テクノロジ系93 / 100問
ITパスポート試験 令和8年度 公開問題 問93
次のISMSにおける実施項目のうち、最初に行うものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ア
ISMSは、組織の情報セキュリティを継続的に管理し改善する仕組みです。最初に行うべきことは、ISMSをどこまで適用するのかを決めることです。例えば、会社全体に適用するのか、特定の部門や特定の業務システムに適用するのかを明確にします。対象範囲が決まっていなければ、どの情報資産を守るのか、どのリスクを評価するのか、どの対策が必要なのかを判断できません。したがって、アが正解です。
イの情報セキュリティリスクアセスメントは誤りです。これは、対象となる情報資産にどのような脅威や脆弱性があり、どの程度のリスクがあるかを評価する作業です。適用範囲を決めた後に行います。
ウの情報セキュリティリスク対応は誤りです。これは、リスクアセスメントで把握したリスクに対して、低減、回避、移転、受容などの対応を決める作業です。リスクを評価する前には実施できません。
エの内部監査は誤りです。これは、ISMSが計画どおりに運用され、有効に機能しているかを組織内で確認する活動です。構築・運用後に行う確認作業です。
【ポイント】 ISMSでは、まず適用範囲を決め、その範囲内のリスクを評価し、対策を実施します。 内部監査は、運用後に仕組みが正しく機能しているかを確認する段階です。
出典:令和8年度 ITパスポート試験 公開問題 問93
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の100問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる