SkillStack
テクノロジ系25 / 25問

ITストラテジスト試験 令和6年度 春期 午前II 問25

"政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準(令和5年9月22日最終改定)"に関する記述のうち、適切なものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】イ

ISMAPは、政府がクラウドサービスを調達する際に、そのセキュリティ水準を評価・登録するための制度です。ガバナンス基準では経営陣を実施主体とし、組織全体の情報セキュリティを統治するプロセスとして、評価、指示、モニタ、コミュニケーション及び保証を定めています。経営陣が状況を評価して方針を指示し、その実施状況を監視するとともに、関係者との情報共有や保証を行うという考え方なので、イが正解です。

アの「四つから構成される」は誤りです。ISMAP管理基準は、ガバナンス基準、マネジメント基準及び管理策基準の三つから構成されます。監査基準は、この三つと並ぶISMAP管理基準の構成要素ではありません。

ウの「管理策基準が、計画、実行、点検、処置及びリスクコミュニケーションを定める」は誤りです。これは、管理者を実施主体とするマネジメント基準の説明です。マネジメント基準は、いわゆるPDCAを通じた情報セキュリティ管理を扱います。

エの「マネジメント基準が管理策の選択肢を与える」は誤りです。これは管理策基準の説明です。管理策基準は、リスク対応方針に従い、具体的な管理策を選択する際の選択肢を示します。

【ポイント】 経営陣が担う「ガバナンス」、管理者がPDCAを回す「マネジメント」、具体的な対策候補を示す「管理策」の三層で整理しましょう。 類似した記述では、実施主体と役割の組合せを確認することが重要です。

出典:令和6年度 春期 ITストラテジスト試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める