クラウドサービスの利用に関する監査について
AI生成の参考答案(架空)
問題・答案ともに独自教材です。実際のIPA過去問・公式解答ではありません。年度・季節は教材の整理用ラベルです。論述構成を学ぶために過去問AIが生成した架空の参考例で、合格を保証するものではありません。論述の骨格・業種事例の参考としてご活用ください。
問題概要
近年、組織はSaaS/IaaS/PaaSなど多様なクラウドサービスを業務に活用しており、自組織の境界を越えた情報資産の取扱いが常態化している。クラウドサービスの利用は俊敏性・柔軟性・コスト最適化に資する一方で、責任分界の不明確化、設定ミスによる情報漏えい、サブプロセッサ連鎖の不可視化、サービス停止リスクなど、新たな統制課題を生じさせる。
全文を表示
業種を選択してください
製造業の参考答案例
約 1,865 字序論(設問ア)
私は自動車部品メーカA社の内部監査部で、クラウド利用に関する監査の主任を務めた。A社は従業員約2,800名で、国内3工場、海外2工場を持つ。情報システム部が管理する14サービスに加え、工場独自契約の20サービスがあり、IoTデータ収集、PLM、仕入先とのEDIなどに利用していた。 監査の背景は、海外工場を含む利用実態を本社が把握できず、退職者管理や製造ノウハウの保護に空白があるとの経営層の懸念である。また、欧州顧客への環境データ報告で、センサ値から集計値までの加工履歴を説明する必要が生じていた。法令の適用を顧客の所在地だけで判断せず、まず契約上の守秘・報告義務と社内規程を監査の判断基準とした。利用実態を全社で把握した上で、重要データを扱うサービスの統制を重点的に評価する計画とした。
本論(設問イ)
最初に契約台帳、経費明細、外部通信ログを突合し、独自契約20件を含む34サービスを特定した。請求先名とサービス名が異なるものは現場責任者に契約書と管理画面を提示してもらい、同一サービスを重複計上しなかった。通信先が見つからないサービスも未利用と決めず、海外工場やモバイル回線からの利用を確認した。 各サービスを情報漏えい時の競争上の影響、生産停止の影響、報告値の誤りの影響と、既存統制の弱さで評価した。図面・設備条件を保管するPLMとIoT、顧客向け環境報告に利用する集計基盤など、評価の高い8サービスを重点対象とした。海外保管という理由だけで違反とせず、データの種類と契約条件、法務部の適用判断を分けて記録した。 重点項目の第一は、製造ノウハウへのアクセス管理である。8サービスの権限設定を承認済みの役割表と照合し、海外工場の有効172アカウントを人事情報と全件突合した。さらに過去6か月のアクセスログを、退職者、管理者、社外宛ての大量取得に分けて抽出し、業務申請と照合した。ログに異常がないことだけで権限の妥当性を判断しなかった。 第二は工場独自サービスの契約・設定管理である。20サービスを契約単位で調べ、重点対象に接続するIoTゲートウェイは機器台帳と現物を突合した。サービス数と機器数を別の母集団にし、保管先、暗号化、利用終了時のデータ削除と責任者を確認した。設定画面の取得日時も残し、現場の口頭説明だけを証拠としなかった。 第三は環境報告の完全性である。代表的な月の報告値からセンサの元データへ逆追跡し、単位換算、欠測補完、手動修正と承認履歴を再計算した。変更前後の値が保存されるかも検証した。証拠は監査調書に対象、抽出条件、確認結果を記録し、担当者による事実確認と別の監査人によるレビューを受けた。重点8サービス以外を同じ深度で保証したとは報告せず、残る範囲は次期計画へ引き継ぐこととした。 環境報告の課題は、計算式が正しくてもセンサの交換や単位変更で結果が変わることである。私は設備台帳の変更日と集計設定の適用日を突合し、変更をまたぐ月も追加で再計算した。補完値と実測値の区別が報告まで維持されるかを確認した。
結論(設問ウ)
指摘は三点に整理した。第一に、工場独自契約20サービスの審査が本社の管理手続から外れ、重点対象に接続する未登録ゲートウェイ8台では責任者と設定記録がなかった。申請時の契約審査と機器台帳の連携を提言し、工場長に利用継続の必要性、情報システム部に保護策の確認を求めた。現場業務を止める一括解約ではなく、重要データへのアクセスを先に制限して移行する計画とした。 第二に、有効172アカウント中、退職済み6件が残っていた。削除漏れの事実と漏えい発生の有無を分けて報告し、運用部門による即時停止、過去の利用調査、人事異動との連携を提言した。海外法人には本社規程の単純な押付けではなく、共通の最低管理水準と現地責任者の承認手続を示した。 第三に、環境報告への加工過程3か所で手動修正履歴が残らず、数値を再現できなかった。変更前後の値、理由、承認者を記録し、元データと報告書を対応付ける統制を提言した。特定の技術を採用するだけで真正性が保証されるとは説明しなかった。 報告会では、指摘ごとに確認した事実、判断基準、想定影響、提言を一枚にまとめ、詳細な証拠は別添した。経営層には優先順位と残存リスクを、工場側には実行順序を説明した。改善責任者と期限は被監査部門が決定し、内部監査部は設定や契約を承認する立場に入らなかった。フォローアップでは停止結果、台帳登録、報告値の再現を再検証し、根拠のない損失回避額や安全性の向上率で成果を表さないこととした。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
建設業の参考答案例
約 1,853 字序論(設問ア)
私は準大手ゼネコンB社の内部監査室で、クラウド利用監査の主任を担当した。B社は従業員約2,800名、本社と全国15営業所を持ち、BIM、現場写真、工程、取引、勤怠の16サービスを全社利用していた。現場独自契約も25件あり、工期優先で本社の審査を受けずに導入する運用が問題となっていた。 発注者の機密図面を協力会社と共有するため、担当外の図面を閲覧できないことと、契約終了時のアクセス停止が重要である。加えて、勤怠SaaSの出力を賃金計算に用いるため、入力だけでなく休憩や時間外の集計処理も正しくなければならない。私は社内の情報管理規程、発注者との契約、確認済みの勤怠処理仕様を判断基準とし、現場の利便性を保ちながら統制が働いているかを監査することにした。
本論(設問イ)
利用実態の調査では、契約台帳、経費明細、現場の通信ログを照合した。全社16サービスと独自契約25件の計41件を契約単位で整理し、独自契約のうち7件は届出済み、18件は未登録であると区別した。同じサービスへの別現場の契約も契約単位で残し、名称の数と契約件数を混同しなかった。現場外の回線から利用するものは責任者への質問で補完した。 41件について、図面漏えい時の契約上の影響、停止時の施工への影響、勤怠誤集計の従業員への影響を評価し、権限・契約・計算処理の統制が弱い上位9件を重点対象にした。重大な勤怠誤りは利用人数が少なくても対象に含めた。監査項目は図面の共有範囲、協力会社のアカウント失効、未登録利用の審査、勤怠計算の正確性とした。 図面管理では、発注者との守秘条件とプロジェクト別の承認済み役割を読み、実際のフォルダ権限、共有リンクの期限、外部公開設定を照合した。過去3か月のダウンロードログ約8万件から、担当外の案件と大量取得を抽出し、申請記録を確かめた。許可された権限での閲覧でも業務上不要なら問題となるため、アクセス拒否ログだけでは判断しなかった。 協力会社のアカウントは現場別台帳を契約終了日と突合し、継続作業の承認があるか確認した。未登録18件には利用目的と取扱情報、契約・設定の審査証跡を求めた。契約書がないことと安全対策がないことは分け、確認できない統制はそのまま未確認と記録した。 勤怠は直近3か月の5現場を抽出し、日跨ぎ、深夜勤務、休憩未取得、打刻修正を含むデータを再計算した。元打刻と実際の休憩申告、承認履歴を照合し、給与へ渡す時間が一致するかを追跡した。仕様の誤りと入力誤りを分けるため、正しい入力を与えたテストも実施した。証拠の抽出日と条件を調書に残し、現場責任者に事実を確認した上で、範囲外の現場まで結果を一般化しないようにした。例外が見つかった項目は同種データへ追加確認を広げた。 監査上の課題は、工期の途中で協力会社の担当が交代し、契約終了日だけでは不要権限を捉えられないことである。私は入場・担当者台帳の交代履歴も照合し、契約継続中に離任した担当者の権限を抽出した。共有IDで個人を特定できない場合はその限界を記録した。
結論(設問ウ)
第一の指摘は図面の権限管理である。一部の外注アカウントで担当外プロジェクトの図面を閲覧でき、ログから実際の参照も確認した。プロジェクトと役割に基づく権限付与、責任者の事前承認、共有リンクの期限設定を提言した。契約終了後も有効な12アカウントについては、運用部門による停止と利用履歴の調査を優先し、契約終了情報と失効処理の連携を求めた。 第二に、独自契約25件中18件で本社の審査記録がなかった。利用を全て止めると現場が代替の無届サービスへ移るおそれがあるため、機密データを扱う契約から審査し、標準サービスへの移行期限と本社の支援窓口を設けるよう提言した。 第三に、勤怠SaaSが予定休憩を実際の取得にかかわらず控除し、休憩を取れなかった日の労働時間を過少集計していた。休憩実績の確認・訂正手続と計算仕様の修正を一体で提言した。入力時の異常検出だけでは解決しないので、過去の影響範囲を調べ、労務担当による賃金差額の確認と対応も求めた。改修後は日跨ぎや深夜勤務を含む再計算で一致を確認する方針とした。 報告書は経営層向けに影響と優先度を示し、現場向けには該当記録と作業変更を添付した。推測の損害額や誤差を許容する正確性目標は置かず、未承認権限の解消と再計算の一致を完了条件にした。被監査部門が責任者と期限を定め、内部監査室は改修後の証拠で是正を確認する。未完了項目は残存リスクとして経営層へ継続報告することを合意した。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
金融業の参考答案例
約 1,847 字序論(設問ア)
私は預金量約3.8兆円、行員約2,200名の地方銀行C行の内部監査部で、クラウド利用の監査を担当した。全行で管理するCRM、電子文書、電子契約など18サービスのほか、本部各部が独自に25件を契約していた。顧客情報を扱う利用が拡大する一方、設定変更と事業者の再委託先変更を誰が審査するかが曖昧になっていた。 経営層は、設定不備による情報漏えいと、障害時に自行と委託先の対応が遅れることを懸念していた。そこで利用実態、顧客情報の保護、責任分担、委託先評価を対象とした。監査基準は自行の情報管理・委託先管理規程と契約条件を中心にし、法令等の適用判断は法務・リスク管理部門に根拠を確認した。監査部門は運用承認を行わず、独立した立場で統制の整備と運用を評価した。
本論(設問イ)
契約台帳、経費明細、外部通信ログを照合し、43件の利用契約を特定した。本部独自契約25件のうち2件は既に追加届出があり、23件が台帳未登録だった。契約単位で集計日をそろえ、調査途中の登録変更によって母数が変わらないようにした。通信先だけでは提供者を特定できないものは、請求書と管理画面を利用部門に提示してもらった。 全43件を顧客情報の量・機微性、業務停止の影響、外部連携の範囲、統制の弱さで評価した。取引情報を扱うCRMと電子文書、設定変更が多い基盤など上位10件を重点対象に選んだ。監査項目は顧客情報のアクセス制御、設定逸脱の検知と是正、未登録利用の審査、再委託先管理の四つとし、各リスクに対応する手続を調書へ記載した。 アクセス制御では、契約上の暗号化・保管先条件を設定画面と照合し、権限表を人事異動と利用目的に突合した。過去6か月の約180万件のログから、特権利用、大量出力、退職者のアクセスを抽出して申請・対応記録を確認した。監査用データは必要な識別項目に絞り、監査室内でアクセスを制限した。 設定管理では、CSPMが対応する基盤は過去12か月の検知履歴と是正チケットを突合した。対象外のSaaSは事業者の設定履歴と管理画面で補った。変更日、検知日、暫定措置日、恒久是正日を分け、重大な公開設定が長く放置されていないかを調べた。機械的な検知結果だけで是正済みとせず、再検査結果を求めた。 未登録23件は契約と取扱情報を確認し、特に顧客情報を扱う6件を詳細に追跡した。再委託管理ではSOC2 Type II報告書の対象サービス、評価期間、例外事項と利用者側の必要統制を読み、契約と実運用を照合した。報告書を取得できない場合は代替証拠を求め、その限界も残した。責任分担表と実際の変更・再委託通知の承認記録を比較し、手続の存在だけでなく担当者が実行したかを確認した。証拠と部門側の説明が異なる場合は追加資料で検証した。 評価の課題は、CSPMの警告件数だけでは顧客データへの実際の到達可能性を判断できないことである。私は公開設定の例外を承認記録とネットワーク・権限設定に突合し、業務上の必要性と補完統制を確認した。警告の抑止設定を是正の証拠とは扱わなかった。
結論(設問ウ)
第一に、未登録23件中、顧客情報を扱う6件では契約・保管先・アカウント管理の審査記録がなかった。新規の顧客情報投入を管理部門が一時制限し、重要度順に審査して継続可否を判断するよう提言した。経費申請と導入申請を連携し、無料利用も含めて届出対象とすることで再発を防ぐ。 第二に、設定変更の審査と再委託先の追加評価に責任の空白があった。情報システム部が設定、利用部門が業務上の必要性、リスク管理・法務部が契約と情報保護を審査する責任表を提言した。内部監査部を運用の承認者にはせず、事後に独立して評価する位置付けを維持した。設定逸脱は可能な範囲で変更時に検知し、重大な公開設定は即時に封じ込める。四半期の棚卸を初動対応の代替にしないことも明示した。 第三に、事業者評価が報告書の入手確認に留まり、例外事項と自行が実施すべき統制を評価していなかった。対象期間外の変更も確認し、証拠不足を残存リスクとして利用責任者に提示する手続を求めた。報告書の存在だけで安全性を保証する表現は避けた。 報告では確認事実と社内規程上の基準を対応付け、影響、暫定措置、恒久対策を分けた。取締役会には優先度と未解消リスクを、実務部門には該当設定・通知の証拠を示した。部門が責任者と期限を記入した改善計画を受け、監査部は是正後の設定と運用記録を再確認する。重大不備を平均是正日数の改善に埋没させず、個別に完了まで追跡することを合意した。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
流通・小売の参考答案例
約 1,869 字序論(設問ア)
私は全国220店舗、従業員約8,000名の小売D社の内部監査室で、クラウド利用監査を担当した。全社で19サービスを管理し、EC、CRM、POS分析、需要予測、EDI、勤怠などに利用していた。店舗やエリア独自の契約も30件あり、顧客データの送信先や契約条件を本部が十分把握できていなかった。 監査の背景は、ECで表示するデータ利用方針と実際の外部送信が一致しているか、取引先の商品情報を契約どおりに扱っているかとの経営層の懸念である。勤怠の正確性も含め、利用実態と統制を評価した。Cookieを使う全処理に一律の同意義務があるとはせず、情報の種類、送信先での取扱い、契約・社内方針と法務部の適用判断に沿って、必要な同意や利用制限を確認することにした。
本論(設問イ)
まず契約台帳、経費明細、店舗通信ログを照合し、全社19件と独自契約30件の計49件を整理した。独自契約のうち8件は本部へ届出済み、22件は未登録であると区別した。店舗外の回線や無料サービスはログと支払だけでは見えないため、店舗責任者への利用照会で補った。同じ取引先への複数契約をまとめる場合も、元の契約との対応を残した。 各契約を、顧客情報や仕入情報の機密性、EC・店舗停止の影響、在庫・勤怠の誤りの影響、既存統制の弱さで評価した。EC・CRM、EDI、勤怠を含む上位9件を重点対象とした。監査項目はデータ送信と同意状態の対応、EDIの情報取扱条件、未登録利用の審査、勤怠計算の完全性とした。 ECでは画面表示だけでなく、テスト用ブラウザで未選択、拒否、許可、撤回の各状態を作り、外部への通信先と送信項目を記録した。タグの用途を契約と対応付け、同意が必要な処理やD社が事前許可制とした広告送信が、拒否時に止まるかを確認した。広告メールは別の許諾としてCRMの配信台帳と解除履歴を照合した。Cookieの同意とメール配信許諾を一つのフラグとして評価しなかった。 EDIでは取引先の商品計画、仕入価格などのデータフローを作り、契約上の守秘、保管先、再委託、削除条件を実設定と照合した。海外保管という事実だけで違法とせず、契約上必要な評価・承認が実施されたかを調べた。事業者の説明に依存する範囲は証拠の限界として記録した。 未登録22件は利用部門に契約と設定の提示を求め、顧客情報を扱う3件を詳細に確認した。勤怠は直近3か月の5店舗を抽出し、元打刻、休憩の実績、承認記録から深夜・日跨ぎを含む勤務時間を再計算した。各手続は抽出条件、対象期間、例外の証拠を調書に残し、例外があれば同種データの追加確認を行った。店舗には監査用の資料作成を過度に求めず、既存記録から事実を確かめた。抽出した証拠は別の監査人が独立して再確認した。 検証の課題は、以前の許可状態がブラウザに残り、初回利用時の不備を見落とすことである。私は保存情報を消した試験用プロファイルでも同じ操作を繰り返した。ログイン前後と撤回後を別の試験条件とし、実際の顧客情報を外部へ送る試験は避けた。
結論(設問ウ)
第一の指摘は、広告送信の統制である。D社が利用者の事前許可後に送ると定めた広告タグについて、拒否状態でも識別子が送信されることを通信記録で確認した。全Cookieが違法であるとはせず、D社の方針と実装の不一致を指摘した。不要なタグの停止、同意状態とタグ起動の連携、撤回時の動作テストを提言した。目標は同意率の向上ではなく、許可が必要な処理を許可なしで実行しないことである。 第二に、EDIの保管先変更で購買・法務部門の審査記録がなかった。契約で守るべき情報を明確にし、事業者から保管先と再委託の情報を取得して、変更通知と承認の責任を定めるよう提言した。海外保管のみから特定法令違反や損失額を断定しなかった。 第三に、未登録22件中、顧客情報を扱う3件で本部のセキュリティ審査が実施されていなかった。利用目的と必要なデータを絞り、標準サービスへの移行又は審査後の継続を判断するよう求めた。店舗の業務を止めない移行手順と相談窓口を用意し、新規利用申請を周知することを提言した。 経営層には顧客への説明との不一致を優先課題として報告し、EC担当には再現手順と通信の証拠を渡した。購買部には契約見直しの論点、店舗部門には移行対象と支援策を示した。改善の実施と承認は各責任部門が行い、監査室は再テストと運用記録で完了を確認する。勤怠の抽出範囲では重大な不一致がないことも記載したが、全店舗・全期間を検証済みとはしなかった。未解消事項は期限と残存リスクを添えて継続報告する。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
通信業の参考答案例
約 1,871 字序論(設問ア)
私は地域通信キャリアE社の内部監査部で、クラウド利用の監査主任を務めた。E社は従業員約3,500名で、ISP約140万契約、モバイル約200万契約を扱う。全社管理の17サービスに加え、本部独自契約20件があり、顧客管理・請求、ネットワーク監視、サポートCRMなどに利用していた。 顧客対応では通信の利用状況を参照するため、業務上必要な人だけが必要な情報にアクセスできることが重要である。また、クラウド事業者の再委託先変更が、情報保護と事業継続に与える影響を評価する体制も必要だった。私は通信情報へのアクセス、委託先管理、未登録利用を重点候補とした。国外の制度を名称だけで適用せず、法務部の対象業務・データ別の判断と、E社の情報管理規程・契約条件を監査基準にした。
本論(設問イ)
全社の契約台帳、経費明細、通信ログを照合し、37件の利用契約を把握した。本部独自契約20件のうち5件は届出済みで、15件が未登録だった。請求先とサービス名が異なるものは契約書と担当部署の説明で対応を確認し、同一の通信先を複数のサービスと誤認しないようにした。海外ローミング関連の情報連携も、契約と実際の送信先から対象範囲を確定した。 情報の機密性、停止時の顧客影響、請求誤りの影響、委託先変更の把握状況と既存統制の弱さを評価した。通信の利用状況を参照するCRM、業務基盤など上位9件を重点対象にした。項目は操作員のアクセス、異常利用への対応、再委託先とデータの流れ、未登録利用の審査とし、各項目を設定・運用の両面から調べた。 CRMは職務と権限の対応表を管理画面と照合し、退職・異動者の権限を確認した。過去12か月の約340万件のログから、勤務時間外の大量参照、担当外の顧客への集中アクセスを抽出し、問い合わせ履歴と作業承認に突合した。時間外アクセスを直ちに不正とせず、夜間勤務や障害対応を除外した。検知規則の有無だけでなく、警告を担当者が受け取り調査した記録も確かめた。 委託先管理では、重点サービスの保管・処理先、再委託先、変更通知の条件を契約と事業者資料から整理した。3サービスは特に依存度が高く、再委託先を変更した時の情報取得と承認を追跡した。法令上の届出等が必要かは対象事業者・設備の該当判断を法務部に確認し、SaaS一般に届出義務があるとは扱わなかった。 未登録15件は利用目的と取扱情報を確認し、顧客情報を扱う4件を詳細に点検した。外部データ連携は送信項目、保管先、利用目的、契約上の保護策を対応付けた。監査用ログは必要項目に絞り、証拠の保管と閲覧を制限した。調書には対象期間と抽出条件、判断基準、例外を残し、被監査部門の事実確認を受けた。取得できない情報を安全と推定せず、証拠不足として評価に反映した。 アクセス評価の課題は、障害時の応援勤務が平常の所属台帳に反映されないことである。私は当番表と臨時作業の承認、対象顧客、実施時刻を突合して正当な参照と区別した。説明だけで例外を除かず、裏付けを取得できない操作は追加調査の対象に残した。
結論(設問ウ)
第一に、CRMで業務上の必要性を説明できない参照があるのに、検知・調査の手続が未整備だった。ログだけで悪意や漏えいを断定せず、運用部門が該当権限を制限し、証拠を保全して利用目的を調査するよう提言した。異常アクセスを即時に通知し、担当者が初動判断する手順と、誤検知を評価する運用も必要とした。長い平均是正日数を目標にして初動を遅らせないことを明示した。 第二に、依存度の高い3サービスで再委託先変更の情報と評価記録が不足していた。情報取得の責任者、変更前の審査、未回答時の代替措置を契約・運用へ組み込むことを提言した。法令上の要否確認は法務部が行い、判断根拠を保存する。適合性を曖昧な百分率で示すことはせず、必要手続の未実施を個別に管理する方針とした。 第三に、未登録15件中、顧客情報を扱う4件が審査を受けていなかった。取扱情報を制限して優先審査し、承認済みサービスへの移行を含め利用継続を判断するよう求めた。無料サービスも利用申請の対象とし、経費明細と利用台帳の定期照合を再発防止策にした。 経営層には顧客情報とサービス継続への影響を、実務部門には対象ログ・契約条項と必要な処置を提示した。疑わしいアクセスの調査と制度上の判断を混同しないよう、確認済みの事実、未確定事項、提言を別欄にした。各部門が責任者と期限を決め、監査部は是正後の設定と運用記録で確認する。契約情報が未取得の事項は完了にせず、残存リスクを経営層へ継続報告することを合意した。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
