令和6年度 科目A 問8
システム監査・内部統制
内部統制に関する問題
内部統制の基本的要素の一つである“統制活動”に該当するものはどれか。
- ア経営目的を達成するための経営方針及び経営戦略
- イ個人情報保護に関する脅威と脆弱性の分析
- ウ受注から出荷に至る業務プロセスに組み込まれた処理結果の検証
- エ定期的に計画して実施する内部業務監査
答えと解説を見る
✓ これが正解ウ受注から出荷に至る業務プロセスに組み込まれた処理結果の検証
解説
業務に組み込まれた処理結果の検証が統制活動です。
内部統制は、目的を確かに達するために組織へ組み込む仕組みで、いくつかの基本的要素に分けて整理されます。そのうち統制活動は、方針や手続を定めて、日々の業務の中で実際に効くようにする部分です。受注から出荷までの流れの中に処理結果を検証する手順を組み込んでおけば、間違いがそのまま先へ流れません。これがまさに統制活動にあたります。ほかの三つは、統制環境、リスクの評価と対応、モニタリングに当たるもので、それぞれ別の要素です。
ほかの選択肢はなぜ違うのか
- ア経営目的を達成するための経営方針及び経営…:経営目的を達するための経営方針や経営戦略は、統制環境に当たります。組織の姿勢や方針を形づくるものであって、日々の業務に組み込んで誤りを防ぐ手続そのものではないため、統制活動には当たりません。
- イ個人情報保護に関する脅威と脆弱性の分析:個人情報保護に関する脅威と脆弱性の分析は、何がどれくらい危ないかを見極める作業です。これはリスクの評価と対応に当たる要素で、統制活動とは別のものです。
- エ定期的に計画して実施する内部業務監査:定期的に計画して実施する内部業務監査は、仕組みが働いているかを外から確かめる活動です。モニタリングに当たる要素であり、業務に組み込まれた統制活動そのものではありません。
この問題の用語
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- 統制活動経営者の指示が確実に実行されるよう、業務に組み込む手続です。担当を分ける職務分掌や、処理結果の検証がこれにあたります。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。システムの稼働や計画の進み具合を見て、異常やずれに早く気づくために行います。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
- 業務プロセス仕事の目的を果たすまでの一連の手順のこと。RPAなどを導入する前に、全体を見える形にして見直すことが大切とされます。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問8
同じ用語が出る問題
- 令和7年度 科目A 問6:CVSSに関する問題(脅威)
- 令和6年度 科目A 問11:RPAを導入するときの留意点(業務プロセス)
- 科目A・B サンプル問題 科目B 問59:職務分掌に関する問題(内部統制)
- 令和元年度 秋期 午前 問38:統制活動に該当するもの(統制活動)
- 平成28年度 春期 午前 問5:リスク受容に関する問題(モニタリング)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)