資格道場
記事法人
ISACALevel 4

難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。

CISA(公認情報システム監査人)のサンプル問題(本番形式・解説付き)

CISA(公認情報システム監査人)(ISACA・Certified Information Systems Auditor)の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(150問)の冒頭から抜粋したオリジナル問題です。当サイトは全1950問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。

設問1

監査の途中で、IS 監査人は、監査対象の部門の責任者が自分の近い親族であると分かった。最初に行うべきことはどれか。

  • 監査対象の責任者と話し合い、監査の範囲を親族との関係が薄い業務だけに絞っておく
  • 親族との関係を理由に、その場で監査を打ち切り、それまでの調書を破棄する
  • 監査部門の責任者に伝え、担当を替えるか、報告書にその事実を書くかの判断を仰ぐ(正解)
  • 監査の結論に影響しないよう自分で注意しながら作業を続け、誰にも伝えずに監査を終える

解説

独立性が損なわれていると分かったら、黙って進めません。監査部門の責任者と、必要に応じて監査委員会に伝え、担当を替えるか、報告書にその事実を書きます。(根拠: 学習用テキスト 1-1-1 情報システム監査基準、ガイドライン、機能、倫理規範 [1.1.1] 「監査人が確かめること」)

他の選択肢が誤りである理由

  • 「監査対象の責任者と話し合い、監査の範囲を親族との関係が薄い業務だけに絞っておく」利害のある相手と範囲を相談して絞ると、独立性の問題をさらに深めます。
  • 「親族との関係を理由に、その場で監査を打ち切り、それまでの調書を破棄する」独立性の問題は、担当の交代や報告書への記載で扱います。調書を破棄すると、それまでの作業の記録が失われます。
  • 「監査の結論に影響しないよう自分で注意しながら作業を続け、誰にも伝えずに監査を終える」独立性が損なわれていると分かったのに黙って進めることは、基準に合いません。

設問2

内部監査部門の長が、IT 部門から、昨年の監査で内部監査部門が自ら設計して導入したログ監視の仕組みについて、今年の監査で有効性を評価してほしいと依頼された。最も懸念すべきことはどれか。

  • ログ監視の仕組みの評価に、例年より長い監査の日程がかかりそうなこと
  • 自ら設計し導入した仕組みを、同じ部門が客観的に評価できないこと(正解)
  • ログ監視の仕組みの設計書が、導入後の変更を反映した最新の版になっていないこと
  • ログ監視の仕組みを運用する IT 部門の人員が、計画より大幅に足りていないこと

解説

IS 監査人が自分でコントロールを設計し、導入し、運用すると、後でそのコントロールを客観的に評価できなくなります。監査の結論が信頼されるのは、独立した立場で出されたときだけです。(根拠: 学習用テキスト 1-1-1 情報システム監査基準、ガイドライン、機能、倫理規範 [1.1.1] 「監査人が確かめること」/序章 監査の基本の考え方 [0] 「独立性を守る」)

他の選択肢が誤りである理由

  • 「ログ監視の仕組みの評価に、例年より長い監査の日程がかかりそうなこと」日程の長さは監査の運営の問題で、結論の信頼を損なう独立性の問題ほど重くありません。
  • 「ログ監視の仕組みの設計書が、導入後の変更を反映した最新の版になっていないこと」設計書の更新は評価の中で確かめられます。評価の前提である独立性の問題の方が重大です。
  • 「ログ監視の仕組みを運用する IT 部門の人員が、計画より大幅に足りていないこと」人員の不足は監査で確かめうる論点ですが、評価する側の独立性が失われていることの方が、結論の価値を根本から損ないます。

設問3

新任の内部監査部門の長が、監査部門の独立性を確かめるため、組織の報告の経路を調べた。最も懸念すべき状況はどれか。

  • 監査憲章が監査委員会で承認され、承認の日付と出席者が議事録に残っている
  • 内部監査部門の長が、監査の対象となる最高情報責任者にだけ報告している(正解)
  • 内部監査部門の長が、取締役会の監査委員会に年に数回、定期的に監査の結果を報告している
  • 監査の結果を報告する前に、監査対象の責任者と事実を確かめている

解説

IIA のグローバル内部監査基準は、内部監査部門の長が取締役会に機能上報告し、経営者から独立して動けるようにすることを求めています。(根拠: 学習用テキスト 1-1-1 情報システム監査基準、ガイドライン、機能、倫理規範 [1.1.1] 「監査人が確かめること」)

他の選択肢が誤りである理由

  • 「監査憲章が監査委員会で承認され、承認の日付と出席者が議事録に残っている」監査憲章をガバナンスの責任者が承認していることは、望ましい状態です。
  • 「内部監査部門の長が、取締役会の監査委員会に年に数回、定期的に監査の結果を報告している」取締役会の監査委員会への報告は、IIA の基準が求める形に沿っています。
  • 「監査の結果を報告する前に、監査対象の責任者と事実を確かめている」報告の前に事実を確かめることは、報告の通常の手順です。

設問4

業務監査の説明として、最も適切なものはどれか。

  • 業務の手順とコントロールが有効か、効率的かを確かめる(正解)
  • 不正や事故の疑いを調べ、法的に使える証拠を集めることを目的にする
  • 法令、規制、契約を守っているかを確かめる
  • 財務諸表の正しさを確かめ、IT は裏づけのデータを作る仕組みとして調べる

解説

業務監査は、業務の手順とコントロールが有効か、効率的かを確かめる監査です。財務監査、コンプライアンス監査、特別調査とは目的が違います。(根拠: 学習用テキスト 1-1-2 監査、評価、レビューの種類 [1.1.2] 「定義」)

他の選択肢が誤りである理由

  • 「不正や事故の疑いを調べ、法的に使える証拠を集めることを目的にする」これは特別調査(フォレンジック)の説明です。
  • 「法令、規制、契約を守っているかを確かめる」これはコンプライアンス監査の対象の説明です。
  • 「財務諸表の正しさを確かめ、IT は裏づけのデータを作る仕組みとして調べる」これは財務監査の説明です。

設問5

監査対象の組織が CSA を導入していることの利点として、最も適切なものはどれか。

  • 監査人が CSA の結果に署名するだけで、監査の意見を短い期間で出せるようになる
  • 独立した監査が不要になり、監査の費用を毎年まるごと削ることができるようになる
  • 経営者と職員がリスクとコントロールに向き合い、その結果を監査の入力として使える(正解)
  • 監査人がコントロールを設計する役を引き受け、職員の評価の負担を減らせるようになる

解説

コントロールの自己評価(CSA)は、経営者と職員が自分たちの領域のリスクとコントロールを特定し評価する方法です。CSA の結果は監査の入力として使えますが、CSA は監査を補うもので、代わりにはなりません。(根拠: 学習用テキスト 1-1-2 監査、評価、レビューの種類 [1.1.2] 「定義」)

他の選択肢が誤りである理由

  • 「監査人が CSA の結果に署名するだけで、監査の意見を短い期間で出せるようになる」CSA の結果は経営者の評価で、署名だけで監査の意見にすることはできません。IS 監査人は自分でテストします。
  • 「独立した監査が不要になり、監査の費用を毎年まるごと削ることができるようになる」CSA は監査を補うもので、独立した監査の代わりにはなりません。
  • 「監査人がコントロールを設計する役を引き受け、職員の評価の負担を減らせるようになる」監査人がコントロールを設計すると独立性を失います。CSA の主体は経営者と職員です。

まず50問は、会員登録もログインもなしでその場で解けます。第1回模試(150問)も無料の会員登録で解けて、これから先もずっと無料です。

第1回模試(無料)を解く