今回は組織のセキュリティ対策が正しく機能しているかを客観的に点検する「情報セキュリティ監査」を学びます。内部監査と外部監査の違いや、監査の基本的な流れを押さえましょう。
ねえ先生、対策をちゃんとやってるかって、誰がチェックするの?
自分たちで「大丈夫」って言えばいいの?
それだと甘くなりがちよね。
だから第三者的な立場で客観的に点検するのが情報セキュリティ監査なの。
対策が有効に整備・運用されているかを評価するのよ。
監査には内部監査と外部監査がありますよね。
内部監査は組織内の監査部門などが実施するものです。
そうよ。
内部監査は自社の監査人が行うから、実情に即した改善につなげやすいわ。
ただし独立性の確保が課題になるの。
監査される部門から独立していないと客観性が失われるからね。
自分の部署を自分で監査したら、甘くなっちゃいますねぇ…。
その通り。
だから監査人は被監査部門から独立している必要があるのよ。
一方の外部監査は、監査法人や専門会社など社外の第三者が実施するの。
外部監査は独立性や専門性が高く、取引先や社会に対する信頼性が高まるのが利点ですね。
監査ってどんな順番で進めるの?
大きく監査計画の策定、予備調査、本調査、そして監査報告という流れよ。
予備調査で対象の概要を把握し、本調査で証拠を集めて評価するの。
監査人が集める証拠を監査証拠、その作業記録を監査調書と呼びますね。
客観的な事実に基づいて判断するために重要です。
よく理解しているわね。
そして監査結果は監査報告書にまとめられ、監査依頼者に提出されるわ。
指摘事項があれば改善を助言・勧告するのよ。
監査の基準みたいなものはあるんですかぁ?
経済産業省の情報セキュリティ監査基準や情報セキュリティ管理基準が参考になるわ。
管理基準はどんな管理策があるべきかを示し、監査基準は監査人の行為規範を示すのよ。
なるほど!
客観的な目で見てもらうことが、対策を良くする第一歩なんだね。
確認クイズ
情報セキュリティ監査における「独立性」に関する説明として、最も適切なものはどれか。
- 監査人が被監査部門の業務内容を一切理解しないまま監査を行うこと
- 監査人が監査対象の部門から独立した立場で、客観的に監査を実施できること
- 監査報告書を監査依頼者以外に一切開示しないこと
- 外部の監査法人だけが監査を実施でき、内部の者は監査できないこと
こたえを見る
正解: 2. 監査人が監査対象の部門から独立した立場で、客観的に監査を実施できること
独立性とは、監査人が監査対象の部門から独立した立場を保ち、客観的に評価できることを指す。自分の所属部門を自ら監査すると評価が甘くなるため、被監査部門からの独立が求められる。アは対象を理解しないことではなく客観性の話なので誤り。ウは開示範囲の話で独立性とは無関係。エは内部監査も独立性を確保すれば実施可能なので誤り。