SkillStack
テクノロジ系93 / 100問

ITパスポート試験 令和8年度 公開問題 問93

次のISMSにおける実施項目のうち、最初に行うものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】ア

ISMSは、組織の情報セキュリティを継続的に管理し改善する仕組みです。最初に行うべきことは、ISMSをどこまで適用するのかを決めることです。例えば、会社全体に適用するのか、特定の部門や特定の業務システムに適用するのかを明確にします。対象範囲が決まっていなければ、どの情報資産を守るのか、どのリスクを評価するのか、どの対策が必要なのかを判断できません。したがって、アが正解です。

イの情報セキュリティリスクアセスメントは誤りです。これは、対象となる情報資産にどのような脅威や脆弱性があり、どの程度のリスクがあるかを評価する作業です。適用範囲を決めた後に行います。

ウの情報セキュリティリスク対応は誤りです。これは、リスクアセスメントで把握したリスクに対して、低減、回避、移転、受容などの対応を決める作業です。リスクを評価する前には実施できません。

エの内部監査は誤りです。これは、ISMSが計画どおりに運用され、有効に機能しているかを組織内で確認する活動です。構築・運用後に行う確認作業です。

【ポイント】 ISMSでは、まず適用範囲を決め、その範囲内のリスクを評価し、対策を実施します。 内部監査は、運用後に仕組みが正しく機能しているかを確認する段階です。

出典:令和8年度 ITパスポート試験 公開問題 問93
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の100問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める