令和8年度 ITパスポート 問93 解説
次のISMSにおける実施項目のうち,最初に行うものはどれか。
- アISMSの適用範囲の決定
- イ情報セキュリティリスクアセスメント
- ウ情報セキュリティリスク対応
- エ内部監査
答えを見る
正解 アISMSの適用範囲の決定
要点ISMSはまず適用範囲を決める
解説
ISMSを構築するときは、まずどの組織・業務・拠点・資産を対象にするのか、ISMSの適用範囲を決定します。範囲が決まらないと、守るべき情報資産やリスクを洗い出せないためです。
- イ:リスクアセスメント(リスクの特定・分析・評価)は、適用範囲を決めた後に行うので誤り。
- ウ:リスク対応は、リスクアセスメントの結果を踏まえて行うので誤り。
- エ:内部監査は、ISMSを運用した後に有効性を確認するために行うので誤り。