IPA過去問ドリル

令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25

マネジメント/システム監査

システム監査基準(平成 30 年)に基づくシステム監査において,リスクに基づく監査計画の策定(リスクアプローチ)で考慮すべき事項として,適切なものはどれか。

出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25

正解:エ

解説

システム監査基準(平成 30 年)に基づくリスクアプローチでは,監査資源には限りがあるため,情報システムリスクの大きさに応じて監査資源を重点的に配分します。また,情報システムリスクはビジネス環境や技術の変化に伴って常に変動するものであることから,監査計画の策定に当たっては,リスクの特性がどのように変化し,それがシステムやその管理にどのような影響を及ぼすかに継続的に留意する必要があります。

選択肢ごとの解説

  • 誤り。監査リスクをゼロにすることは現実的に不可能であり,リスクアプローチでは監査リスクを合理的な水準に抑えつつ効率的に監査資源を配分することを考慮します。
  • 誤り。リスクアプローチでは,情報システムリスクの大小に応じて監査資源を重点的かつ効率的に配分することが求められ,一律の配分は適切ではありません。
  • 誤り。情報システムリスクを情報システムに係るリスクと情報の管理に係るリスクの二つに大別することは,リスクアプローチにおいて特段考慮すべき事項として規定されているものではありません。
  • 正しい。情報システムリスクは常に一定ではなく変化するため,その特性の変化及び変化がもたらす影響に留意して監査計画を策定する必要があります。
情報処理安全確保支援士の過去問を演習モードで解く