高度情報処理技術者試験・情報処理安全確保支援士試験 令和7年度 秋期 午前I 問22
システム監査基準(令和 5 年)に従い、監査目的に基づいて、ガバナンス、マネジメント、コントロールの視点から検証・評価を行う。"コントロールの視点"から行う項目はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
コントロールの視点では、組織が定めた方針や目標を達成し、リスクを許容範囲内に抑えるための具体的な仕組みや手続が、適切に整備され、実際に機能しているかを検証します。異常なアクセスを検出した後の対処や報告は、不正アクセスによる被害を防止・限定するための具体的な統制活動です。したがって、イが適切です。
アのIT投資の結果が適切なリターンを生んでいるかを確認することは、ガバナンスの視点です。経営目的に沿ってITから期待する価値が得られているかを、経営レベルで評価・監督する内容だからです。
ウの情報セキュリティ対策をPDCAサイクルに基づいて管理することは、マネジメントの視点です。方針や計画を策定し、実行し、評価し、改善するという一連の管理活動が適切に行われているかを確認します。
エの新技術や技術革新を経営戦略の推進に利用できているかを確認することは、ガバナンスの視点です。IT活用の方向付けや経営戦略との整合性を扱う内容であり、個別の統制手続を評価するものではありません。
【ポイント】 ガバナンスは「経営による方向付けと監督」、マネジメントは「計画・実行・評価・改善」です。 コントロールは、アクセス制御、承認、照合、例外検出、報告などの具体的な仕組みや手続を指します。
出典:令和7年度 秋期 高度情報処理技術者試験・情報処理安全確保支援士試験 午前I 問22
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の30問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる