診断士RoadMap 論点解説アプリを無料で使う

情報セキュリティマネジメント(ISMS)

経営情報システム組織的なリスク管理の流れを理解する

要点

ISMSは、情報セキュリティを一度きりの対策ではなく、組織として継続的に管理する仕組みです。守る対象となる情報資産を明確にし、脅威、脆弱性、影響を踏まえてリスクを評価し、必要な管理策を選択します。情報セキュリティの基本特性は、権限のない者に見せない機密性、改ざんや誤りを防ぐ完全性、必要なときに利用できる可用性です。

リスク対応には、リスクの低減、回避、移転、受容があります。すべてのリスクをゼロにするのではなく、事業上の重要性や費用対効果を踏まえて許容水準を決めます。管理策には、アクセス制御、暗号化、バックアップ、ログ監視、委託先管理、教育訓練、インシデント対応手順など、技術的・物理的・人的・組織的な対策が含まれます。

試験では、ISMSを個別のセキュリティ製品導入と混同しないことが重要です。方針を定め、計画し、実施し、点検し、改善するPDCAサイクルで運用します。経営層の関与、責任の明確化、文書化、内部監査、継続的改善が問われやすい論点です。個人任せの注意喚起だけでなく、組織のルールと運用状況を結び付けて理解します。

試験で問われるポイント

確認問題

ISMSの説明として最も適切なものはどれか。

正解: ア
正解は1番目。ISMSは情報資産を守るため、方針、リスク評価、管理策、監視、改善を組織的に回す仕組みです。製品導入だけで完了するものではありません。リスクは低減などの対応を行い、許容水準を踏まえて受容することもあります。権限外の閲覧を防ぐ性質は機密性で、可用性は必要時に利用できる性質です。

続きはアプリで — この論点の過去問と解説、AI演習へ

経営情報システムの過去問を年度別に解説付きで演習。触って学ぶ体感型解説、忘却曲線ベースの復習計画も無料で始められます。

診断士RoadMapを無料で始める
登録だけなら無料・プレミアムは月額¥500・いつでも解約可

関連する論点

同じ科目の論点