令和7年度 科目A 問8
システム監査・内部統制
情報セキュリティ管理基準の問題
情報セキュリティ違反を犯した従業員に対する懲戒手続を規定した就業規則を含む社内規程の内容について,情報セキュリティ管理基準(平成28年)に基づき監査を実施した。監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- ア従業員による情報セキュリティ違反の可能性を認識したら,直ちに懲戒手続を開始することを定めていた。
- イ懲戒手続は,情報セキュリティ違反による業務への影響度,違反を犯した従業員に対する教育の実施状況などを考慮した段階別の対応を定めていた。
- ウ懲戒手続は,情報セキュリティ違反を犯した従業員に対する恣意性を排除した公平な取扱いを定めていた。
- エ懲戒手続を具体化した細則を策定すること,及び従業員に周知徹底することを定めていた。
答えと解説を見る
✓ これが正解ア従業員による情報セキュリティ違反の可能性を認識したら,直ちに懲戒手続を開始することを定めていた。
解説
違反の可能性だけで直ちに懲戒を始める定めは指摘対象です。
システム監査で監査報告書に指摘事項として書くのは、望ましくない状態が見つかったものです。ここで監査の対象になっているのは、懲戒手続を規定した就業規則を含む社内規程です。違反の可能性を認識した段階で直ちに懲戒手続を開始すると定めていると、事実関係をまだ確かめていないのに不利な扱いを始めることになります。可能性の段階では、まず調査して事実を確認するのが先です。だからこの定めが指摘の対象になります。残りの三つは、影響度や教育の状況を踏まえた段階別の対応、恣意性を排した公平な取扱い、細則の策定と周知徹底で、いずれも望ましい定めなので指摘にはあたりません。
ほかの選択肢はなぜ違うのか
- イ懲戒手続は,情報セキュリティ違反による業…:業務への影響度や教育の実施状況を考えて段階別に対応すると定めているのは、行き過ぎや軽すぎを避けるための適切な作りです。望ましい状態なので、指摘事項として書くものではありません。
- ウ懲戒手続は,情報セキュリティ違反を犯した…:違反した従業員に対して恣意性を排した公平な取扱いを定めているのは、処分が担当者の気分で変わらないようにするためのものです。あるべき定めなので、指摘の対象にはなりません。
- エ懲戒手続を具体化した細則を策定すること,…:手続を具体化した細則を作り、従業員へ周知徹底すると定めているのは、規程が実際に運用されるために必要なことです。適切な状態であり、指摘事項として挙げるものではありません。
この問題の用語
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 就業規則働くうえでの決まりを会社がまとめた規程のことです。変更には従業員の意見を聴く必要があり、これより重い処分を個別合意では定められません。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
- 監査報告書監査の結果と意見、改善の勧告をまとめて伝える文書のことです。原案は相手と意見交換し、事実誤認がないかを確かめます。
出題当時の情報です(現在との違い)
設問が引く情報セキュリティ管理基準(平成28年)は現行ではありません。設問が版を明示しているので当時の基準で解答します。正解は変わりません。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問8
同じ用語が出る問題
- 令和8年度 科目A 問8:フォローアップの説明(監査報告書)
- 令和5年度 科目A 問9:インシデント管理に関する問題(指摘事項)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
- 科目A・B サンプル問題 科目A 問36:システム監査人の行為(監査人)
- 令和元年度 秋期 午前 問36:労働基準法に関する問題(就業規則)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)