ある組織は、収益性を向上させるために別々の事業体に分割するという戦略的決定を下しました。 ただし、IT インフラストラクチャはエンティティ間で共有されたままになります。IS 監査が年間計画の一部として IT 環境内の主要なリスク領域を確実にカバーできるようにするために最も役立つものは次のうちどれですか?
正解:B
説明 各企業のビジネスプロセスを考慮してリスクベースの計画を策定することは、情報システム監査が年間計画の一部として IT 環境内の主要なリスク領域を確実にカバーできるようにするのに最も役立ちます。リスクベースの計画は、各領域またはプロセスに関連するリスクのレベルに基づいて監査活動に優先順位を付ける計画です。リスクベースの計画は、監査リソースをより効率的かつ効果的に割り当て、利害関係者により多くの保証と価値を提供するのに役立ちます1。 各組織のビジネス プロセスを考慮することで、情報システム監査では、各組織の IT 環境に影響を与える特定のリスクと管理を特定して評価し、それに応じて監査の目的、範囲、手順を調整できます。これは、各事業体の固有のニーズと期待に対処し、各事業体の運営、パフォーマンス、コンプライアンスに関連し重要な主要なリスク領域を情報情報監査が確実にカバーするのに役立ちます2。 他のオプションは、情報システム監査が年間計画の一部として IT 環境内の主要なリスク領域を確実にカバーできるようにするために、各企業のビジネス プロセスを考慮したリスクベースの計画を作成するほど効果的ではありません。各事業体に対するリスクベースの IS 監査の頻度を増やすオプション A は、監査コストと作業負荷が増加し、監査作業の重複または重複が生じる可能性があるため、実現可能または効率的な解決策ではありません。オプション C は、新たに導入された IT ポリシーと手順の監査を実施するというもので、分割によって変更された、または影響を受けた可能性のある IT 環境のすべての側面や側面をカバーしていない可能性があるため、限定的で狭いアプローチです。オプション D は、分割後に導入された IT の変更に焦点を当てて IS 監査計画を修正するというもので、IT 環境の現在または将来の状態や各事業体のビジネス目標を反映していない可能性があるため、事後対応かつ短期的なアプローチとなります。 参考文献: ISACA、CISA レビューマニュアル、第 27 版、2019 年 ISACA、CISA レビューの質問、回答、説明データベース - 12 か月のサブスクリプション リスクベースの監査計画: 内部監査のガイド1 リスクベースの監査アプローチ: 定義と例