ITパスポート 2015年 春期 問75
問題文
ISMSの運用において、監査結果をインプットとし、ISMSを継続的に改善するための是正処置及び予防処置を行うプロセスはPDCAサイクルのどれにあたるか。
選択肢
ア:P
イ:D
ウ:C
エ:A(正解)
🔒 解説は解答すると表示されます
ISMSの運用で監査結果を受けて是正処置・予防処置を行うプロセスはPDCAのどれか【ITパスポート 解説】
正解の理由
PDCAとは、業務や仕組みを継続的に改善するためのサイクルで、英語の意味は次のとおりです。
- Plan(計画): 何をどうするか決める
- Do(実行): 決めたことを実行する
- Check(点検・評価): 実行した結果を確認・評価する(監査はここに該当します)
- Act(改善): 評価の結果を受けて改善する(是正処置・予防処置を行う)
ISMS(Information Security Management System:情報セキュリティマネジメントシステム)運用では、監査(Checkフェーズ)の結果をインプットにして、不具合を直す「是正処置」や問題が起きないように手を打つ「予防処置」を行います。これらの「改善を行う」プロセスはPDCAの最後の段、Actにあたるため、選択肢のうちエが正解です。
解法ステップ
- PDCAの各フェーズの役割を思い出す(Plan, Do, Check, Act)。
- 問題文のキーワードを確認する:監査結果をインプット、是正処置・予防処置、継続的に改善。
- 「監査結果を受けて改善する」と言われているので、改善フェーズであるActを選ぶ。
- 選択肢と照らし合わせてエを選択。
選択肢別の誤答解説
- ア: P(Plan)
- 誤り。Planは方針や目標、手順を最初に作る段階です。監査結果を受けて「是正・予防」を実行する役割ではありません。
- イ: D(Do)
- 誤り。Doは計画を実行する段階で、通常は既に決めた対策や運用を行うフェーズです。監査で出た改善事項を反映して行うのはDoの前に行う「改善決定」の部分なので、本問の趣旨とは合いません。
- ウ: C(Check)
- 誤り。Checkは監査や評価を行う段階で、問題点を発見するフェーズです。監査結果を「インプット」として受け、実際に是正・予防処置を行うのはその次のActです。
- エ: A(Act)
- 正解。監査(Check)の結果を受け、是正処置・予防処置を実行してISMSを改善するフェーズはActに当たります。だからエが妥当です。
よくある誤解
- 「監査=Act」と混同する
- 監査自体は評価(Check)です。監査で問題を見つけることと、その後に改善することは別のフェーズです。
- 「予防処置はPlanの仕事だ」と思う
- 予防処置は将来の問題を防ぐ活動ですが、監査で見つかったリスクを踏まえて新たに予防策を実施するのはActで行います。なお、計画段階で既にリスク低減策を立てることもあります(両者は連携します)。
補足コラム
- ISO/IEC 27001(情報セキュリティの国際規格)でもPDCAは重要な考え方です。監査で見つかった不適合(非適合)には「是正処置(corrective action)」を取り、再発防止を図ります。一方で近年の規格はリスクベースの考え方を強めており、「予防処置(preventive action)」は計画段階でのリスク対応と連続的に扱われることが多くなっています。それでも「監査結果を受けて具体的な改善を行う」点ではActが中心になります。
- 身近な例:会社のファイル管理で監査が「パスワード共有が多い」と指摘したら、監査はCheck。その後、共有ルールを改定したり二要素認証を導入したりするのがActです。
FAQ
Q1: PDCAで「監査」はどの段階ですか?
A1: Check(点検・評価)です。実際の監査や評価はここに該当します。
A1: Check(点検・評価)です。実際の監査や評価はここに該当します。
Q2: 是正処置と予防処置の違いは?
A2: 是正処置は「発生した問題(不適合)を直す」処置。予防処置は「まだ起きていないが起こり得る問題を未然に防ぐ」処置です。どちらも改善(Act)に含まれます。
A2: 是正処置は「発生した問題(不適合)を直す」処置。予防処置は「まだ起きていないが起こり得る問題を未然に防ぐ」処置です。どちらも改善(Act)に含まれます。
Q3: Actで具体的に何をするのですか?
A3: 改善計画の決定、手順やルールの改定、追加の対策導入、教育や訓練、再評価の予定立案などを行います。
A3: 改善計画の決定、手順やルールの改定、追加の対策導入、教育や訓練、再評価の予定立案などを行います。
Q4: PDCAはどのくらいの頻度で回すべきですか?
A4: 組織や改善の性質によりますが、定期的(例:年1回の監査→改善)や必要に応じて随時回すのが一般的です。
A4: 組織や改善の性質によりますが、定期的(例:年1回の監査→改善)や必要に応じて随時回すのが一般的です。
関連キーワード: PDCAサイクル、ISMS監査、是正処置、予防処置、ISO/IEC 27001、情報セキュリティ、内部監査、改善プロセス

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

