ISMS・諸規程・情報セキュリティ継続|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問3
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)において,不適合が発生した場合にその原因を除去し,再発を防止するためのものとして定義されているものはどれか。
- 継続的改善
- 修正
- ✓ これが正解是正処置
- リスクアセスメント
解説
原因を取り除いて再発を防ぐ処置が是正処置です。
規格は是正処置を「不適合の原因を除去し,再発を防止するための処置」と定めています。効いているのは「原因」という言葉です。目の前で起きている不具合を片付けるだけなら、同じ原因が残っている限りまた起こります。原因まで戻って手を打つ。これが是正処置です。設問の「その原因を除去し,再発を防止する」という言い回しは、この定義文をほぼそのまま引いたものです。
ほかの選択肢はなぜ違うのか
- 継続的改善は「パフォーマンスを向上するために繰り返し行われる活動」と定義されています。ひとつひとつの不適合に対する処置ではなく、活動そのものを指す言葉です。
- 修正は「検出された不適合を除去するための処置」です。目の前の不適合は消えますが、なぜ起きたかには触れていません。是正処置と対にして覚えると混ざりません。
- リスクアセスメントは、リスク特定・リスク分析・リスク評価をまとめた過程です。不適合が起きたあとの処置ではなく、起きる前に大きさを見積もる活動です。
この問題に関係する言葉
- 是正処置不適合が起きたとき、その原因を取り除いて再発を防ぐ処置。目の前を直すだけの修正とは違い、原因まで戻って手を打ちます。
- 修正見つかった不適合をその場で正す処置のこと。原因を取り除いて再発を防ぐ是正処置とは違い、繰り返しを防ぐ効果はありません。
- 継続的改善仕組みやサービスのできばえを、繰り返し高めていく活動。不適合をきっかけに原因を断つ是正処置とは違い、きっかけがなくても続けます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目A 問3
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)