情報セキュリティ監査基準 実施基準ガイドライン|情報セキュリティマネジメント 平成31年 春期午前試験 問40

出典:平成31年春期 午前 問40 分野:システム監査(中分類) / システム監査(小分類)
経済産業省"情報セキュリティ監査基準 実施基準ガイドライン(Ver1.0)" における,情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査(保証型の監査)と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査(助言型の監査)の実施に関する記述のうち,適切なものはどれか。
  • ア:同じ監査対象に対して情報セキュリティ監査を実施する場合,保証型の監査から手がけ,保証が得られた後に助言型の監査に切り替えなければならない。
  • イ:情報セキュリティ監査において,保証型の監査と助言型の監査は排他的であり,監査人はどちらで監査を実施するかを決定しなければならない。
  • ウ:情報セキュリティ監査を保証型で実施するか助言型で実施するかは,監査要請者のニーズによって決定するのではなく,監査人の責任において決定する。
  • エ:不特定多数の利害関係者の情報を取り扱う情報システムに対しては,保証型の監査を定期的に実施し,その結果を開示することが有用である。
解説

経済産業省の「情報セキュリティ監査基準 実施基準ガイドライン」では、情報セキュリティ監査には、主に保証型の監査助言型の監査があります。両者は監査の目的が異なります。

監査の種類目的・特徴
保証型の監査監査対象の情報セキュリティマネジメント体制又は管理策が、監査実施の時点で適切であったことを監査意見として表明する形態の監査です。
助言型の監査今後の改善を目的として、監査対象の情報セキュリティマネジメント体制又は管理策の欠陥や懸念事項などを検出し、必要に応じて改善提言を表明する形態の監査です。

保証型の監査は、利害関係者に対して情報セキュリティ対策の適切性について一定の保証を与えることを目的とします。そのため、不特定多数の利害関係者の情報を取り扱う情報システムでは、保証型の監査を定期的に実施し、その結果を開示することが、利害関係者の信頼を得る上で有用です。したがって、が適切です。

❌他選択肢が誤りの理由
ア:同じ監査対象に対して情報セキュリティ監査を実施する場合,保証型の監査から手がけ,保証が得られた後に助言型の監査に切り替えなければならない。
⇒保証型と助言型には、必ず保証型から始めなければならないという順序はありません。監査の目的や監査要請者のニーズに応じて、適切な形態を選択します。
イ:情報セキュリティ監査において,保証型の監査と助言型の監査は排他的であり,監査人はどちらで監査を実施するかを決定しなければならない。
⇒保証型と助言型は、必ずどちらか一方だけしか実施できないというものではありません。監査目的に応じて、それぞれの性格を踏まえた監査を行うことができます。
ウ:情報セキュリティ監査を保証型で実施するか助言型で実施するかは,監査要請者のニーズによって決定するのではなく,監査人の責任において決定する。
⇒保証型か助言型かは、監査人が一方的に決定するものではありません。監査要請者が何を目的として監査を求めているかなど、そのニーズを踏まえて決定します。
TSUNAGARU-ADVICE

まず押さえたいこと

保証型の監査は、情報セキュリティ対策が一定の基準に照らして適切であることについて一定の保証を与えることを目的とします。特に、不特定多数の利害関係者に影響する情報システムでは、保証型の監査を定期的に実施し、その結果を開示することが有用です。

迷ったときの判断軸

保証型と助言型は、どちらか一方しか実施できない排他的なものではありません。また、どちらを実施するかは監査人が勝手に決めるのではなく、監査要請者のニーズや監査目的に応じて決めると考えましょう。必ず保証型から始めるという順序もありません。

科目Bにつなげるために

科目Bでは、監査の目的を読み取り、利害関係者に安心材料を示したいのか、それとも組織内部の改善につなげたいのかを区別することが重要です。前者は保証型、後者は助言型という目的の違いを押さえておきましょう。