ITパスポート 2011年 春期 問06
問題文
“経営戦略に沿って効果的な情報システム戦略を立案し、その戦略に基づき、効果的な情報システム投資のための、またリスクを低減するためのコントロールを適切に整備・運用するための実践規範”はどれか。
選択肢
ア:システム監査基準
イ:システム管理基準(正解)
ウ:情報セキュリティ監査基準
エ:情報セキュリティ管理基準
🔒 解説は解答すると表示されます
経営戦略に沿った情報システムの実践規範とは【ITパスポート 解説】
正解の理由
設問で問われている文言は「経営戦略に沿って効果的な情報システム戦略を立案し、その戦略に基づき、効果的な情報システム投資のための、またリスクを低減するためのコントロールを適切に整備・運用するための実践規範」です。これは情報システムの管理・運用に関する指針や実務上のルールを示すものですから、該当するのは イ の「システム管理基準」です。
ポイントは「戦略に沿った立案」「投資の有効性」「リスク低減のためのコントロール整備・運用」といった語句で、これらは監査(監視・評価)ではなく、現場での管理・運用(実践規範)を指しています。したがって監査のための基準ではなく、管理のための基準である イ が正しい選択となります。
(用語の補足)
- コントロール(統制・管理の仕組み):業務やシステムを望ましい状態に保つためのルールや手続き。
- 監査(audit):事実や手続きが適切に行われているかをチェックする行為。
解法ステップ
- 設問文のキーワードを拾う:「経営戦略に沿って」「情報システム戦略」「投資の効果」「リスクを低減するコントロール」「実践規範」。
- 各選択肢の役割を短く思い出す。
- 管理基準 → 実務のやり方・運用ルール
- 監査基準 → 監査手続きや評価方法
- 情報セキュリティ系 → セキュリティに特化
- キーワードが「実践規範(管理・運用)」を指しているので、管理基準を選ぶ。
- 選択肢の中で「管理基準」に該当するのは イ であることを確認する。
選択肢別の誤答解説
-
ア: システム監査基準
「監査基準」は監査人が監査を行うときの手続きや評価基準を定めます。設問は「実践規範(管理・運用)」を求めているため不適切です。 -
イ: システム管理基準
「管理基準」は情報システムを経営戦略に沿って整備・運用するための指針や具体的な管理策(コントロール)を示します。設問の「実践規範」という表現と合致します。 -
ウ: 情報セキュリティ監査基準
これは情報セキュリティ(機密性・完全性・可用性を守ること)に関する監査手法の基準です。監査に特化しているため、設問の「投資効果やリスク低減のための管理・運用の実践規範」とはズレます。 -
エ: 情報セキュリティ管理基準
情報セキュリティ管理基準はセキュリティ対策全般の管理ルールを定めます。用途は近いですが、設問は「情報システム戦略全体(投資や経営戦略との整合)」に関する実践規範を問うため、より広く「システム全体の管理」を示す イ が適切です。エはセキュリティ面に重点があります。
よくある誤解
-
「監査基準」と「管理基準」を混同する
監査基準はチェックの方法や基準で、管理基準は実際の運用ルールです。設問が「実践規範」と言っている場合は管理側を指すことが多いです。 -
情報セキュリティ系の選択肢にすれば良いと考える
情報セキュリティは重要ですが、設問は「情報システム戦略全体」と「投資・リスク管理」を扱っています。セキュリティに限定された語は不十分です。
補足コラム
似たような考え方として、国際的な枠組みやガイドラインもあります。例:
- COBIT(Control Objectives for Information and Related Technologies:ITガバナンスのフレームワーク)→ ITを経営に合わせて管理・統制する枠組み。
- ISO/IEC 38500(ITガバナンスに関する国際規格)→ 経営層がITのガバナンスを行うための指針。
これらは「なぜITに投資するのか」「どう管理するのか」を経営と結びつけて考える点で、設問の「システム管理基準」と役割が近い部分があります。試験では用語の違い(監査か管理か、セキュリティに限定か全体か)を押さえることが合格のコツです。
FAQ
Q1: 「管理基準」と「監査基準」はどちらが上位ですか?
A1: 両者は用途が違います。管理基準は運用・統制のための指針、監査基準はその運用が適切かを評価するためのルールです。上位・下位というより「目的が違う」と覚えましょう。
A1: 両者は用途が違います。管理基準は運用・統制のための指針、監査基準はその運用が適切かを評価するためのルールです。上位・下位というより「目的が違う」と覚えましょう。
Q2: 情報セキュリティ管理基準(エ)は完全に間違いですか?
A2: 完全に間違いではありません。セキュリティ管理基準は重要ですが、設問は「情報システム戦略全体の管理や投資の有効性、リスク低減のための実践規範」を問うため、より包括的な「システム管理基準」が適切です。
A2: 完全に間違いではありません。セキュリティ管理基準は重要ですが、設問は「情報システム戦略全体の管理や投資の有効性、リスク低減のための実践規範」を問うため、より包括的な「システム管理基準」が適切です。
Q3: 覚え方のコツは?
A3: 「監査=チェック」「管理=実務・運用」と単純化して覚えると誤答が減ります。設問で「実践」「整備・運用」とあれば管理系を選ぶ、というルールが使えます。
A3: 「監査=チェック」「管理=実務・運用」と単純化して覚えると誤答が減ります。設問で「実践」「整備・運用」とあれば管理系を選ぶ、というルールが使えます。
関連キーワード: システム管理基準、システム監査基準、情報セキュリティ管理基準、監査と管理の違い、ITガバナンス、コントロール、リスク管理

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

