戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

ITパスポート 2016年 春期 91


問題文

ISMS適合性評価制度に関する次の記述中のa, bに入れる字句の適切な組合せはどれか。
企業などの組織において、[ a ]マネジメントシステムが適切に構築、運用され、ISMS認証基準の要求事項に適合していることを[ b ]が審査して認証する制度である。
ITパスポート 2016年 春期  問91の選択肢の画像

選択肢

(正解)

🔒 解説は解答すると表示されます

ISMS適合性評価制度の説明(a, b の語句補充)【ITパスポート 解説】

正解の理由

空欄に入る語句は、a が「情報セキュリティ」、b が「特定の第三者機関」です。つまり選択肢が正しいです。
理由は簡単です。ISMS(Information Security Management System:情報セキュリティマネジメントシステム)は「情報の安全を管理する仕組み」を指します。ISMS適合性評価制度は、その仕組みが適切に構築・運用され、基準(例:ISO/IEC 27001)に合っているかを「外部の第三者機関」が審査して認証する制度だからです。組織内の監査部署は自己点検(内部監査)を行いますが、認証を与えるのは独立した第三者です。

解法ステップ

  1. 「マネジメントシステム」が何に関するものかを考える。ISMS の頭文字から情報セキュリティ関係であると分かる(よって a は「情報セキュリティ」)。
  2. 文の後半「審査して認証する制度である」を読み、認証を行う主体を考える。認証は独立性が求められるため「組織内の部署」ではなく「第三者機関」が適切。
  3. 選択肢を当てはめて矛盾がないか確認する。これで が一致する。

選択肢別の誤答解説

  • ア(個人情報保護、組織内の監査を行う部署)
    誤り。個人情報保護は「Pマーク(Privacy Mark:プライバシーマーク)」など個人情報保護制度に近い概念です。また、組織内の部署は内部監査を行いますが、外部認証は行いません。
  • イ(個人情報保護、特定の第三者機関)
    半分正しい点はあります(個人情報保護に関しては外部の認定機関が関与する制度もあります)が、問題は ISMS 適合性評価制度について問われているため a が「個人情報保護」では誤りです。
  • ウ(情報セキュリティ、組織内の監査を行う部署)
    a は正しい(情報セキュリティ)が、b が誤りです。認証は外部の独立した第三者機関が行うため、組織内部署による「認証」は不適切です。
  • エ(情報セキュリティ、特定の第三者機関)
    正解。ISMS(情報セキュリティマネジメントシステム)の構築・運用が基準に適合しているかを、外部の第三者機関が審査して認証する制度であるため適切です。

よくある誤解

  • ISMS と個人情報保護(Pマーク)を混同する
    どちらも「情報」を扱いますが、ISMS は情報全体のセキュリティ管理(機密性・完全性・可用性)を対象にします。一方、Pマークは個人情報の適切な取り扱いに特化しています。
  • 内部監査 = 認証だと思う
    内部監査(組織内の監査部署)が行うのは自社の点検・改善です。公式な「認証」は第三者の独立した審査で与えられます。信頼性と客観性のため外部審査が重要です。
  • 「第三者機関」は誰でもよいと思う
    実際には第三者機関は一定の基準を満たしていること(認定など)が求められます。独立性と専門性がポイントです。

補足コラム

  • ISMS は国際規格 ISO/IEC 27001 に基づくことが多いです。ISO/IEC 27001 は「どのように情報を守るか」を体系化した国際標準です。
  • 企業が行う主な準備:情報資産の洗い出し、リスクアセスメント(リスク評価)、情報セキュリティ方針の策定、対策の導入、内部監査、是正処置、そして外部審査という流れです。PDCA(Plan-Do-Check-Act:計画→実行→点検→改善)のサイクルで継続的に改善します。
  • 認証を受けるメリット:取引先や顧客からの信頼向上、情報漏えい対策の強化、法令・契約上の要件充足などです。

FAQ

Q1: ISMS と Pマーク はどちらを選べばよいですか?
A1: 目的で選びます。個人情報の適切な取り扱いに限定して証明したいなら Pマーク、組織全体の情報セキュリティ管理を体系的に示したいなら ISMS(ISO/IEC 27001)です。場合によっては両方取得する組織もあります。
Q2: 認証はどのくらいの期間で取れる?
A2: 組織の準備状況によりますが、体制構築と運用の実績が必要なため数か月〜1年以上かかることがあります。外部審査は通常、書類審査と実地審査を含みます。
Q3: 内部監査と外部審査の違いは?
A3: 内部監査は自社が実施し改善の材料にするもの。外部審査(認証)は第三者が独立して評価し、適合していれば認証を与えるものです。

関連キーワード: ISMS、ISO/IEC 27001、情報セキュリティマネジメントシステム、個人情報保護、内部監査、第三者認証、PDCA、リスクアセスメント、認証機関
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

ITパスポート
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について