問題
経済産業省"情報セキュリティ監査基準 実施基準ガイドライン(Ver1.0)"における、情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査(保証型の監査)と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査(助言型の監査)の実施に関する記述のうち、適切なものはどれか。
選択肢
- 1同じ監査対象に対して情報セキュリティ監査を実施する場合、保証型の監査から手がけ、保証が得られた後に助言型の監査に切り替えなければならない。
- 2情報セキュリティ監査において、保証型の監査と助言型の監査は排他的であり、監査人はどちらか監査を実施するかを決定しなければならない。
- 3情報セキュリティ監査において保証型で実施するか助言型で実施するかは、監査要請者のニーズによって決定するのではなく、監査人の責任において決定する。
- 4不特定多数の利害関係者を対象とする情報システムに対しては、保証型の監査を定期的に実施し、その結果を開示することが有効である。
正解
4. 不特定多数の利害関係者を対象とする情報システムに対しては、保証型の監査を定期的に実施し、その結果を開示することが有効である。
詳しい解説を見る解説を閉じる
解説
不特定多数の利害関係者がいる情報システムでは、対策の適切性に一定の保証を与える保証型監査を定期的に実施し、その結果を開示することが信頼確保に有効です。保証型と助言型はニーズに応じて選択でき排他的ではなく、保証型から始める順序の決まりもなく、実施形態は監査要請者のニーズを踏まえて決定します。(出典: 令和3年度 秋期 応用情報技術者試験 午前 問57)
一問一答
全400問を繰り返し学習