令和8年度 問93
セキュリティ
ISMSに関する問題
次のISMSにおける実施項目のうち,最初に行うものはどれか。
- アISMSの適用範囲の決定
- イ情報セキュリティリスクアセスメント
- ウ情報セキュリティリスク対応
- エ内部監査
答えと解説を見る
✓ これが正解アISMSの適用範囲の決定
解説
最初に決めるのは、どこまでを守るかという適用範囲です。
ISMSを立ち上げるときは、まずどこまでを守りの対象とするのかを決めます。組織の全体なのか、特定の部門や事業なのかがはっきりしないと、どの情報資産を洗い出せばよいのかも定まりません。範囲が決まって初めて、その中の資産についてリスクを見立て、見立てに応じた手当てを決め、決めたとおりに運べているかを内部から確かめる、という順に進みます。最初に行うのはISMSの適用範囲の決定です。範囲を広げすぎると手が回らず、狭めすぎると守りたいものが外に残ります。どこまでを対象にするかは、事業のどこに重みがあるかで決めます。一度決めた範囲も、事業が変われば見直します。
ほかの選択肢はなぜ違うのか
- イ情報セキュリティリスクアセスメント:リスクを見立てる作業ですが、どの範囲の資産を見るのかが決まっていなければ始められません。範囲を決めた後に来る段階です。範囲が決まっていなければ、どの資産を数え上げるのかも決まりません。
- ウ情報セキュリティリスク対応:見立てたリスクにどう手を打つかを決める作業です。見立てそのものがまだ無い時点では決められないので、さらに後ろの段階になります。手を打つ相手が定まっていない段階で、打ち方だけを決めることはできません。
- エ内部監査:決めたとおりに運べているかを組織の内から確かめる作業です。確かめる相手となる仕組みが動き出してからのことなので、立ち上げの最初に来るものではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
出典:令和8年度 ITパスポート試験 問93
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問79:経営者に求められる役割(リスク対応)
- 令和7年度 問59:ISMSに関する問題(内部監査)
- 令和7年度 問51:システム監査人に関する問題(内部監査)
- 令和4年度 問86:リスク分析に関する記述(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)