内部監査は、ISMS(情報セキュリティマネジメントシステム)やコーポレートガバナンスにおいて、自浄作用を働かせるための非常に重要な役割を持っています。監査の公平性と客観性を担保するため、被監査部門(監査を受ける部署)とは直接の利害関係がない人が監査を行う「独立性」が最も重視されます。例えば、総務部のセキュリティ監査を行う場合、総務部員みずからが監査人になるのではなく、他部署(情報システム部や監査部など)から監査員を選出する、あるいは外部のコンサルタントなどに委託する必要があります。監査のプロセスは、事前に作成された「監査計画書」に基づいて進められ、チェックリストによる現状確認、関連書類の査閲、担当者へのインタビュー、実際の操作デモンストレーションなどの方法で「証拠(監査証跡)」を集めます。監査終了後には「内部監査報告書」を作成して経営陣へ報告し、指摘された不適合(ルール違反や不備)については、被監査部門が「是正処置計画」を作成して改善に取り組み、組織のセキュリティ体制のレベルアップを図ります。
試験でのポイント