【問10】情報・サイバーセキュリティ初級 練習問題|PDCAのAct段階の活動
情報セキュリティの基礎とリスク管理 問10/20難易度B(標準)
問題文
ISMSをPDCAサイクルで運用する場合、Act(処置・改善)の段階に当たる活動として、最も適切なものはどれか。
- 1.監査や評価で見つかった不適合に是正処置を行い、ISMSを継続的に改善する
- 2.リスクアセスメントを行い、リスク対応計画と導入する管理策を決めて、実施の体制を整える
- 3.決定した管理策を導入し、定めた手順に従って日常の運用を行う
- 4.運用状況を監視、測定し、内部監査を実施して有効性を評価する
解説
正解は1。PDCAサイクルのActは、Checkで見つかった問題点や不適合に対して是正処置をとり、仕組みを継続的に改善する段階である。JIS Q 27001の「改善」に関する要求事項(不適合への是正処置と継続的改善)がこれに対応する。2は誤り。リスクアセスメントを行い、リスク対応計画や管理策を決めるのはPlan(計画)の段階である。3は誤り。管理策を導入し、手順に従って運用するのはDo(実行)の段階である。4は誤り。運用状況の監視や測定、内部監査による有効性の評価はCheck(点検)の段階である。ISMSは、この四つの段階を繰り返して継続的に改善していく考え方に基づく。