出典:平成30年度 春期 情報セキュリティマネジメント試験(SG) 午前 問38
予備知識
| 用語 | 意味 |
|---|
| ISMS(情報セキュリティマネジメントシステム) | どこかの誰かが決めた「情報の安全を守るために、こんな取り組みをしよう!」な内容に付けた名前 |
| ISMS要求事項 | 「ISMSを構築して、運用して、改善するにあたって、こんなことをやりなさい!」な要求事項があれやこれやと定められている規格 |
| ISMS適合性評価制度 | 「おっ!おまえ、ISMSをバッチリやってるな。おまえがバッチリやってるって権威ある俺様が認めてやるよ!」な認定制度 |
| ISMS認証機関 | ISMS適合性評価制度において、ISMSを ちゃんと やっているかチェックする役目の人たち |
| 監査 | 「自分は部外者だ!こいつが どうなっても知ったこっちゃないぜ!」な心持ちで「ちゃんと やってる?ズルしてない?」をチェックすること |
| 内部監査 | 身内による監査 |
| 監査員 | 監査する人 |
| 監査責任者 | 監査する人たちの責任者 |
| 監査範囲 | 監査する範囲 |
| 監査プログラム | 監査する際のチェックする内容とかスケジュール |
| 監査結果 | 監査した結果 |
問題
| 問題文 |
|---|
| JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれか。 |
| ピヨ意訳:JIS Q 27001:2014に書いてある内容にしたがって情報の安全を守るための取り組みを行っている場合、内部監査について守るべき内容は、どれ? |
| 解答選択肢 |
|---|
| ア | 監査員にはISMS認証機関が認定する研修の修了者を含まなければならない。 |
| ピヨ意訳:ISMS認証機関に認められた研修を受けた人が監査する人にいないとダメだよ |
| イ | 監査責任者は代表取締役が任命しなければならない。 |
| ピヨ意訳:監査の責任者は代表取締役(社長)が決めるよ |
| ウ | 監査範囲はJIS Q 27001に規定された管理策に限定しなければならない。 |
| ピヨ意訳:監査する範囲はJIS Q 27001で決められている管理策に限定してね |
| エ | 監査プログラムは前回までの監査結果を考慮しなければならない。 |
| ピヨ意訳:前回までの監査結果を踏まえて監査プログラムを考えてね |

正解
| 正解 |
|---|
| エ | 監査プログラムは前回までの監査結果を考慮しなければならない。 |
| ピヨ意訳:前回までの監査結果を踏まえて監査プログラムを考えてね |