平成27年度 春期 (特別措置試験) 問75
セキュリティ
ISMSに関する問題
ISMSの運用において,監査結果をインプットとし,ISMSを継続的に改善するための是正処置及び予防処置を行うプロセスはPDCAサイクルのどれにあたるか。
- アP
- イD
- ウC
- エA
答えと解説を見る
✓ これが正解エA
解説
監査はもう終わっていて、結果だけが手元にある状態です。
是正処置は起きてしまった不備の原因を取り除くこと、予防処置は起きそうな不備の原因を先に取り除くことです。どちらも直す仕事なので、四つの段のうち改善の段にあたります。監査という語につられて、点検の段を選びたくなるところです。しかし設問は、監査結果を入力として受け取る、と書いています。つまり監査そのものはもう終わっていて、その結果を受けて動く段を聞いています。ISMSでも、この四つの段を一周させて継続的な改善につなげます。この設問は、予防処置の項を定めていた以前の版の規格(JIS Q 27001:2006)に沿っています。出題の前年、2014年3月の改正(JIS Q 27001:2014)で、予防処置の項は無くなっています。四つの段は一周して、また最初へ戻ります。だから設問に継続的という語が入っています。どの段かを当てる設問では、動詞の向きを見ます。決めるのか、行うのか、測るのか、受けて直すのかで、段が決まります。二つの処置は似ていますが、片方はすでに出た不備、もう片方はまだ出ていない不備が相手です。
ほかの選択肢はなぜ違うのか
- アP:適用する範囲や方針を決め、危うさを見積もって手当てを選ぶ段です。結果を受けて直す仕事は、ここには入りません。範囲や方針をこれから決める、と聞かれたら、この段が答えになります。危うさを見積もり、どの手当てを採るかまでが含まれます。
- イD:選んだ手当てを実際に行い、教育や訓練を進める段です。回すことが仕事で、直すことが仕事ではありません。教育や訓練をいつ行うかを聞かれたら、この段が答えになります。
- ウC:効き目を測り、内部監査やレビューを行う段です。設問では、この段はすでに終わっています。効き目を測って内部で調べる、と聞かれたら、この段が答えになります。ここで出てきた結果が、そのまま次の段への入力として渡されます。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
出典:平成27年度 春期 ITパスポート試験(特別措置試験) 問75
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和7年度 問83:PDCAに関する問題(是正処置)
- 令和6年度 問86:PDCAに関する問題(PDCA)
- 令和4年度 問58:ISMSに関する問題(是正処置)
- 令和2年度 10月 (特別措置試験) 問89:PDCAに関する問題(PDCA)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)