出典:平成31年度 春期 情報セキュリティマネジメント試験(SG) 午前 問1
予備知識
| 用語 | 意味 |
|---|---|
| 情報セキュリティ | 情報の安全を守ること |
| 情報セキュリティマネジメントシステム(ISMS) | どこかの誰かが決めた「情報の安全を守るために、こんな取り組みをしよう!」な内容に付けた名前 |
| レビュー | 作成した資料とかを他の人に見てもらって「大丈夫?おかしいところない?」ってのを一緒にチェックする作業 |
| 監査 | 「自分は部外者だ!こいつが どうなっても知ったこっちゃないぜ!」な心持ちで「ちゃんと やってる?ズルしてない?」をチェックすること |
| 内部監査 | 身内による監査 |
問題
| 問題文 | ||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。 【解答選択肢】
| ||||||||||||||||||||
| ピヨ意訳:「JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)」の話だよ。トップマネジメントがISMSのレビューをするときに考慮しないといけないことは、どれ?正しい組み合わせを選んでね。 【解答選択肢】
| ||||||||||||||||||||
| 解答選択肢 | |
|---|---|
| ア | 前回までのマネジメントレビューの結果とった処置の状況 トップマネジメントが設定した情報セキュリティ目的 内部監査の結果 |
| ピヨ意訳:過去の処置状況、情報セキュリティ目的、監査結果 | |
| イ | 前回までのマネジメントレビューの結果とった処置の状況 トップマネジメントが設定した情報セキュリティ目的 発生した不適合及び是正処置の状況 |
| ピヨ意訳:過去の処置状況、情報セキュリティ目的、不適合及び是正処置の状況 | |
| ウ | 前回までのマネジメントレビューの結果とった処置の状況 内部監査の結果 発生した不適合及び是正処置の状況 |
| ピヨ意訳:過去の処置状況、監査結果、不適合及び是正処置の状況 | |
| エ | トップマネジメントが設定した情報セキュリティ目的 内部監査の結果 発生した不適合及び是正処置の状況 |
| ピヨ意訳:情報セキュリティ目的、監査結果、不適合及び是正処置の状況 | |

正解
| 正解 | |
|---|---|
| ウ | 前回までのマネジメントレビューの結果とった処置の状況 内部監査の結果 発生した不適合及び是正処置の状況 |
| ピヨ意訳:過去の処置状況、監査結果、不適合及び是正処置の状況 | |
ピヨピヨ解説
知識として知っているかの問題ですね。
「JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)」には以下のように書いてあります。
9.3 マネジメントレビュー
トップマネジメントは,組織の ISMS が,引き続き,適切,妥当かつ有効であることを確実にするため に,あらかじめ定めた間隔で,ISMS をレビューしなければならない。
マネジメントレビューは,次の事項を考慮しなければならない。
a) 前回までのマネジメントレビューの結果とった処置の状況
b) ISMS に関連する外部及び内部の課題の変化
c) 次に示す傾向を含めた,情報セキュリティパフォーマンスに関するフィードバック
1) 不適合及び是正処置
2) 監視及び測定の結果
3) 監査結果
4) 情報セキュリティ目的の達成
d)利害関係者からのフィードバック
e)リスクアセスメントの結果及びリスク対応計画の状況
f)継続的改善の機会
マネジメントレビューからのアウトプットには,継続的改善の機会,及び ISMS のあらゆる変更の必要性に関する決定を含めなければならない。
組織は,マネジメントレビューの結果の証拠として,文書化した情報を保持しなければならない。
今回の問題と関係があるところを以下に抜粋します。
マネジメントレビューは,次の事項を考慮しなければならない。
a) 前回までのマネジメントレビューの結果とった処置の状況
b) ISMS に関連する外部及び内部の課題の変化
c) 次に示す傾向を含めた,情報セキュリティパフォーマンスに関するフィードバック
1) 不適合及び是正処置
2) 監視及び測定の結果
3) 監査結果
4) 情報セキュリティ目的の達成
d)利害関係者からのフィードバック
e)リスクアセスメントの結果及びリスク対応計画の状況
f)継続的改善の機会
解答選択肢に出てくる項目は
1.前回までのマネジメントレビューの結果とった処置の状況
2.トップマネジメントが設定した情報セキュリティ目的
3.内部監査の結果
4.発生した不適合及び是正処置の状況
の4つです。
このうち考慮しなければいけない項目として挙げられているのは
1.前回までのマネジメントレビューの結果とった処置の状況
3.内部監査の結果
4.発生した不適合及び是正処置の状況
の3つですね。
「あれ?『情報セキュリティ目的』って単語も出てくるじゃん」と思うかもしれませんが、出てきているのは「情報セキュリティ目的の達成」なので違います……多分。
ということで(カンニングした答えにもそう書いてあったので)「ウ:前回までのマネジメントレビューの結果とった処置の状況、内部監査の結果、発生した不適合及び是正処置の状況」が正解です。






