平成28年度 春期 (特別措置試験) 問91
セキュリティ
ISMSに関する問題
ISMS適合性評価制度に関する次の記述中のa,bに入れる字句の適切な組合せはどれか。
企業などの組織において, a マネジメントシステムが適切に構築,運用され,ISMS認証基準の要求事項に適合していることを b が審査して認証する制度である。
| a | b | |
|---|---|---|
| ア | 個人情報保護 | 組織内の監査を行う部署 |
| イ | 個人情報保護 | 特定の第三者機関 |
| ウ | 情報セキュリティ | 組織内の監査を行う部署 |
| エ | 情報セキュリティ | 特定の第三者機関 |
- ア個人情報保護 組織内の監査を行う部署
- イ個人情報保護 特定の第三者機関
- ウ情報セキュリティ 組織内の監査を行う部署
- エ情報セキュリティ 特定の第三者機関
答えと解説を見る
✓ これが正解エ情報セキュリティ 特定の第三者機関
解説
審査して認証するのは、組織の外に居る第三者の機関です。
前の空欄は、制度の名前に使われている略語の中に答えが入っています。ISMS は情報セキュリティのマネジメントシステムを表す四語の頭文字なので、訳せる人は一手で決められます。後ろの空欄は、認証という語の意味で決まります。自分で自分を認めても、外から信用される根拠にはなりません。審査して認証すると書かれていれば、その主語は組織の外に居ます。二つの空欄はそれぞれ独立に効くので、片方しか分からなくても四つが二つに減ります。分かる列から先に潰すのが、組合せの表の解き方です。両方を同時に決めようとすると、かえって手が止まります。片方ずつ確かめます。認証と書かれていれば、主語は組織の外に居ます。二つの空欄は独立に効くので、分かる列から先に潰します。両方を同時に決めようとすると、手が止まります。
ほかの選択肢はなぜ違うのか
- ア個人情報保護 組織内の監査を行う部署:守る対象も、審査する側も置き換わっています。個人の情報を守る枠組みは別に定められ、審査するのも組織の中の部署ではありません。二か所とも崩れている肢です。二か所とも置き換わっています。表には全部誤りの行が置かれます。
- イ個人情報保護 特定の第三者機関:審査する側は合っていますが、守る対象が個人の情報になっています。そちらを扱う制度は別に用意されており、この制度の名前とは対応しません。守る対象が入れ替わっています。そちらは別の規格が受け持ちます。名前と対応しません。
- ウ情報セキュリティ 組織内の監査を行う部署:守る対象は合っていますが、審査する側が組織の中の部署になっています。内部の監査は自分たちを点検する仕組みで、外へ向けて認証を与える立場ではありません。審査する立場が違います。内部の点検は外向けの認証ではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
出典:平成28年度 春期 ITパスポート試験(特別措置試験) 問91
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(ISMS)
- 令和7年度 問2:クラウドサービスに関する問題(情報セキュリティマネジメントシステム)
- 平成30年度 秋期 (特別措置試験) 問14:ISMSに関する問題(情報セキュリティマネジメントシステム)
- 平成29年度 秋期 (特別措置試験) 問80:ISMS適合性評価制度の問題(ISMS適合性評価制度)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)