令和元年度 秋期 午前 問5
ISMS・諸規程・情報セキュリティ継続
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)において,不適合が発生した場合にその原因を除去し,再発を防止するためのものとして定義されているものはどれか。
- ア継続的改善
- イ修正
- ウ是正処置
- エリスクアセスメント
答えと解説を見る
✓ これが正解ウ是正処置
解説
原因を取り除いて再発を防ぐ処置が是正処置です。
規格は是正処置を「不適合の原因を除去し,再発を防止するための処置」と定めています。効いているのは「原因」という言葉です。目の前で起きている不具合を片付けるだけなら、同じ原因が残っている限りまた起こります。原因まで戻って手を打つ。これが是正処置です。設問の「その原因を除去し,再発を防止する」という言い回しは、この定義文をほぼそのまま引いたものです。
ほかの選択肢はなぜ違うのか
- ア継続的改善:継続的改善は「パフォーマンスを向上するために繰り返し行われる活動」と定義されています。ひとつひとつの不適合に対する処置ではなく、活動そのものを指す言葉です。
- イ修正:修正は「検出された不適合を除去するための処置」です。目の前の不適合は消えますが、なぜ起きたかには触れていません。是正処置と対にして覚えると混ざりません。
- エリスクアセスメント:リスクアセスメントは、リスク特定・リスク分析・リスク評価をまとめた過程です。不適合が起きたあとの処置ではなく、起きる前に大きさを見積もる活動です。
この問題の用語
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
- 修正見つかった不適合をその場で正す処置のこと。原因を取り除いて再発を防ぐ是正処置とは違い、繰り返しを防ぐ効果はありません。
- 継続的改善仕組みやサービスのできばえを、繰り返し高めていく活動。不適合をきっかけに原因を断つ是正処置とは違い、きっかけがなくても続けます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問5
同じ内容が出た回
同じ用語が出る問題
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスクアセスメント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(情報セキュリティマネジメントシステム)
- 平成31年度 春期 午前 問1:マネジメントレビューに関する問題(是正処置)
- 平成30年度 秋期 午前 問42:エスカレーションに関する問題(継続的改善)
- 平成29年度 秋期 午前 問41:PDCAに関する問題(継続的改善)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)