内部監査とは?
内部監査とは、組織内部の要員が、自組織のISMSがJIS Q 27001の要求事項や自組織の規程どおりに運用されているかを、独立した立場で検証する活動。監査対象の業務から独立した者が実施することが求められる。
情報セキュリティマネジメント試験の過去問では8回出題されています(2016年度〜2026年度)。
ないぶかんさ
内部監査の意味
組織内部の要員が、自組織のISMSがJIS Q 27001の要求事項や自組織の規程どおりに運用されているかを、独立した立場で検証する活動。監査対象の業務から独立した者が実施することが求められる。
内部監査の具体例
情報システム部門の運用状況を、当該部門に所属しない社内の監査担当者が確認し、規程との不一致があれば指摘事項として報告する。
内部監査は試験でどう引っ掛けられる?
内部監査人は監査対象となる業務や部門から独立している必要があり、自分が担当する業務を自分で監査することは認められない。
内部監査と関連する用語
内部監査が出た過去問
JIS Q 27001に準拠してISMSを運用している場合、内部監査について順守すべき要求事項はどれか。
正解:監査プログラムには前回までの監査結果を考慮しなければならない。
要点:内部監査は前回結果を考慮して監査計画を立てる
JIS Q 27001は内部監査について、監査プログラムの計画・実施・報告の責任を定め、対象となるプロセスの重要性と前回までの監査結果を考慮して監査プログラムを計画することを要求している。監査員の資格を認証機関の研修修了者に限定する要求や、監査責任者を代表取締役が任命せよという要求はない。監査範囲も附属書Aの管理策に限らず、ISMSの要求事項全般と組織自身が定めた要求事項が対象となる。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問37(IPA)JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち,監査人が指摘事…
正解:リスクアセスメントを実施した後に,リスク受容基準を決めた。
要点:リスク受容基準はアセスメントより先に定める
JIS Q 27001では、リスクアセスメントを行う前にリスク受容基準を含むリスク基準を確立しておくことが要求されている。順序が逆になると、算定結果を見てから受容の線引きを決めることになり、判断の客観性が損なわれる。したがって、アセスメント実施後に受容基準を決めていた状況は要求事項からの逸脱であり、指摘事項として記載すべきである。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問37(IPA)JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれ…
正解:監査プログラムは前回までの監査結果を考慮しなければならない。
要点:内部監査計画は前回の監査結果を踏まえて立てる
JIS Q 27001の箇条9.2では、内部監査のプログラムを計画・確立する際に、対象プロセスの重要性および前回までの監査結果を考慮しなければならないと定めている。監査員の資格要件や任命者を特定の形で限定する規定はなく、監査範囲も規格の管理策に限らずISMS全体の要求事項が対象となる。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問38(IPA)経営者が社内のシステム監査人の外観上の独立性を担保するために講じる措置として、最も適切なものはどれか。
正解:システム監査人の所属部署を内部監査部門とする。
要点:外観上の独立性は被監査部門から独立した所属で担保する
外観上の独立性とは、第三者から見て監査人が被監査部門から影響を受けない立場にあることをいう。監査人を被監査部門から切り離し、独立した内部監査部門に所属させることが、そのための組織的な措置になる。研修や知識要件の整備は能力の確保に役立つが、立場の独立性を担保するものではない。
出典:令和1年度 春期 情報セキュリティマネジメント試験 午前 問37(IPA)JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において、組織の管理下で働く人々が認識をもたなければならないとされているのは、…
正解:情報セキュリティ方針
要点:全員が認識すべきは方針・自らの貢献・不適合の意味
JIS Q 27001の箇条7.3「認識」では、組織の管理下で働く人々が、情報セキュリティ方針、ISMSの有効性に対する自らの貢献、ISMS要求事項に適合しないことの意味の三つを認識しなければならないと定めている。適用宣言書や内部監査結果は文書化した情報や監査の要求事項であり、全員が認識すべき事項としては挙げられていない。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問11(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。