平成31年度 春期 午前 問1
ISMS・諸規程・情報セキュリティ継続
マネジメントレビューに関する問題
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。
| マネジメントレビューで考慮しなければならない事項 | |||
|---|---|---|---|
| ア | 前回までのマネジメントレビューの結果とった処置の状況 | トップマネジメントが設定した情報セキュリティ目的 | 内部監査の結果 |
| イ | 前回までのマネジメントレビューの結果とった処置の状況 | トップマネジメントが設定した情報セキュリティ目的 | 発生した不適合及び是正処置の状況 |
| ウ | 前回までのマネジメントレビューの結果とった処置の状況 | 内部監査の結果 | 発生した不適合及び是正処置の状況 |
| エ | トップマネジメントが設定した情報セキュリティ目的 | 内部監査の結果 | 発生した不適合及び是正処置の状況 |
- ア前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/内部監査の結果
- イ前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/発生した不適合及び是正処置の状況
- ウ前回までのマネジメントレビューの結果とった処置の状況/内部監査の結果/発生した不適合及び是正処置の状況
- エトップマネジメントが設定した情報セキュリティ目的/内部監査の結果/発生した不適合及び是正処置の状況
答えと解説を見る
✓ これが正解ウ前回までのマネジメントレビューの結果とった処置の状況/内部監査の結果/発生した不適合及び是正処置の状況
解説
前回の処置状況、内部監査の結果、不適合と是正処置の組です。
マネジメントレビューは、トップマネジメントがISMSを定期的に見直し、改善につなげる活動です。設問が引くJIS Q 27001:2014は、このレビューで考慮しなければならない事項として、前回までのマネジメントレビューの結果とった処置の状況、内部監査の結果、発生した不適合及び是正処置の状況といった、ISMSの運用の実績と改善の情報を挙げています。この3つがそろった組合せが適切です。一方、情報セキュリティ目的は、どのように達成するかを計画の段階で定めるものであり、レビューの場で考慮の対象になるのは目的そのものではなく、その達成の状況や運用の結果の側です。
ほかの選択肢はなぜ違うのか
- ア前回までのマネジメントレビューの結果とっ…:この組合せにはトップマネジメントが設定した情報セキュリティ目的そのものが入っており、発生した不適合及び是正処置の状況が抜けています。改善が機能しているかを見る材料を欠いた組です。
- イ前回までのマネジメントレビューの結果とっ…:情報セキュリティ目的そのものが入り、内部監査の結果が抜けている組合せです。決めたとおりに運用されているかを確かめた内部監査の結果は、見直しの材料として欠かせません。
- エトップマネジメントが設定した情報セキュリ…:情報セキュリティ目的そのものが入り、前回までのマネジメントレビューの結果とった処置の状況が抜けています。前回決めた処置の行方を確かめなければ、見直しがやりっ放しになります。
この問題の用語
- マネジメントレビュー経営層が、仕組みが目的に合っているかを定期的に見直すことです。前回の処置の状況、内部監査の結果、不適合と是正を考えます。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問1
同じ用語が出る問題
- 令和8年度 科目A 問9:サービスレベル目標の説明(トップマネジメント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目B 問56:アクセス権限に関する問題(内部監査)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 科目A・B サンプル問題 科目A 問3(是正処置)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)