ISMS・諸規程・情報セキュリティ継続|平成31年度 春期 情報セキュリティマネジメント試験 午前 問1
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。
| マネジメントレビューで考慮しなければならない事項 | |||
|---|---|---|---|
| ア | 前回までのマネジメントレビューの結果とった処置の状況 | トップマネジメントが設定した情報セキュリティ目的 | 内部監査の結果 |
| イ | 前回までのマネジメントレビューの結果とった処置の状況 | トップマネジメントが設定した情報セキュリティ目的 | 発生した不適合及び是正処置の状況 |
| ウ | 前回までのマネジメントレビューの結果とった処置の状況 | 内部監査の結果 | 発生した不適合及び是正処置の状況 |
| エ | トップマネジメントが設定した情報セキュリティ目的 | 内部監査の結果 | 発生した不適合及び是正処置の状況 |
- 前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/内部監査の結果
- 前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/発生した不適合及び是正処置の状況
- ✓ これが正解前回までのマネジメントレビューの結果とった処置の状況/内部監査の結果/発生した不適合及び是正処置の状況
- トップマネジメントが設定した情報セキュリティ目的/内部監査の結果/発生した不適合及び是正処置の状況
解説
前回の処置状況、内部監査の結果、不適合と是正処置の組です。
マネジメントレビューは、トップマネジメントがISMSを定期的に見直し、改善につなげる活動です。設問が引くJIS Q 27001:2014は、このレビューで考慮しなければならない事項として、前回までのマネジメントレビューの結果とった処置の状況、内部監査の結果、発生した不適合及び是正処置の状況といった、ISMSの運用の実績と改善の情報を挙げています。この3つがそろった組合せが適切です。一方、情報セキュリティ目的は、どのように達成するかを計画の段階で定めるものであり、レビューの場で考慮の対象になるのは目的そのものではなく、その達成の状況や運用の結果の側です。
ほかの選択肢はなぜ違うのか
- この組合せにはトップマネジメントが設定した情報セキュリティ目的そのものが入っており、発生した不適合及び是正処置の状況が抜けています。改善が機能しているかを見る材料を欠いた組です。
- 情報セキュリティ目的そのものが入り、内部監査の結果が抜けている組合せです。決めたとおりに運用されているかを確かめた内部監査の結果は、見直しの材料として欠かせません。
- 情報セキュリティ目的そのものが入り、前回までのマネジメントレビューの結果とった処置の状況が抜けています。前回決めた処置の行方を確かめなければ、見直しがやりっ放しになります。
この問題に関係する言葉
- マネジメントレビュー経営層が、仕組みが目的に合っているかを定期的に見直すことです。前回の処置の状況、内部監査の結果、不適合と是正を考えます。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問1
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)