公共・自治体の参考答案例
約 1,853 字序論(設問ア)
私は人口約45万人、職員約3,200名のF市の監査委員事務局で、クラウド利用のシステム監査を担当した。市は住民記録・税務、電子決裁、児童見守り、職員勤怠など18サービスを全庁管理しており、別に部署独自の20契約があった。基幹業務のクラウド移行と新規の住民サービスが並行し、責任分担や設定確認が追い付いていなかった。 監査の背景は、住民情報を扱うサービスが市の情報セキュリティポリシーを満たしているか、移行後にも情報保護と追跡可能性を確保できるかという懸念である。国の標準仕様への機能適合と、市が実施すべきアクセス・ログ管理を区別して評価した。特定の認定を得れば設定も安全になるとは考えず、利用実態、住民情報へのアクセス、設定、保存契約を調べる方針とした。
本論(設問イ)
利用実態は情報政策課の台帳、財務会計の支払記録、外部通信ログを照合して整理した。全庁18件と部署独自20件の計38契約のうち、独自契約3件は届出済み、17件は未登録だった。契約件数とサービス種類数を分け、部署名や事業者名の違いで重複を数えなかった。支払のない利用は部署への照会で補完した。 38件について、住民情報の機微性、停止時の生活への影響、誤処理の影響、既存統制の弱さを評価し、住民記録、税務、児童見守りなど上位8件を重点対象にした。監査項目は目的に応じた権限、基幹業務の設定、未登録利用の審査、ログ保存の四つである。法令や標準仕様の要件は適用範囲と版を確認し、市独自の要件と区別した。 権限監査では、担当業務と承認済みの役割表を実設定に突合し、人事異動時の変更記録を追跡した。過去6か月の約95万件のアクセスログから無作為に1,000件を抽出して業務上の目的を確認した。無作為抽出だけでは重大な例外を見落とすため、特権操作と大量出力は別途抽出した。各母集団と抽出方法を調書に明示した。 設定は市のポリシーと契約から作った確認表を用い、管理者認証、暗号化、設定変更の承認を管理画面と突合した。市の確認表を国が定めた一律の認定項目とは扱わず、標準仕様への機能適合とは別に評価した。事業者に任せる統制と市が設定すべき統制の責任も確認した。 未登録17件では住民情報を扱う4件を詳細に調べ、導入審査とデータ取扱条件を確認した。児童見守りのログは、市の内部ポリシーが要求する5年間に対し契約と実際の保存期間を照合し、必要な操作が記録されるかも検証した。保存期間の不足をデータバックアップの復元失敗と取り違えなかった。各証拠に確認日時と対象を付し、情報政策課と利用部署に事実を確認した。範囲外の契約を検証済みとはせず、確認できない事業者側の統制は限界として報告する計画とした。例外は別の監査人も証拠に戻って再確認した。 監査の課題は、保存年数を満たしても必要な記録を取り出せないリスクだった。私は保存済みの過去ログについて、市が選んだ日付と操作員で検索・出力を依頼した。件数と原本の対応を確認し、保管サービスの契約期間と実際の検索可能期間を分けて評価した。
結論(設問ウ)
第一に、未登録17件中、住民情報を扱う4件では市の導入審査が実施されていなかった。利用情報の制限と優先審査、承認済みサービスへの移行を含む利用継続判断を提言した。全職員への周知だけで終わらせず、申請窓口、審査期限、部署責任者を明確にして無届利用を防ぐ。 第二に、住民記録・税務の2業務で、市の内部基準が要求する管理者の多要素認証が設定されていなかった。標準準拠認定の不取得とはせず、市の基準と実設定の不一致として指摘した。情報政策課と事業者が責任分担を確認し、緊急用アカウントの統制も含めて設定・再検証することを提言した。 第三に、児童見守りの1サービスで、アクセスログが内部ポリシーの5年に対し契約上1年しか残らなかった。5年を全国一律の法定期間とは説明せず、必要性を踏まえて契約を見直すか、市側へ安全に出力・保存する代替策を求めた。保存先の権限、改変防止、検索可能性も確認対象とした。 報告は市長等向けに住民への影響と優先度を示し、情報政策課と担当部署には該当契約・設定の証拠を添付した。機密設定を含む詳細は公開用資料と分けた。改善の実施・承認は市の責任部門が担い、監査側は責任者、期限、完了証拠を記載した計画を受け取る。フォローアップでは審査記録、認証設定、ログ出力の実績を確認する。研修の実施だけで是正済みとはせず、運用が定着したかを評価し、残る不備は市政上の意思決定に必要な情報として継続報告することにした。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
