仮の宿 学習室 資格 基本情報技術者 合格ラボ プロジェクトとサービスの管理
基本情報技術者 FUNDAMENTAL IT ENGINEER
プロジェクトとサービスの管理
講義 3 本・確認問題 25 問 | 本試験では「科目A マネジメント」(7問)の一部 | 最終更新 2026-09-24
この章で学ぶこと プロジェクトの進め方の型と、日程・見積り・コストの計算のやり方が分かります。 作ったシステムを安定して使い続けるための約束事と運用のしくみが分かります。 情報システムを第三者の目で点検するやり方と、組織を統制するしくみが分かります。
1. プロジェクトマネジメント
プロジェクトの進め方の型と、日程・見積り・コストの計算のやり方が分かります。
プロジェクトとは、決められた期間の中で、これまでにない成果物やサービスを作り出すために行う活動のことです。特徴は二つあります。一つは有期性で、明確な始まりと終わりがあり、目的を達成すれば解散します。もう一つは独自性で、作るものが毎回どこか違います。毎日同じ手順で回し続ける定常業務(運用)とは、この二点ではっきり区別されます。プロジェクトの目的・成果物・体制・制約などを最初に文書化して正式に立ち上げるための文書をプロジェクト憲章といいます。
国際的な進め方の枠組みをまとめた規格がJIS Q 21500(プロジェクトマネジメントの手引)です。ここでは活動を、立上げ・計画・実行・管理・終結という五つの対象群(プロセス群)に分けて考えます。そして管理する側面を、統合・ステークホルダ・スコープ・資源・時間・コスト・リスク・品質・調達・コミュニケーションという十の対象群(知識エリアに相当)に整理しています。統合は全体のつじつまを合わせる要、ステークホルダは利害関係者の把握と関与、スコープは作る範囲の確定、資源は要員と設備、時間は日程、コストは予算、リスクは不確実性、品質は要求水準、調達は外部からの購入、コミュニケーションは情報の流れを扱います。
スコープを固めたら、成果物や作業を大きいものから小さいものへ階層的に分解します。これがWBS(Work Breakdown Structure:作業分解構成図)です。分解の最小単位をワークパッケージといい、ここまで細かくして初めて工数・期間・担当者を具体的に決められます。各ワークパッケージの作業内容・成果物・完了条件などを説明した文書がWBS辞書です。WBSに載っていない作業は実施しないという取り決め方をすることで、スコープが際限なく膨らむこと(スコープクリープ)を防げます。
日程の管理にはアローダイアグラム(PERT図)を使います。作業を矢印、作業の結合点を丸で表し、作業の前後関係と所要日数を書き込みます。ここから、最も早く始められる時点(最早開始日)と、全体を遅らせずに済む範囲で最も遅く始めてよい時点(最遅開始日)を計算します。この差がトータルフロート(余裕日数)で、これが0の作業をつないだ経路がクリティカルパスです。クリティカルパスの長さがプロジェクト全体の最短所要日数になり、この経路上の作業が1日遅れれば全体も1日遅れます。逆に全体を短縮したいときは、まずクリティカルパス上の作業を縮めます。ただし縮めすぎると別の経路のほうが長くなり、クリティカルパスが移るので、短縮した分だけ全体が縮むとは限りません。作業の予定と実績を横棒で並べて進捗を見るのがガントチャートで、重要な節目の日付を置いたものがマイルストーンです。
規模と工数の見積りにはいくつかの手法があります。ファンクションポイント法は、外部入力・外部出力・外部照会・内部論理ファイル・外部インタフェースファイルといった利用者から見える機能の数と複雑度に点数を付けて規模を出す手法で、使用する言語に左右されないのが利点です。LOC法は想定ソースコード行数から見積もる方法、COCOMOは規模から工数と期間を求める数式モデル、類推見積法は過去の似たプロジェクトの実績から見積もる方法、ボトムアップ見積法(積算法)はWBSの末端ごとに見積もって足し上げる方法、標準値法は作業の種類ごとに定めた標準工数を積み上げる方法です。工数はよく人月で表しますが、10人月は「1人で10か月」とも「10人で1か月」とも読めるだけで、実際には後者が成り立つとは限りません。ブルックスの法則が言うとおり、遅れているソフトウェアプロジェクトに人員を追加しても、教育や意思疎通の手間が増えるため、かえって遅れることがあります。
リスクマネジメントでは、まずリスクを洗い出して、発生確率と影響度から評価し、対応方針を決めます。対応は大きく四つです。リスクの原因となる作業自体をやめる回避、保険や外部委託で他者に移す転嫁(共有)、発生確率や影響を小さくする軽減(低減)、影響が小さいので対策せず受け入れる受容です。コストとスケジュールをまとめて管理する手法がEVM(Earned Value Management)で、PV(計画価値)・EV(出来高、達成価値)・AC(実コスト)の三つを金額に換算して比べます。SV=EV−PVが正なら進捗は先行、負なら遅れ。CV=EV−ACが正なら予算内、負なら超過。比率で見るときはSPI=EV÷PV、CPI=EV÷ACを使い、1より大きければ良好、小さければ問題ありと判断します。
主な見積手法とリスク対応の4分類 区分 名称 内容 見積手法 ファンクションポイント法 利用者から見える機能の数と複雑度に点数を付けて規模を求める。開発言語に依存しない 見積手法 LOC法 想定するソースコードの行数から規模と工数を見積もる。言語によって値が変わる 見積手法 COCOMO 規模(行数など)を入力として、工数と期間を数式モデルで算出する 見積手法 類推見積法 過去の似たプロジェクトの実績から推定する。情報が少ない企画段階でも使える 見積手法 ボトムアップ見積法 WBSの末端作業ごとに見積もって積み上げる。積算法ともいい、詳細化後は精度が高い 見積手法 標準値法 作業の種類ごとに定めた標準工数を、作業量に掛けて積み上げる リスク対応 回避 リスクの原因となる作業や方式そのものをやめ、リスクが起こらないようにする リスク対応 転嫁(共有) 保険や外部委託などによって、損失の負担を他者に移す リスク対応 軽減(低減) 発生確率を下げる、または起きたときの影響を小さくする対策を打つ リスク対応 受容 影響が小さい、または対策費用が見合わないため、対策せずに受け入れる
