IT セキュリティ要件に影響を与える可能性のある新しい規制を組織が認識した場合、情報システム監査人が最初に行うべきことは次のうちどれですか?
正解:B
説明 IT セキュリティ要件に影響を与える可能性のある新しい規制を組織が認識した場合、情報システム監査人が最初に推奨すべきことは、どのシステムおよび IT 関連プロセスが影響を受ける可能性があるかを判断することです。これは、影響評価が、新しい規制が伴う可能性のある変更の範囲と規模、および対処する必要がある潜在的なリスクとギャップを理解するための重要なステップであるためです。影響評価は、組織がタイムリーかつ効果的に新しい規制に準拠するために必要なアクションとリソースの優先順位を付け、計画するのに役立ちます12。 新しい規制に基づいてセキュリティ ポリシーを更新することは、最初に行うべきことではありません。新しい規制の影響と影響を明確に理解する必要があるためです。これは、影響評価を実施した後にのみ得ることができます。影響評価を行わずにセキュリティ ポリシーを更新すると、不完全、一貫性のない、または非効果的なポリシーが作成され、規制要件や組織のニーズを満たさない可能性があります12。 セキュリティ意識とトレーニングの内容がどのような影響を受けるかを評価することは、最初に行うべきことではありません。これは、影響評価とポリシーの更新の結果に依存する二次的または補助的なアクティビティであるためです。影響評価やポリシーの更新を行わずにセキュリティ意識やトレーニングのコンテンツを評価すると、規制要件や組織の期待を反映していない、不正確、時代遅れ、または無関係なコンテンツが生成される可能性があります34。 既存の IT コントロールの設計と有効性をレビューすることは、最初に行うべきことではありません。これは、影響評価とポリシーの更新に基づく変更の実装に続く監視または保証アクティビティであるためです。影響評価やポリシーの更新を行わずに IT コントロールをレビューすると、規制要件や組織のパフォーマンスを把握できない、誤解を招く、不完全な、または無効な結果が得られる可能性があります。