令和2年度10月 ITパスポート 問69 解説
ISMSの確立,実施,維持及び継続的改善における次の実施項目のうち,最初に行うものはどれか。
- ア情報セキュリティリスクアセスメント
- イ情報セキュリティリスク対応
- ウ内部監査
- エ利害関係者のニーズと期待の理解
答えを見る
正解 エ利害関係者のニーズと期待の理解
要点ISMSはまず組織の状況と利害関係者のニーズを理解する
解説
ISMSの要求事項(JIS Q 27001)では、まず組織の状況として、利害関係者のニーズと期待を理解し、ISMSの適用範囲を決めます。その後、計画としてリスクアセスメントとリスク対応を行い、運用後に内部監査などで評価します。したがってエが正解です。
- ア:リスクアセスメントは、組織の状況や適用範囲を決めた後に行うので誤り。
- イ:リスク対応は、リスクアセスメントの結果を受けて行うので誤り。
- ウ:内部監査は、ISMSを運用した後のパフォーマンス評価で行うので誤り。