令和4年度 問58
セキュリティ
ISMSに関する問題
ISMSの計画,運用,パフォーマンス評価及び改善において,パフォーマンス評価で実施するものはどれか。
- ア運用の計画及び管理
- イ内部監査
- ウ不適合の是正処置
- エリスクの決定
答えと解説を見る
✓ これが正解イ内部監査
解説
パフォーマンス評価に置かれるのは、確かめる側の内部監査です。
ISMSは、計画、運用、パフォーマンス評価、改善という四つの段を回しながら、情報セキュリティの水準を保っていく仕組みです。これはPDCAと呼ばれる回し方にそのまま重なります。このうちパフォーマンス評価が受け持つのは、決めたとおりにできているかを確かめる段で、監視や測定や分析のほか、あらかじめ計画した形で組織の中の人が行う内部監査や、経営層による見直しが置かれます。したがって、四つの選択肢のうち内部監査がここに当たります。ほかの三つを当てておくと、運用の計画及び管理は運用の段、不適合の是正処置は改善の段、リスクの決定は計画の段の作業です。内部監査は思いつきで行うのではなく、あらかじめ計画を立てて、独立した立場の人が行います。よってパフォーマンス評価で実施するのは内部監査です。
ほかの選択肢はなぜ違うのか
- ア運用の計画及び管理:運用の計画及び管理は、決めたことを実際に動かしていく段、すなわち運用の作業です。パフォーマンス評価は、その運用がうまくいっているかを後から確かめる段なので、順番としては一つ手前に置かれます。四つの段を回す順序を思い出せば、どの段の作業なのかで見分けられます。
- ウ不適合の是正処置:不適合の是正処置は、確かめた結果として見つかった食い違いを直していく段、すなわち改善の作業です。パフォーマンス評価で見つけたものを受けて動くので、評価そのものではなく、その次の段に置かれます。
- エリスクの決定:リスクの決定は、どんな危険があってどれから手を打つのかを見きわめる段、すなわち計画の作業です。四つの段のいちばん最初に置かれるもので、できているかどうかを確かめるパフォーマンス評価とは役目が違います。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- パフォーマンス評価決めた目標に対して、どこまで達成できたかを測ることをいいます。満足度の平均点を目標値で割るなど、数値にして確かめます。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
出典:令和4年度 ITパスポート試験 問58
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(内部監査)
- 令和7年度 問83:PDCAに関する問題(是正処置)
- 令和6年度 問86:PDCAに関する問題(PDCA)
- 平成29年度 春期 (特別措置試験) 問75:ISMSに関する問題(パフォーマンス評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)