セキュリティ|令和4年度 ITパスポート試験 問58
ISMSの計画,運用,パフォーマンス評価及び改善において,パフォーマンス評価で実施するものはどれか。
- 運用の計画及び管理
- ✓ これが正解内部監査
- 不適合の是正処置
- リスクの決定
解説
パフォーマンス評価に置かれるのは、確かめる側の内部監査です。
ISMSは、計画、運用、パフォーマンス評価、改善という四つの段を回しながら、情報セキュリティの水準を保っていく仕組みです。これはPDCAと呼ばれる回し方にそのまま重なります。このうちパフォーマンス評価が受け持つのは、決めたとおりにできているかを確かめる段で、監視や測定や分析のほか、あらかじめ計画した形で組織の中の人が行う内部監査や、経営層による見直しが置かれます。したがって、四つの選択肢のうち内部監査がここに当たります。ほかの三つを当てておくと、運用の計画及び管理は運用の段、不適合の是正処置は改善の段、リスクの決定は計画の段の作業です。内部監査は思いつきで行うのではなく、あらかじめ計画を立てて、独立した立場の人が行います。よってパフォーマンス評価で実施するのは内部監査です。
ほかの選択肢はなぜ違うのか
- 運用の計画及び管理は、決めたことを実際に動かしていく段、すなわち運用の作業です。パフォーマンス評価は、その運用がうまくいっているかを後から確かめる段なので、順番としては一つ手前に置かれます。四つの段を回す順序を思い出せば、どの段の作業なのかで見分けられます。
- 不適合の是正処置は、確かめた結果として見つかった食い違いを直していく段、すなわち改善の作業です。パフォーマンス評価で見つけたものを受けて動くので、評価そのものではなく、その次の段に置かれます。
- リスクの決定は、どんな危険があってどれから手を打つのかを見きわめる段、すなわち計画の作業です。四つの段のいちばん最初に置かれるもので、できているかどうかを確かめるパフォーマンス評価とは役目が違います。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
出典:令和4年度 ITパスポート試験 問58
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)