不適合の再発防止策|情報セキュリティマネジメント 令和4年 サンプル問題 問3

出典:令和4年度 サンプル問題 科目A 問3 分野:セキュリティ / 情報セキュリティ管理
JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)において,不適合が発生した場合にその原因を除去し,再発を防止するためのものとして定義されているものはどれか。
  • ア:継続的改善
  • イ:修正
  • ウ:是正処置
  • エ:リスクアセスメント
解説

JIS Q 27000:2019では、不適合の原因を除去し、再発を防止するための処置を「是正処置」と定義しています。不適合そのものをその場で直すだけでなく、なぜ発生したのかという原因まで取り除くことがポイントです。

本問では、「原因を除去し、再発を防止する」という部分が判断のポイントです。この説明に当てはまるのは、の是正処置です。

❌他選択肢が誤りの理由
ア:継続的改善
⇒継続的改善は、要求事項を満たす能力を継続的に高めていく活動です。特定の不適合について、その原因を除去して再発を防止することを直接表す用語ではありません。
イ:修正
⇒修正は、発見された不適合そのものを取り除くための処置です。不適合の原因まで取り除いて再発を防止することを意味するものではありません。
エ:リスクアセスメント
⇒リスクアセスメントは、リスクの特定・分析・評価を行う一連のプロセスです。不適合の原因を除去するための処置ではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

是正処置は、不適合が発生したときに、その原因を取り除いて再発を防止するための対応です。単に発生した問題をその場で直すだけではなく、なぜ起きたのかを確認し、同じ問題が繰り返されないようにするところまで含みます。

迷ったときの判断軸

「発生した不適合そのものを直す」のが修正、「不適合の原因を除去して再発を防ぐ」のが是正処置です。継続的改善は組織全体のパフォーマンスを継続して向上させる考え方、リスクアセスメントはリスクを特定・分析・評価するプロセスです。原因除去と再発防止という表現を見たら是正処置と判断しましょう。

科目Bにつなげるために

科目Bでは、インシデント発生後に応急対応だけで終わらず、原因分析を行って再発防止策まで実施できるかが重要です。事象の修復・原因の特定・是正処置・再発防止という流れで整理すると、インシデント対応や監査の事例にもつなげやすくなります。