情報セキュリティマネジメント試験 練習問題 36:内部統制:監査の実施主体による分類
情報セキュリティ監査について述べた文として、正しいものはどれか。
- 内部監査は自組織の担当者が実施し、外部監査は独立した第三者機関が実施する点で異なる。
- 内部監査と外部監査は実施主体に違いはなく、監査報告書の提出先のみが異なる。
- 外部監査は法令で禁止されており、全ての監査は内部監査のみで実施する必要がある。
- 内部監査の結果は経営層への報告が禁止されており、現場限りで完結させる必要がある。
- 外部監査は監査対象の脆弱性を実際に攻撃して検証するペネトレーションテストの別名である。
正解と解説を見る
正解:内部監査は自組織の担当者が実施し、外部監査は独立した第三者機関が実施する点で異なる。
情報セキュリティ監査には、組織内部の担当者が自ら実施する内部監査と、独立した第三者機関が客観的立場から実施する外部監査があり、両者は実施主体の独立性の点で明確に異なります。
【正解の理由】
内部監査は自組織の視点で日常的な改善を目的とすることが多く、外部監査は独立性・客観性を担保するために第三者が実施するという役割の違いがある。
【不正解の理由】
• 「実施主体に違いはなく提出先のみが異なる」という説明は誤り。実施主体そのものが内部担当者か第三者機関かで異なる点が両者の本質的な違いである
• 「外部監査は法令で禁止されている」という説明は誤り。多くの業界・規制において外部監査はむしろ推奨または義務付けられる場合がある
• 「内部監査の結果は経営層への報告が禁止されている」という説明は誤り。内部監査の結果は経営層に報告され、改善活動に活用されるのが一般的である
• 「外部監査はペネトレーションテストの別名」という説明は誤り。ペネトレーションテストは技術的な侵入検証手法の一つであり、外部監査という枠組み全体とは異なる概念である