IPA過去問ドリル

平成31年度 春期 情報セキュリティマネジメント試験 午前 問1

テクノロジ/セキュリティ

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,トップマネジメントがマネジメントレビューで考慮しなければならない事項としている組合せとして,適切なものはどれか。 (注:本サイトでは原問題の表を文字表記に変換しています)

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問1

正解:ウ

解説

JIS Q 27001:2014の9.3項では,トップマネジメントはマネジメントレビューにおいて,前回までのマネジメントレビューの結果とった処置の状況,情報セキュリティに関連する外部及び内部の課題の変化,内部監査の結果を含むパフォーマンス情報,並びに継続的改善の機会などを考慮しなければならないと定められています。設問の三つの選択肢の中では,前回レビューの処置状況と内部監査の結果,発生した不適合及び是正処置の状況の組合せが該当します。

選択肢ごとの解説

  • 誤り。「トップマネジメントが設定した情報セキュリティ目的」はマネジメントレビューへのインプットとして規格に明記されている事項ではありません。
  • 誤り。同様に「トップマネジメントが設定した情報セキュリティ目的」を含んでおり,規格が求める考慮事項の組合せとは異なります。
  • 正しい。前回までのマネジメントレビューの結果とった処置の状況,内部監査の結果,発生した不適合及び是正処置の状況は,いずれもマネジメントレビューへのインプットとして規格に定められています。
  • 誤り。「トップマネジメントが設定した情報セキュリティ目的」を含んでおり,規格が求める考慮事項の組合せとは異なります。
情報セキュリティマネジメントの過去問を演習モードで解く