システム監査基準における「コントロールの視点」は、個々の情報システムや業務プロセスに実装されている具体的なリスク対応策(コントロール)が、適切に設計・運用され、リスク低減に有効であるかを評価するものです。異常なアクセスを検出し、適時に対処・報告することは、情報セキュリティに関するコントロールの有効性を評価する項目に該当します。
令和7年度 秋期 高度試験共通 午前I 問22
システム監査基準(令和5年)に従い、監査目的に基づいて、ガバナンス,マネジメント,コントロールの視点から検証・評価を行う。“コントロールの視点”から行う項目はどれか。
選択肢
解説
結論 → 詳細 → 補足 の 3 層構成
展開閉じる
解説
結論 → 詳細 → 補足 の 3 層構成
各選択肢の解説
- ア
IT投資の結果が適切なリターンを生んでいるか。
誤りです。IT投資の結果が適切なリターンを生んでいるかは、経営陣がITへの投資を評価・指示・モニタリングし、IT投資と価値創出の妥当性を確かめるガバナンスの視点の項目です。個々のリスクに対応する具体的な統制手続を検証するコントロールの視点ではありません。
- イ
異常なアクセスを検出した際に適時に対処及び報告がなされているか。
正しいです。異常なアクセスを検出した際に適時に対処し報告しているかは、ログ監視や検知後の対応・報告手順といった、リスクを低減するための具体的な統制手続が設計どおりに運用され、有効に機能しているかを確かめる項目です。これはコントロールの視点に当たります。
- ウ
情報セキュリティ対策がPDCAサイクルに基づいて適切に管理されているか。
誤りです。情報セキュリティ対策がPDCAサイクルに基づいて管理されているかは、計画・実施・点検・改善という管理の仕組みが回っているかを確かめる項目であり、マネジメントの視点に当たります。個々の統制手続の運用状況を検証するコントロールの視点ではありません。
- エ
新技術や技術革新を経営戦略推進のために適時適切に利活用できているか。
誤りです。新技術や技術革新を経営戦略の推進に適時適切に利活用できているかは、ITを経営戦略と整合させて価値を生み出せているかを問う項目で、ガバナンスの視点に当たります。異常検知時の対応のような具体的な統制手続を検証するコントロールの視点ではありません。
分野「企業と法務」の学習ポイント
この問題の理解を「分野全体の力」に広げるための足がかり
- 何が問われるか
- 本問の分野で問われる代表的な知識・用語の整理。
- 学習の進め方
- 正解/誤答の選択肢ごとに「なぜ正しい / なぜ違うのか」を1行ずつ言語化すると定着する。
この問題を AI と深掘りする
用語解説・選択肢分析・類題生成をその場で対話。クイズモードでは解答→解説がゼロ遷移。
関連する問題
企業と法務 の他の問題
- 高度試験共通2009年度 秋期 午前I 問7OSI (Open Source Initiative)が定義しているOSS の性質はどれか。
- 高度試験共通2009年度 秋期 午前I 問22システム監査人が行った監査業務の実施記録であり、監査意見表明の根拠となるべき監査証拠、その他関連資料などをまとめたものはどれか。
- 高度試験共通2009年度 秋期 午前I 問30利用権限をもたない第三者が、他人のIDやパスワードを使ってネットワークに接続されたコンピュータを利用可能にする行為及びその助長行為を処罰の対象にしている法律はどれか。
- 高度試験共通2009年度 春期 午前I 問27TLO (Technology Licensing Organization)法に基づき、承認又は認定された事業者の役割として、適切なものはどれか。
- 高度試験共通2009年度 春期 午前I 問30請負契約の下で、自己の雇用する労働者を契約先の事業所などで働かせる場合、適切なものはどれか。
他年度の「企業と法務」問題
高度試験共通 の同じ分野を年度をまたいで演習する
- 令和6年度 秋期高度試験共通 午前I 問21システム監査において、監査手続の適用に際して用いられる技法のうち、データの生成から入力、処理,出力,活用までのプロセス、及び組み込まれているコントロールを、書面上で、又は実際に追跡するものはどれか。
- 令和5年度 秋期高度試験共通 午前I 問30匿名加工情報取扱事業者が、適正な匿名加工を行った匿名加工情報を第三者提供する際の義務として、個人情報保護法に規定されているものはどれか。
- 令和4年度 秋期高度試験共通 午前I 問22システム監査における“監査手続”として、最も適切なものはどれか。
- 令和3年度 秋期高度試験共通 午前I 問30労働基準法で定める 36協定において、あらかじめ労働の内容や事情などを明記することによって、臨時的に限度時間の上限を超えて勤務させることが許される特別条項を適用する36協定届の事例として、適切なものはどれか。
- 令和2年度 10月試験高度試験共通 午前I 問22監査証拠の入手と評価に関する記述のうち、システム監査基準(平成30年)に照らして、適切でないものはどれか。
高度試験共通 の学習ガイド
情報処理安全確保支援士のメリット|年収・転職・登録制資格の価値
情報処理安全確保支援士(SC・登録セキスペ)取得のメリットを、年収・転職市場・業務範囲・登録制資格の側面から解説。費用対効果と登録後の維持コストもまとめます。
情報処理安全確保支援士 午後(記述式)対策|記述問題の答え方と頻出テーマ
情報処理安全確保支援士(SC)の午後は記述式(2023年秋から午後I・II統合で150分・4問中2問選択)。記述問題の答え方・頻出テーマ(インシデント対応・ゼロトラスト・クラウドセキュリティ)ごとの解答の組み立て方を紹介します。
情報処理安全確保支援士試験 出題傾向の最新分析【2026年最新】|増えた論点・捨て論点
情報処理安全確保支援士試験の直近2年の出題傾向を分析し、増加している新論点・減少している論点・捨てて良い論点を整理。学習計画の優先度付けに活用できます。
情報処理安全確保支援士試験 過去問の解き方完全ガイド|AI解説で時短する5ステップ
情報処理安全確保支援士試験の過去問を効率的に回すための5ステップを紹介。AIコパイロットを使った時短解説の取り方、復習タイミング、選択肢分析の手順までまとめました。