医療・ヘルスケアの参考答案例
約 1,863 字序論(設問ア)
私は500床、職員約1,800名のG病院の監査室で、2024年度のクラウド利用監査を担当した。対象は電子カルテのバックアップ、職員向けファイル共有、地域医療連携、研究用DWH、請求支援、外来予約の6サービスである。診療情報の共有を進める一方、契約、実際の保管先、利用者の権限を一貫して確認する仕組みが弱かった。 監査の背景は、過年度に指摘した責任分担と委託先管理の改善状況を、患者情報の保護と診療継続の観点で確かめる必要があったことである。医療情報に関する適用ガイドライン、病院の情報管理規程、個々の契約を判断基準として、選定から利用終了までの統制を評価した。海外保存を一律に違法と扱わず、まず国内保管を定めた本院の契約と設定が一致するかを確認する方針とした。
本論(設問イ)
6サービスごとに患者情報の範囲、診療への依存度、外部提供先、設定責任を整理し、情報漏えい、診療停止、誤参照の影響と統制の弱さを評価した。患者情報の量が多いバックアップと医療連携を優先し、全6サービスで権限・契約を調べる計画とした。重点項目は情報の保管・提供、利用者側のアクセス管理、再委託先の審査である。 保管先は契約書の国内保管条件を、管理画面のリージョンと複製設定に突合した。主系だけでなくバックアップと災害対策用の複製先も確認し、事業者の説明資料だけで判断しなかった。医療連携は参照ログ100件を抽出し、参照者の所属、利用目的、対象患者、必要な同意等の記録を追跡した。提供の根拠は個別の情報の流れに応じて担当部門に確認し、全ての提供を同じ条件で扱わなかった。 アクセス管理では、各サービスの有効アカウントを人事の退職・異動情報と全件照合した。職員向けSaaSだけでなく、同じID基盤からバックアップへ付与される権限も調べた。管理者の多要素認証、外部共有リンク、権限変更の承認履歴を確認し、退職日の前後に利用がないかログを追跡した。残存アカウントという事実と、漏えい等の発生や報告義務の判断は分けて記録した。 再委託管理は研究DWHと請求支援を中心に、契約の個別承認条件を実際の通知・承認記録と突合した。SOC2 Type II報告書を得た場合は、対象サービス、評価期間、例外と利用者側で実施すべき統制を読み、取得しただけで安全とは判断しなかった。研究データも識別子を置き換えただけで匿名化されたとは扱わず、対応表の有無と再識別可能性を確認した。 監査資料は必要な項目に限定し、患者を特定できる資料の持出しを避けた。証拠には対象期間、設定確認日時、抽出条件を付し、被監査部門の説明と異なる点を追加確認した。契約済み6サービスが主な範囲であり、職員個人の無料ツール利用を全て把握できたわけではないという限界も報告対象とした。 検証の課題は、複製を止める是正が診療継続用の復旧経路まで失わせるリスクだった。私は現行の復元試験記録から、各複製先の役割と依存関係を確認した。監査人が複製を停止するのではなく、代替策を判断できる証拠を指摘資料へ添えた。
結論(設問ウ)
第一に、国内保管を定めたバックアップ契約に対し、米国への自動複製が有効だった。海外保存一般の違法性ではなく、契約と設定の不一致を指摘した。情報管理部門と事業者が復旧可能性を確保した上で不要な複製を止め、既存複製の所在・削除と影響範囲を確認するよう提言した。 第二に、退職医師のIDが3か月残り、バックアップへの権限も有効だった。運用部門による即時停止、ログ保全、利用実態の調査を求めた。漏えい等の発生や報告要否は調査結果を基に責任部門が判断する。人事の即日連携と失効結果の確認、定期的な棚卸を再発防止策にした。 第三に、研究DWHの再委託先について、契約は個別承認なのに承認記録がなかった。再委託先と取扱情報を把握し、新規追加前の審査、変更通知、利用終了時のデータ処理を手続化するよう提言した。報告書の取得だけで承認を代替しないことも求めた。 報告では患者情報の保護と診療継続への影響を示し、病院長には優先度、現場には契約・設定の具体的な差異を提示した。改善責任者は病院側が決め、情報管理委員会で期限を管理する。監査室は停止結果と設定、承認記録を再検証する独立した役割を維持した。 三つの指摘はそれぞれ完了条件を定め、分母のない是正率や将来の罰金額で成果を表さなかった。個人利用ツールの調査は次期監査へ追加するが、今回の6サービスの不備を放置する理由にはしない。暫定措置と恒久対策を分け、残る患者情報へのリスクを病院長へ継続報告することにした。
試験制度・公式過去問の確認: IPA 情報処理技術者試験
IT・情報サービス業の参考答案例
約 1,890 字序論(設問ア)
私はSaaS型の業務基盤を提供するQ社の内部監査室で、クラウド利用の監査を担当した。Q社は従業員約780名、契約企業約5,400社で、自社基盤のIaaS、開発運用支援、社内業務、顧客サポートの計55サービスを利用していた。このうち12サービスにはAI機能があり、17サービスが顧客向け基盤とAPI連携していた。 顧客の機密情報を預かる立場として、自社利用の設定不備が顧客へ波及しないことが重要である。監査の背景は、開発・本番環境の分離、委託先の継続評価、AIへのデータ投入の審査が利用拡大に追い付いていないという経営層の懸念だった。社内の環境分離・情報管理規程と顧客・事業者との契約を基準とし、運用の実効性を評価する方針とした。国外制度の適用を名称だけで決めず、必要な判断は法務部門に根拠を確認した。
本論(設問イ)
55サービスについて契約台帳、支払、SSOの利用記録と外部通信を照合し、取扱データと連携先を整理した。AI機能12件とAPI連携17件は55件の内数で、一つのサービスが両方に入る場合もあると明示した。顧客情報への到達範囲、障害時の影響、設定変更頻度、既存統制の弱さからリスクを評価し、IaaSの権限、外部連携、AIのデータ利用を重点項目にした。 IaaSでは環境分離の規程と承認された設計を基に、IAMロール・ポリシー、バケット側の許可、信頼ポリシーを組み合わせて実効権限を調べた。命名やラベルだけで分離を判定しなかった。IaCと実設定の差分、権限変更の承認、監査ログを突合し、権限シミュレーションと管理されたテストデータで開発用ロールから本番に到達できないかを確認した。標準の名称だけを掲げず、使用した確認表の版と対象範囲を残した。 委託先は全55件の評価記録を確認し、特に顧客向け基盤へ接続する17件のAPI認証情報、権限、期限と使用履歴を詳細に調べた。コードと履歴に秘密情報がないかを検査し、検出した値そのものを調書に転記せず、保管場所と影響範囲を記録した。SOC2 Type II報告書は対象と評価期間、例外、利用者側の必要統制を読み、現在までの期間をどう補うかを確認した。認証書の有効期限とは異なるため、報告書を期限切れの認証とは呼ばなかった。 AI機能12件では、顧客データを学習へ利用する条件、保存期間、委託先、設定変更権限を契約と管理画面に突合した。顧客同意を要する利用は同意取得から投入までの記録を追跡し、同意がなければ技術的に止まるかも確認した。学習利用の拒否だけで外部送信や保存がなくなるとは判断しなかった。 各証拠に確認時点と抽出条件を付し、被監査部門に事実確認を求めた。個人契約や無料利用は台帳外の可能性があるため、利用照会も実施し、把握し切れない範囲を監査の限界として残した。 評価の課題は、API連携の停止が顧客サービスへ及ぼす範囲を把握できないことである。私は秘密情報ごとに呼出元、権限、利用先を対応付け、失効時の代替経路と再発行手順の記録を確認した。実際の失効操作は運用部門の権限とし、監査で本番を停止させなかった。
結論(設問ウ)
第一に、開発用ロールから本番の顧客データ保管先を読める過剰権限があった。環境分離規程との差異と実効権限を証拠に、運用部門による権限削除と利用履歴調査を提言した。変更時の権限テストを組み込み、命名規則だけで再発防止としないことを求めた。 第二に、委託先の継続評価が11件未実施で、うち3件はSOC2報告書の評価期間後を補う証拠がなかった。また、APIの認証情報2件がコード内に残っていた。台帳で再評価時期と不足証拠を管理し、認証情報は影響調査と失効・再発行を先に行い、その後に秘密情報管理基盤へ移すよう提言した。既に露出した秘密を保存先へ移すだけでは安全にならないためである。 第三に、AI機能12件中2件が顧客データを学習利用できる設定で、別の1件は契約上必要な顧客同意を確認する手続がなかった。対象データの投入を制限し、契約と設定を再評価して利用可否を決めることを提言した。学習拒否設定だけで同意不足を解消したとは扱わなかった。 経営層には顧客への影響と優先順位を、技術部門には権限経路や設定差分、契約担当には不足証拠を示した。CISO、CTOと契約管理部門が責任者・期限を決め、監査室は運用承認に加わらず、是正の証拠を再検証する立場を保った。三つの指摘を具体的な作業単位で管理し、分母のない完了率を示さず、重大な未完了項目を月次で経営層に報告する。個人利用の把握不足も次期監査の課題として残し、今回の統制を全利用の安全保証とは表現しないことにした。
試験制度・公式過去問の確認: IPA 情報処理技術者試験