応用情報技術者試験 令和4年度 秋期 午前 問58
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいて ISMS 内部監査を行った結果として判明した状況のうち、監査人が、指摘事項として監査報告書に記載すべきものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
リスク受容基準とは、どの程度のリスクまでなら組織が受け入れられるかを判断するための基準です。リスクアセスメントでは、この基準に照らしてリスクの大きさを評価し、対応が必要かどうかを決めます。したがって、リスク受容基準はリスクアセスメントを行う前に定めておく必要があります。評価結果を見た後で基準を決めると、結果に合わせて判断基準を変えることができ、評価の一貫性や客観性が失われるため、監査報告書に記載すべき指摘事項となります。
アのUSBメモリの使用は、定められた手順に従って許可されているので誤りです。USBメモリを一律に禁止することが要求されているわけではなく、承認や利用制限などの管理策が適切に運用されていれば問題ありません。
イの事故報告は、規定どおりに実施されているので誤りです。これは、情報セキュリティインシデントへの対応手続が守られている状況です。
ウのスパイウェアの検知と駆除は、マルウェア対策が機能した状況なので誤りです。検知された事実だけでは不適合とはいえません。ただし、原因調査や記録など、定められた事後対応も必要です。
【ポイント】 ・リスクアセスメントは、基準の設定、リスクの特定、分析、評価の順に進めます。 ・内部監査では、事故の有無だけでなく、ISMSの要求事項や組織の手順への適合性を確認します。 ・監査指摘は、客観的な証拠と監査基準に基づいて行います。
出典:令和4年度 秋期 応用情報技術者試験 午前 問58
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の80問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる