戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

情報セキュリティマネジメント 2023年 科目A 問01


問題文

情報セキュリティ管理基準(平成28年)に関する記述のうち、適切なものはどれか。

選択肢

ア:“ガバナンス基準”、“管理策基準”及び“マネジメント基準”の三つの基準で構成されている。
イ:JIS Q 27001:2014(情報セキュリティマネジメントシステムー要求事項)及びJIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。(正解)
ウ:情報セキュリティ対策は、“管理策基準”に挙げられた管理策の中から選択することとしている。
エ:トップマネジメントは、“マネジメント基準”に挙げられている事項の中から、自組織に合致する事項を選択して実施することとしている。

🔒 解説は解答すると表示されます

情報セキュリティ管理基準【情報セキュリティマネジメント解説】

正解の理由

選択肢のうち、イが正しいのは、情報セキュリティ管理基準(平成28年版)がJIS Q 27001:2014とJIS Q 27002:2014と整合するよう作られているためです。
ここでJIS Q 27001:2014はISMS(Information Security Management System:情報セキュリティマネジメントシステム)の要求事項を示す規格、JIS Q 27002:2014は情報セキュリティの管理策(controls:安全対策)の実践指針(コード・オブ・プラクティス)です。
整合性が取れていることで、国内の管理基準と国際的な枠組み(ISO/IEC 27001/27002)との間で一貫した運用が可能になり、実務上は規程作成・評価・認証対応がしやすくなります。

解法ステップ

  1. 問題文のキーワードを確認:「情報セキュリティ管理基準(平成28年)」と「JIS Q 27001/27002」。
  2. JIS Q 27001と27002の役割(要求事項と管理策の指針)を思い出す。
  3. 各選択肢を「用語の意味」「実務上の運用」「基準の書き方」の観点で当てはめる。
    • 「基準がJISと整合している」は制度改訂でよくある性質→正解候補に残す。
    • 「管理策はどこから選ぶか」「トップマネジメントの立場は選択か必須か」は実務知識で検証して誤りを排除する。
  4. 最終的にJIS整合を述べた イ を根拠で支持する。

選択肢別の誤答解説

  • ア:「“ガバナンス基準”、“管理策基準”及び“マネジメント基準”の三つの基準で構成されている。」
    誤りです。ここで問題になるのは用語の扱いと意味の食い違いです。情報セキュリティ管理基準は「マネジメント(経営層の責務や運用の仕組み)」と「管理策(具体的な対策)」を中心に示しますが、選択肢は「ガバナンス基準」を独立した第三の基準として明確に定義しているように書かれています。実務上は「ガバナンス(組織統治)」はマネジメント側の重要な要素であり、単に三分割で会わせるような書き方とは限りません。つまり、選択肢の表現は基準の構成を不正確に記述しており、誤りと判断します。
    (ポイント:試験では「用語そのものが基準にどう位置付けられているか」を厳密にチェックする必要があります。)
  • イ:JIS Q 27001:2014およびJIS Q 27002:2014との整合性をとっている。
    正しいです。前述の通り、平成28年版は国際規格との整合を意識して改定されています。JIS Q 27001がISMSの要求事項、JIS Q 27002が管理策の実践指針であることを押さえておけば、この選択は迷わず選べます。
  • ウ:「情報セキュリティ対策は、‘管理策基準’に挙げられた管理策の中から選択することとしている。」
    誤りです。管理策基準は参考となる管理策(例示)を示しますが、実務では「リスクアセスメント(リスクの評価)」に基づいて必要な管理策を選択・実施します。つまり、管理策基準に挙げられたものだけをそのまま一律に選ぶ、という限定的な運用は誤りです。職場ではまず資産・脅威・脆弱性を評価し、優先度に応じて管理策を決めます。
  • エ:「トップマネジメントは、‘マネジメント基準’に挙げられている事項の中から、自組織に合致する事項を選択して実施することとしている。」
    誤りです。トップマネジメント(経営層)は、単に“選ぶ”立場ではなく、方針の決定、体制の整備、資源配分、継続的改善の責任などを実行する義務があります。マネジメント基準に書かれた主要事項は経営責任として求められる内容が多く、「選択的に何かを実行すればよい」という受け取り方は誤解です。現場では「トップが実行・支援し、組織全体で運用する」ことになります。

よくある誤解

  • 管理策基準は「必須のチェックリスト」だと思い込む。→実際は参考例・ガイドラインで、リスクに応じて選択・カスタマイズするのが原則です。
  • トップマネジメントは全てを現場に丸投げできるという誤解。→経営層には責任と説明義務があり、方針や資源確保は経営の役割です。
  • JIS Q 27001と27002を混同する。→27001は「要求事項(必須)」、27002は「管理策の実践指針(助言)」と覚えましょう。

補足コラム

覚え方のコツ:
  • 27001 = Requirements(要求) → ISMSの「やるべきこと」
  • 27002 = Guidance(指針) → 具体的な「対策例」
    業務でのイメージ:まず経営層が方針を出す(マネジメント基準に相当)。次にリスクを評価して、必要な管理策を選ぶ(管理策基準は候補集)。JISと整合していれば、この一連の流れが国際基準とも合います。

FAQ

Q. JIS Q 27001と27002はどちらが「認証」の対象ですか?
A. 主にJIS Q 27001(ISMSの要求事項)が認証の対象です。27002は認証の評価基準そのものではなく、管理策の参考になり得ます。
Q. 管理策に書かれていない対策を導入しても良いですか?
A. 問題ありません。管理策基準は例示です。組織のリスクや業務に応じた対策を追加・変更するのが実務です。
Q. トップマネジメントの「実施」はどこまで求められますか?
A. 情報セキュリティ方針の決定、役割責任の明確化、必要資源の確保、パフォーマンスのレビューなど、組織全体での実行と継続的改善を主導することが求められます。

関連キーワード: 情報セキュリティ管理基準、JIS Q 27001、JIS Q 27002、ISMS(Information Security Management System)、管理策(controls)、マネジメント基準、リスクアセスメント
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

情報セキュリティマネジメントを
クイズ形式で学習しませんか?

クイズ画面へ遷移する→

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について