ITパスポート 2018年 秋期 問14
問題文
ISO(国際標準化機構)によって規格化されているものはどれか。
選択肢
ア:コンテンツマネジメントシステム
イ:情報セキュリティマネジメントシステム(正解)
ウ:タレントマネジメントシステム
エ:ナレッジマネジメントシステム
🔒 解説は解答すると表示されます
情報セキュリティマネジメント【ITパスポート解説】
正解の理由
選択肢の中で、国際標準化機構(ISO:International Organization for Standardization)によって規格化されている代表的な管理システムは、情報セキュリティマネジメントシステム(ISMS:Information Security Management System)です。ISMSはISO/IEC 27001(英:ISO/IEC 27001 — 情報セキュリティ管理の要件)として国際的に規格化されており、組織が情報の機密性・完全性・可用性を継続的に管理するための求められる要件が定められています。したがって、設問の正しい選択肢は イ です。
(補足)ナレッジマネジメントシステムについては、確かに知識マネジメントに関する国際規格として ISO 30401(英:Knowledge management systems — Requirements)が2018年に発行されています。しかし本問で代表的に規格化されている「管理システム」として広く出題されるのは ISO/IEC 27001 による ISMS であるため、混同しないよう注意してください。
解法ステップ
- 各選択肢が指すものを短く定義する。
- コンテンツマネジメントシステム(CMS:Content Management System:ウェブや文書の管理を行うソフトウェア)
- 情報セキュリティマネジメントシステム(ISMS:Information Security Management System:情報を守るための組織的な仕組み)
- タレントマネジメントシステム(Talent Management System:人材の採用・育成・評価を支援する仕組み)
- ナレッジマネジメントシステム(Knowledge Management System:組織の知識を管理・活用する仕組み)
- 「ISOで規格化されているか」を判断する。ISOには管理システムの要求事項を定めた規格群があることを思い出す。情報セキュリティに関する規格は ISO/IEC 27001 として有名。
- 上記から、情報セキュリティに関する管理システムが ISO 規格であると判断して イ を選ぶ。
選択肢別の誤答解説
- ア(コンテンツマネジメントシステム)
CMS は主にソフトウェア製品やサービスのカテゴリです。機能や実装方法は各社で異なり、CMS全体を定める単一のISO管理システム規格があるわけではありません。 - イ(情報セキュリティマネジメントシステム)
ISMS は ISO/IEC 27001 として規格化されています。組織が情報資産を管理するための要求事項が明確に定められている点が決め手です。 - ウ(タレントマネジメントシステム)
人材管理を支援する仕組みであり、多くはソフトウェアや人事制度の総称です。これ自体を指定する単独の国際ISO管理システム規格が一般的に知られているわけではありません。 - エ(ナレッジマネジメントシステム)
組織の知識管理に関する規格は確かに存在します(ISO 30401:2018)。ただし、出題意図として一般に「ISOで規格化されている代表的な管理システム」を問う場合、最も広く認識されているのは ISMS(ISO/IEC 27001)です。したがって本問の正解は イ です。
よくある誤解
- 「システム名=必ずISO規格」ではない
製品名や業務用語(CMS、タレント管理など)は便利な呼び名ですが、ISOが管理システムとして規格化しているかは別問題です。個別に規格番号を確認すると確実です。 - 「ISOで規格化されているなら全て同じ重みで出題される」と思う誤り
ISOは多数の規格を出しています。試験で問われやすいのは、ISO/IEC 27001 のような代表的かつ広く導入されている管理システム規格です。マイナーな規格は出題頻度が低いです。
補足コラム
- ISO と IEC の関係:ISO(International Organization for Standardization:国際標準化機構)は幅広い分野の国際規格を作る団体です。IEC(International Electrotechnical Commission:国際電気標準会議)は電気・電子分野の規格を作ります。情報セキュリティ分野は両者の協力で ISO/IEC として規格化されることがあり、ISO/IEC 27001 もその一例です。
- ISO/IEC 27001 の中身(簡単に):要求事項を定め、リスク評価→対策実施→監査→改善という PDCA(Plan-Do-Check-Act:計画・実行・点検・改善)サイクルで継続的にセキュリティ管理を行います。組織はこの規格に基づいて第三者認証を受けることもできます。
- ISO 30401(知識マネジメント):2018年に公開された知識マネジメント関連の規格で、ナレッジを体系的に管理するための要件を示します。存在は知っておいてよいですが、本問では ISMS(ISO/IEC 27001)が最も明確な該当です。
FAQ
Q1. ISO/IEC 27001 を満たせば情報漏えいは完全に防げますか?
A1. いいえ。ISO/IEC 27001 は「管理すべき要求」を定めます。規格に従うことでリスクは低減しますが、ゼロにするものではありません。運用の継続や人的対策も重要です。
A1. いいえ。ISO/IEC 27001 は「管理すべき要求」を定めます。規格に従うことでリスクは低減しますが、ゼロにするものではありません。運用の継続や人的対策も重要です。
Q2. 「ISO」と書いてあれば全部同じくらい信頼できますか?
A2. ISOは国際的な標準ですが、規格ごとに目的や適用範囲が異なります。必要な分野の規格を確認して使うのが大切です。
A2. ISOは国際的な標準ですが、規格ごとに目的や適用範囲が異なります。必要な分野の規格を確認して使うのが大切です。
Q3. 試験で出題されやすいISO規格は何ですか?
A3. 情報セキュリティ(ISO/IEC 27001)、品質管理(ISO 9001)、環境(ISO 14001)など、管理システムとして広く導入されている規格が出題されやすいです。
A3. 情報セキュリティ(ISO/IEC 27001)、品質管理(ISO 9001)、環境(ISO 14001)など、管理システムとして広く導入されている規格が出題されやすいです。
関連キーワード: ISO/IEC 27001、ISMS(Information Security Management System)、ISO 30401、PDCA、情報セキュリティ

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

