システム監査・内部統制|情報セキュリティマネジメント試験
この分野には 40問あります。うち 1問は科目B(長文事例)で、この分野の科目Bだけ解くこともできます。くり返し出ているものから並べています。
この分野でくり返し出ている用語はシステム監査(23問)・監査人(16問)・指摘事項(11問)・監査報告書(9問)・内部統制(8問)です。問題が多い回は平成30年度 春期(5問)・サンプル問題(新制度)(4問)・令和元年度 秋期(4問)です。
自分で組み込む内部統制と、独立した立場から確かめる監査
誤りや不正が起きにくく、起きても見つかるよう、組織が業務へ組み込む仕組みが内部統制です。それが整備され、そのとおり運用されているかを外から評価し、改善につなげる活動がシステム監査です。中に組み込む側と、外から確かめる側の関係です。
確かめる側には独立性が要ります。自分が関わった仕組みや所属する部門を評価しない外観上の独立と、公正な判断を保つ精神上の独立です。経営者は、監査を担う部門を評価される部門から切り離して置いてこれを担保します。
進め方には型があります。監査プログラムに沿って実施し、判断の裏づけとして集めた資料が監査証拠、何をどう調べ何が分かったかの実施記録が監査調書で、監査意見の根拠になります。改善が必要と判断した事柄は指摘事項として報告書に記し、後日その改善措置がとられたかを確かめるフォローアップまでが一続きです。改善そのものを監査人が行うわけではありません。
拠りどころとなる基準もあります。進め方を示すシステム監査基準や情報セキュリティ監査基準、実施内容の物差しとなる情報セキュリティ管理基準です。情報セキュリティ監査が守る対象は情報システムに限らず、紙の書類や取決めを含む情報資産の全体で、コンピュータのない部署も対象です。ISMSの規格は、内部監査を定めた間隔で計画的に行うことを求めます。
内部統制の基本的要素は、統制環境、リスクの評価と対応、統制活動、情報と伝達、モニタリング、ITへの対応の六つです。統制活動は、発注と検収を別の担当に分ける職務分掌のように、業務手続へ組み込む仕組みです。ITの統制目標のうち信頼性は、承認された情報が漏れなく正確に記録され処理されることです。整備と運用の最終的な責任を負うのは経営者です。
コントロールにも定番があります。権限は業務に必要な最小限にとどめ、特権IDは使用の記録を残して後から点検します。システム間でデータを受け渡すときは、送信側と受信側で件数の合計を突き合わせるコントロールトータルで、欠落や重複に気付けるようにします。
この分野で出た問題
- サンプル問題(新制度)アクセス制御を監査するシステム監査人の行為のうち,適切なものはどれか。
2回出題:サンプル問題(新制度)・令和元年度 秋期
- 平成30年度 春期事業継続計画(BCP)について監査を実施した結果,適切な状況と判断されるものはどれか。
- 令和元年度 秋期入出金管理システムから出力された入金データファイルを,売掛金管理システムが読み込んでマスタファイルを更新する。入出金管理システムから売掛金管理システムに受け渡されたデータの正確性及び網羅性を確保するコントロールはどれか。
- サンプル問題(新制度)科目BA社は従業員600名の投資コンサルティング会社である。東京の本社には,情報システム部,監査部などの管理部門があり,関西にB支店がある。B支店の従業員は10名である。B支店では,情報システム部が運用管理しているファイルサーバを使用しており,顧客情報を含むファイルを一時的に保存する場合がある。その場合,ファイルのアクセス権は,当該ファイルを保存した従業員が最小権限の原則に基づいて設定する。今年,B支店では,従業員にヒアリングを行い,ファイルのアクセス権がそのとおりに設定されていることを確認した。
- 平成30年度 秋期JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち,監査人が指摘事項として監査報告書に記載すべきものはどれか。
- 平成30年度 春期JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれか。
- 平成28年度 秋期JIS Q 27001に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれか。
- 平成28年度 春期“情報セキュリティ監査基準”に基づいて情報セキュリティ監査を実施する場合,監査の対象,及びコンピュータを導入していない部署における監査実施の要否の組合せのうち,最も適切なものはどれか。
- 平成28年度 秋期“情報セキュリティ監査基準”に関する記述のうち,最も適切なものはどれか。
- サンプル問題(新制度)システムテストの監査におけるチェックポイントのうち,最も適切なものはどれか。
- 平成29年度 春期システムテストの監査におけるチェックポイントのうち,最も適切なものはどれか。