用語 プロジェクト 決められた期間内に、これまでにない独自の成果物やサービスを作り出すために行う活動。有期性と独自性を持つ点で、繰り返し続ける定常業務と区別される。 プロジェクト憲章 プロジェクトの目的、成果物、主要な関係者、体制、制約条件などを記し、プロジェクトを正式に立ち上げることを承認する文書。プロジェクトマネージャの権限もここで示される。 WBS 作業分解構成図。成果物や作業を大きいものから小さいものへ階層的に分解した図。最小単位をワークパッケージといい、ここまで分解して工数・期間・担当を決める。 ワークパッケージ WBSで分解した最小単位の作業。これ以上分けずに、責任者・所要工数・完了条件を決められる大きさにする。内容を説明した文書がWBS辞書。 アローダイアグラム 作業を矢印、結合点を丸で表し、作業の前後関係と所要日数を示した図。PERT図ともいう。最早開始日・最遅開始日を計算してクリティカルパスを求める。 クリティカルパス アローダイアグラムの中で所要日数の合計が最も長くなる経路。その長さが全体の最短所要日数になり、経路上の作業には余裕がまったくない。 トータルフロート その作業の最遅開始日と最早開始日の差。全体の完了を遅らせずに、その作業を何日遅らせてよいかを表す余裕日数。クリティカルパス上の作業では0になる。 ガントチャート 作業名を縦に、日付を横に取り、各作業の予定期間と実績を横棒で表した図。誰が何をいつまでにやるかと進み具合が一目で分かるが、作業間の前後関係は表しにくい。 ファンクションポイント法 外部入力・外部出力・外部照会・内部論理ファイル・外部インタフェースファイルという利用者から見える機能の数と複雑度に点数を付けて規模を見積もる手法。開発言語に左右されない。 類推見積法 過去に実施した似たプロジェクトの実績値をもとに、規模や工数を推定する手法。企画段階など情報が少ない時期でも使えるが、精度は過去実績の類似度に依存する。 ボトムアップ見積法 WBSの末端の作業ごとに工数を見積もり、それを積み上げて全体を求める手法。積算法ともいう。作業が具体化した後ほど精度が高いが、見積り自体に手間がかかる。 ブルックスの法則 遅れているソフトウェアプロジェクトに人員を追加すると、教育や意思疎通の負担が増えるため、かえって完了がさらに遅れるという経験則。 EVM アーンドバリューマネジメント。PV(計画価値)・EV(出来高)・AC(実コスト)を金額に換算して比較し、進捗の遅れとコスト超過を同じ物差しで管理する手法。 SPIとCPI SPI(スケジュール効率指数)=EV÷PV、CPI(コスト効率指数)=EV÷AC。どちらも1を超えれば良好、1を下回れば遅れ・コスト超過を意味する。
例題
例題:作業A(4日)は開始直後に着手でき、作業B(2日)と作業C(5日)はAの完了後、作業D(3日)はBとCの両方の完了後に着手できる。全体の最短所要日数とクリティカルパスは。
答えと考え方 経路はA→B→D=4+2+3=9日と、A→C→D=4+5+3=12日の二つ。長いほうが全体を決めるので最短所要日数は12日、クリティカルパスはA→C→D。作業Bの最早開始日は4日後、最遅開始日は7日後なので、Bのトータルフロートは3日ある。
例題:PVが600万円、EVが540万円、ACが500万円のとき、SV・CV・SPI・CPIはいくつか。
答えと考え方 SV=EV−PV=540−600=−60万円で進捗は遅れ。CV=EV−AC=540−500=+40万円でコストは予算内。SPI=540÷600=0.9で1未満、CPI=540÷500=1.08で1超。つまり「遅れているが安く進んでいる」状態。SVとCVで引く相手を取り違えないことが要点。
出典・根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント/JIS Q 21500(プロジェクトマネジメントの手引)
2. サービスマネジメント
作ったシステムを安定して使い続けるための約束事と運用のしくみが分かります。
ITサービスマネジメントとは、利用者にとっての価値を継続的に届けるために、ITサービスの提供を計画・実行・監視・改善するしくみのことです。開発が「作って終わり」なのに対し、サービスマネジメントは「使い続けられる状態を保つ」ことを目的にします。実務でよく参照される事実上の標準がITILで、サービス提供と支援の進め方を体系化したベストプラクティス集です。国際規格としてはISO/IEC 20000(国内ではJIS Q 20000)があります。
提供者と利用者の間で、サービスの品質をあらかじめ数値で約束した合意文書がSLA(Service Level Agreement:サービスレベル合意書)です。サービス時間帯、稼働率、障害からの復旧時間、応答時間、問合せへの一次回答時間などのサービスレベル項目ごとに目標値を決め、達成できなかった場合の対応も定めます。SLAを決めて終わりにせず、実績を測定して報告し、見直して改善していく一連の活動をSLM(サービスレベル管理)といいます。目標値は高いほどよいとは限らず、水準を上げれば費用も上がるため、必要な水準と費用の釣り合いで決めます。
利用者からの問合せや障害連絡を受け付ける単一の窓口がサービスデスクです。ここで解決できないものは、より専門的な担当へ引き継ぎます。この引継ぎをエスカレーションといい、技術力の高い担当に引き渡す機能的エスカレーションと、権限を持つ上位者に判断を仰ぐ階層的エスカレーションがあります。日々の管理活動は役割が分かれています。インシデント管理はサービスの中断や品質低下(インシデント)に対し、原因が分からなくても回避策を含めてとにかく早くサービスを復旧させることが目的です。問題管理はインシデントの根本原因を突き止め、再発を防ぐことが目的です。変更管理は変更の影響を評価して承認・却下を判断し、リリース管理は承認された変更を本番環境へ確実に移します。構成管理はハードウェア・ソフトウェア・文書などの構成品目とその関係をCMDB(構成管理データベース)で正確に把握します。可用性管理は使いたいときに使える状態を、容量・キャパシティ管理は将来の需要に見合った処理能力と資源を確保します。
災害や大規模障害に備えるのがサービス継続管理です。ここで重要な二つの目標値がRTOとRPOです。RTO(Recovery Time Objective:目標復旧時間)は、障害発生からサービスを復旧させるまでにかけてよい時間の目標です。RPO(Recovery Point Objective:目標復旧時点)は、どの時点のデータまで戻せればよいかという目標で、言い換えれば失ってもよいデータの最大時間幅です。RTOを短くするには待機系や切替のしくみに投資が必要で、RPOを短くするにはバックアップの間隔を詰めるか常時複製する必要があり、それぞれ費用の掛かる場所が違います。
日々の運用管理では、一連の処理をあらかじめ定義した手順に従って自動実行させるジョブ管理、障害に備えて定期的に複製を取るバックアップがあります。バックアップは、毎回すべてを取るフルバックアップ、前回のバックアップ以降の変更分だけを取る差分バックアップや増分バックアップを組み合わせ、取得時間と復旧手順の手間の釣り合いで方式を決めます。新しいシステムへの移行方式には、決めた日にいっせいに切り替える一斉移行(ビッグバン移行)、業務や拠点ごとに少しずつ切り替える段階移行、新旧を一定期間同時に動かして結果を突き合わせる並行運用があります。一斉移行は費用と期間が小さい代わりに失敗したときの影響が大きく、並行運用は安全ですが二重に運用する費用と手間がかかります。
設備面を管理するのがファシリティマネジメントです。停電に備えて短時間の電力を供給し安全に停止させるためのUPS(無停電電源装置)、長時間の停電に備える自家発電装置、地震の揺れを建物に伝えにくくする免震構造や機器の固定(耐震)、入退室管理やサーバラックの施錠といった物理的セキュリティ、消火設備などが対象です。あわせて、消費電力の削減や機器の適切な廃棄など、環境に配慮してIT機器を使う取組みをグリーンITといいます。
