システム監査人の行為として適切なもの|情報セキュリティマネジメント 令和4年 サンプル問題 問36

出典:令和4年度 サンプル問題 科目A 問36 分野:システム監査(中分類) / システム監査(小分類)
アクセス制御を監査するシステム監査人の行為のうち,適切なものはどれか。
  • ア:ソフトウェアに関するアクセス制御の管理台帳を作成し,保管した。
  • イ:データに関するアクセス制御の管理規程を閲覧した。
  • ウ:ネットワークに関するアクセス制御の管理方針を制定した。
  • エ:ハードウェアに関するアクセス制御の運用手続を実施した。
解説

システム監査人は、対象業務の管理策を自ら作成・運用するのではなく、既に定められている規程や手続、運用状況を客観的に確認・評価する立場です。監査対象の管理業務そのものに関与すると、監査の独立性が損なわれます。

本問では、「監査人の行為」として適切かどうかが判断のポイントです。データに関するアクセス制御の管理規程を閲覧することは、管理策の内容を確認する監査手続に該当するため、が適切です。

❌他選択肢が誤りの理由
ア:ソフトウェアに関するアクセス制御の管理台帳を作成し,保管した。
⇒管理台帳を作成・保管するのは、監査対象側の管理業務です。システム監査人が自ら管理台帳を作成すると、監査対象の業務に関与することになります。
ウ:ネットワークに関するアクセス制御の管理方針を制定した。
⇒管理方針を制定するのは経営者や管理責任者などの役割です。システム監査人は、その方針が適切かどうかを評価する立場であり、自ら制定する立場ではありません。
エ:ハードウェアに関するアクセス制御の運用手続を実施した。
⇒運用手続を実施するのは、システム管理者や運用担当者などの役割です。システム監査人は、その運用が適切に行われているかを確認・評価します。
TSUNAGARU-ADVICE

まず押さえたいこと

システム監査人は、アクセス制御の仕組みを自ら作ったり運用したりするのではなく、管理方針・規程・手続などが適切に整備・運用されているかを客観的に確認する立場です。そのため、管理規程を閲覧して内容を確認する行為が監査に該当します。

試験では、「監査人=作る・決める・実施する人ではなく、確認・評価する人」と押さえると判断しやすくなります。

迷ったときの判断軸

「監査人が実際の管理業務を担当していないか」を確認しましょう。管理台帳の作成、管理方針の制定、運用手続の実施は、いずれも被監査部門などが行う管理活動です。監査人は作る・決める・実施するのではなく、証拠を確認して評価すると整理すると判断しやすくなります。

科目Bにつなげるために

科目Bでは、アクセス権限の設定や運用状況を確認する場面で、実施者と評価者を分けるという考え方が重要です。監査人自身が管理業務を行うと独立性や客観性が損なわれるため、規程やログ、記録などを確認して評価する立場だと押さえておきましょう。