- 平成30年度 春期システム監査において,監査証拠となるものはどれか。
- 平成30年度 秋期システム監査において,電子文書の真正性の検証に電子証明書が利用できる公開鍵証明書取得日,電子署名生成日及び検証日の組合せはどれか。
- 令和8年度システム監査におけるフォローアップの説明として,適切なものはどれか。
- 平成29年度 春期システム監査人が,監査報告書の原案について被監査部門と意見交換を行う目的として,最も適切なものはどれか。
- 平成29年度 秋期システム監査基準(平成16年)における,組織体がシステム監査を実施する目的はどれか。
- 平成31年度 春期システム監査報告書に記載する指摘事項に関する説明のうち,適切なものはどれか。
- 平成30年度 春期システム監査実施における被監査部門の行為として,適切なものはどれか。
- 平成29年度 春期システム障害管理の監査で判明した状況のうち,監査人が監査報告書で報告すべき指摘事項はどれか。
- 平成28年度 春期スプレッドシートの利用に係るコントロールの監査において把握した,利用者による行為のうち,指摘事項に該当するものはどれか。
- 平成31年度 春期ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附属書Aの管理策に照らして監査を行った。判明した状況のうち,監査人が監査報告書に指摘事項として記載すべきものはどれか。
- 令和元年度 秋期データの生成から入力,処理,出力,活用までのプロセス,及び組み込まれているコントロールを,システム監査人が書面上で又は実際に追跡する技法はどれか。
- 令和6年度内部統制の基本的要素の一つである“統制活動”に該当するものはどれか。
- 平成29年度 秋期利用部門がスプレッドシートを利用した際に,財務データの正確性を損なう誤謬が発生した場合において,当該部門がこれを発見するために有効な統制はどれか。
- 平成30年度 秋期外部委託管理の監査に関する記述のうち,最も適切なものはどれか。
- 平成28年度 春期従業員の守秘義務について,“情報セキュリティ管理基準”に基づいて監査を行った。指摘事項に該当するものはどれか。
- 令和5年度情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- 平成28年度 春期情報セキュリティに係るリスクマネジメントが効果的に実施されるよう,リスクアセスメントに基づいた適切なコントロールの整備,運用状況を検証又は評価し,保証又は助言を与えるものであり,実施者に独立かつ専門的な立場が求められるものはどれか。
- 令和7年度情報セキュリティ違反を犯した従業員に対する懲戒手続を規定した就業規則を含む社内規程の内容について,情報セキュリティ管理基準(平成28年)に基づき監査を実施した。監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- サンプル問題(新制度)我が国の証券取引所に上場している企業において,内部統制の整備及び運用に最終的な責任を負っている者は誰か。
- 平成29年度 春期特権ID(システムの設定,データの操作,それらの権限の設定が可能なID)の不正使用を発見するコントロールとして,最も有効なものはどれか。
- 平成29年度 秋期監査調書の説明はどれか。
- 平成31年度 春期経営者が社内のシステム監査人の外観上の独立性を担保するために講じる措置として,最も適切なものはどれか。
- 平成31年度 春期経済産業省“情報セキュリティ監査基準 実施基準ガイドライン(Ver1.0)”における,情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査(保証型の監査)と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査(助言型の監査)の実施に関する記述のうち,適切なものはどれか。
- 平成30年度 春期複数のシステム間でのデータ連携において,送信側システムで集計した送信データの件数の合計と,受信側システムで集計した受信データの件数の合計を照合して確認するためのコントロールはどれか。
- 平成30年度 秋期金融庁“財務報告に係る内部統制の評価及び監査に関する実施基準(平成23年)”におけるITの統制目標の一つである“信頼性”はどれか。
- 令和元年度 秋期金融庁“財務報告に係る内部統制の評価及び監査の基準(平成23年)”に基づいて,内部統制の基本的要素を,統制環境,リスクの評価と対応,統制活動,情報と伝達,モニタリング,ITへの対応の六つに分類したときに,統制活動に該当するものはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 13年度ぶんの試験から出ています。いちばん新しいのは令和8年度です。年度別に解くと、回ごとにまとめて解けます。