ISMS 内部監査の指摘事項
出典: 令和4年度 秋期 応用情報技術者試験 午前 問58 (IPA)
JIS Q 27001:2014 (情報セキュリティマネジメントシステム−要求事項) に基づいて ISMS 内部監査を行った結果として判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- ア USB メモリの使用を,定められた手順に従って許可していた。
- イ 個人情報の誤廃棄事故を主務官庁などに,規定されたとおりに報告していた。
- ウ マルウェアスキャンでスパイウェアが検知され,駆除されていた。
- エ リスクアセスメントを実施した後に,リスク受容基準を決めていた。
正解と解説を見る
正解: エ
- ア: 定められた手順どおりに許可しているので、問題はありません。
- イ: 事故を規定どおりに報告しているので、適切に対応できています。
- ウ: スパイウェアを検知して駆除できているので、管理策が機能しています。
- エ: リスク受容基準はアセスメントの前に決めておく必要があり、後から決めるのは不適合なので、指摘事項として記載すべきです。
ポイント
- JIS Q 27001 では、リスク受容基準 などのリスク基準を確立したうえで、それに従ってリスクアセスメントを行うことを求めています。
- アセスメントを 実施した後に 受容基準を決めるのは、要求事項に合っていない (不適合) ので、指摘事項になります。