【問15】情報・サイバーセキュリティ管理士 練習問題|情報セキュリティ監査
情報セキュリティの基礎と管理 問15/25難易度B(標準)
問題文
情報セキュリティ監査における内部監査の説明として、最も適切なものはどれか。
- 1.被監査部門から独立した組織内の要員が実施する監査である
- 2.外部の監査法人だけが実施でき、社内の要員は関与できない監査である
- 3.被監査部門の担当者が自らの部門を監査するのが原則の監査である
- 4.監査の結果を経営者には報告せず、被監査部門内で共有する監査である
解説
正解は1。内部監査は組織が自らの活動を評価するために実施する監査であり、JIS Q 27001は、あらかじめ定めた間隔での内部監査の実施を要求している。重要なのは監査人の独立性と客観性であり、自らが担当する業務を監査してはならない。組織内の要員であっても、被監査部門から独立していれば内部監査人となれる。2は誤り。外部の第三者が実施するのは外部監査であり、内部監査は社内の要員が実施する。3は誤り。担当者が自部門を監査すると客観性が確保できず、独立性の要件を満たさない。4は誤り。監査結果は経営者へ報告し、マネジメントレビューの入力として改善につなげる必要がある。指摘事項には是正処置を求め、その有効性を確認するまでが監査の一連の流れである。