マネジメントレビュー|情報セキュリティマネジメント 平成31年 春期午前試験 問1
出典:平成31年春期 午前 問1
分野:セキュリティ / 情報セキュリティ管理
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。
| マネジメントレビューで考慮しなければならない事項 | |||
| ア | 前回までのマネジメントレビューの結果とった処置の状況 | トップマネジメントが設定した情報セキュリティ目的 | 内部監査の結果 |
| イ | 前回までのマネジメントレビューの結果とった処置の状況 | トップマネジメントが設定した情報セキュリティ目的 | 発生した不適合及び是正処理の状況 |
| ウ | 前回までのマネジメントレビューの結果とった処置の状況 | 内部監査の結果 | 発生した不適合及び是正処理の状況 |
| エ | トップマネジメントが設定した情報セキュリティ目的 | 内部監査の結果 | 発生した不適合及び是正処理の状況 |
TSUNAGARU-ADVICE
まず押さえたいこと
マネジメントレビューでは、トップマネジメントがISMSの運用状況を確認するために、前回レビューで決めた処置の進捗、内部監査の結果、不適合や是正処置の状況などを考慮します。単に方針や目標を設定する場ではなく、実際にISMSが適切に機能しているかを振り返ることが目的です。
迷ったときの判断軸
ポイントは、マネジメントレビューで「確認する情報」なのか、それとも経営者が別の場面で「設定するもの」なのかを切り分けることです。情報セキュリティ目的そのものを設定することと、その達成状況をレビューすることは別です。監査結果や是正処置の状況のように、ISMSの実績や改善状況を示す情報に注目しましょう。
科目Bにつなげるために
科目Bでは、内部監査で指摘された問題が改善されたか、是正処置が進んでいるかなど、指摘 → 対応 → 経営層による確認という流れが重要になります。ISMSでは、対策を実施して終わりではなく、結果を経営層が確認し、必要に応じて改善へつなげる仕組みとして理解しておきましょう。
JIS Q 27001:2014では、トップマネジメントは、ISMSが引き続き適切、妥当かつ有効であることを確実にするため、定められた間隔でマネジメントレビューを行います。
マネジメントレビューで考慮しなければならない主な事項は、次の6つです。
選択肢ウには、「前回までのマネジメントレビューの結果とった処置の状況」「内部監査の結果」「発生した不適合及び是正処置の状況」が含まれています。内部監査の結果と不適合・是正処置は、情報セキュリティパフォーマンスに関するフィードバックとして考慮する事項です。
したがって、ウが適切です。
❌他選択肢が誤りの理由ア:前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/内部監査の結果
⇒「前回までのマネジメントレビューの結果とった処置の状況」と「内部監査の結果」は考慮事項です。しかし、「トップマネジメントが設定した情報セキュリティ目的」そのものではなく、情報セキュリティ目的の達成状況の傾向を考慮します。
イ:前回までのマネジメントレビューの結果とった処置の状況/トップマネジメントが設定した情報セキュリティ目的/発生した不適合及び是正処置の状況
⇒「前回までのマネジメントレビューの結果とった処置の状況」と「不適合及び是正処置の状況」は考慮事項です。しかし、「トップマネジメントが設定した情報セキュリティ目的」そのものを考慮事項としているわけではなく、その達成状況の傾向を確認します。
エ:トップマネジメントが設定した情報セキュリティ目的/内部監査の結果/発生した不適合及び是正処置の状況
⇒「内部監査の結果」と「不適合及び是正処置の状況」は考慮事項ですが、「トップマネジメントが設定した情報セキュリティ目的」そのものという表現が不適切です。また、選択肢ウに含まれる「前回までのマネジメントレビューの結果とった処置の状況」は、明確に考慮すべき事項として定められています。