セキュリティ|令和8年度 ITパスポート試験 問100
ISMSの活動に関する記述として,最も適切なものはどれか。
- 企業のコスト削減や製品の品質,サービスの改善などのために,業務プロセスを改善する。
- 顧客の満足度を高めるために,ITサービスの品質を継続的に改善する。
- ✓ これが正解情報資産を洗い出し,リスクの特定と分析及び評価を行い,情報資産を管理する。
- 製品とサービスの開発プロセスの成熟度を評価し,改善する。
解説
情報資産を洗い出し、リスクを見立てて管理する枠組みです。
ISMSは、組織がもつ情報資産を守るための仕組みを、作って回し続けるための枠組みです。まずどんな情報資産をもっているかを洗い出し、それぞれについて何が起こりうるかを特定し、起きたらどれだけの損害になるかを分析し、どこまで受け入れられるかを評価します。そのうえで、守り方を決めて実行し、確かめて直していきます。情報資産を洗い出し、リスクの特定と分析及び評価を行い、情報資産を管理するという記述が、この活動に当たります。決めて実行するだけでなく、確かめて直すところまでを繰り返し回し続けることが求められます。一度作れば終わり、というものではありません。
ほかの選択肢はなぜ違うのか
- 費用の削減や品質、サービスの改善のために業務プロセスを改善すると述べています。仕事の進め方を良くする取り組みであり、情報資産を守ることを目的とした枠組みではありません。
- 顧客の満足度を高めるためにITサービスの品質を継続的に改善すると述べています。サービスの水準を保ち高めるための活動であって、情報資産の守りを組み立てる活動とは別のものです。
- 製品とサービスの開発プロセスの成熟度を評価し改善すると述べています。作る力そのものを測って高める取り組みであり、情報資産の守りを扱うものではありません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスク
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:令和8年度 ITパスポート試験 問100
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)