SLAの主な項目、インシデント管理と問題管理の違い、RTOとRPO 区分 項目 内容 SLAの項目 サービス提供時間帯 サービスを利用できる曜日と時間帯(例:平日8時〜20時) SLAの項目 稼働率 提供時間帯のうち実際に使えた時間の割合の目標値(例:月間99.5%以上) SLAの項目 障害復旧時間 障害発生からサービスを復旧させるまでの目標時間(例:4時間以内) SLAの項目 オンライン応答時間 画面操作に対する応答時間の目標値(例:3秒以内) SLAの項目 問合せ一次回答時間 サービスデスクへの問合せに最初の回答を返すまでの目標時間 管理活動の違い インシデント管理 目的は復旧の早さ。原因が分からなくても回避策で構わないので早くサービスを戻す 管理活動の違い 問題管理 目的は再発防止。根本原因を調べて恒久対策を打つ。急ぐより正確さを優先する 継続管理の目標値 RTO(目標復旧時間) いつまでに復旧させるか。時間軸は「障害発生から復旧まで」。短縮には待機系への投資 継続管理の目標値 RPO(目標復旧時点) どの時点のデータまで戻すか。失ってよいデータ量の目標。短縮にはバックアップ間隔短縮
用語 SLA サービスレベル合意書。提供者と利用者の間で、稼働率や復旧時間などのサービスレベル項目ごとに目標値と測定方法、未達時の対応をあらかじめ取り決めた文書。 SLM サービスレベル管理。SLAで定めた項目の実績を測定・報告し、レビューして改善につなげる一連の活動。PDCAを回してサービス品質を維持・向上させる。 サービスデスク 利用者からの問合せや障害連絡を受け付ける単一の窓口。記録・一次対応を行い、必要に応じて専門部門へ引き継ぐ。利用者満足度に直結する接点になる。 インシデント管理 サービスの中断や品質低下に対し、原因が特定できていなくても回避策を含めてできるだけ早くサービスを復旧させることを目的とする活動。 問題管理 インシデントの根本原因を調査・特定し、恒久的な対策を打って再発を防ぐことを目的とする活動。復旧を急ぐインシデント管理とは目的が異なる。 変更管理 サービスへの変更要求について、影響とリスク、費用を評価したうえで承認・却下を判断し、記録する活動。承認された変更を本番へ反映するのはリリース管理。 構成管理 ハードウェア、ソフトウェア、文書などの構成品目とその相互関係を識別し、CMDB(構成管理データベース)で最新かつ正確な状態に保つ活動。 エスカレーション サービスデスクで解決できない案件を引き継ぐこと。専門技術を持つ担当へ渡す機能的エスカレーションと、権限のある上位者へ上げる階層的エスカレーションがある。 RTO 目標復旧時間。障害や災害の発生からサービスを復旧させるまでに許容する時間の目標値。短くするには待機系や自動切替などの投資が必要になる。 RPO 目標復旧時点。復旧時にどの時点のデータまで戻せればよいかを示す目標値で、失ってもよいデータの最大時間幅を表す。短くするにはバックアップ間隔を詰める。 システム移行方式 一斉移行(決めた日に全面切替)、段階移行(業務や拠点ごとに順次切替)、並行運用(新旧を一定期間同時稼働させ結果を照合)の三つが基本形。 UPS 無停電電源装置。停電が起きたとき内蔵電池から短時間だけ電力を供給し、その間にデータを保存して安全にシステムを停止させる、または自家発電に切り替える。 グリーンIT IT機器の消費電力削減、仮想化による機器台数の削減、適切な廃棄やリサイクルなど、環境負荷を抑えながらITを利用・提供する取組みの総称。
例題
例題:毎日0時にだけバックアップを取っているシステムで、10時に障害が起き、14時に復旧した。このときのRPOとRTOの考え方は。
答えと考え方 実際に戻せたデータは当日0時時点のものなので、失われたのは0時から10時までの10時間分。RPOはこの「失ってよいデータの時間幅」に対する目標値であり、10時間より短くしたければバックアップの間隔を詰めるしかない。一方、10時の障害発生から14時の復旧まで4時間かかったので、RTOはこの復旧までの時間に対する目標値。RTOを縮めたければ待機系や自動切替に投資する。目的も対策も別物である。
例題:月間(30日=720時間)の稼働率目標が99.9%のとき、許容される停止時間は何時間か。
答えと考え方 720×(1−0.999)=720×0.001=0.72時間、およそ43分。目標値を99.5%に緩めると720×0.005=3.6時間まで許容される。わずか0.4ポイントの差で許容停止時間が5倍になるため、SLAの稼働率は0.1ポイント単位で費用が大きく変わる。
出典・根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類15:サービスマネジメント/JIS Q 20000(ISO/IEC 20000)
3. システム監査と内部統制
情報システムを第三者の目で点検するやり方と、組織を統制するしくみが分かります。
システム監査とは、情報システムやその管理体制が、信頼性・安全性・効率性の観点から適切に整備・運用されているかを、独立した立場の監査人が点検・評価し、改善のための助言や勧告を行うことです。目的は不正を見つけて誰かを罰することではなく、組織の情報システムに関わるリスクを適切に管理させ、経営に役立つ状態にすることにあります。参考にされる基準として、経済産業省が公表しているシステム監査基準とシステム管理基準があります。
監査は決まった手順で進みます。まず監査計画を立て、対象・目的・範囲・時期・体制を決めます。次に予備調査で、資料の閲覧や関係者への聞き取りによって対象業務の全体像とリスクの当たりを付けます。続いて本調査で、実際に証拠を集めて事実を確かめます。集めた事実をもとに評価・結論をまとめ、監査報告書として監査依頼者(多くは経営者)に報告します。報告して終わりではなく、指摘した事項について改善が実際に行われているかを確かめるフォローアップまでが監査です。フォローアップで監査人が行うのは改善状況の確認と助言であって、監査人自身が改善作業をしてしまうと独立性を失います。
監査人には独立性と客観性が求められます。外観上の独立性とは、監査対象の部門から組織上分離していて、その業務に対する責任や利害を持たないことです。精神上の独立性とは、偏りのない公正な態度で判断することです。したがって、自分が開発や運用に関わったシステムを自分で監査することはできません。監査人が意見の裏付けとして集めた資料が監査証拠で、監査手続の実施内容と結論の根拠を記録した文書が監査調書です。また、取引や処理が発生から最終結果まで、記録によってさかのぼって追跡できる状態や、そのための記録の連なりを監査証跡といいます。監査証跡が残るように設計されていること、つまり監査しやすいシステムであることを可監査性といいます。
本調査では目的に応じて技法を使い分けます。チェックリスト法は、あらかじめ用意した質問項目に沿って回答を得る方法。ドキュメントレビュー法は、規程・設計書・運用記録などの文書を閲覧して整合性を確かめる方法。インタビュー法は関係者に直接聞き取る方法です。ウォークスルー法は、データの発生から入力・処理・出力・保管に至るまでの流れを、実際の書類や画面をたどって追跡し、統制が意図どおり働いているかを確認する方法です。突合法(照合法)は、記録どうしや記録と現物を突き合わせて一致を確かめる方法。テストデータ法は、監査人が用意した検証用データを実際のプログラムに処理させ、出てきた結果が正しいかを確かめる方法です。監査モジュール法は、監査用の処理を組み込んだプログラムを本番で動かし、条件に当てはまる取引を継続的に抽出・記録させる方法。ITF法(組込み監査法)は、本番のファイルの中に監査用のダミーの口座や部門をあらかじめ設けておき、そこへ監査用データを実際の処理と一緒に流して結果を確かめる方法です。
