SkillStack
マネジメント系3 / 25問

システム監査技術者試験 令和7年度 秋期 午前II 問3

システム監査基準(令和5年)におけるリスク・アプローチに関する記述として、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

リスクの大きさは、リスクが発生する可能性と、発生した場合に組織が受ける影響度との組合せで評価します。発生可能性には、事故や攻撃などを引き起こす「脅威」と、それに付け込まれるシステムや管理上の弱点である「脆弱性」が関係します。したがって、これらの関係を正しく示しているエが正解です。

アの説明は誤りです。重要なリスクを発見できず、監査目的を達成できない可能性を合理的に低い水準まで抑えられないリスクは、「監査実施に係るリスク」です。監査対象に対するリスクは、ITシステムのあるべき姿と現状との間に差異が生じる可能性及びその影響を指します。

イの網羅性に重点を置くという説明は誤りです。リスク・アプローチは、監査対象全般のリスクを評価する網羅性と、リスクの高い領域へ監査資源を重点配分する効率性を両立させる方法です。

ウの固有リスクや統制リスクの考慮は不要という説明は誤りです。保証目的の監査では主として残存リスクに基づいて優先度を決めますが、統制がない場合の固有リスクと、統制が機能しない統制リスクも考慮します。

【ポイント】 ・リスクの大きさは、発生可能性と影響度の組合せで評価します。 ・固有リスクは統制前、残存リスクは統制を施した後にも残るリスクです。 ・リスク・アプローチでは、限られた監査資源を高リスク領域へ重点的に配分します。

出典:令和7年度 秋期 システム監査技術者試験 午前II 問3
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める