ITパスポート試験 令和2年度 公開問題 問69
ISMSの確立、実施、維持及び継続的改善における次の実施項目のうち、最初に行うものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
ISMSは、組織の情報セキュリティを継続的に管理するための仕組みです。これを確立する際には、まず組織を取り巻く状況を把握し、顧客、従業員、取引先、株主、行政機関などの利害関係者が情報セキュリティに何を求めているかを理解します。ここで法令、規制、契約、顧客要求などを明らかにした上で、ISMSの適用範囲や管理の方針を定め、その後のリスク評価につなげます。したがって、選択肢の中で最初に行うのはエです。
アの情報セキュリティリスクアセスメントは、利害関係者の要求などを踏まえて、情報資産に対する脅威、脆弱性、発生可能性、影響を分析し、リスクを評価する段階です。要求の理解より後に行います。
イの情報セキュリティリスク対応は、リスクアセスメントの結果を受け、低減、回避、移転、保有などの対応を選ぶ段階です。リスクの評価前には適切な対応を決められません。
ウの内部監査は、構築して運用しているISMSが組織の要求事項や規格に適合し、有効に機能しているかを確認する活動です。そのため、確立と実施が進んだ後に行います。
【ポイント】 大きな流れは、組織の状況と要求の理解、リスクアセスメント、リスク対応、運用、評価・改善です。 リスクアセスメントはリスクを見つけて分析・評価する活動で、リスク対応は評価結果に基づいて対策を選ぶ活動です。 内部監査やマネジメントレビューは、ISMSの有効性を確認して継続的改善につなげます。
出典:令和2年度 ITパスポート試験 公開問題 問69
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の100問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる