統制活動|情報セキュリティマネジメント 令和6年 公開問題 問8

出典:令和6年度 公開問題 科目A 問8 分野:システム監査(中分類) / 内部統制
内部統制の基本的要素の一つである"統制活動"に該当するものはどれか。
  • ア:経営目的を達成するための経営方針及び経営戦略
  • イ:個人情報保護に関する脅威と脆弱性の分析
  • ウ:受注から出荷に至る業務プロセスに組み込まれた処理結果の検証
  • エ:定期的に計画して実施する内部業務監査
解説

内部統制の基本的要素には、統制環境・リスクの評価と対応・統制活動・情報と伝達・モニタリング・ITへの対応があります。このうち統制活動は、経営者の指示や方針が確実に実行されるように、業務プロセスの中に組み込まれる具体的な手続や仕組みです。

本問では、「受注から出荷に至る業務プロセスに組み込まれた」「処理結果の検証」という部分が判断のポイントです。業務の途中で処理結果を確認し、誤りや不正を防止・発見する仕組みは統制活動に該当するため、が適切です。

❌他選択肢が誤りの理由
ア:経営目的を達成するための経営方針及び経営戦略
⇒組織の経営方針や姿勢などは、内部統制の基盤となる統制環境に関係します。業務プロセスの中で実施する具体的な統制手続ではありません。
イ:個人情報保護に関する脅威と脆弱性の分析
⇒脅威や脆弱性を分析してリスクを把握する活動は、リスクの評価と対応に関係します。具体的な業務上の統制を実施する統制活動とは異なります。
エ:定期的に計画して実施する内部業務監査
⇒内部監査によって内部統制が有効に機能しているかを継続的・定期的に評価する活動は、モニタリングに該当します。日常業務に組み込まれる統制活動とは異なります。
TSUNAGARU-ADVICE

まず押さえたいこと

内部統制の「統制活動」は、組織の方針やルールを実際の業務に反映させるための具体的な手続やチェックを指します。受注から出荷までの業務プロセスに処理結果の検証を組み込むことは、誤りや不正を防止・発見するための統制活動に当たります。

迷ったときの判断軸

「業務の途中に組み込まれた承認・照合・検証・職務分離」などが統制活動の代表例です。一方、経営方針は統制環境、リスクの分析はリスクの評価と対応、内部監査はモニタリングに関係します。日常業務の中で具体的にチェックする仕組みかを見ると切り分けやすくなります。

科目Bにつなげるために

科目Bでは、業務フローの中から不正や誤処理を防ぐための管理策を見つける問題につながります。誰が入力し、誰が承認し、どこで照合するかを確認し、業務プロセスに適切なチェックが組み込まれているかという視点で事例を読むようにしましょう。