ITパスポート 2011年 春期 問84
問題文
情報セキュリティマネジメントシステム(ISMS)では、“PDCA”のアプローチを採用している。Dの段階で行うものはどれか。
選択肢
ア:ISMSの運用に対する監査を定期的に行う。
イ:ISMSの基本方針を定義する。
ウ:従業者に対して、ISMS運用に関する教育と訓練を実施する。(正解)
エ:リスクを評価して、対策が必要なリスクとその管理策を決める。
🔒 解説は解答すると表示されます
ISMSのPDCAでDの段階で行うもの【ITパスポート 解説】
正解の理由
ISMS(Information Security Management System:情報セキュリティマネジメントシステム)は、PDCA(Plan:計画、Do:実行、Check:評価、Act:改善)の循環で運用します。D(Do)は「計画した方針や対策を実際に実行する段階」です。選択肢のうち、実際に行動して運用するのは ウ の「従業者に対して、ISMS運用に関する教育と訓練を実施する。」です。教育・訓練は計画したルールや対策を現場で実行できるようにするもので、明確にDo段階の活動に当たります。
解法ステップ
- PDCAの各段階を簡単に確認する。
- Plan(計画):目的・方針・リスク評価・対策の決定など。
- Do(実行):決めた対策の実施、運用、教育・訓練。
- Check(評価):監査やモニタリングで効果を確認。
- Act(改善):評価結果に基づいて改善策を決める。
- 各選択肢を上の分類に当てはめる。
- 「実行」に該当する活動を選ぶ。教育・訓練は現場で実施する活動なのでDo段階となり、正解は ウ。
選択肢別の誤答解説
- ア: ISMSの運用に対する監査を定期的に行う。
- 監査は「運用が適切か」を点検する活動です。PDCAのCheck(評価)段階に当たります。したがってDではありません。
- イ: ISMSの基本方針を定義する。
- 方針の定義は組織として何を守るかを決める行為です。PDCAのPlan(計画)段階に該当します。
- ウ: 従業者に対して、ISMS運用に関する教育と訓練を実施する。
- 教育・訓練は「決めたことを実際に運用できるようにする」行為で、Do(実行)に該当します(正解)。
- エ: リスクを評価して、対策が必要なリスクとその管理策を決める。
- リスクを評価する「リスクアセスメント(risk assessment:リスクの大きさや優先度を判断すること)」と、対策を決める作業はPlan段階です。実行ではありません。
よくある誤解
- 「監査も実行の一つ」と考える誤解
- 監査は実施そのものをチェックする活動です。実際の作業(例:パスワード変更や教育)はDo、監査はCheckです。
- 「リスク対応=Do段階」と思う誤解
- リスク対応には「評価して決める(Plan)」と「決めた対応を実施する(Do)」の2段階があります。選択肢がどちらを指すかで判断します。本問のエは決定までを問っておりPlanです。
- 教育と訓練を「ただ説明するだけ」と誤解すること
- ISMSでの教育・訓練は、ルールの理解だけでなく、具体的な手順を実行できる能力を育てることが目的です。実務に落とし込む活動です。
補足コラム
- ISO/IEC 27001(情報セキュリティマネジメントの国際規格)でもPDCAは基本です。実務としては、Planで「何を守るか」を決め、Doで「守るための運用」を行い、Checkで監査やログ確認をして、Actで改善計画を立てます。
- 教育・訓練の具体例:パスワードの作り方、フィッシングメールの見分け方、情報の取り扱いルールの実演など。これらは現場での「実行能力」を高めるため、Doに該当します。
- 覚え方(簡単な語呂):Plan=決める、Do=やる、Check=確かめる、Act=直す。
FAQ
Q1: 監査は「定期的に行う」とあるが、どの段階?
A1: 監査はCheck(評価)段階です。運用状況を点検して、問題があればActで改善します。
A1: 監査はCheck(評価)段階です。運用状況を点検して、問題があればActで改善します。
Q2: リスクの「評価」と「対策の実施」は分けて考える?
A2: はい。評価と対策の決定はPlan、決めた対策を実行するのがDoです。問題文の文言で判断します。
A2: はい。評価と対策の決定はPlan、決めた対策を実行するのがDoです。問題文の文言で判断します。
Q3: 教育と訓練はDoで済むのか、それとも計画も必要では?
A3: 教育を行うこと自体はDoに当たりますが、どの教育を実施するかはPlanで決めます。PDCAは連続した流れです。
A3: 教育を行うこと自体はDoに当たりますが、どの教育を実施するかはPlanで決めます。PDCAは連続した流れです。
関連キーワード: ISMS、PDCA、情報セキュリティ、リスクアセスメント、内部監査、教育訓練、ISO27001、管理策、セキュリティポリシー、マネジメントレビュー

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

