基本情報技術者 2013年 春期 午前(科目A) 問58
問題文
“システム監査基準”における、組織体がシステム監査を実施する目的はどれか。
選択肢
ア:運用しているシステム部門によるテストによって、社内ネットワーク環境の脆弱性を知り、ネットワーク環境を整備する。
イ:自社の強み・弱み、自社を取り巻く機会・脅威を整理し、新たな経営戦略・事業分野を設定する。
ウ:情報システムにまつわるリスクに対するコントロールの整備・運用状況を評価し、改善につなげることによって、ITガバナンスの実現に寄与する。(正解)
エ:ソフトウェア開発の生産性のレベルを客観的に知り、開発組織の能力を向上させるために、より高い生産性レベルを目指して取り組む。
🔒 解説は解答すると表示されます
システム監査の目的【午前解説】
正解の理由
正解は ウ です。システム監査基準の中心は、情報システムに関連するリスクに対する統制(コントロール)が適切に整備・運用されているかを評価し、必要な改善を促すことで組織のITガバナンスを支える点にあります。監査は「評価(アセスメント)→報告→改善フォロー」を通じて内部統制やガバナンスの強化に寄与する活動であり、選択肢ウの記述がこれを正確に表しています。
解法ステップ
- 問題文で「目的」として何が述べられているか確認する(コントロール評価、改善、ガバナンスなど)。
- 各選択肢のキーワードを抽出する(脆弱性、経営戦略、コントロール評価、生産性)。
- システム監査の定義と照合する:「コントロールの有効性評価」や「ガバナンス支援」に合致する選択肢を選ぶ。
- 残りの選択肢が監査の「手段」や「別目的」でないかを検証して除外する。
選択肢別の誤答解説
- ア:運用部門による脆弱性テストの実施を目的とする記述ですが、これは監査の目的ではなく技術的検査や運用対策の一環であり、監査はその結果を踏まえる評価活動です。
- イ:自社のSWOT整理・新規事業設定などは経営戦略の領域であり、監査の直接的目的ではありません。監査は戦略決定を支援する証拠や評価を提供するに留まります。
- ウ:情報システムのリスクに対するコントロールの整備・運用状況を評価し、改善につなげることでITガバナンスの実現に寄与する——これはシステム監査基準が想定する目的そのものです。
- エ:ソフトウェア開発の生産性向上はプロセス改善や能力向上のテーマであり、監査は生産性に関連する評価を行うことはあるが、生産性向上自体が監査の目的とは言えません。
よくある誤解
- 脆弱性診断=システム監査と捉える誤解:脆弱性診断は技術的評価手段の一つだが、監査はそれらの結果を踏まえた統制評価や報告が目的である点を混同しやすい。
- 監査が経営戦略や事業分野設定を直接行うと考える誤解:監査は戦略策定の材料を提供することはあるが、戦略決定自体が監査の目的ではない。
- 開発生産性測定を監査目的とする誤り:生産性向上は組織改善の一分野で、品質改善やプロセス評価は監査で触れることがあるが、監査の主目的はコントロール評価であり、生産性向上が直接の目的ではない。
補足コラム
システム監査は「評価と保証(assurance)」を通じて利害関係者に信頼を与える役割を持ちます。技術的な検査(脆弱性診断、ペネトレーションテスト等)は監査の材料になり得ますが、監査人はその結果をもとに統制の設計・運用の適切性、改善必要性を評価します。また、開発プロセス改善(CMMIなど)や経営戦略立案は別の専門活動であり、監査はそれらを補助する情報や指摘を提供する立場です。試験では「目的(何のために行うか)」を問う設問で、手段と目的を混同しないことが重要です。
FAQ
Q1: システム監査と内部監査は同じですか?
A1: 内部監査は組織内部の統制評価全般を指し、その一部としてシステム監査が存在します。外部監査や第三者監査も別にあります。
A1: 内部監査は組織内部の統制評価全般を指し、その一部としてシステム監査が存在します。外部監査や第三者監査も別にあります。
Q2: 脆弱性診断だけでは監査と言えないのですか?
A2: 脆弱性診断は技術的な検査であり監査の一要素になり得ますが、監査は評価結果の解釈・報告・改善勧告まで含む点で範囲が広いです。
A2: 脆弱性診断は技術的な検査であり監査の一要素になり得ますが、監査は評価結果の解釈・報告・改善勧告まで含む点で範囲が広いです。
Q3: システム監査は経営判断に影響しますか?
A3: はい。監査報告は経営層への説明資料や意思決定の参考情報となり、ITガバナンス強化に寄与しますが、戦略決定自体は経営の役割です。
A3: はい。監査報告は経営層への説明資料や意思決定の参考情報となり、ITガバナンス強化に寄与しますが、戦略決定自体は経営の役割です。
関連キーワード: システム監査基準、システム監査、ITガバナンス、リスク管理、内部統制、情報セキュリティ、監査証拠

\ せっかくなら /
基本情報技術者を
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

