メインコンテンツへスキップ
システム監査技術者 業種別参考答案
システム監査技術者 午後 II 問12023年秋期

システム開発プロジェクトの監査について

AI生成の参考答案(架空)

問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。

問題概要

システム監査人は、組織のシステム開発プロジェクトが、事業目標・コスト・スケジュール・品質・リスクの観点で適切に統制されているかを評価することが求められる。

全文を表示
システム監査人は、組織のシステム開発プロジェクトが、事業目標・コスト・スケジュール・品質・リスクの観点で適切に統制されているかを評価することが求められる。 監査の対象は、計画段階の妥当性、要件定義の品質、外部委託先の管理、進捗・コスト・品質管理プロセス、変更管理、受入テスト、リリース判定などプロジェクト全般に及ぶ。特に、複数の関係者が関与する大規模開発、不確実性の高い新技術活用、外部委託・オフショアの活用、生成AIや自動化技術の活用などは、従来型の統制では十分でない領域が生じやすい。 監査の計画・実施にあたっては、リスクアセスメントを通じて重点監査項目を特定し、計画段階・実行段階・受入段階それぞれに適した監査手続を設計し、指摘・改善提言が経営層と現場の双方に受け入れられる形で提示することが重要である。 あなたの経験と考えに基づいて、設問ア〜ウに従って論述せよ。 設問ア:あなたが携わった監査の対象組織の概要と、対象としたシステム開発プロジェクトの概要及び監査の背景について、800字以内で述べよ。 設問イ:設問アで述べた背景を踏まえて、あなたが実施したシステム開発プロジェクト監査の手続内容と、計画上で重視した点を、800字以上1,600字以内で具体的に述べよ。 設問ウ:設問イで述べた監査について、指摘・改善提言の取りまとめ、関係者との合意形成、及び評価と今後の改善点を、600字以上1,200字以内で具体的に述べよ。

業種を選択してください

IT・情報サービス業の参考答案例

約 2,349 字

序論(設問ア)

私が担当したのは、独立系SaaSベンダBB社における基幹SaaSプラットフォーム全面再構築プロジェクトに対するシステム監査である。BB社は売上高約240億円、従業員数約1,200名で、中堅企業向け統合業務SaaSを国内約4,800社に提供している。BB社はISMS認証(ISO27001)およびプライバシーマークを継続維持し、個人情報保護法に基づく内部統制を整備している。私はBB社内部監査部のシニアシステム監査人として、2022年から本監査を統括した。 監査対象プロジェクトは、(1)既存モノリシックSaaSをハイパースケーラ前提のクラウドネイティブ基盤へ全面再構築、(2)契約継続中の4,800社への業務影響をゼロに抑制、(3)ISMAP(政府情報システムのためのセキュリティ評価制度)準拠による中央省庁向け参入要件の確保、(4)改正電気通信事業法の外部送信規律対応、の4要件を24か月・予算42億円で達成する計画であった。 監査の主要観点は、(1)プロジェクト計画の妥当性(4,800社の段階移行計画の論理的整合性)、(2)プロジェクト統制の有効性(プロジェクトマネージャ・チーフアーキテクトのガバナンス体制)、(3)リスク管理の網羅性(SLA99.95%維持・解約率維持・ISMAP登録完遂の3指標のリスク管理)、(4)コンプライアンス対応(ISMAPを参考に適用性を整理した社内チェックリスト1,300項目・外部送信規律対応の進捗)の4点であった。これら多面的な観点に対し、システム監査基準・システム管理基準に基づく独立検証を実施した。

本論(設問イ)

