保証型の監査と助言型の監査
出典: 令和3年度 秋期 応用情報技術者試験 午前 問57 (IPA)
経済産業省 “情報セキュリティ監査基準 実施基準ガイドライン (Ver1.0)” における,情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査 (保証型の監査) と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査 (助言型の監査) の実施に関する記述のうち,適切なものはどれか。
- ア 同じ監査対象に対して情報セキュリティ監査を実施する場合,保証型の監査から手がけ,保証が得られた後に助言型の監査に切り替えなければならない。
- イ 情報セキュリティ監査において,保証型の監査と助言型の監査は排他的であり,監査人はどちらで監査を実施するかを決定しなければならない。
- ウ 情報セキュリティ監査を保証型で実施するか助言型で実施するかは,監査要請者のニーズによって決定するのではなく,監査人の責任において決定する。
- エ 不特定多数の利害関係者の情報を取り扱う情報システムに対しては,保証型の監査を定期的に実施し,その結果を開示することが有用である。
正解と解説を見る
正解: エ
- ア: 保証型から始めなければならないという決まりはありません。
- イ: 保証型と助言型は排他的ではなく、組み合わせて実施することもできます。
- ウ: どちらで行うかは、監査を依頼する人 (監査要請者) のニーズによって決めます。
- エ: 不特定多数の利害関係者がいるシステムでは、保証型の監査を定期的に行い結果を開示すると、信頼を得るのに役立ちます。正しい記述です。
ポイント
- 保証型の監査: 情報セキュリティ対策が適切であることを、監査人が 保証 します。結果を外部に示すことで、利害関係者の信頼を得られます。
- 助言型の監査: 改善のための 助言 を行います。
- どちらで行うかは 監査を依頼する人のニーズ で決め、両方を組み合わせることもできます。順番の決まりもありません。