監査の結果は監査報告書にまとめます。監査報告書には、実施した監査の概要、確認された事実に基づく監査人の意見、指摘事項と改善のための勧告を書きます。監査人には改善を命じる権限はなく、勧告するところまでが役割です。実際に改善するかどうかを決めて実行するのは、監査を受けた部門とその責任者です。
内部統制とは、業務の有効性と効率性、財務報告の信頼性、法令等の遵守、資産の保全という目的を達成するために、組織の中に組み込んで全員で運用するしくみのことです。基本的要素は六つあり、組織の気風を決める統制環境、目的達成を阻む要因を識別・分析するリスクの評価と対応、方針や手続を定める統制活動、必要な情報が関係者に正しく伝わる情報と伝達、統制が有効に機能しているか継続的に評価するモニタリング、そしてITへの対応(IT統制)です。統制活動の代表例が職務分掌で、承認する人と実行する人、記録する人を別々にして、一人だけでは不正を実行して隠しきれないようにします。IT統制はさらに、システム全体の基盤に関わるIT全般統制と、個々の業務処理の中に組み込むIT業務処理統制に分けられます。組織全体としてITの活用方針を定め、その実行を監督する経営者側のしくみをITガバナンスといいます。
システム監査の手順と主な監査技法 区分 名称 内容 手順1 監査計画の策定 監査の目的・対象・範囲・時期・体制を定め、監査計画書にまとめる 手順2 予備調査 資料閲覧や聞き取りで対象業務の全体像とリスクを把握し、本調査の重点を絞る 手順3 本調査 各種の監査技法を用いて監査証拠を収集し、事実を確かめて監査調書に記録する 手順4 評価・結論 収集した監査証拠に基づいて事実を評価し、監査人としての意見をまとめる 手順5 監査報告 監査報告書を作成し、指摘事項と改善勧告を監査依頼者(経営者)へ報告する 手順6 フォローアップ 改善が実施されているかを確認し、必要な助言を行う。監査人自身は改善作業をしない 技法 チェックリスト法 あらかじめ用意した質問項目に沿って回答を得て、整備状況を確かめる 技法 ドキュメントレビュー法 規程・設計書・運用記録などの文書を閲覧し、内容と整合性を確かめる 技法 インタビュー法 監査対象の関係者に直接聞き取りを行って、事実や運用の実態を確かめる 技法 ウォークスルー法 データの発生から入力・処理・出力・保管までの流れを実際にたどって追跡する 技法 突合法(照合法) 記録どうし、または記録と現物を突き合わせて一致を確かめる 技法 テストデータ法 監査人が用意した検証用データを実際のプログラムに処理させ、結果の正しさを確かめる 技法 監査モジュール法 監査用処理を組み込んだプログラムを本番稼働させ、条件に合う取引を継続的に抽出・記録する 技法 ITF法(組込み監査法) 本番ファイル内に監査用のダミー口座や部門を設け、監査用データを実取引と一緒に処理させる
用語 システム監査 情報システムとその管理体制が信頼性・安全性・効率性の観点から適切かを、独立した監査人が点検・評価し、改善に向けた助言や勧告を行うこと。 監査人の独立性 監査対象の部門から組織上分離し利害を持たない外観上の独立性と、偏りなく公正に判断する精神上の独立性。自分が関与したシステムは監査できない。 監査証拠 監査人が監査意見を裏付けるために収集した資料や記録。十分かつ適切な監査証拠がなければ、監査報告書に意見を記載することはできない。 監査証跡 取引や処理を発生から最終結果まで記録によってさかのぼって追跡できる状態、またはそのための一連の記録。これが残る設計であることを可監査性という。 監査調書 実施した監査手続の内容、収集した監査証拠、そこから導いた結論を記録した文書。監査意見の根拠となり、一定期間保管される。 ウォークスルー法 データの発生から入力・処理・出力・保管に至る流れを、実際の書類や画面をたどって追跡し、統制が意図どおり機能しているかを確認する監査技法。 テストデータ法 監査人が用意した検証用データを実際のプログラムに処理させ、出力結果が期待どおりかを確かめる監査技法。プログラムが正しく処理するかを直接確かめられる。 監査モジュール法 監査用の処理を組み込んだプログラムを本番稼働させ、あらかじめ決めた条件に当てはまる取引を継続的に抽出・記録させて調べる監査技法。 ITF法 組込み監査法。本番のファイルの中に監査用のダミーの口座や部門を設けておき、監査用データを実際の取引と一緒に処理させて結果を確認する監査技法。 突合法 照合法ともいう。関連する複数の記録どうし、または記録と現物を突き合わせて、一致しているかを確かめる監査技法。 内部統制 業務の有効性と効率性、財務報告の信頼性、法令等の遵守、資産の保全を達成するために組織に組み込まれ、全員によって運用されるしくみ。 職務分掌 承認・実行・記録といった役割を別々の担当者に分ける統制活動。一人で不正を実行し、かつ隠すことができないようにして、誤りや不正を防ぐ。 ITガバナンス 組織のITの活用方針を経営者が定め、その計画・実行・評価を監督して、ITが経営目標の達成に貢献する状態を維持するためのしくみ。
例題
例題:情報システム部門の課長が、自部門が開発・運用している販売管理システムのシステム監査を担当することになった。何が問題か。
答えと考え方 外観上の独立性を欠いている。監査人は監査対象の部門から組織上分離し、その業務に対する責任や利害を持たない立場でなければならない。自分たちが作って動かしているものを自分で評価すれば、指摘しにくい事項が出て評価が甘くなるおそれがある。監査を担当するのは、内部監査部門など対象部門から独立した組織か、外部の監査人である。
例題:テストデータ法・監査モジュール法・ITF法は、どこが違うのか。
答えと考え方 テストデータ法は、監査人が作った検証用データを対象プログラムに処理させ、出力が期待どおりかを確かめる。プログラムの処理そのものが正しいかを直接調べる方法である。監査モジュール法は、監査用の処理を組み込んだプログラムを本番で動かし、決めた条件に当てはまる取引を継続的に抽出・記録させる。ITF法は本番ファイルの中に監査用のダミー口座や部門を用意し、そこへ監査用データを実際の取引と一緒に流して結果を確かめる。「検証用データを流す」がテストデータ法、「継続的に抽出させる」が監査モジュール法、「本番ファイルにダミーを仕込む」がITF法、と対応で覚える。
出典・根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査/システム監査基準・システム管理基準(経済産業省)
確認問題(25問) 四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。
問1|プロジェクト
プロジェクトの特徴として、最も適切なものはどれか。
