平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25
マネジメント/システム監査組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的として,“システム管理基準”に示されているものはどれか。
出典:平成28年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25
- アシステム監査業務の品質を確保し,有効かつ効率的に監査を実施するため
- イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
- ウ情報セキュリティに係るリスクのマネジメントが効果的に実施されるよう,リスクマネジメントに基づくコントロールの整備・運用の状況を評価するため
- エリスクに対するコントロールをシステム監査人が評価し,保証又は助言を行い,IT ガバナンスの実現に寄与するため
正解:イ
解説
“システム管理基準”は,組織体が情報システムの企画・開発・運用・保守などの各段階において,効果的な情報システム戦略の策定及びこれに基づく効果的なコントロールの整備・運用を行うための実践規範です。組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的は,情報システムが組織体の目的を実現するように,安全,有効かつ効率的に機能することにあるとされています。
選択肢ごとの解説
- ア誤り。システム監査業務の品質確保や有効かつ効率的な監査の実施は,システム監査人の監査業務の質に関する事項であり,“システム管理基準”がコントロール整備・運用の目的として示しているものではありません。
- イ正しい。“システム管理基準”は,情報システムが組織体の目的を実現するように安全,有効かつ効率的に機能することを目的として,リスクに対するコントロールを整備・運用するとしています。
- ウ誤り。リスクマネジメントに基づくコントロールの整備・運用状況を評価することは,システム監査(監査人の役割)に関する事項です。
- エ誤り。システム監査人が評価・保証や助言を行いITガバナンスの実現に寄与することは,システム監査の目的に関する記述であり,コントロールを整備・運用する組織体側の目的として示されているものではありません。