マネジメントレビュー|情報セキュリティマネジメント 平成31年 春期午前試験 問1

出典:平成31年春期 午前 問1 分野:セキュリティ / 情報セキュリティ管理
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。
マネジメントレビューで考慮しなければならない事項
前回までのマネジメントレビューの結果とった処置の状況 トップマネジメントが設定した情報セキュリティ目的 内部監査の結果
前回までのマネジメントレビューの結果とった処置の状況 トップマネジメントが設定した情報セキュリティ目的 発生した不適合及び是正処理の状況
前回までのマネジメントレビューの結果とった処置の状況 内部監査の結果 発生した不適合及び是正処理の状況
トップマネジメントが設定した情報セキュリティ目的 内部監査の結果 発生した不適合及び是正処理の状況
の問題
解説

JIS Q 27001:2014では、トップマネジメントは、ISMSが引き続き適切、妥当かつ有効であることを確実にするため、定められた間隔でマネジメントレビューを行います。

マネジメントレビューで考慮しなければならない主な事項は、次の6つです。

  • 前回までのマネジメントレビューの結果とった処置の状況
  • ISMSに関連する外部及び内部の課題の変化
  • 情報セキュリティパフォーマンスに関するフィードバック:不適合及び是正処置、監視及び測定の結果、監査結果、情報セキュリティ目的の達成などの傾向を含みます。
  • 利害関係者からのフィードバック
  • リスクアセスメントの結果及びリスク対応計画の状況
  • 継続的改善の機会

選択肢ウには、「前回までのマネジメントレビューの結果とった処置の状況」「内部監査の結果」「発生した不適合及び是正処置の状況」が含まれています。内部監査の結果と不適合・是正処置は、情報セキュリティパフォーマンスに関するフィードバックとして考慮する事項です。

したがって、が適切です。

❌他選択肢が誤りの理由
ア:前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/内部監査の結果
⇒「前回までのマネジメントレビューの結果とった処置の状況」と「内部監査の結果」は考慮事項です。しかし、「トップマネジメントが設定した情報セキュリティ目的」そのものではなく、情報セキュリティ目的の達成状況の傾向を考慮します。
イ:前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/発生した不適合及び是正処置の状況
⇒「前回までのマネジメントレビューの結果とった処置の状況」と「不適合及び是正処置の状況」は考慮事項です。しかし、「トップマネジメントが設定した情報セキュリティ目的」そのものを考慮事項としているわけではなく、その達成状況の傾向を確認します。
エ:トップマネジメントが設定した情報セキュリティ目的/内部監査の結果/発生した不適合及び是正処置の状況
⇒「内部監査の結果」と「不適合及び是正処置の状況」は考慮事項ですが、「トップマネジメントが設定した情報セキュリティ目的」そのものという表現が不適切です。また、選択肢ウに含まれる「前回までのマネジメントレビューの結果とった処置の状況」は、明確に考慮すべき事項として定められています。
TSUNAGARU-ADVICE

まず押さえたいこと

マネジメントレビューでは、トップマネジメントがISMSの運用状況を確認するために、前回レビューで決めた処置の進捗、内部監査の結果、不適合や是正処置の状況などを考慮します。単に方針や目標を設定する場ではなく、実際にISMSが適切に機能しているかを振り返ることが目的です。

迷ったときの判断軸

ポイントは、マネジメントレビューで「確認する情報」なのか、それとも経営者が別の場面で「設定するもの」なのかを切り分けることです。情報セキュリティ目的そのものを設定することと、その達成状況をレビューすることは別です。監査結果や是正処置の状況のように、ISMSの実績や改善状況を示す情報に注目しましょう。

科目Bにつなげるために

科目Bでは、内部監査で指摘された問題が改善されたか、是正処置が進んでいるかなど、指摘 → 対応 → 経営層による確認という流れが重要になります。ISMSでは、対策を実施して終わりではなく、結果を経営層が確認し、必要に応じて改善へつなげる仕組みとして理解しておきましょう。

の問題 試験TOPへ
の問題