同じ手順を繰り返し実施し、終了時期をあらかじめ定めないこと 成果物の内容が過去の案件と同一であり、担当者が交代しても手順が変わらないこと 明確な始まりと終わりがあり、独自の成果物やサービスを作り出すこと 組織の恒常的な機能として、決められた業務量を毎日一定の品質で処理し続けること 正解と解説 正解:C. 明確な始まりと終わりがあり、独自の成果物やサービスを作り出すこと プロジェクトの特徴は、期限が定められている有期性と、作り出すものがこれまでにない独自性の二つである。したがって「明確な始まりと終わりがあり、独自の成果物を作り出す」が正しい。終了時期を定めず同じ手順を繰り返すもの、内容が過去と同一のもの、毎日一定量を処理し続けるものは、いずれも定常業務(運用)の説明であり、有期性か独自性のどちらかを欠いているためプロジェクトには当たらない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問2|WBS
プロジェクトマネジメントで用いるWBS(Work Breakdown Structure)の説明として、適切なものはどれか。
プロジェクトの成果物や作業を階層的に分解し、管理しやすい大きさの単位まで細分化した図 作業の前後関係と所要日数を矢印と結合点で表し、クリティカルパスを求めるための図 各作業の予定期間と実績を横棒で表し、時間の経過に沿って進捗を確認するための図 利害関係者の関心度と影響力を二つの軸に取り、対応方針を分類するための図 正解と解説 正解:A. プロジェクトの成果物や作業を階層的に分解し、管理しやすい大きさの単位まで細分化した図 WBSは成果物や作業を大きい単位から小さい単位へ階層的に分解した図で、最小単位をワークパッケージという。ここまで細分化することで工数・期間・担当者を具体的に決められる。矢印と結合点で前後関係を表しクリティカルパスを求めるのはアローダイアグラム、横棒で予定と実績を表すのはガントチャート、関心度と影響力で利害関係者を分類するのはステークホルダ分析であり、いずれもWBSではない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問3|FP法
ソフトウェアの規模見積りにファンクションポイント法を用いる利点として、適切なものはどれか。
過去に類似したプロジェクトが1件もなくても、実績値から自動的に工数が算出される 外部入力や外部出力など利用者から見える機能を基準にするため、開発言語の違いに左右されにくい ソースコードの行数を基準にするため、設計が始まる前の企画段階でも精密な値が得られる WBSの末端作業ごとに担当者が見積もるので、詳細設計の完了前でも精度が最も高くなる 正解と解説 正解:B. 外部入力や外部出力など利用者から見える機能を基準にするため、開発言語の違いに左右されにくい ファンクションポイント法は、外部入力・外部出力・外部照会・内部論理ファイル・外部インタフェースファイルという利用者から見える機能の数と複雑度に点数を付けて規模を求めるので、どの開発言語で作るかに左右されにくいのが利点である。過去の実績から推定するのは類推見積法、ソースコードの行数を基準にするのはLOC法、WBSの末端ごとに見積もって積み上げるのはボトムアップ見積法であり、いずれもファンクションポイント法の説明ではない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問4|ブルックス
ブルックスの法則が示す内容として、適切なものはどれか。
プロジェクトの工数は、開発規模の対数に比例して増加する 要員数を2倍にすれば、開発期間はほぼ半分に短縮できる テストで発見される欠陥の80%は、モジュール全体の20%に集中している 遅れているソフトウェアプロジェクトに要員を追加すると、かえって完了がさらに遅れる 正解と解説 正解:D. 遅れているソフトウェアプロジェクトに要員を追加すると、かえって完了がさらに遅れる ブルックスの法則は「遅れているソフトウェアプロジェクトに人員を追加すると、教育や意思疎通の負担が増えるため、かえってさらに遅れる」という経験則である。要員数を2倍にすれば期間が半分になるという考えは、まさにこの法則が否定するものである。工数が規模の対数に比例するという関係はCOCOMOなどの見積モデルでも成り立たず、欠陥が一部モジュールに集中するという指摘はパレートの法則であり、いずれも別の話である。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問5|リスク対応
プロジェクトのリスク対応のうち、リスク転嫁(リスクの共有)に該当するものはどれか。
採用実績のない新技術を使う予定だったが、実績のある既存技術に変更して新技術の利用をやめた サーバの故障による損害に備えて、損害を補償する保険契約を結んだ テスト工程で不具合が多発しないよう、レビューを増やして欠陥の作り込みを減らした 発生確率が極めて低く影響も軽微なので、特に対策を取らずそのまま進めることにした 正解と解説 正解:B. サーバの故障による損害に備えて、損害を補償する保険契約を結んだ リスク転嫁(共有)は、保険契約や外部委託などによって損失の負担を他者に移す対応である。保険契約はその典型例。新技術の利用そのものをやめるのは原因を断つ回避、レビューを増やして欠陥を減らすのは発生確率を下げる軽減(低減)、影響が軽微なので対策せず進めるのは受容であり、いずれも負担を他者に移してはいないので転嫁には当たらない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問6|最短日数
あるプロジェクトは作業A〜Eから成り、前後関係と所要日数は次のとおりである。作業A(3日)と作業B(4日)はプロジェクト開始直後に着手できる。作業C(5日)は作業Aの完了後に着手できる。作業D(2日)は作業Bの完了後に着手できる。作業E(6日)は作業Cと作業Dの両方が完了した後に着手できる。プロジェクト全体の最短所要日数は何日か。
12日 14日 15日 20日 正解と解説 正解:B. 14日 経路はA→C→E=3+5+6=14日と、B→D→E=4+2+6=12日の二つである。作業Eは両方の完了を待つので、長いほうの14日が全体の最短所要日数となり、クリティカルパスはA→C→Eである。12日は短いほうの経路B→D→Eを選んでしまった誤り、20日は全作業の所要日数を単純に合計した誤り、15日はどの経路にも対応しない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問7|CP
作業A〜Gから成るプロジェクトがあり、前後関係と所要日数は次のとおりである。作業A(2日)と作業B(5日)はプロジェクト開始直後に着手できる。作業C(4日)は作業Aの完了後、作業D(3日)は作業Bの完了後に着手できる。作業E(2日)は作業Cの完了後、作業F(6日)は作業Dの完了後に着手できる。作業G(3日)は作業Eと作業Fの両方が完了した後に着手できる。このプロジェクトのクリティカルパスはどれか。
