システム監査|ITサービスマネージャ試験
この分野には 17問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は監査人(8問)・システム監査(7問)・コントロール(4問)・内部統制(4問)・情報システム(4問)です。問題が多い回は平成23年度 秋期(2問)・令和7年度 春期(1問)・令和6年度 春期(1問)です。
誰のための基準か、何を確かめる統制か
システム監査は、情報システムのガバナンス、マネジメント、コントロールが適切かを、独立した立場の監査人が点検・評価・検証して報告する活動です。名前の似た二つの基準は役目で分けます。システム監査基準は、監査を効果的かつ効率的に行うための体制や実施方法を示した、監査する側のよりどころです。システム管理基準は、監査される側を評価するときの判断の尺度です。現在は、両基準とも2023年に改訂された版が使われています。
監査は目的でも分かれます。保証型の監査は、監査手続を実施した限りにおいて、対象のマネジメントやコントロールが適切かどうかを保証するもので、外部の利害関係者からの信頼獲得に役立ちます。助言型の監査は、問題点を指摘して改善を提言するもので、命令ではありません。監査人の独立性には外観上と精神上があり、外観上は、組織上の独立に加えて、過去の自分の業務を監査しないか、相手の長が元上司でないかといった関係も考慮します。
監査計画は、情報システムリスクの大きさを評価し、リスクの高いところに監査資源を重点的に配分するリスクアプローチで立てます。リスクは技術や環境とともに変わるので、その変化と影響にも留意します。監査報告書の指摘事項には、望ましい対応が欠けている点を記載します。
内部統制では、関係者の役割を区別します。整備と運用に最終的な責任を負うのは経営者、基本方針を決めるのは取締役会、独立した立場から監視・検証するのは監査役、モニタリングの一環として状況を評価し改善を促すのは内部監査人です。ITの統制目標のうち、取引が漏れや重複なく正確に記録されることは信頼性にあたります。
具体的なコントロールには、開発担当者が運用のオペレータを兼ねない職務の分離、一定金額以上の発注に権限者の承認を求める仕組み、システム間でデータを受け渡すときに件数や金額の合計を照合するコントロールトータルのチェックがあります。本番移行には、利用部門を含む各部門の役割と責任を明確にした移行計画で備えます。開発を委託するときは委託者が受入れテストで成果物を確かめ、請負契約で委託元が委託先の要員に直接指揮命令するのは不適切です。
この分野で出た問題
- 平成21年度 秋期 問17“システム監査基準”の前文に記述されている基準の利用の目的として,適切なものはどれか。
- 平成27年度 秋期 問15システムの本番移行に支障を来すリスクに対するコントロールを監査するチェックポイントはどれか。
- 平成25年度 秋期 問16システムの本番移行に支障を来すリスクに対するコントロールを監査するチェックポイントはどれか。
- 平成24年度 秋期 問16システム監査を保証型で行う目的として,最も適切なものはどれか。
- 平成23年度 秋期 問14システム監査人の外観上の独立性に関する記述のうち,適切なものはどれか。
- 令和6年度 春期 問14システム監査基準(令和5年)におけるシステム監査基準の説明として,適切なものはどれか。
- 令和元年度 秋期 問16システム監査基準(平成 30 年)に基づくシステム監査において,リスクの評価に基づく監査計画の策定(リスクアプローチ)で考慮すべき事項として,適切なものはどれか。
- 令和5年度 春期 問14システム管理基準(平成 30 年)に基づく,IT ガバナンスにおける情報システムの資源管理の監査で判明した経営陣の対応のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- 平成23年度 秋期 問15システム開発委託先(受託者)から委託元(委託者)に納品される成果物に対する受入れテストの適切性を確かめるシステム監査の要点はどれか。
- 令和4年度 春期 問14入出金管理システムから出力された入金データファイルを,売掛金管理システムが読み込んでマスタファイルを更新する。入出金管理システムから売掛金管理システムに受け渡されたデータの正確性及び網羅性を確認するコントロールはどれか。
- 平成29年度 秋期 問15内部統制としての効果的な職務の分離の例として,最も適切なものはどれか。
- 平成30年度 秋期 問15内部統制報告制度において,原材料購買業務に係る取引の正当性を確保するための業務処理統制はどれか。
- 平成26年度 秋期 問14情報セキュリティに関する従業員の責任について,“情報セキュリティ管理基準”に基づいて監査を行った。指摘事項に該当するものはどれか。
- 令和3年度 春期 問14情報セキュリティ監査基準(Ver 1.0)における,情報セキュリティに保証を付与することを目的とした監査(保証型の監査)と,情報セキュリティに対して助言を行うことを目的とした監査(助言型の監査)とに関する記述のうち,適切なものはどれか。
- 平成22年度 秋期 問17請負契約でシステム開発を委託している案件について,委託元のシステム監査人の指摘事項に該当するものはどれか。
- 令和7年度 春期 問14金融庁“財務報告に係る内部統制の評価及び監査に関する実施基準(令和5年)”によれば,“記録した取引に漏れ,重複がないこと”は,組織目標を達成するためのITの統制目標のうち,どれに含まれるか。
- 平成28年度 秋期 問15金融庁の“財務報告に係る内部統制の評価及び監査の基準”における,内部統制に関係を有する者の役割と責任の記述のうち,適切なものはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 16年度ぶんの試験から出ています。いちばん新しいのは令和7年度 春期です。年度別に解くと、回ごとにまとめて解けます。