戦国IT - 情報処理技術者試験の過去問対策サイト
ブログお知らせお問い合わせ料金プラン

ITパスポート 2024年 86


問題文

PDCAモデルに基づいてISMSを運用している組織において、C(Check)で実施することの例として、適切なものはどれか。

選択肢

業務内容の監査結果に基づいた是正処置として、サーバの監視方法を変更する。
具体的な対策と目標を決めるために、サーバ室内の情報資産を洗い出す。
サーバ管理者の業務内容を第三者が客観的に評価する。(正解)
定められた運用手順に従ってサーバの動作を監視する。

🔒 解説は解答すると表示されます

PDCAモデルに基づくISMSの「C(Check)」で行うことの例【ITパスポート 解説】

問題:PDCAモデルに基づいてISMS(Information Security Management System:情報セキュリティマネジメントシステム)を運用している組織において、C(Check)で実施することの例として、適切なものはどれか。
選択肢のうち、第三者が客観的に評価する「サーバ管理者の業務内容を第三者が客観的に評価する。」が正しい。

正解の理由

PDCAは Plan(計画)・Do(実行)・Check(点検・評価)・Act(改善)のサイクルです。
「チェック(Check)」は、実行したことが計画どおりに行われ、目標を満たしているかを点検・評価する段階です。外部または内部による客観的な評価や監査(audit:業務や手順が適切かを調べること)は、この「Check」に当たります。したがって、サーバ管理者の業務を第三者が客観的に評価することは、評価・監査に該当し、が正解です。
(注)サーバは「サービスを提供するコンピュータ」です。監査は「業務や手順が規定どおりかを調べる活動」です。

解法ステップ

  1. PDCAの各段階の意味を確認する。
    • Plan:何をどうするか計画する。
    • Do:実際に運用・実行する。
    • Check:実行結果を測定・評価・監査する。
    • Act:評価結果に基づき改善(是正処置)する。
  2. 各選択肢が「計画」「実行」「評価」「改善」のどれに当てはまるかを分類する。
  3. 「評価・監査」に当てはまる選択肢を選ぶ。第三者による客観評価は明確に「Check」であるため選ぶ。

選択肢別の誤答解説

  • ア: 業務内容の監査結果に基づいた是正処置として、サーバの監視方法を変更する。
    → これは「是正処置(改善)」の例です。評価(Check)で問題が見つかったあとに行う改善なので、Actに該当します。よって不正解。
  • イ: 具体的な対策と目標を決めるために、サーバ室内の情報資産を洗い出す。
    → 情報資産の洗い出しや対策・目標の決定は、計画を立てる作業です。Planに当たるため不正解。
  • ウ: サーバ管理者の業務内容を第三者が客観的に評価する。
    → 第三者による客観評価や監査は、実行結果を点検・評価する「Check」に該当します。よって正解です。
  • エ: 定められた運用手順に従ってサーバの動作を監視する。
    → 日常的に運用手順どおりに監視するのは「実行(Do)」です。監視は継続的な作業であり、評価・監査とは区別されるため不正解。

よくある誤解

  1. 監視=Checkと思う誤解
    • 日常的な監視(ログの常時監視や監視ツールの運用)はDo(実行)です。Checkは一定期間ごとに結果を評価・監査する活動を指します。
  2. 是正処置(問題を直すこと)をCheckでやってしまう誤解
    • 是正処置は評価で問題が見つかった後に行うActです。Checkは原因を調べ評価する段階で、直ちに変更を実施するのはActになります。

補足コラム

  • 「監査(audit)」には内部監査と外部監査があります。内部監査は組織内の人が行う点検、外部監査は第三者(認証機関など)が行うものです。問題文の「第三者が客観的に評価する」は外部監査に近いイメージです。
  • ISMS運用での典型的な流れ:計画(リスク評価→対策設定)→実行(対策の導入と運用)→評価(監査・報告)→改善(是正処置・方針見直し)。このサイクルを回すことで継続的にセキュリティを高めます。
  • Checkで行う具体例:監査報告書の作成、KPI(Key Performance Indicator:重要業績評価指標)やログの定期的なレビュー、脆弱性対応の進捗確認など。

FAQ

Q1. 「第三者の評価」は必ず外部の人でないとダメですか?
A1. 必ずしも外部である必要はありません。内部監査(組織内の別部署など)もCheckに該当します。ただし「第三者が客観的に評価する」が明示されている場合は外部監査を想定します。
Q2. 日常の監視結果を見て問題点があればすぐ直すべきですか?
A2. まずはCheckで評価・原因分析を行い、必要ならActで是正処置を行います。緊急の障害対応は即時のDo/Act的対応になることもありますが、手順に沿って記録・評価することが重要です。
Q3. PDCAはどれくらいの頻度で回すべきですか?
A3. 組織やリスクの大きさによります。重要なシステムや高リスクな分野は短いサイクル、低リスク分野は長めのサイクルで回すのが一般的です。

関連キーワード: PDCAモデル、ISMS運用、監査、是正処置、内部監査、外部監査、運用監視、KPI
← 前の問題へこの年度をクイズで解く次の問題へ →
戦国ITクイズ機能

\ せっかくなら /

ITパスポート
クイズ形式で学習しませんか?

クイズ画面へ遷移する

すぐに利用可能!

©︎2026 情報処理技術者試験対策アプリ

このサイトについてブログプライバシーポリシー利用規約特商法表記開発者について