平成30年度 秋期 午前 問37
システム監査・内部統制
ISMSに関する問題
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち,監査人が指摘事項として監査報告書に記載すべきものはどれか。
- アUSBメモリの使用を,定められた手順に従って許可していた。
- イ個人情報の誤廃棄事故を主務官庁などに,規定されたとおりに報告していた。
- ウマルウェアスキャンでスパイウェアが検知され,駆除されていた。
- エリスクアセスメントを実施した後に,リスク受容基準を決めた。
答えと解説を見る
✓ これが正解エリスクアセスメントを実施した後に,リスク受容基準を決めた。
解説
リスク受容基準はリスクアセスメントの前に定めておくべきものです。
設問が引くJIS Q 27001:2014のISMSでは、リスクアセスメントのプロセスを定める段階で、どこまでのリスクなら受け容れるかというリスク受容基準をあらかじめ確立しておくことが求められます。この物差しが先にないと、アセスメントで洗い出したリスクを評価して、対応が必要かどうかを判断できないからです。リスクアセスメントを実施した後にリスク受容基準を決めたという状況は、この順序が逆になっており要求事項に適合しません。だから内部監査の指摘事項として監査報告書に記載すべきものに当たります。残りの三つは、ルールどおりの運用や対策が機能した結果であり、指摘には当たりません。
ほかの選択肢はなぜ違うのか
- アUSBメモリの使用を,定められた手順に従…:USBメモリの使用を定められた手順に従って許可していたのは、決められたルールが守られて運用できている姿です。要求事項や規定からの逸脱がないので、監査人が指摘する不適合には当たりません。
- イ個人情報の誤廃棄事故を主務官庁などに,規…:個人情報の誤廃棄事故を主務官庁などへ規定されたとおりに報告していたことは、事故対応の手続が守られていた証拠です。事故が起きたこと自体は残念でも、監査で指摘すべき逸脱ではありません。
- ウマルウェアスキャンでスパイウェアが検知さ…:マルウェアスキャンでスパイウェアが検知され駆除されていたのは、導入した対策が狙いどおりに機能した結果です。管理策が働いている状況であり、指摘事項として報告する話ではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク受容リスクを分かったうえで、対応せずそのまま残すと決めること。受け入れてよい基準はリスクアセスメントの前に定めておき、受容そのものはリスク所有者が承認します。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問37
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和8年度 科目A 問8:フォローアップの説明(指摘事項)
- 令和7年度 科目A 問8:情報セキュリティ管理基準の問題(監査人)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスク受容)
- 科目A・B サンプル問題 科目B 問56:アクセス権限に関する問題(内部監査)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)