A→C→E→G A→D→F→G B→D→E→G B→D→F→G 正解と解説 正解:D. B→D→F→G 前後関係から実際に成立する経路はA→C→E→G=2+4+2+3=11日と、B→D→F→G=5+3+6+3=17日の二つだけである。長いほうのB→D→F→G(17日)がクリティカルパスとなる。A→D→F→GはDがBの完了後にしか着手できないため成立せず、B→D→E→GもEがCの完了後にしか着手できないため成立しない。A→C→E→Gは成立するが11日で最長ではない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問8|余裕日数
作業A〜Eから成るプロジェクトがあり、前後関係と所要日数は次のとおりである。作業A(4日)はプロジェクト開始直後に着手できる。作業B(3日)と作業C(6日)は作業Aの完了後に着手できる。作業D(2日)は作業Bの完了後に着手できる。作業E(5日)は作業Cと作業Dの両方が完了した後に着手できる。作業Bのトータルフロート(余裕日数)は何日か。
1日 0日 2日 3日 正解と解説 正解:A. 1日 経路はA→C→E=4+6+5=15日とA→B→D→E=4+3+2+5=14日で、クリティカルパスはA→C→E(15日)である。作業Bの最早開始日は4日後、一方Eの最遅開始日は15−5=10日後なのでDの最遅開始日は8日後、よってBの最遅開始日は8−3=5日後となり、余裕日数は5−4=1日である。0日はクリティカルパス上の作業の値であり、Bはその上にない。2日や3日は経路の差(15−14=1日)を超えており、これだけ遅らせると全体が遅れてしまう。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問9|最早開始
作業A〜Fから成るプロジェクトがあり、前後関係と所要日数は次のとおりである。作業A(3日)と作業B(2日)はプロジェクト開始直後に着手できる。作業C(5日)と作業E(3日)は作業Aの完了後に着手できる。作業D(4日)は作業Bの完了後に着手できる。作業F(2日)は作業C、作業D、作業Eのすべてが完了した後に着手できる。プロジェクト開始時点を0日とするとき、作業Fの最早開始日は開始から何日後か。
6日後 7日後 8日後 10日後 正解と解説 正解:C. 8日後 各先行作業の最早完了日は、Cが3+5=8日後、Dが2+4=6日後、Eが3+3=6日後である。作業Fは三つすべての完了を待つので、最早開始日はその最大値である8日後になる。6日後はDやEの完了だけを見た誤り、10日後は作業Fまで含めた全体の所要日数(8+2=10日)であって開始日ではない。7日後はどの作業の完了日にも一致しない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問10|最遅開始
作業A〜Eから成るプロジェクトがあり、前後関係と所要日数は次のとおりである。作業A(4日)と作業B(6日)はプロジェクト開始直後に着手できる。作業C(3日)は作業Aの完了後、作業D(2日)は作業Bの完了後に着手できる。作業E(5日)は作業Cと作業Dの両方が完了した後に着手できる。プロジェクト全体の所要日数を延ばさないためには、作業Aは遅くともプロジェクト開始から何日後までに着手しなければならないか。
1日後 0日後(開始直後) 2日後 4日後 正解と解説 正解:A. 1日後 経路はA→C→E=4+3+5=12日とB→D→E=6+2+5=13日で、全体は13日、クリティカルパスはB→D→Eである。Eの最遅開始日は13−5=8日後、よってCの最遅開始日は8−3=5日後、Aの最遅開始日は5−4=1日後となる。0日後は最早開始日であって最遅ではない。2日後や4日後まで遅らせるとA→C→Eの経路が13日を超え、全体が遅れてしまう。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問11|日数短縮
作業A〜Eから成るプロジェクトがあり、前後関係と所要日数は次のとおりである。作業A(5日)と作業B(3日)はプロジェクト開始直後に着手できる。作業C(4日)は作業Aの完了後、作業D(8日)は作業Bの完了後に着手できる。作業E(2日)は作業Cと作業Dの両方が完了した後に着手できる。要員を増やして作業Dだけを3日短縮し5日で終えられるようにしたとき、プロジェクト全体の最短所要日数は何日になるか。
10日 11日 12日 13日 正解と解説 正解:B. 11日 短縮前の経路はA→C→E=5+4+2=11日とB→D→E=3+8+2=13日で、全体は13日である。Dを5日に短縮するとB→D→E=3+5+2=10日となるが、A→C→Eは11日のまま変わらないため、全体は11日になりクリティカルパスがA→C→Eへ移る。10日は短縮後のB→D→Eだけを見た誤りであり、短縮した3日分がそのまま全体に効く(13−3)と考えた場合の値でもある。12日はどの経路の合計にも一致しない。13日は短縮前の値である。実際に縮むのは、A→C→Eの11日で頭打ちになるため2日分だけである。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問12|EVM
あるプロジェクトのある時点におけるEVMの値が、PV(計画価値)800万円、EV(出来高)700万円、AC(実コスト)750万円であった。この時点のスケジュール差異(SV)とコスト差異(CV)の組合せはどれか。
SVは+100万円、CVは+50万円 SVは−50万円、CVは−100万円 SVは+100万円、CVは−50万円 SVは−100万円、CVは−50万円 正解と解説 正解:D. SVは−100万円、CVは−50万円 SV=EV−PV=700−800=−100万円で、計画より進捗が遅れている。CV=EV−AC=700−750=−50万円で、出来高に対して実コストが超過している。+100万円や+50万円はPV−EV、AC−EVのように引く向きを逆にした誤りで、符号の意味が反対になってしまう。SVが−50万円でCVが−100万円という組合せは、SVとCVの計算に使う相手を取り違えた誤りである。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問13|SPIとCPI
あるプロジェクトのある時点におけるEVMの値が、PV(計画価値)400万円、EV(出来高)480万円、AC(実コスト)600万円であった。SPI(スケジュール効率指数)とCPI(コスト効率指数)の組合せはどれか。
SPIは0.8、CPIは1.2 SPIは0.8、CPIは0.8 SPIは1.2、CPIは0.8 SPIは1.2、CPIは1.2 正解と解説 正解:C. SPIは1.2、CPIは0.8 SPI=EV÷PV=480÷400=1.2で1を超えるため、進捗は計画より先行している。CPI=EV÷AC=480÷600=0.8で1を下回るため、コストは予算を超過している。SPIが0.8という選択肢はPV÷EVを計算した誤り、CPIが1.2という選択肢はAC÷EVを計算した誤りで、どちらも割る向きが逆になっている。SPIとCPIがともに同じ値になる組合せは、この数値では成り立たない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問14|EVM判定
総予算2,000万円のプロジェクトで、ある時点における計画では全体の60%が完了しているはずであったが、実際に完了したのは全体の45%で、そこまでに要した実コストは1,000万円であった。この時点のEVMによる評価として、適切なものはどれか。
