平成31年度 春期 午前 問8
ISMS・諸規程・情報セキュリティ継続
ISMSに関する問題
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,情報セキュリティ目的をどのように達成するかについて計画するとき,“実施事項”,“責任者”,“達成期限”のほかに,決定しなければならない事項として定められているものはどれか。
- ア“必要な資源”及び“結果の評価方法”
- イ“必要な資源”及び“適用する管理策”
- ウ“必要なプロセス”及び“結果の評価方法”
- エ“必要なプロセス”及び“適用する管理策”
答えと解説を見る
✓ これが正解ア“必要な資源”及び“結果の評価方法”
解説
決めるのは必要な資源と結果の評価方法の二つです。
設問が引くJIS Q 27001:2014では、情報セキュリティ目的をどのように達成するかを計画するとき、実施事項、責任者、達成期限に加えて、必要な資源と、結果の評価方法を決めることを求めています。資源の裏付けがない計画は実行できませんし、どうなれば達成と評価するのかを先に決めておかなければ、計画の成否を後から判定できないからです。ISMSの計画は、決めっ放しにせず評価まで見通して立てる、という考え方の表れです。
ほかの選択肢はなぜ違うのか
- イ“必要な資源”及び“適用する管理策”:必要な資源は決定事項に含まれますが、適用する管理策はこの計画の決定事項ではありません。管理策はリスク対応を検討する場面で選ぶものであり、目的の達成計画の項目には挙がっていません。
- ウ“必要なプロセス”及び“結果の評価方法”:結果の評価方法は決定事項に含まれますが、必要なプロセスという項目はここには挙がっていません。資源という言葉をプロセスにすり替えた組合せです。
- エ“必要なプロセス”及び“適用する管理策”:必要なプロセスも適用する管理策も、目的の達成計画で決定しなければならない事項としては挙がっていません。二つとも別の場面の言葉を持ち込んだ組合せです。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問8
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和8年度 科目A 問2(ISMS)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 科目A・B サンプル問題 科目A 問1:リスク受容に関する問題(JIS Q 27001)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)