令和7年度 春期 午前Ⅱ 問11
情報セキュリティ管理
ISMAPに関する問題
“政府情報システムのためのセキュリティ評価制度(ISMAP)”の説明はどれか。
- ア個人情報の取扱いについて政府が求める保護措置を講じる体制を整備している事業者などを評価して,適合を示すマークを付与し,個人情報を取り扱う政府情報システムの運用について,当該マークを付与された者への委託を認める制度
- イ個人データを海外に移転する際に,移転先の国の政府が定めた情報システムのセキュリティ基準を評価して,日本が求めるセキュリティ水準が確保されている場合には,本人の同意なく移転できるとする制度
- ウ政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価,登録することによって,政府のクラウドサービス調達におけるセキュリティ水準の確保を図る制度
- エプライベートクラウドの情報セキュリティ全般に関するマネジメントシステムの規格にパブリッククラウドサービスに特化した管理策を追加した国際規格を基準にして,政府情報システムにおける情報セキュリティ管理体制を評価する制度
答えと解説を見る
✓ これが正解ウ政府が求めるセキュリティ要求を満たしているクラウドサービスをあらかじめ評価,登録することによって,政府のクラウドサービス調達におけるセキュリティ水準の確保を図る制度
解説
政府調達向けにクラウドサービスを事前に評価・登録する制度です。
ISMAP は、政府がクラウドサービスを調達するときのセキュリティ水準を確保するための制度です。政府が求めるセキュリティ要求を満たしているクラウドサービスを、あらかじめ評価して登録しておきます。調達する側は登録されたサービスから選ぶことで、一定のセキュリティ水準を前提にできます。つまり、評価の対象はクラウドサービスであり、目的は政府の調達におけるセキュリティ水準の確保です。この二点がそろった記述が正解です。ほかの記述は、個人情報の保護、国外へのデータ移転、国際規格に基づく管理体制の評価と、別の制度や仕組みを思わせる内容になっています。
ほかの選択肢はなぜ違うのか
- ア個人情報の取扱いについて政府が求める保護…:個人情報の取扱い体制を評価してマークを付与し、その事業者への委託を認める制度として書かれています。評価の対象が事業者の個人情報保護の体制であり、クラウドサービスの事前評価ではありません。
- イ個人データを海外に移転する際に,移転先の…:個人データを海外に移すとき、移転先の国の基準を評価して本人の同意なしの移転を認める制度として書かれています。データの越境移転に関する話で、クラウドサービスの調達とは関係がありません。
- エプライベートクラウドの情報セキュリティ全…:国際規格を基準にして、政府情報システムの側の情報セキュリティ管理体制を評価する制度として書かれています。評価の対象が調達する政府側の体制になっており、クラウドサービスを登録する仕組みと合いません。
この問題の用語
- クラウドサービス自社で設備を持たず、事業者が用意したものをネットワーク越しに借りて使う形。借りる範囲によって、SaaS、PaaS、IaaSなどに分かれます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- セキュリティ評価製品やシステムが備えるセキュリティの機能や強さを、決まった基準で調べることです。国際規格のISO/IEC 15408がその基準にあたります。
- 個人データ特定の個人が分かる情報で、扱いに決まりが設けられているものです。利用目的に必要な範囲で、正確で最新の内容に保ちます。
- 調達必要なシステムや物品を、外部の事業者から手に入れる一連の手続です。情報提供の依頼、提案の依頼、選定、契約の順に進みます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出典:令和7年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問11
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:CSPMに関する問題(クラウドサービス)
- 令和7年度 秋期 午前Ⅱ 問1:CRYPTREC暗号リストの問題(調達)
- 令和7年度 春期 午前Ⅱ 問10(管理策)
- 令和5年度 春期 午前Ⅱ 問25:リスクアプローチに関する問題(情報システム)
- 令和5年度 春期 午前Ⅱ 問8:ISMAP管理基準に関する問題(セキュリティ評価)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)