平成28年度 春期 情報セキュリティマネジメント試験 午前 問39
マネジメント/システム監査“情報セキュリティ監査基準”に基づいて情報セキュリティ監査を実施する場合,監査の対象,及びコンピュータを導入していない部署における監査実施の要否の組合せのうち,最も適切なものはどれか。 (注:本サイトでは原問題の表を文字表記に変換しています)
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問39
- ア監査の対象:情報資産,コンピュータを導入していない部署における監査実施の要否:必要
- イ監査の対象:情報資産,コンピュータを導入していない部署における監査実施の要否:不要
- ウ監査の対象:情報システム,コンピュータを導入していない部署における監査実施の要否:必要
- エ監査の対象:情報システム,コンピュータを導入していない部署における監査実施の要否:不要
正解:ア
解説
“情報セキュリティ監査基準”では、情報セキュリティ監査の対象は情報資産であり、コンピュータを導入していない部署であっても、書類などの情報資産が存在する限り監査の実施が必要とされています。
選択肢ごとの解説
- ア正しい。監査の対象は情報資産であり、コンピュータを導入していない部署でも情報資産があれば監査の実施が必要です。
- イ誤り。コンピュータを導入していない部署でも、情報資産がある限り監査の実施は必要です。
- ウ誤り。監査の対象は情報システムに限定されるものではなく、情報資産全般が対象となります。
- エ誤り。監査の対象は情報システムに限定されず、また、コンピュータを導入していない部署でも監査は必要です。