情報セキュリティマネジメント 情報セキュリティ管理・ISMS 一問一答 第16問〜第20問

重要度:B 論点:適用宣言書

問16:ISMSでは、どの管理策を採用し、どれを採用しないかを、理由とともに適用宣言書にまとめる。

解答を見る

○:管理策の採否と理由を明示することで、リスクに応じた選択であることを説明できるようにする。


重要度:B 論点:不適合の定義

問17:ISMSにおける不適合とは、外部からのサイバー攻撃によって実害が発生した場合だけを指す。

解答を見る

×:不適合は、規格、組織の規程、計画した手順などの要求事項を満たしていない状態をいう。事故がなくても、未承認の運用や監査で判明した手順違反などが不適合となり得る。


重要度:C 論点:是正処置

問18:是正処置は、発生した不適合をその場で修正すれば完了であり、原因の分析や再発防止策の有効性の確認までは求められない。

解答を見る

×:是正処置では、発生した不適合を修正するだけでなく、原因を明らかにして除去し、再発防止に必要な変更を行い、その処置が有効であったかを確認する。


重要度:C 論点:継続的改善

問19:継続的改善を実施するには、既存の管理策が有効であっても毎年度全て廃止し、新しい管理策へ置き換えなければならない。

解答を見る

×:継続的改善は、ISMSの適切性、妥当性及び有効性を継続して高めることであり、全管理策を定期的に入れ替えることではない。評価結果に基づいて必要な改善を行う。


重要度:C 論点:ISMS認証の範囲

問20:組織がISMS認証を取得していても、その認証が組織内の全ての部門、製品及びサービスを自動的に対象としているとは限らない。

解答を見る

○:ISMS認証は定められた適用範囲に対して行われる。認証の有無だけで判断せず、対象となる組織、拠点、業務又はサービスの範囲を確認する必要がある。


コメント

タイトルとURLをコピーしました