午前I問題

情報セキュリティ監査に関する記述のうち,適切なものはどれか。

ア)内部監査は監査対象の業務部門の担当者自身が行うことが望ましく,業務に精通しているほど客観性が高まる イ)情報セキュリティ監査は,あらかじめ定めた基準(規程・ガイドライン等)に対する準拠状況を,独立した立場から検証する活動である ウ)外部監査(第三者機関による監査)は法令で義務付けられた場合を除き,実施する意義がない エ)監査の目的は不正を行った者を処罰することであり,改善提案を行うことは監査人の役割ではない

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。監査の客観性は,監査対象業務からの独立性によって担保される。業務担当者自身による監査は「自己監査」となり,客観性・独立性の観点から不適切。
  • イ)正解。情報セキュリティ監査は,組織が定めた規程・基準(あるいはISO/IEC 27001等の外部規格)に対する準拠状況を,被監査部門から独立した監査人が検証し,結果を評価する活動である。
  • ウ)不正解。外部監査は法令義務がなくても,客観性・専門性の高い第三者視点での評価,取引先や顧客への信頼性証明(認証取得等)といった意義があり,「実施する意義がない」は誤り。
  • エ)不正解。情報セキュリティ監査の主目的は処罰ではなく,リスクや不備を発見し,改善につなげることにある。監査人は指摘事項に対する改善提案(助言)を行う役割も担う。

午前II問題

ISO/IEC 27001認証における審査(外部監査)に関する記述のうち,最も適切なものはどれか。

ア)審査で発見された不適合は「重大な不適合(メジャー)」と「軽微な不適合(マイナー)」に分類されることがあり,メジャー不適合は認証の可否判断に直接影響する イ)ISO/IEC 27001の認証審査は,一度合格すれば永続的に有効であり,その後の維持審査(サーベイランス審査)は不要である ウ)内部監査はISO/IEC 27001の要求事項ではなく,実施の有無は認証取得において審査対象とならない エ)審査員は被監査組織が指定した従業員を審査員として任命することで,審査コストを削減できる

午前II の解答・解説を見る

正解: ア

解説:

  • ア)正解。認証審査における不適合は,規格要求事項からの重大な逸脱を示す「メジャー不適合」と,軽微な逸脱を示す「マイナー不適合」に分類されるのが一般的であり,メジャー不適合が是正されない限り認証は付与されない(または認証が停止・取消となる)。
  • イ)不正解。ISO/IEC 27001の認証は取得後,通常1年ごとのサーベイランス審査(維持審査)と3年ごとの更新審査(再認証審査)が必要であり,「永続的に有効」は誤り。
  • ウ)不正解。内部監査(箇条9.2)はISO/IEC 27001の必須要求事項の一つであり,実施状況(計画・実施記録・結果報告等)は外部審査でも確認される重要な審査対象である。
  • エ)不正解。認証審査の審査員は,認証機関に所属し被監査組織から独立した第三者でなければならず,被監査組織が指定した従業員を審査員に任命することは独立性の原則に反し認められない。

午後問題

T社は従業員150名のITサービス企業であり,主要顧客からの要請を受けてISO/IEC 27001の認証取得を進めている。認証機関による審査(ステージ1・ステージ2審査)の結果,以下2件の指摘事項を受けた。

  • 指摘1(メジャー不適合):アクセス権限の定期的なレビュー(棚卸し)が規程で定められているにもかかわらず,過去1年間実施された記録が存在しない
  • 指摘2(マイナー不適合):情報セキュリティ教育の実施記録において,一部の新入社員の受講記録が欠落している

プロジェクトリーダーのGさんは,認証取得のためにこれらの指摘事項への是正対応を進める必要がある。

設問1

指摘1(メジャー不適合)が是正されない場合,T社の認証取得にどのような影響が生じるか,40字以内で述べよ。また,是正措置として実施すべき対応を,「証拠」という語を用いて50字以内で述べよ。

設問1の解答・解説を見る

正解例:

  • 影響:メジャー不適合が是正されない限り,認証を取得することができない(33字)
  • 是正措置:アクセス権限レビューを速やかに実施し,実施記録を証拠として保管した上で審査機関に是正結果を報告する(50字)

解説・採点基準(計15点):

採点項目キーワード配点
認証取得への影響「認証を取得できない」「認証付与の可否に直接影響」5点
是正措置の実施内容「権限レビューの実施」等,指摘事項に対応した具体的行動5点
証拠の保管・報告への言及「証拠」を用いて記録保管・審査機関への報告に言及5点

メジャー不適合は規格要求事項からの重大な逸脱であり,是正されない限り認証は付与されない。是正措置は,単に規程通りの運用を再開するだけでなく,実施した証拠(レビュー記録,承認記録等)を残し,審査機関に是正の完了を客観的に示すことが求められる。

設問2

指摘2(マイナー不適合)について,今後同様の指摘を受けないための再発防止策を,一時的な是正措置と区別して50字以内で述べよ。

設問2の解答・解説を見る

正解例: 受講管理システムを導入し,未受講者を自動検知・督促する仕組みを整備することで,記録欠落の再発を構造的に防止する(54字→短縮:受講管理システムで未受講者を自動検知・督促する仕組みを整備し,再発を構造的に防止する(43字))

解説・採点基準(計15点):

採点項目キーワード配点
一時的是正措置との区別欠落記録の個別補完ではなく仕組み化への言及5点
具体的な再発防止策「受講管理システム」「自動検知・督促」等の具体策6点
構造的対応への言及「仕組み化」「プロセス改善」等,恒久対策としての位置づけ4点

監査における是正対応は,指摘された個別事象を修正する「是正処置(欠落記録の補完)」と,同種の不適合が再発しないようにする「再発防止策(プロセス・仕組みの改善)」を区別して計画することが重要である。マイナー不適合であっても,根本原因(受講管理の属人化・チェック体制の不備)に対処する構造的な対策を講じることが,継続的改善(ISO/IEC 27001のPDCAサイクル)の観点から求められる。

重要キーワード

用語説明
セキュリティ監査・第三者評価組織が定めた基準や外部規格への準拠状況を,独立した立場(内部監査・外部監査)から検証する活動
メジャー不適合/マイナー不適合ISO認証審査における不適合の重大度分類。メジャー不適合は認証付与の可否に直接影響する
サーベイランス審査ISO/IEC 27001認証取得後,通常1年ごとに実施される認証維持のための審査
監査人の独立性監査の客観性を担保するため,監査人が被監査部門・業務から独立している必要があるという原則
是正処置・再発防止策指摘事項の個別是正(是正処置)と,根本原因に対処し再発を防ぐ恒久対策(再発防止策)を区別する考え方
内部監査(ISO/IEC 27001箇条9.2)ISMSが規格要求事項・組織自身の要求事項に適合し,有効に実施・維持されているかを検証する必須プロセス

まとめ

  • 午前I視点: セキュリティ監査は独立した立場からの準拠状況の検証であり,自己監査の不適切さと監査目的(処罰ではなく改善)を正確に理解する
  • 午前II視点: ISO/IEC 27001認証審査における不適合の分類(メジャー/マイナー)とサーベイランス審査の必要性を具体的に説明できるようにする
  • 午後視点: メジャー不適合が認証取得に与える影響を理解し,証拠に基づく是正措置と,一時対応にとどまらない構造的な再発防止策を記述できる力を養う