スポンサーリンク

ITパスポート試験 平成28年度秋期 [問40] 過去問解説

問題

問40

監査を、業務監査、システム監査、情報セキュリティ監査に分類したとき、監査の目的に関する記述a~dと監査の種類の適切な組合せはどれか。

  • a 財務諸表がその組織体の財産、損益の状況などを適正に表示しているかを評価する。
  • b 情報セキュリティ確保の観点も含めて、情報システムに関わるリスクに対するコントロールが、リスクアセスメントに基づいて適切に整備・運用されているかを評価する。
  • c 情報セキュリティに関わるリスクのマネジメントが効果的に実施されるように、リスクアセスメントに基づく適切なコントロールの整備、運用状況を評価する。
  • d 組織の製造、販売などの会計業務以外の業務全般についてその遂行状況を評価する。

[出典:ITパスポート試験 平成28年度秋期 問40]

正解

正解は「」です。

解説

 この問題は、それぞれの監査の種類が、どのような目的を持っているかを理解しているかを問うています。正解のエは、各監査の目的と最も適切な組み合わせを示しています。 「業務監査」は、企業活動全体の効率性や有効性を評価するもので、会計業務以外の製造や販売などの業務全般を対象とします。そのため、記述dの「組織の製造、販売などの会計業務以外の業務全般についてその遂行状況を評価する」が業務監査の目的に合致します。

 「システム監査」は、企業の情報システムが、経営目標の達成に貢献しているか、情報セキュリティを含むリスクが適切に管理・運用されているかなどを総合的に評価します。記述bの「情報セキュリティ確保の観点も含めて、情報システムに関わるリスクに対するコントロールが、リスクアセスメントに基づいて適切に整備・運用されているかを評価する」は、システム監査の広範な目的を的確に表しています。

 「情報セキュリティ監査」は、情報セキュリティに特化した監査です。情報資産の保護のために、リスク管理や対策が効果的に実施されているかを評価します。記述cの「情報セキュリティに関わるリスクのマネジメントが効果的に実施されるように、リスクアセスメントに基づく適切なコントロールの整備、運用状況を評価する」は、まさに情報セキュリティ監査の目的にあたります。

 これらのことから、業務監査がd、システム監査がb、情報セキュリティ監査がcの組み合わせであるエが正しい選択肢となります。

ア(業務監査:a, システム監査:c, 情報セキュリティ監査:b):
 記述aは財務諸表の評価であり、これは財務監査の目的です。業務監査は会計業務以外の広範な業務が対象なので、この組み合わせは不適切です。また、システム監査と情報セキュリティ監査の対応も正しくありません。
イ(業務監査:b, システム監査:a, 情報セキュリティ監査:d):
 記述bは情報システムに関する目的であり、業務監査の広範な対象とは異なります。記述aは財務監査の目的であるため、システム監査の目的としては不適切です。情報セキュリティ監査とdの対応も正しくありません。
ウ(業務監査:c, システム監査:d, 情報セキュリティ監査:a):
 記述cは情報セキュリティに関する目的であり、業務監査の広範な対象とは異なります。記述dは業務監査の目的であり、システム監査の目的としては不適切です。記述aも情報セキュリティ監査の目的とは一致しません。

スポンサーリンク

難易度

 この問題は、監査の種類とそれぞれの目的を正確に把握しているかを問うものです。各監査の定義をきちんと理解していれば、比較的スムーズに解答できるでしょう。特に、システム監査と情報セキュリティ監査の違いは混同しやすいポイントですが、情報セキュリティ監査がより専門的な領域に特化しているという点を押さえれば、区別しやすくなります。初心者の方は、それぞれの監査が「何を対象とし、何を評価するのか」を明確に区別して覚えることが重要です。

用語補足

業務監査:
 企業が利益を出すために行っている様々な活動(製造、販売、人事など)が、計画通りに効率よく、効果的に進められているかをチェックする監査です。例えば、お店の接客マニュアルがちゃんと守られているか、商品の在庫管理に無駄がないかなどを確認します。

システム監査:
 企業で使われているコンピュータシステムが、安全で信頼性が高く、効率的に動いているかを評価する監査です。例えば、顧客情報が漏れないように適切に管理されているか、会計システムが正確に計算しているかなどを専門家が確認します。

情報セキュリティ監査:
 情報システムの中でも特に「情報の安全性」に焦点を当ててチェックする監査です。不正アクセスや情報漏洩のリスクに対して、会社が適切な対策を取っているか、その対策がちゃんと機能しているかを確認します。例えば、ウイルス対策ソフトが最新か、パスワードの管理が徹底されているかなどを調べます。

リスクアセスメント:
 ある事柄でどのような危険(リスク)があるのかを特定し、その危険がどのくらいの確率で発生し、もし発生したらどのくらいの損害が出るかを評価することです。例えば、「パソコンがウイルスに感染する」というリスクに対して、どれくらいの頻度で発生しそうか、感染したらどれくらい業務に影響が出るかを分析します。

対策

 この問題のポイントは、3種類の監査(業務監査、システム監査、情報セキュリティ監査)それぞれの目的と対象範囲を明確に区別して覚えることです。特に、システム監査と情報セキュリティ監査は似ているため混同しがちですが、情報セキュリティ監査が「情報セキュリティ」に特化している点を意識しましょう。それぞれの監査が「何を評価したいのか」という視点を持つと理解しやすくなります。日常業務や身近な情報システムに当てはめて考えると、より具体的なイメージが湧き、記憶に定着しやすくなります。過去問を繰り返し解き、各監査の目的をしっかりと頭に入れることが対策になります。

Apple Magic Trackpad – ブラック(Multi-Touch対応) ​​​​​​​


error:
タイトルとURLをコピーしました