SPIは0.75、CPIは0.9であり、進捗が遅れているうえコストも超過している SPIは0.75、CPIは1.11であり、進捗は遅れているがコストは予算内に収まっている SPIは1.33、CPIは0.9であり、進捗は計画より先行しているがコストは超過している SPIは0.9、CPIは0.75であり、進捗が遅れているうえコストも超過している 正解と解説 正解:A. SPIは0.75、CPIは0.9であり、進捗が遅れているうえコストも超過している PVは2,000×0.6=1,200万円、EVは2,000×0.45=900万円、ACは1,000万円である。SPI=900÷1,200=0.75で1未満なので進捗は遅れ、CPI=900÷1,000=0.9で1未満なのでコストは超過している。CPIを1.11とするのはAC÷EVを計算した誤り、SPIを1.33とするのはPV÷EVを計算した誤りである。SPIが0.9でCPIが0.75という組合せは、PVとACを取り違えて計算した誤りである。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類5:プロジェクトマネジメント 中分類14:プロジェクトマネジメント
問15|稼働率
あるサービスのSLAで、1か月(30日=720時間)を通じた稼働率の目標値を99.5%以上と定めた。この目標を満たすために許容される、月間のサービス停止時間の合計の上限は何時間か。
0.72時間 3.6時間 7.2時間 36時間 正解と解説 正解:B. 3.6時間 許容される停止時間は、対象時間×(1−稼働率)で求める。720×(1−0.995)=720×0.005=3.6時間である。0.72時間は稼働率99.9%(720×0.001)の場合の値、7.2時間は稼働率99%(720×0.01)の場合の値、36時間は0.995ではなく0.95で計算した場合の値であり、いずれも99.5%に対応しない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類15:サービスマネジメント
問16|問題管理
ITサービスマネジメントにおけるインシデント管理と問題管理の違いとして、適切なものはどれか。
インシデント管理は変更の影響を評価して承認可否を決め、問題管理は承認済みの変更を本番へ反映する インシデント管理は構成品目の情報を最新に保ち、問題管理は将来の需要に見合う処理能力を確保する インシデント管理は根本原因の究明を最優先し、問題管理は回避策を用いてでも早期復旧を目指す インシデント管理は回避策を用いてでもサービスの早期復旧を目指し、問題管理は根本原因を究明して再発を防ぐ 正解と解説 正解:D. インシデント管理は回避策を用いてでもサービスの早期復旧を目指し、問題管理は根本原因を究明して再発を防ぐ インシデント管理の目的はサービスの早期復旧であり、原因が特定できていなくても回避策で構わないので、まず使える状態に戻すことを優先する。問題管理の目的は再発防止であり、根本原因を調査して恒久対策を打つ。この二つを入れ替えた選択肢は誤りである。変更の承認可否を決めるのは変更管理、本番へ反映するのはリリース管理、構成品目を最新に保つのは構成管理、処理能力を確保するのは容量・キャパシティ管理であり、いずれも別の活動である。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類15:サービスマネジメント
問17|RTOとRPO
サービス継続管理におけるRTO(目標復旧時間)とRPO(目標復旧時点)の説明として、適切なものはどれか。
RTOは障害発生から復旧までに許容する時間の目標であり、RPOはどの時点のデータまで復旧できればよいかの目標である RTOはどの時点のデータまで復旧できればよいかの目標であり、RPOは障害発生から復旧までに許容する時間の目標である RTOもRPOも障害発生から復旧完了までに許容する時間の目標であり、RTOは業務単位、RPOはシステム単位で定める RTOもRPOも失ってよいデータ量の目標であり、RTOは件数で、RPOは時間で表す 正解と解説 正解:A. RTOは障害発生から復旧までに許容する時間の目標であり、RPOはどの時点のデータまで復旧できればよいかの目標である RTOはRecovery Time Objectiveで、障害発生からサービスを復旧させるまでに許容する時間の目標であり、短縮するには待機系や自動切替への投資が必要になる。RPOはRecovery Point Objectiveで、どの時点のデータまで戻せればよいかという目標であり、失ってよいデータの時間幅を表すため、短縮するにはバックアップの間隔を詰める必要がある。二つを入れ替えた選択肢、どちらも時間の目標とする選択肢、どちらもデータ量の目標とする選択肢は、いずれもこの区別を取り違えている。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類15:サービスマネジメント
問18|移行方式
新旧のシステムを一定期間同時に稼働させ、両方の処理結果を突き合わせて確認しながら新システムへ切り替えるシステム移行方式はどれか。
一斉移行 段階移行 並行運用 パイロット移行 正解と解説 正解:C. 並行運用 新旧のシステムを一定期間同時に動かし、結果を照合しながら切り替える方式が並行運用である。新システムに不具合があっても旧システムの結果を使えるため安全性が高い反面、二重に運用する費用と手間がかかる。一斉移行は決めた日に全面的に切り替える方式で同時稼働の期間がなく、段階移行は業務や拠点ごとに順番に切り替えていく方式、パイロット移行は一部の部門で先行導入して確認する方式であり、いずれも新旧の結果を突き合わせることを本質とはしていない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類15:サービスマネジメント
問19|UPS
ファシリティマネジメントにおいて、UPS(無停電電源装置)を設置する主な目的として、適切なものはどれか。
回線障害が起きたときに、予備回線へ自動的に切り替えて通信を継続させる 停電が発生したときに一定時間だけ電力を供給し、その間にデータを保存して安全にシステムを停止させる サーバ室の温度と湿度を一定に保ち、機器の熱暴走を防ぐ 許可のない人物がサーバ室へ入室することを防ぐ 正解と解説 正解:B. 停電が発生したときに一定時間だけ電力を供給し、その間にデータを保存して安全にシステムを停止させる UPSは内蔵電池によって停電時に一定時間だけ電力を供給する装置であり、その間にデータを保存して安全にシステムを停止させたり、自家発電装置へ切り替えたりするために設置する。長時間の停電に耐える目的ではない点に注意する。予備回線への切替は回線の冗長化、温度と湿度の維持は空調設備、入室の制限は入退室管理の役割であり、いずれもUPSの目的ではない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類15:サービスマネジメント
問20|監査手順
システム監査を実施する手順として、適切な順序はどれか。
