平成22年度 春期 システム監査技術者試験 午前Ⅱ 問10
マネジメント/システム監査“情報セキュリティ監査基準”の位置付けはどれか。
出典:平成22年度 春期 システム監査技術者試験 午前Ⅱ 問10
- ア監査人が情報資産の監査を行う際に判断の尺度として用いるべき基準であり,監査人の規範である。
- イ情報資産を保護するためのベストプラクティスをまとめたものであり,監査マニュアル作成の手引書である。
- ウ情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的とした監査人の行為規範である。
- エ組織体が効果的な情報セキュリティマネジメント体制を構築し,適切なコントロールを整備,運用するための実践規範である。
正解:ウ
解説
“情報セキュリティ監査基準”は,情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的として定められた,監査人の行為規範です。これに対して,情報資産保護のためのベストプラクティスや,組織が整備・運用すべき実践規範は“情報セキュリティ管理基準”の位置付けです。
選択肢ごとの解説
- ア誤り。監査人が判断の尺度として用いる基準という側面はありますが,“情報セキュリティ監査基準”の中心的な位置付けは監査人自身の行為の在り方を定めた行為規範です。
- イ誤り。ベストプラクティスをまとめた基準であり監査マニュアル作成の手引書であるという説明は,“情報セキュリティ管理基準”の位置付けに近いものです。
- ウ正しい。情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的とした監査人の行為規範であることが,“情報セキュリティ監査基準”の位置付けです。
- エ誤り。組織体が情報セキュリティマネジメント体制を構築し,コントロールを整備・運用するための実践規範という説明は,“情報セキュリティ管理基準”の位置付けです。