私が策定した監査計画は、「監査観点別×リスク強度×サンプリング設計」のマトリクスを核とする設計である。具体的には、(1)プロジェクト計画妥当性は段階移行計画の論理的整合性に対するレビュー、(2)プロジェクト統制有効性は経営会議議事録・週次進捗会議議事録の分析、(3)リスク管理網羅性はリスク登録簿の継続更新状況のレビュー、(4)コンプライアンス対応はISMAPを参考に適用性を整理した社内チェックリスト1,300項目の対応状況の独立検証、の4観点を継続評価する仕組みを設計した。 策定で重視した点は3つである。 第1に、「ISMAP管理基準の独立検証」である。ISMAP準拠は中央省庁向け参入要件であり、ISMAPを参考に適用性を整理した社内チェックリスト1,300項目の対応状況の独立検証を監査計画の中核に位置付けた。具体的には、監査作業上の独自分類としてチェックリストを「ガバナンス」「リスクマネジメント」「マネジメント基盤」「情報セキュリティ管理基準」「クラウド情報セキュリティ管理基準」の5カテゴリに整理し、各カテゴリの監査チェックリストをシステム監査基準に基づき策定した。これにより、ISMAP登録完遂への進捗を客観的に評価する構造を担保した。 第2に、「4,800社の顧客影響評価」である。SaaS再構築の失敗は顧客解約リスクに直結するため、業務影響度の独立検証を監査計画に組み込んだ。具体的には、業務影響度上位500社のうちサンプリング50社の顧客側システム部門責任者へヒアリングを実施し、SaaS再構築への懸念・期待・準備状況を独立収集した。これにより、プロジェクト側の顧客影響評価の妥当性を独立検証する経路を確保した。さらに、顧客解約率の継続モニタリングについてもサンプリング独立検証を実施し、プロジェクト側の数値の妥当性を担保した。 第3に、「ハイパースケーラ依存リスクの統制評価」である。プロジェクトはハイパースケーラ複数社への分散配置を前提としているが、ハイパースケーラ側の仕様変更速度がプロジェクト計画の前提条件となるため、ハイパースケーラ依存リスクの統制有効性を独立検証した。具体的には、ハイパースケーラ複数社のロードマップ更新状況とプロジェクト計画への反映状況を四半期ごとに評価し、計画前提と実態の乖離を継続検出する仕組みを設計した。これにより、プロジェクト後期での計画前提崩壊リスクを早期検出する構造を担保した。

結論(設問ウ)

監査では、指摘の件数だけでなく、統制基準・入手証拠・影響・改善責任者を対応付けて報告した。顧客移行の承認記録には、性能試験が未完了でも切替可とした記録があり、可用性の契約に反するリスクを指摘した。また、権限棚卸しの台帳と実アカウントが一致せず、退職者の管理権限が残る例を確認した。外部送信の調査票には、実際のブラウザで発生する送信先が未記載であり、説明内容との乖離があった。 私は、移行ゲートで未完了試験と承認者の判断を明示し、重大な未解決事項がある波は延期することを提言した。権限は人事台帳との定期突合、削除期限、例外の承認を定める。外部送信は実通信を採取して調査票と比較し、対象情報・送信先・目的と対応方式を法務が確認するよう求めた。是正の設計や運用を私自身が担当することは避けた。 開発部は日程への影響を懸念した。私は重要な指摘を切替前、軽微な事項を期限付きの後続対応に分ける案を示した。リスク受容は事業責任者と経営層が決定し、監査はその根拠を記録することで合意した。修正後は試験報告書、削除ログ、送信一覧の差分を取得して再検証し、文書の提出だけで完了とは扱わなかった。 四半期100項目の抽出を8回行っても、重複がなければ最大800項目であり、1,300項目全てを検査したとは報告できない。監査台帳には読んだ証拠と未検査範囲を残し、高リスク統制を優先した理由を説明した。結果は重大・軽微・観察事項に分けて経営層へ直接報告した。今後は標本の重複と未検査領域を四半期ごとに見直し、監査の範囲を過大に表現しない運用を続ける。

試験制度・公式過去問の確認: IPA 情報処理技術者試験

自分の答案を AI で採点してみる

上記の答案例を参考に論述を書いたら、AI 添削で「適合度・論理性・具体性・業種事例」の4軸でフィードバックを受けましょう。

AI 論述添削を試す →

システム監査技術者 の学習ガイド