【問14】情報・サイバーセキュリティ初級 練習問題|ISMS内部監査の進め方
情報セキュリティの基礎とリスク管理 問14/20難易度B(標準)
問題文
ISMSの内部監査の進め方として、最も適切なものはどれか。
- 1.ISMSの運用を担当する者が、自分の担当業務について点検し、結果をまとめる
- 2.内部監査は外部の認証機関が行うものであり、組織内では実施しないことにする
- 3.重大な情報セキュリティ事故が起きた場合に限り、臨時に実施することにする
- 4.監査対象から独立した立場の者が、基準に照らして確認し、結果を経営層に報告する
解説
正解は4。JIS Q 27001は、組織があらかじめ定めた間隔で内部監査を実施し、監査プロセスの客観性と公平性を確保することを求めている。そのため、自分が担当する業務を自ら監査せず、監査対象から独立した立場の者が基準に照らして確認し、結果を経営層など関係者に報告する。1は誤り。担当者が自分の業務を点検するのでは客観性が保てず、内部監査とは言えない。2は誤り。内部監査は組織自身が行うものであり、外部の認証機関による審査とは別に、定期的に実施する必要がある。3は誤り。内部監査は事故の有無にかかわらず、あらかじめ定めた間隔で定期的に行う。