[編集部作成]システム監査技術者試験(AU)は、監査対象から独立した客観的な立場で、情報システムに関するリスクとコントロールを検証・評価し、保証や改善助言を行う力を確認する高度試験です。本記事では、IPAが公表している2026年度の情報を基に、試験内容、対象者、支援士などとの違い、2027年度の制度移行を整理します。

制度や日程は変更される場合があります。受験前には、必ずIPAの試験案内と最新のお知らせを確認してください。

システム監査技術者試験とは

システム監査技術者試験は、情報システムや組込みシステム、その企画・開発・運用・保守・廃棄のプロセスを対象に、リスクとコントロールの適切性を検証・評価する人材を対象とする試験です。監査結果を基に保証を与えるだけでなく、問題の改善に向けた助言を行う役割も含まれます。

重要なのは、監査対象の業務をそのまま担当する立場ではなく、独立かつ客観的な視点を保つことです。経験や印象だけで結論を出さず、監査目的、判断基準、監査手続、監査証拠を結び付け、説明可能な結論を作る力が求められます。

監査で扱う「リスク」と「コントロール」

リスクは、組織の目標達成を妨げる可能性のある事象や不確かさです。コントロールは、そのリスクを許容できる水準へ抑えるための仕組みや手続を指します。たとえば、権限の不正利用というリスクに対して、申請・承認、職務分掌、アクセス権の定期点検、操作ログの確認などがコントロールになります。

監査では、ルールが存在するかだけでなく、目的に合った設計になっているか、実際に運用されているか、証拠を残せるか、問題が見つかった後に改善されているかを確認します。そのため、技術知識に加えて、業務プロセス、内部統制、法令・ガイドライン、組織の方針を理解する必要があります。

想定される対象者と業務

IPAは、高い倫理観をもち、監査対象から独立した立場で、情報システムを総合的に検証・評価する高度IT人材を想定しています。実務では、次のような仕事と関係します。

  • 組織の目標や監査ニーズを踏まえて、リスクベースの監査計画を作る
  • 監査対象、目的、範囲、判断基準、手続、日程、体制を決める
  • 資料閲覧、インタビュー、観察、再実施などで監査証拠を集める
  • 企画、開発、運用、保守、廃棄の各段階にあるリスクを分析する
  • ガバナンス、マネジメント、内部統制、セキュリティの適切性を評価する
  • 監査証拠に基づいて結論を形成し、監査報告書にまとめる
  • 経営層や関係者へ改善提案を行い、その後の対応をフォローする

内部監査部門や監査法人だけでなく、情報システム部門の管理者、リスク管理、内部統制、情報セキュリティ、品質保証などの担当者にも関係の深い内容です。

2026年度の試験構成

2026年度はCBT方式により後期に実施される予定です。現在公表されている科目構成は次のとおりです。

科目時間出題・解答形式
科目A-150分30問出題・30問解答多肢選択式
科目A-240分25問出題・25問解答多肢選択式
科目B-190分3問出題・2問解答記述式
科目B-2120分2問出題・1問解答論述式

科目A-1は情報処理技術者としての共通知識、科目A-2はシステム監査の専門知識が中心です。科目B-1では監査事例を読み、リスク、監査手続、証拠、評価などを記述します。科目B-2では、自分の経験などを基に、監査計画や実施、報告、フォローアップの過程を論文で説明します。

科目B-1とB-2で問われること

科目B-1では、監査対象の業務やシステムにどのようなリスクがあり、どのコントロールをどの手続で確かめるべきかを事例から読み取ります。問題点を見つけるだけでなく、監査目的に照らして何を証拠とし、どのように評価するかが重要です。

科目B-2では、監査の背景と目的、対象範囲、リスク分析、監査要点、実施した手続、得られた証拠、結論、改善提案、フォローアップを一貫して記述します。監査経験がない場合でも、内部点検、品質レビュー、リスク評価などの経験を監査の考え方で整理することはできますが、設問で求める独立性や客観性を外さない注意が必要です。

情報処理安全確保支援士試験との違い

情報処理安全確保支援士試験(SC)は、サイバーセキュリティの専門家として、リスク分析、対策の設計・実装、インシデント対応、助言などを担う人材を対象とします。システム監査技術者試験は、セキュリティを含む情報システム全体について、独立した立場からコントロールの適切性を検証・評価します。

自らセキュリティ対策を設計・運用する専門性を伸ばしたい場合は支援士、対策や管理の仕組みが適切に設計・運用されているかを客観的に評価したい場合はシステム監査技術者が候補です。実務では、支援士が対策を支援し、監査人が独立した立場で評価する場面もあります。

プロジェクト・サービス管理との違い

プロジェクトマネージャやITサービスマネージャは、担当するプロジェクトやサービスの目標を実現する当事者です。システム監査技術者は、その管理やコントロールが適切かを独立・客観的に検証する立場です。

監査人は管理者の代わりに業務を実施するのではなく、証拠に基づいて保証または助言を提供します。この役割の違いを理解することが、試験問題を読むうえでも重要です。

この試験が向いている人

  • 内部監査、システム監査、ITリスク管理に携わっている人
  • 情報システムの内部統制やガバナンスを体系的に学びたい人
  • セキュリティ、品質、運用の点検・評価を担っている人
  • 経営層へ客観的な報告や改善提案を行う力を高めたい人
  • 将来、監査責任者、CISAなど監査関連分野へ進みたい人

技術的な問題を自分で直すことに関心が強い人も、いったん当事者の立場を離れ、目的、リスク、判断基準、証拠から評価する練習をすると監査の視点を身に付けやすくなります。

学習を始める前に確認したいこと

  1. 最新のシラバスを確認する:監査基準、内部統制、セキュリティなどの出題範囲を確認します。
  2. 監査の流れを整理する:計画、予備調査、本調査、評価、報告、フォローアップを関連付けます。
  3. リスクとコントロールを対にする:問題、原因、対策、監査手続、監査証拠を分けて考えます。
  4. 科目B-1で根拠を探す:監査目的と事例文の情報を対応させ、一般論だけで答えない練習をします。
  5. 論文題材を整理する:自分の役割、独立性、判断基準、証拠、報告、改善効果までまとめます。

2027年度の制度移行に注意

IPAは、現行試験制度を2026年度の実施で終了し、2027年度から新試験制度へ移行する予定を案内しています。受験機会、実施方式、科目、免除制度などの詳細は、今後の公式発表によって更新される可能性があります。

2026年度に受験する人は2026年度の案内を、2027年度以降を予定する人は新制度の案内を基準にしてください。過去の教材や体験記に書かれた実施方式を将来の試験へそのまま当てはめないことが大切です。

まとめ

システム監査技術者試験は、独立・客観的な立場から情報システムのリスクとコントロールを評価し、監査証拠に基づいて保証や改善助言を行う力を確認する試験です。科目Aの知識、科目B-1の事例読解、科目B-2の論文を分けて準備し、「何が問題か」だけでなく「どの基準と証拠で判断するか」を説明できるようにしましょう。

最新の試験概要・実施方式・制度移行については、IPA「システム監査技術者試験」公式ページを確認してください。

次に読む記事

試験の概要を確認した後は、学習の進め方と実際の受験記録を読み比べると、自分に必要な準備を考えやすくなります。