問題
問54
システム監査人の行動規範を定めたシステム監査基準に関する説明として、適切なものはどれか。
- システム監査業務の品質を確保し、有効かつ効率的に監査業務を実施するための基準を定めたものである。
- システム監査において、情報システムの企画・開発・運用・保守というライフサイクルの中で、リスクを低減するコントロールを適切に整備、運用するための基準を定めたものである。
- システム監査人が情報処理の現場での管理の適切性を判断するときの尺度として用いるための基準を定めたものである。
- 組織体が効果的な情報セキュリティマネジメント体制を構築し、適切なコントロールを整備して運用するための基準を定めたものである。
[出典:ITパスポート試験 平成28年度秋期 問54]
正解
正解は「ア」です。
解説
正解は「ア」です。システム監査基準とは、システム監査を実施する監査人が、その業務を適切かつ効果的に行うためのガイドラインやルールを定めたものです。これは、監査の品質を確保し、監査が有効に機能することを目的としています。例えば、料理を作る際にレシピや衛生管理のルールがあるように、システム監査にも、監査人が守るべき手順や評価の基準が定められています。これにより、どのようなシステムを、どのような状況で監査しても、一定の品質が保たれ、信頼性の高い監査結果が得られるようになります。
具体的には、監査計画の策定、証拠の収集と評価、報告書の作成、フォローアップといった一連の監査プロセスにおいて、監査人がどのような役割を果たし、どのような点に注意すべきかを示しています。システム監査は企業のITガバナンスを支える重要な活動であり、その質を高めるためにこの基準が存在します。
イ(システム監査において、情報システムの企画・開発・運用・保守というライフサイクルの中で、リスクを低減するコントロールを適切に整備、運用するための基準を定めたものである。):
これは、システム監査人が「何を監査すべきか」という監査対象や目的の範囲を説明しているように見えますが、システム監査「基準」は、監査人自身の行動や監査プロセスの品質に関する基準であり、監査対象のコントロールの整備・運用そのものの基準ではありません。
ウ(システム監査人が情報処理の現場での管理の適切性を判断するときの尺度として用いるための基準を定めたものである。):
これはシステム監査人が用いる「評価基準」の説明に近いですが、システム監査基準自体は、評価基準を具体的に定めるものではなく、評価基準をどのように適用するかといった監査人の行動規範や監査業務の進め方に関する全体的な枠組みを提供するものです。
エ(組織体が効果的な情報セキュリティマネジメント体制を構築し、適切なコントロールを整備して運用するための基準を定めたものである。):
これは「情報セキュリティマネジメントシステム(ISMS)の基準」や「情報セキュリティポリシー」の説明に近い内容です。システム監査基準は、組織が情報セキュリティ体制を構築するための基準ではなく、その構築された体制が適切に運用されているかを監査する側の基準です。
難易度
この問題は、システム監査の定義と目的を理解していれば、比較的容易に解答できるでしょう。選択肢の内容も、それぞれ異なるIT管理の側面を指しているため、それぞれの役割を区別できれば正解にたどり着きやすいです。ITパスポート試験では、各制度や基準の「目的」や「役割」が問われることが多いため、基本をしっかり押さえておきましょう。
用語補足
システム監査:
企業や組織の情報システムが、法律や社内規定、目的に沿って適切に運用・管理されているかを、独立した立場の専門家(システム監査人)が評価・検証することです。例えば、会社の会計システムが正しく動いているか、情報漏洩のリスク対策がきちんとされているかなどをチェックします。
ITガバナンス:
企業がITを効果的に活用し、ビジネス目標を達成するために、IT戦略の策定、意思決定、リスク管理などを適切に行うための仕組みや体制のことです。まるで、会社のIT部門全体を管理する司令塔のような役割を果たします。
ISMS (情報セキュリティマネジメントシステム):
組織の情報セキュリティを管理するための仕組みです。情報漏洩やサイバー攻撃などのリスクから情報を守るために、方針を決め、計画を立て、実行し、評価・改善を繰り返す一連のプロセスを指します。例えば、重要な顧客データをどう守るか、従業員の情報セキュリティ教育をどう進めるかなどを体系的に管理します。
コントロール(情報システムにおける):
情報システムやデータが適切に処理され、保護されるようにするための仕組みや手続きのことです。例えば、システムへのアクセス制限、データのバックアップ、パスワードの定期的な変更などがこれに当たります。不正を防ぎ、システムの信頼性を保つための安全装置のようなものです。
対策
この問題に正解するためには、各IT用語の「目的」や「役割」を正確に理解しておくことが重要です。特に「システム監査基準」が「誰が」「何を」するために定められたものなのかを明確に把握しましょう。他の選択肢が示す「情報セキュリティの体制」や「監査の評価尺度」といった異なる概念との区別を意識して学習すると効果的です。過去問題を繰り返し解き、用語のニュアンスの違いを掴む練習をしましょう。

