令和元年度春期 応用情報技術者試験 午前 問59
システム監査基準(平成30年)に基づいて,監査報告書に記載された指摘事項に対応する際に,不適切なものはどれか。
- ア 監査対象部門が,経営者の指摘事項に対するリスク受容を理由に改善を行わないこととする。
- イ 監査対象部門が,自発的な取組によって指摘事項に対する改善に着手する。
- ウ システム監査人が,監査対象部門の改善計画を作成する。
- エ システム監査人が,監査対象部門の改善実施状況を確認する。
解答・解説を見る
正解:ウ
AI解説
システム監査基準では、指摘事項に対する改善の実施は監査対象部門(および経営者)の責任であり、監査人は独立した立場から改善状況を確認(フォローアップ)する役割にとどまる。監査人自身が改善計画を作成すると自己監査となり独立性・客観性を損なうため、ウが不適切である。 ア: 適切な対応である。指摘事項のリスクを経営者が受容すると判断した場合、改善を行わないという意思決定も認められる。リスク対応には受容という選択肢がある。 イ: 適切な対応である。監査対象部門が自発的に改善に取り組むことは望ましい姿であり、問題はない。 ウ: 不適切であり正解。改善計画の作成は監査対象部門の役割である。監査人が作成すると、後に自分が作った計画を自分で評価することになり、監査の独立性・客観性が失われる。 エ: 適切な対応である。改善実施状況の確認(フォローアップ)は監査人の本来の役割として監査基準に定められている。 💡 監査人は「助言・勧告・確認はするが、実施はしない」が鉄則。改善の主体は被監査部門、監査人はフォローアップまで、という線引きを覚える。
出典:令和元年度 春期 応用情報技術者試験 午前 問59 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。