令和2年度 10月 (特別措置試験) 問69
セキュリティ
ISMSに関する問題
ISMSの確立,実施,維持及び継続的改善における次の実施項目のうち,最初に行うものはどれか。
- ア情報セキュリティリスクアセスメント
- イ情報セキュリティリスク対応
- ウ内部監査
- エ利害関係者のニーズと期待の理解
答えと解説を見る
✓ これが正解エ利害関係者のニーズと期待の理解
解説
守る範囲を決める土台なので、利害関係者の理解が最初に来ます。
ISMSは、情報を守る取り組みを組織として回し続けるための仕組みです。計画し、実施し、点検し、直すという輪を繰り返しますが、その輪を回し始める前に、何のために守るのかをはっきりさせる必要があります。そこで最初に置かれるのが、利害関係者のニーズと期待の理解です。顧客や取引先、従業員、法令を求める側が、それぞれ何を求めているのかを把握して、はじめて守るべき範囲と水準が決まります。範囲が決まらないうちは、どこにどんな危険があるのかを洗い出すこともできません。残る三つは、いずれもこの理解を土台にして、後から順に行うものです。順序を問う問題では、どれが土台になるのかを考えると迷いません。守る相手と守る理由が決まって、はじめて中身の議論ができます。よって最も適切なのは、利害関係者のニーズと期待の理解です。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティリスクアセスメント:どこにどんな危険があるのかを洗い出して見積もる段です。ただし、守る対象と水準が決まっていなければ、どこまでを見るのかも決まらないので、この段より前に置くことはできません。洗い出しの網の広さは、先に決めた範囲で決まります。
- イ情報セキュリティリスク対応:洗い出した危険に対して、どう手を打つかを決めて実行する段です。何を見るかが決まり、見た結果が出てからでなければ着手できないので、最初に行うものにはあたりません。打ち手の中身は、見つかった危険の重さで変わります。
- ウ内部監査:決めたとおりに回せているかを、組織が自ら確かめる段です。確かめる基準そのものが先に立っていなければ成り立たないので、輪の後半に置かれるものであり、出発点にはなりません。回し始める前には、確かめる対象そのものがありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。利用者や株主、取引先などが含まれ、ステークホルダとも呼ばれます。
- 継続的改善仕組みやサービスのできばえを、繰り返し高めていく活動。不適合をきっかけに原因を断つ是正処置とは違い、きっかけがなくても続けます。
出典:令和2年度 10月 ITパスポート試験(特別措置試験) 問69
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(内部監査)
- 令和8年度 問79:経営者に求められる役割(リスク対応)
- 令和8年度 問24:コーポレートガバナンスの説明(利害関係者)
- 令和4年度 問86:リスク分析に関する記述(リスクアセスメント)
- 平成30年度 春期 (特別措置試験) 問90:PDCAに関する問題(継続的改善)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)