予備調査 → 監査計画の策定 → 本調査 → 監査報告 → フォローアップ 監査計画の策定 → 本調査 → 予備調査 → フォローアップ → 監査報告 本調査 → 予備調査 → 監査計画の策定 → 監査報告 → フォローアップ 監査計画の策定 → 予備調査 → 本調査 → 監査報告 → フォローアップ 正解と解説 正解:D. 監査計画の策定 → 予備調査 → 本調査 → 監査報告 → フォローアップ システム監査は、まず対象・目的・範囲・時期を定める監査計画の策定から始め、次に資料閲覧や聞き取りで全体像とリスクを把握する予備調査を行い、そのうえで監査証拠を集める本調査に進む。結果を評価して監査報告書にまとめて報告し、最後に改善状況を確かめるフォローアップで完了する。計画より先に予備調査や本調査を置く順序、報告をフォローアップより後に置く順序は、いずれも実際の流れと合わない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査
問21|監査人
システム監査人に求められる独立性に関する記述のうち、適切なものはどれか。
監査人は、自らが開発や運用に関与した情報システムを監査対象としてはならない 監査人は、監査の実効性を高めるため、指摘した事項の改善作業を自ら実施すべきである 監査人は、監査対象部門の長の指揮命令の下で監査を実施しなければならない 監査人は、外部の者に限られ、組織内部の者が監査人になることは認められない 正解と解説 正解:A. 監査人は、自らが開発や運用に関与した情報システムを監査対象としてはならない 監査人には監査対象から組織上分離している外観上の独立性が求められるため、自らが開発や運用に関与したシステムを監査すると評価が甘くなるおそれがあり、監査対象にできない。改善作業を自ら実施すると被監査側の立場になり独立性を失うので、監査人の役割は改善の勧告と実施状況の確認までである。監査対象部門の長の指揮下で行えば独立性が保てない。また内部監査部門のように、対象部門から独立していれば組織内部の者でも監査人になれる。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査
問22|ITF法
システム監査技法のうち、ITF法(組込み監査法)の説明として、適切なものはどれか。
監査人があらかじめ用意した検証用のデータを対象プログラムに処理させ、出力結果が正しいかを確かめる 規程、設計書、運用記録などの文書を閲覧し、記載内容の整合性や網羅性を確かめる 本番用ファイルの中に監査用のダミーの口座や部門をあらかじめ設けておき、そこへ監査用データを実際の取引と一緒に処理させて結果を確かめる データの発生から入力、処理、出力、保管に至る流れを実際にたどって追跡し、統制が意図どおり働いているかを確かめる 正解と解説 正解:C. 本番用ファイルの中に監査用のダミーの口座や部門をあらかじめ設けておき、そこへ監査用データを実際の取引と一緒に処理させて結果を確かめる ITF法(組込み監査法)は、本番用ファイルの中に監査用のダミーの口座や部門を設けておき、そこへ監査用データを実際の取引と一緒に流して処理結果を確かめる技法である。検証用データを対象プログラムに処理させて結果を確かめるのはテストデータ法、文書を閲覧して確かめるのはドキュメントレビュー法、データの流れを実際にたどって追跡するのはウォークスルー法であり、いずれもITF法ではない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査
問23|監査モジュール
監査用の処理を組み込んだプログラムを本番環境で稼働させ、あらかじめ定めた条件に合致する取引を継続的に抽出・記録して監査証拠を得る技法はどれか。
テストデータ法 監査モジュール法 突合法 チェックリスト法 正解と解説 正解:B. 監査モジュール法 監査用の処理をプログラムに組み込んで本番稼働させ、条件に合致する取引を継続的に抽出・記録させる技法が監査モジュール法である。継続的に監視できる点が特徴となる。テストデータ法は監査人が用意した検証用データを処理させて結果を確かめる技法で、継続的な抽出は行わない。突合法は記録どうしや記録と現物を突き合わせて一致を確かめる技法、チェックリスト法はあらかじめ用意した質問項目に沿って回答を得る技法であり、いずれもプログラムへの組込みを伴わない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査
問24|監査技法
販売管理システムの監査で、受注伝票の発生から入力、売上計上、請求書の出力、伝票の保管までの一連の流れを、実際の伝票と画面をたどって追跡し、途中の統制が意図どおり機能しているかを確かめた。この監査技法はどれか。
インタビュー法 テストデータ法 監査モジュール法 ウォークスルー法 正解と解説 正解:D. ウォークスルー法 データの発生から入力、処理、出力、保管に至る一連の流れを実際にたどって追跡し、統制の有効性を確かめる技法がウォークスルー法である。インタビュー法は関係者に直接聞き取りを行う技法で、流れを実物でたどるわけではない。テストデータ法は監査人が用意した検証用データを処理させる技法、監査モジュール法は監査用処理を組み込んで条件に合う取引を継続的に抽出する技法であり、いずれも既存の伝票をたどる本問の手続には当たらない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査
問25|内部統制
内部統制における統制活動の例として、最も適切なものはどれか。
発注の承認を行う担当者と、発注データを入力する担当者を別々に定め、相互に牽制させる 経営者が誠実性と倫理観を重視する姿勢を示し、組織全体の気風をつくる 内部統制が有効に機能しているかを、内部監査部門が継続的に評価する 業務に必要な情報が関係者に正しく伝わるよう、報告経路と会議体を整備する 正解と解説 正解:A. 発注の承認を行う担当者と、発注データを入力する担当者を別々に定め、相互に牽制させる 統制活動は、経営者の指示が確実に実行されるように定める方針と手続であり、承認する人と入力する人を分けて相互に牽制させる職務分掌はその代表例である。経営者が示す姿勢や組織の気風は統制環境、内部統制が有効に機能しているかを継続的に評価するのはモニタリング、必要な情報が関係者に伝わる経路を整備するのは情報と伝達に当たり、いずれも内部統制の基本的要素ではあるが統制活動そのものではない。
根拠:IPA 基本情報技術者試験 シラバス Ver.9.2 大分類6:サービスマネジメント 中分類16:システム監査
演習:この章の問題を解く ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。
← 前の章:開発技術 次の章:システム戦略と企画 →
※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。 ※ 出題はIPA公開のシラバスVer.9.2(2026年1月8日適用)に沿った仮の宿 学習室のオリジナル問題です。擬似言語の記述形式もIPA公開の仕様に合わせています。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。