セキュリティ|令和8年度 ITパスポート試験 問93
次のISMSにおける実施項目のうち,最初に行うものはどれか。
- ✓ これが正解ISMSの適用範囲の決定
- 情報セキュリティリスクアセスメント
- 情報セキュリティリスク対応
- 内部監査
解説
最初に決めるのは、どこまでを守るかという適用範囲です。
ISMSを立ち上げるときは、まずどこまでを守りの対象とするのかを決めます。組織の全体なのか、特定の部門や事業なのかがはっきりしないと、どの情報資産を洗い出せばよいのかも定まりません。範囲が決まって初めて、その中の資産についてリスクを見立て、見立てに応じた手当てを決め、決めたとおりに運べているかを内部から確かめる、という順に進みます。最初に行うのはISMSの適用範囲の決定です。範囲を広げすぎると手が回らず、狭めすぎると守りたいものが外に残ります。どこまでを対象にするかは、事業のどこに重みがあるかで決めます。一度決めた範囲も、事業が変われば見直します。
ほかの選択肢はなぜ違うのか
- リスクを見立てる作業ですが、どの範囲の資産を見るのかが決まっていなければ始められません。範囲を決めた後に来る段階です。範囲が決まっていなければ、どの資産を数え上げるのかも決まりません。
- 見立てたリスクにどう手を打つかを決める作業です。見立てそのものがまだ無い時点では決められないので、さらに後ろの段階になります。手を打つ相手が定まっていない段階で、打ち方だけを決めることはできません。
- 決めたとおりに運べているかを組織の内から確かめる作業です。確かめる相手となる仕組みが動き出してからのことなので、立ち上げの最初に来るものではありません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 適用範囲
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:令和8年度 ITパスポート試験 問93
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)