セキュリティ|令和元年度 秋期 ITパスポート試験(特別措置試験) 問68
1年前に作成した情報セキュリティポリシについて,適切に運用されていることを確認するための監査を行った。この活動はPDCAサイクルのどれに該当するか。
- P
- D
- ✓ これが正解C
- A
解説
運用されているかを確かめる監査は、点検にあたるCの段です。
情報セキュリティポリシは、作って終わりではなく、計画、実行、点検、改善という四つの段を回して育てます。一年前に作った方針が、決めたとおりに運用されているかを確かめる行いは、このうち点検にあたるCの段です。監査という形をとることで、作った本人とは別の目で、実際の姿を確かめられます。確かめた結果は次のAの段へ渡され、方針そのものを直したり、教育のやり方を変えたりするきっかけになります。Pの段では、守るべき対象と方針を定め、Dの段でそれを現場へ行き渡らせます。時が経てば、扱う情報も脅威も変わっていきます。だからこそ、決めたことが生きているかを折々に確かめる段が要るのです。ISMSの考え方も、この輪を回すことを土台にしています。一巡ごとに、守りの水準が少しずつ上がります。よって最も適切なのはCです。
ほかの選択肢はなぜ違うのか
- Pは、方針や計画を定める段です。何を守り、どんな決まりを置くかを決める場面にあたります。一年前に方針を作ったこと自体はこの段でしたが、問われているのはその後に行った確認の行いなので、時期が一つ前になります。
- Dは、定めたことを実際に行う段です。決まりを現場へ知らせ、日々の業務の中で守っていく場面にあたります。運用そのものはこの段ですが、それが正しく行われているかを外から確かめる行いは、次の段に置かれます。日々の記録がCの段の材料になります。
- Aは、点検で分かったことを受けて直す段です。方針を書き改めたり、教育のやり方を変えたりします。確かめた結果がなければ何を直すかを決められないので、確認の行いよりも一つ後ろに置かれます。直す段は、点検が終わってから動き出します。
この問題に関係する言葉
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問68
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)