【問10】情報・サイバーセキュリティ管理士 練習問題|PDCAサイクル
情報セキュリティの基礎と管理 問10/25難易度B(標準)
問題文
ISMSのPDCAサイクルにおけるCheckの段階で行う活動として、最も適切なものはどれか。
- 1.情報セキュリティ方針を定め、リスクアセスメントの計画を立てる
- 2.策定した規程に従い、選択した管理策を導入して日常的に運用する
- 3.内部監査や有効性の測定によって、運用状況の適合を確認する
- 4.監査で判明した不適合に対し、是正処置を行って仕組みを改善する
解説
正解は3。ISMSはPDCAサイクルによって継続的に改善する。Check(点検)の段階では、内部監査、管理策の有効性の測定、マネジメントレビューを通じて、実際の運用が方針や規程、JIS Q 27001の要求事項に適合しているかを確認する。1は誤り。方針の策定やリスクアセスメントの計画はPlan(計画)の活動である。2は誤り。規程に従って管理策を導入し運用するのはDo(実行)の活動である。4は誤り。不適合に対する是正処置や改善はAct(処置)の活動であり、その結果が次の計画に反映される。近年の規格は継続的改善を前提としつつPDCAの記述を必須としていないが、試験対策としては四つの段階と具体的活動の対応を確実に結び付けておきたい。