戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

ITパスポート 2015年 春期 81


問題文

組織の活動に関する記述a〜dのうち、ISMSの特徴として、適切なものだけを全て挙げたものはどれか。
a 一過性の活動でなく改善と活動を継続する。 b 現場が主導するボトムアップ活動である。 c 導入及び活動は経営層を頂点とした組織的な取組みである。 d 目標と期限を定めて活動し、目標達成によって終了する。

選択肢

a, b
a, c(正解)
b, d
c, d

🔒 解説は解答すると表示されます

ISMSの特徴に関する問題【ITパスポート 解説】

正解の理由

ISMS(Information Security Management System:情報セキュリティを組織的に管理する仕組み)は、継続的な改善を前提とし、経営層の関与と組織的な推進が必要です。選択肢 a(「改善と活動を継続する」)と c(「導入及び活動は経営層を頂点とした組織的な取組み」)はこの性質を正しく表しています。したがって、正しい組合せは の a と c です。
ポイントを簡単にまとめると:
  • ISMSは一度作って終わりではなく、PDCAで継続的に改善します(a が正しい)。
  • 経営層の方針表明や支援が不可欠で、トップダウンで組織的に進められます(c が正しい)。

解法ステップ

  1. 問題文のキーワードに注目する。ここでは「改善と継続」「経営層を頂点」「現場が主導」「目標達成で終了」。
  2. ISMSの本質を思い出す。ISMSは情報を守るための管理の仕組みで、継続的改善(PDCA)と経営の支援が特徴。
  3. 各記述をISMSの特徴と照らし合わせる:
    • 「継続する」→ISMSの重要要素(OK)
    • 「現場が主導」→誤り(経営の関与が必要)
    • 「経営層を頂点」→OK
    • 「目標達成で終了」→誤り(改善は継続)
  4. 正しい組合せを選ぶ。a と c を含む選択肢が

選択肢別の誤答解説

  • ア: a, b
    a は正しいが、b「現場が主導するボトムアップ活動である」は誤り。ISMSは経営層の方針と支援が必要で、組織的な推進(トップダウン)的側面が強い。したがってアは不正解。
  • イ: a, c
    a(継続的改善)も c(経営層が頂点の組織的取組み)もISMSの本質を表すため正解。ここで示したのが最適な組合せです。
  • ウ: b, d
    b は先述の通り誤り。d「目標と期限を定めて活動し、目標達成によって終了する」も誤りです。ISMSは期限を区切る単発のプロジェクトではなく、PDCAで継続的に改善する仕組みです。よってウは不正解。
  • エ: c, d
    c は正しいが、d は誤り。目標設定は行いますが、目標達成で活動を終えるものではなく、達成後も見直しと改善を続けます。よってエは不正解。

よくある誤解

  1. 「ISMSは現場の改善活動(ボトムアップ)だ」
    → 現場の意見や運用は重要ですが、ISMSは経営層による方針と責任を根幹に、組織全体で管理する仕組みです。トップの関与がないと運用は続きません。
  2. 「目標を達成したらISMSは終わる」
    → ISMSは一度の達成で完了するプロジェクトではありません。脅威や業務は変わるため、PDCA(Plan-Do-Check-Act:計画・実行・点検・改善)で継続的に改善します。
  3. 「技術だけの話だ」
    → 情報セキュリティは技術(防御)だけでなく、方針・組織・人の教育・手順などの管理面も含みます。

補足コラム

  • ISMSの国際規格には ISO/IEC 27001(International Organization for Standardization / International Electrotechnical Commission:情報セキュリティ管理の国際標準)があり、これに基づく認証を取得する組織も多いです。認証取得は外部に対する信頼の証明になりますが、取得が目的化すると本来の「継続的改善」が疎かになることがあるので注意が必要です。
  • 実務上の要点:経営層の方針表明(トップのコミットメント)、リスクアセスメント(リスクの洗い出しと評価)、運用ルールの整備、教育、監査と是正処置の実行、これらを巡回的に行うことが重要です。

FAQ

Q1. ISMSと情報セキュリティ対策は同じですか?
A1. 情報セキュリティ対策は個々の対策(技術・手順)を指し、ISMSはそれらを組織的に管理・改善する仕組みです。例えると、薬(対策)をどう処方し続けるかの「診療体制」がISMSです。
Q2. PDCAって何ですか?
A2. PDCAは Plan(計画)→ Do(実行)→ Check(点検)→ Act(改善)のサイクルで、継続的改善の考え方です。ISMSではこの循環で安全性を高めます。
Q3. 小さな会社でもISMSは必要ですか?
A3. 必要性は組織の業務や扱う情報の重要度によります。小規模でも個人情報や重要データを扱うなら、基本的なガバナンス(方針・責任・ルール)は必要です。

関連キーワード: ISMS、情報セキュリティ、PDCA、ISO/IEC 27001、経営トップ、継続的改善、リスクアセスメント
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

ITパスポート
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について