経済産業省"情報セキュリティ監査基準 実施基準ガイドライン(Ver1.0)"における、情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査(保証型の監査)と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査(助言型の監査)の実施に関する記述のうち、適切なものはどれか。
保証型監査は結果の開示で利害関係者の信頼確保に役立つ
選択肢
- ア同じ監査対象に対して情報セキュリティ監査を実施する場合、保証型の監査から手がけ、保証が得られた後に助言型の監査に切り替えなければならない。
- イ情報セキュリティ監査において、保証型の監査と助言型の監査は排他的であり、監査人はどちらで監査を実施するかを決定しなければならない。
- ウ情報セキュリティ監査を保証型で実施するか助言型で実施するかは、監査要請者のニーズによって決定するのではなく、監査人の責任において決定する。
- エ不特定多数の利害関係者の情報を取り扱う情報システムに対しては、保証型の監査を定期的に実施し、その結果を開示することが有用である。
正解と解説
正解:エ 不特定多数の利害関係者の情報を取り扱う情報システムに対しては、保証型の監査を定期的に実施し、その結果を開示することが有用である。
保証型の監査は、情報セキュリティ対策が基準に適合していることについて一定の保証を与えるもので、その結果を外部へ開示すれば利害関係者の信頼確保につながる。不特定多数の情報を扱うシステムのように説明責任が重い対象では、定期的な保証型監査と結果の開示が有用である。どちらの型で実施するかは監査要請者のニーズを踏まえて決めるものであり、順序が決まっているわけでもない。
選択肢ごとの解説
- ア保証型から始めなければならないという決まりはない。
- イ両者は排他的なものではなく、目的に応じて組み合わせることもできる。
- ウ実施形態は監査要請者のニーズを踏まえて決定するもので、監査人が一方的に決めるものではない。
- エ正しい。不特定多数の利害関係者が関わる場合、保証型監査と結果の開示が有用である。
同じ分野の他の問題
- 情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。2023年度 公開問題 科目A・B 問1
- ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について、JIS Q 27001:2014(情報セキュリ…2019年度 春期 午前 問38
- JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果…2018年度 秋期 午前 問37
- JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に準拠してISMSを運用している場合,…2018年度 春期 午前 問38
- JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において、組織の管理下で働く人々が認識…2017年度 春期 午前 問11
最終更新:2026-08-25/解説・選択肢ごとの解説は資格暗記が独自に作成しています。問題文と選択肢の出典は上記のとおりです。