ITパスポート 2017年 春期 問75
問題文
ISMSの“計画”、“運用”、“パフォーマンス評価”及び“改善”において、“パフォーマンス評価”で実施するものはどれか。
選択肢
ア:情報セキュリティリスクアセスメント
イ:内部監査(正解)
ウ:不適合の是正処置
エ:リスクの決定
🔒 解説は解答すると表示されます
ISMSの“計画”、“運用”、“パフォーマンス評価”及び“改善”において、“パフォーマンス評価”で実施するものはどれか。【ITパスポート 解説】
正解の理由
パフォーマンス評価は「Check(評価)」に相当する活動です。ISMS(Information Security Management System:情報セキュリティマネジメントシステム)では、計画(Plan)で決めたことが適切に行われているか、効果が出ているかを評価します。選択肢の中で、評価(Check)に該当するのは内部監査です。つまり、選択肢のイ「内部監査」は、ISMSが規定どおりに運用されているか確認する活動であり、パフォーマンス評価の代表的な手段です。
内部監査は、実際の運用や記録を点検して不備や適合性を確認します。これにより改善点が明らかになり、次の「改善(Act)」フェーズにつながります。
解法ステップ
- ISMSのPDCA(Plan:計画、Do:運用、Check:評価、Act:改善)を確認する。
- 各選択肢がどのフェーズの活動かを考える:
- 計画(Plan):リスクの分析・決定、対策の設計など
- 運用(Do):運用ルールの実施、教育など
- 評価(Check):内部監査、モニタリング、測定、管理レビューなど
- 改善(Act):不適合の是正処置、継続的改善など
- 各選択肢を当てはめると、内部監査が「評価」に該当するため正解と判断する。
選択肢別の誤答解説
-
ア: 情報セキュリティリスクアセスメント
「リスクアセスメント」はリスクを特定・評価する活動です。これは対策を決めるための「計画(Plan)」フェーズに該当します。従ってパフォーマンス評価ではありません。 -
イ: 内部監査
内部監査は、ISMSや規程が適切に運用されているかをチェックする活動です。監査結果は評価レポートとして出され、改善の根拠になります。よってパフォーマンス評価で行うものです。 -
ウ: 不適合の是正処置
「不適合の是正処置」は問題が見つかった後に原因を取り除き再発を防ぐための対応です。これは「改善(Act)」フェーズの活動です。 -
エ: リスクの決定
「リスクの決定(リスク受容や対応方針の決定)」は、どのリスクに対してどの対策を採るかを決める段階であり、計画(Plan)に属します。評価フェーズではありません。
よくある誤解
-
誤解1:内部監査は「問題を見つけるだけ」で改善とは無関係
→ 内部監査は問題の発見だけでなく、改善のための証拠(監査報告)を提供し、改善活動につなげる重要な評価プロセスです。 -
誤解2:リスクアセスメントと内部監査は同じ評価活動である
→ リスクアセスメントは将来起こりうる脅威を見つけて対策を計画する行為(Plan)で、内部監査は既に実施されている運用の適合性や有効性を検証する評価(Check)です。
補足コラム
-
内部監査のポイント
- 監査は第三者的視点で行うことが望ましいため、監査担当者は独立性が求められます(社内の別部署や外部の支援を使うこともある)。
- 監査結果は「適合」「不適合」「改善の機会」などでまとめられ、経営層の判断や是正処置の材料になります。
-
関連規格
- ISMS構築では ISO/IEC 27001(情報セキュリティ管理の国際規格)が基準になることが多く、同規格でも内部監査は「Check」に位置づけられています。
FAQ
Q1: 内部監査と経営レビュー(管理レビュー)は違いますか?
A1: はい。内部監査は現場レベルでの適合性確認が中心です。経営レビューは経営層が監査結果や運用状況を受けて方針や目標の見直しを行う上位の評価です。両者は連携して動きます。
A1: はい。内部監査は現場レベルでの適合性確認が中心です。経営レビューは経営層が監査結果や運用状況を受けて方針や目標の見直しを行う上位の評価です。両者は連携して動きます。
Q2: 誰が内部監査を行うべきですか?
A2: 組織内で独立性を保てる人(関係部署から独立した担当者)や外部の専門家が行うのが一般的です。重要なのは公正で客観的な視点を確保することです。
A2: 組織内で独立性を保てる人(関係部署から独立した担当者)や外部の専門家が行うのが一般的です。重要なのは公正で客観的な視点を確保することです。
Q3: 試験で迷ったときの短い判断基準は?
A3: 「評価(Check)なら監査・測定・レビュー」がキーワードです。設計や決定ならPlan、実行ならDo、是正ならActを思い出してください。
A3: 「評価(Check)なら監査・測定・レビュー」がキーワードです。設計や決定ならPlan、実行ならDo、是正ならActを思い出してください。
関連キーワード: ISMS、PDCA、内部監査、リスクアセスメント、是正処置、ISO27001

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

