平成22年度 春期 午前 問80
企業と法務
ISMSに関する問題
JIS Q 27001:2006 における ISMS の確立に必要な事項①〜③の順序関係のうち,適切なものはどれか。
① 適用宣言書の作成 ② リスク対応のための管理目的及び管理策の選択 ③ リスクの分析と評価
- ア①→②→③
- イ①→③→②
- ウ②→③→①
- エ③→②→①
答えと解説を見る
✓ これが正解エ③→②→①
解説
リスクを評価し、対策を選び、最後に宣言書です。
情報セキュリティマネジメントシステムを立ち上げるときは、まず何がどれだけ危ないのかを調べて重みを見ます。リスクの分析と評価がそこに当たります。その結果があって初めて、どのリスクにどう手を打つかという管理目的及び管理策を選べます。そして、選んだ手立てと、選ばなかったものについての理由をまとめて示す適用宣言書は、選択が済んだ後でなければ書きようがありません。判定の軸は、選ぶための根拠が先に出そろっているか、そしてまとめの文書が最後に来ているかです。出題当時は2006年版の規格でした。その後の改訂で用語は改められていますが、評価、対策の選択、適用宣言書の順は変わりません。
ほかの選択肢はなぜ違うのか
- ア①→②→③:適用宣言書の作成を先頭に置いた並びです。何が危ないかも、どの手を打つかもまだ決まっていない段階では書く材料がそろわないので、順序として成り立ちませんでした。
- イ①→③→②:同じく適用宣言書を先頭に置き、危険の見極めと手立ての決定をその後ろに並べています。まとめるべき中身が後から決まる形になっており、文書と根拠の前後が入れ替わっていました。
- ウ②→③→①:管理目的及び管理策の選択を、リスクの分析と評価より前に置いています。どこにどれだけの危険があるか分からないうちに打つ手を決めることになり、選ぶ根拠が用意できません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 適用宣言書適用する管理策と、その理由をまとめて示す文書のことです。必要な管理策を附属書Aと比べた結果をもとに作成します。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:平成22年度 春期 基本情報技術者試験 午前 問80
同じ用語が出る問題
- 令和7年度 科目B 問6:RPOに関する問題(ISMS)
- 平成31年度 春期 午前 問41:リスクレベルに関する問題(管理策)
- 平成31年度 春期 午前 問40:リスクファイナンシングの問題(リスク対応)
- 平成30年度 秋期 午前 問58(JIS Q 27001)
- 平成27年度 秋期 午前 問40:ISMS適合性評価制度の問題(JIS Q 27001)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)