セキュリティ|令和2年度 10月 ITパスポート試験(特別措置試験) 問69
ISMSの確立,実施,維持及び継続的改善における次の実施項目のうち,最初に行うものはどれか。
- 情報セキュリティリスクアセスメント
- 情報セキュリティリスク対応
- 内部監査
- ✓ これが正解利害関係者のニーズと期待の理解
解説
守る範囲を決める土台なので、利害関係者の理解が最初に来ます。
ISMSは、情報を守る取り組みを組織として回し続けるための仕組みです。計画し、実施し、点検し、直すという輪を繰り返しますが、その輪を回し始める前に、何のために守るのかをはっきりさせる必要があります。そこで最初に置かれるのが、利害関係者のニーズと期待の理解です。顧客や取引先、従業員、法令を求める側が、それぞれ何を求めているのかを把握して、はじめて守るべき範囲と水準が決まります。範囲が決まらないうちは、どこにどんな危険があるのかを洗い出すこともできません。残る三つは、いずれもこの理解を土台にして、後から順に行うものです。順序を問う問題では、どれが土台になるのかを考えると迷いません。守る相手と守る理由が決まって、はじめて中身の議論ができます。よって最も適切なのは、利害関係者のニーズと期待の理解です。
ほかの選択肢はなぜ違うのか
- どこにどんな危険があるのかを洗い出して見積もる段です。ただし、守る対象と水準が決まっていなければ、どこまでを見るのかも決まらないので、この段より前に置くことはできません。洗い出しの網の広さは、先に決めた範囲で決まります。
- 洗い出した危険に対して、どう手を打つかを決めて実行する段です。何を見るかが決まり、見た結果が出てからでなければ着手できないので、最初に行うものにはあたりません。打ち手の中身は、見つかった危険の重さで変わります。
- 決めたとおりに回せているかを、組織が自ら確かめる段です。確かめる基準そのものが先に立っていなければ成り立たないので、輪の後半に置かれるものであり、出発点にはなりません。回し始める前には、確かめる対象そのものがありません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。要件定義で洗い出す対象で、リスク所有者のような責任者は指しません。
出典:令和2年度 10月 ITパスポート試験(特別措置試験) 問69
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)