内部監査・外部監査・監査役監査とは?
内部監査・外部監査・監査役監査とは、監査は実施主体で分類できる。内部監査は組織内の独立部門が経営者に対して行い、外部監査は組織外の専門家が第三者の立場で行う。監査役監査は会社法に基づき取締役の職務執行を監査する。誰に報告し何を目的とするかが三者で異なる。
情報処理安全確保支援士試験の過去問では5回出題されています(2017年度〜2023年度)。
ないぶかんさがいぶかんさかんさやくかんさ
内部監査・外部監査・監査役監査の意味
監査は実施主体で分類できる。内部監査は組織内の独立部門が経営者に対して行い、外部監査は組織外の専門家が第三者の立場で行う。監査役監査は会社法に基づき取締役の職務執行を監査する。誰に報告し何を目的とするかが三者で異なる。
内部監査・外部監査・監査役監査の具体例
システム監査を外部の専門会社へ委託する場合、報告先は依頼した経営者となり、その独立性は内部監査より高いと評価される。一方、業務への理解と改善の継続性では内部監査が優れるため、両者を組み合わせる設計が現実的である。
内部監査・外部監査・監査役監査は試験でどう引っ掛けられる?
内部監査は独立性が低いと決めつけないこと。被監査部門から独立し、経営者直属で報告する体制が取れていれば内部監査でも独立性の要件は満たす。所属先ではなく報告経路で判断する。
内部監査・外部監査・監査役監査と関連する用語
内部監査・外部監査・監査役監査が出た過去問
株式会社の内部監査におけるシステム監査を,システム監査基準(平成16年)に基づいて実施する場合の監査責任者及びメンバに関する記述のうち,適切なものはどれか。
正解:あるメンバを,当該メンバが過去に在籍していた部門に対する監査に従事させる場合,一定の期間を置く。
要点:システム監査人には外観も含めた独立性が求められる
システム監査では監査人の独立性と客観性が求められ、外観上も疑いを持たれないことが重要である。過去に在籍していた部門を監査する場合は、自らが関与した業務を評価することになりかねないため、一定の期間を置いてから従事させるのが適切とされる。
出典:平成29年度 秋期 情報処理安全確保支援士試験 am2 問25(IPA)ある企業が,自社が提供するWebサービスの信頼性について,外部監査人による保証を受ける場合において,次の表のA~Dのうち,“ITに係る保証業務の三当事者”のそれ…
正解:C
要点:実施者・責任者・想定利用者が保証業務の三当事者
保証業務の三当事者は、業務を実施する者、対象事項に責任を負う者、報告書を利用する者です。本問では外部監査人が実施者、自社サービスの信頼性に責任を負う当該企業の経営者が責任者、そして保証を受けて安心する立場のWebサービス利用者が想定利用者となります。
出典:平成29年度 春期 情報処理安全確保支援士試験 am2 問25(IPA)ある企業が,自社が提供するWebシステムのセキュリティについて,外部監査人による保証を受ける場合において,次の表のA〜Dのうち,ITに係る保証業務の“三当事者”…
正解:C
要点:三当事者は実施者・責任者・想定利用者を指す
保証業務の三当事者とは、業務を実施する者、対象事項に責任を負う者、報告書の想定利用者です。本問では外部監査人が実施者、自社システムのセキュリティに責任を負う当該企業の経営者が責任者、保証結果を頼りにするWebシステム利用者が想定利用者です。
出典:平成30年度 秋期 情報処理安全確保支援士試験 am2 問25(IPA)プライバシーマークを取得しているA社は、個人情報管理台帳の取扱いについて内部監査を行った。判明した状況のうち、監査人が指摘事項として監査報告書に記載すべきものは…
正解:個人情報管理台帳の見直しは、新たな個人情報の取得があった場合にだけ行っている。
要点:個人情報管理台帳は定期と随時の見直しで実態と合わせる
個人情報管理台帳は、保有する個人情報の実態を正確に映していなければ、リスク分析も保管期限の管理も機能しない。取得時だけ更新する運用では、利用目的の変更、提供先の追加、廃棄や保管期限の到来といった変化が反映されず、台帳と実態が乖離する。少なくとも定期的な見直しと、重要な変更が生じた都度の更新が必要であり、この状態は指摘対象となる。
出典:令和2年度 10月 情報処理安全確保支援士試験 am2 問25(IPA)JIS Q 20000-1:2020(サービスマネジメントシステム要求事項)を適用している組織において、サービスマネジメントシステム(SMS)が次の要求事項に適…
正解:内部監査
要点:規格と自組織の要求への適合を定期に確かめるのは内部監査
組織自身が定めた要求事項と規格の要求事項の双方に適合しているかを、あらかじめ定めた間隔で組織が自ら確かめる活動が内部監査である。監査結果は経営層に報告され、不適合があれば是正処置につなげる。マネジメントレビューは経営層が内部監査の結果などを受けて有効性や改善の方向を判断する場であり、適合状況を調べる活動そのものではない。
出典:令和5年度 秋期 情報処理安全確保支援士試験 am2 問24(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。