令和7年度 ITパスポート 問38 解説
情報セキュリティ監査の説明として,最も適切なものはどれか。
- ア一定の基準に基づいてITシステムの利活用に係る検証・評価を行い,ガバナンスの適切性などに対する保証や改善のための助言を行うもの
- イコンピュータの盗難や不正な持出しを物理的に防止し,情報セキュリティを確保するためのツール
- ウ組織体の価値及び組織体への信頼を向上させるために,組織体におけるITシステムの利活用のあるべき姿を示すIT戦略と方針の策定及びその実現のための活動
- エ組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証又は評価
答えを見る
正解 エ組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証又は評価
要点情報セキュリティ監査は情報資産のリスクマネジメントを検証・評価する
解説
情報セキュリティ監査は、組織の情報資産に関わるリスクマネジメントが効果的に実施されているかを、独立かつ専門的な立場から検証又は評価し、保証や助言を行うものです。
- ア:ITシステムの利活用を検証・評価し、ガバナンスの適切性の保証や助言を行うのはシステム監査なので誤り。
- イ:盗難や不正な持出しを物理的に防止するツールは、セキュリティワイヤーなどの物理的対策なので誤り。
- ウ:ITシステムの利活用のあるべき姿を示す戦略や方針の策定と実現活動は、ITガバナンスの説明なので誤り。