戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

ITパスポート 2024年 48


問題文

システム監査で用いる判断尺度の選定方法に関する記述として、最も適切なものはどれか。

選択肢

システム監査ではシステム管理基準の全項目をそのまま使用しなければならない。
システム監査のテーマに応じて、システム管理基準以外の基準を使用してもよい。(正解)
システム監査のテーマによらず、システム管理基準以外の基準は使用すべきでない。
アジャイル開発では、システム管理基準は使用すべきでない。

🔒 解説は解答すると表示されます

システム監査の判断尺度の選定方法【ITパスポート 解説】

正解の理由

システム監査(system audit:情報システムの運用や管理が適切かを第三者が点検すること)では、監査の目的やテーマに応じて「判断尺度」(監査で何をもって良し悪しを判定するかの基準)を決めます。
そのため、組織の内部規程や法令、業界標準、国際規格など、システム管理基準(システム管理基準:システムの運用や管理に関する基準や手順)以外の基準を使うことも許容され、むしろ必要になる場合があります。
選択肢は、この柔軟性を正しく示しているため適切です。
(補足)国際規格の例:ISO/IEC 27001(情報セキュリティ管理の国際規格)、COBIT(Control Objectives for Information and Related Technologies:情報統制の枠組み)などが監査の判断尺度として使われることがあります。

解法ステップ

  1. 問題文から「判断尺度」と「選定方法」が問われていることを確認する。
  2. 「システム監査」の目的は何か(適合性・有効性・効率性など)を考える。
  3. 監査テーマに応じて、どの基準が適切かを判断するかを問う選択肢を探す。
  4. 「必ず~しなければならない」「~すべきでない」といった極端な断定がない選択肢を優先して検討する。
  5. 上記に合致する選択肢がであると判断する。

選択肢別の誤答解説

  • ア: 「システム管理基準の全項目をそのまま使用しなければならない。」
    → 誤り。監査のテーマによっては全項目が不要で、むしろ関連する項目だけ使うのが合理的です。また、法令や契約要件など別の基準が優先される場合もあります。
  • : 「システム監査のテーマに応じて、システム管理基準以外の基準を使用してもよい。」
    → 正しい。監査目的に合う基準を柔軟に選ぶことが重要です。
  • ウ: 「システム監査のテーマによらず、システム管理基準以外の基準は使用すべきでない。」
    → 誤り。たとえば、個人情報保護がテーマなら法令(個人情報保護法)や業界基準を採用する必要があります。テーマ無視の硬直的な運用は不適切です。
  • エ: 「アジャイル開発では、システム管理基準は使用すべきでない。」
    → 誤り。アジャイル開発(Agile development:短いサイクルで開発し改善していく手法)でも、品質管理やセキュリティ、運用に関する基準は必要です。方法論が違っても、管理基準の考え方は適用できます。

よくある誤解

  1. 「監査は必ず1つの基準だけで行う」
    → 実務では複数の基準(法令・社内規程・国際規格)を組み合わせて判断することが多いです。
  2. 「アジャイルなら監査や基準は不要」
    → アジャイルは開発の進め方の話です。品質やセキュリティの基準はプロジェクト形態に関わらず必要です。
  3. 「判断尺度は変更してはいけない」
    → 監査計画段階でテーマに合った判断尺度を明確にし、変更が必要なら監査計画や関係者に説明・合意してから行います。

補足コラム

  • 判断尺度の具体例:法令(例:個人情報保護法)、契約条件(SLA:Service Level Agreement、サービス提供条件)、国際規格(ISO/IEC 27001)、業界ガイドライン、社内ポリシーなど。監査では「何を根拠に評価するか」を明文化しておくことが重要です。
  • 判断尺度が複数ある場合は優先順位(法令>契約>社内方針、など)を明確にして矛盾がないようにします。
  • 監査の透明性確保のため、選んだ判断尺度とその理由は監査報告書に記載します。

FAQ

Q1: 判断尺度は誰が決めますか?
A1: 原則は監査人が監査計画を作成して決めます。ただし、被監査部門や経営層と調整し、合意したうえで決定します。
Q2: 複数の基準が矛盾した場合はどうする?
A2: 優先順位(法令優先など)を基に解決し、矛盾の理由と解決策を監査報告で示します。必要なら法務部門などの専門家に相談します。
Q3: アジャイル開発ではどのような基準が重視されますか?
A3: 継続的な品質管理(CI/CDの手順)、セキュリティ対策、リリース管理、テスト自動化の基準など、短サイクルでも守るべき項目が中心です。

関連キーワード: システム監査、判断尺度、システム管理基準、監査基準、ISO/IEC 27001、COBIT、監査証拠、法令遵守、SLA、アジャイル開発
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

ITパスポート
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について