セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問75
ISMSの“計画”,“運用”,“パフォーマンス評価”及び“改善”において,“パフォーマンス評価”で実施するものはどれか。
- 情報セキュリティリスクアセスメント
- ✓ これが正解内部監査
- 不適合の是正処置
- リスクの決定
解説
決めたとおりに動けているかを、組織が自分で確かめます。
ISMSは、PDCAと呼ばれる四つの段を回して育てていきます。計画の段では、どんな危険があるかを測り、何を守るのかを決めます。運用の段では、決めたことを実際に動かします。パフォーマンス評価の段では、決めたとおりに動けているかを確かめ、結果を測ります。改善の段では、確かめて見つかったずれを直します。内部監査は、組織が自分で自分の運用を点検する行いなので、三つ目の段に入ります。測る段なのか、決める段なのか、直す段なのかで分けると、迷いません。名前の似た作業が四つの段に散っている点に注意します。四つの段の頭文字を取ってPDCAと呼びます。計画、実行、確認、改善の順で、回し終えたらまた計画へ戻ります。一周ごとに前より良くなっていくことを狙った進め方です。監査は、確認の段を代表する行いにあたります。
ほかの選択肢はなぜ違うのか
- どんな危険がどれだけあるかを洗い出して測る作業です。何を守るかを決めるための材料になるので、最初の計画の段に置かれます。危険の大きさを数にして並べるところまでが、この作業の範囲です。確かめる段より前に置かれます。
- 見つかったずれを直し、同じことが起きないように手を打つ作業です。確かめた後に続く段なので、四つ目の改善に入ります。確かめて初めて分かるものなので、順番としては後ろになります。直す行いは改善の段が受け持ちます。
- どこまでの危険を受け入れ、どれに手を打つのかを決める作業です。方針を固める行いなので、これも最初の計画の段になります。どこまで受け入れるかの線引きは、動き出す前に決めておく必要があります。確かめる段の作業ではありません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問75
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)