IPA過去問ドリル

平成31年度 春期 情報セキュリティマネジメント試験 午前 問40

マネジメント/システム監査

経済産業省"情報セキュリティ監査基準 実施基準ガイドライン(Ver1.0)"における,情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査(保証型の監査)と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査(助言型の監査)の実施に関する記述のうち,適切なものはどれか。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問40

正解:エ

解説

経済産業省の"情報セキュリティ監査基準 実施基準ガイドライン"では,保証型監査と助言型監査のどちらを実施するかは,監査対象の性質や監査要請者のニーズに応じて選択できるとされています。不特定多数の利害関係者の情報を扱う情報システムでは,対策の適切性について一定の保証を示すことが社会的にも有用であるため,保証型監査を定期的に実施し結果を開示することが有用とされています。

選択肢ごとの解説

  • 誤り。保証型監査から助言型監査へ必ず切り替えなければならないという規定はなく,両者は必要に応じて選択されるものです。
  • 誤り。保証型監査と助言型監査は排他的なものではなく,目的に応じて使い分けたり組み合わせたりすることができます。
  • 誤り。どちらの監査を実施するかは,監査人の一存ではなく監査要請者のニーズなどを踏まえて決定されるべきものです。
  • 正しい。不特定多数の利害関係者の情報を扱う情報システムに対しては,保証型の監査を定期的に実施し,その結果を開示することが有用です。
情報セキュリティマネジメントの過去問を演習モードで解く