2026年版・3-1

情報セキュリティマネジメントの考え方とISMSの一問一答

情報セキュリティマネジメント試験「情報セキュリティ管理(ISMS・リスクマネジメント)」から、情報セキュリティマネジメントの考え方とISMSに関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ管理(ISMS・リスクマネジメント)の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問13-1

情報セキュリティにおける「完全性(Integrity)」の説明として、最も適切なものはどれか。

  • ①情報が正確であり、改ざんや破壊をされていない状態を維持すること
  • ②認可された者だけが情報にアクセスできる状態を確保すること
  • ③必要なときに情報に中断なくアクセスできる状態を確保すること
  • ④情報の作成者や送信者が本人であることを証明できる状態を確保すること
答えと解説を見る
正解 ①情報が正確であり、改ざんや破壊をされていない状態を維持すること
解説
情報セキュリティの3要素の一つである完全性とは、情報が正確であり、権限のない者による改ざんや破壊、消去が行われていない状態を維持することをいう。データベースの内容が不正に書き換えられたり、通信中に内容が改ざんされたりすることを防ぐ管理策が完全性の確保にあたる。

他の選択肢が不適切な理由
「認可された者だけが情報にアクセスできる状態を確保すること」は機密性の説明である。「必要なときに情報に中断なくアクセスできる状態を確保すること」は可用性の説明である。「情報の作成者や送信者が本人であることを証明できる状態を確保すること」は真正性の説明であり、完全性とは異なる概念である。
問23-1

情報セキュリティにおけるリスクの構成要素に関する説明のうち、最も適切なものはどれか。

  • ①脆弱性とは、情報資産に意図的または偶発的に損害を与える主体そのものをいう。
  • ②情報資産とは、企業が保有する土地や建物など有形資産全般のことをいう。
  • ③脅威とは、脆弱性を利用して情報資産に損害を与える可能性のある要因のことをいう。
  • ④リスクとは、脅威が情報資産に及ぼす影響を金銭に換算した損害賠償額のことをいう。
答えと解説を見る
正解 ③脅威とは、脆弱性を利用して情報資産に損害を与える可能性のある要因のことをいう。
解説
脅威とは、情報資産が持つ脆弱性(弱点)を利用して、情報資産に損害を与える可能性のある要因(自然災害、不正アクセス、人的ミス等)のことをいう。リスクは、この脅威と脆弱性の組み合わせによって、望ましくない事象が発生する可能性とその影響の大きさとして捉えられる。

他の選択肢が不適切な理由
脆弱性は損害を与える「主体」ではなく、情報資産が持つ弱点そのものを指す概念である。情報資産は土地や建物などの有形資産ではなく、情報及びそれを扱う仕組み(データ、ソフトウェア、システム等)を指す。リスクは損害賠償額という金銭的な数値そのものではなく、事象が発生する可能性と影響の組み合わせとして捉えられる概念である。
問33-1

「ISMS」の略称が表す意味として、最も適切なものはどれか。

  • ①Information Security Maintenance Standard(情報セキュリティ維持基準)
  • ②Information Security Management System(情報セキュリティマネジメントシステム)
  • ③Internal Security Monitoring Service(社内システム全体のセキュリティ監視サービス)
  • ④Integrated System Management Solution(統合システム管理ソリューション)
答えと解説を見る
正解 ②Information Security Management System(情報セキュリティマネジメントシステム)
解説
ISMSは Information Security Management System の略称で、情報セキュリティマネジメントシステムと訳される。組織が保有する情報資産の機密性・完全性・可用性を維持するために、リスクアセスメントに基づいてPDCAサイクルを回しながら継続的に情報セキュリティを管理する仕組み全体を指す概念である。

他の選択肢が不適切な理由
「Information Security Maintenance Standard」「Internal Security Monitoring Service」「Integrated System Management Solution」は、いずれもISMSという略称が実際に指す正式名称ではなく、紛らわしい形で作られた誤った組み合わせである。
問43-1

ISMSにおけるPDCAサイクルの「Check」の段階で行われる活動として、最も適切なものはどれか。

  • ①情報セキュリティ基本方針や対策基準を策定し、リスク対応の計画を立てる。
  • ②策定した情報セキュリティ対策を組織内で実施し、教育や運用を行う。
  • ③発見された不適合や改善点を踏まえ、是正処置を実施してISMSを改善する。
  • ④情報セキュリティ対策の実施状況を監視し、内部監査等で有効性を評価する。
答えと解説を見る
正解 ④情報セキュリティ対策の実施状況を監視し、内部監査等で有効性を評価する。
解説
PDCAサイクルのCheck(点検)段階では、Do段階で実施した情報セキュリティ対策が計画どおりに機能しているかを監視・測定し、内部監査やマネジメントレビューを通じてISMSの有効性を評価する。ここで発見された不適合や課題が、次のAct段階の改善活動につながる。

他の選択肢が不適切な理由
「情報セキュリティ基本方針や対策基準を策定し、リスク対応の計画を立てる」はPlan段階の活動である。「策定した情報セキュリティ対策を組織内で実施し、教育や運用を行う」はDo段階の活動である。「発見された不適合や改善点を踏まえ、是正処置を実施してISMSを改善する」はAct段階の活動であり、いずれもCheck段階の説明としては誤りである。
問53-1

「JIS Q 27001」に関する説明として、最も適切なものはどれか。

  • ①情報セキュリティマネジメントシステムの、国際規格に対応する日本産業規格である。
  • ②日本国内だけで通用する独自の基準であり、国際規格とは無関係に策定された規格である。
  • ③経済産業省が定めている、情報システムの調達手続きに関する行政指導文書である。
  • ④個人情報保護法における安全管理措置を具体化するために制定された政令である。
答えと解説を見る
正解 ①情報セキュリティマネジメントシステムの、国際規格に対応する日本産業規格である。
解説
JIS Q 27001は、国際規格であるISO/IEC 27001に対応する形で制定された、情報セキュリティマネジメントシステム(ISMS)の要求事項を定める日本産業規格である。国際的な整合性を保ちながら、国内でISMS認証を取得する際の要求事項規格として用いられている。

他の選択肢が不適切な理由
JIS Q 27001は国際規格ISO/IEC 27001と無関係な独自規格ではなく、これに対応して整合性を保つ形で作られている。経済産業省の行政指導文書でも、個人情報保護法の安全管理措置を定める政令でもなく、産業標準化法に基づく日本産業規格そのものである。
問63-1

我が国におけるISMS適合性評価制度において、認証機関に認定を付与する認定機関としての役割を担う組織はどれか。

  • ①独立行政法人情報処理推進機構(IPA)
  • ②一般社団法人情報マネジメントシステム認定センター(ISMS-AC)
  • ③一般財団法人日本情報経済社会推進協会(JIPDEC)
  • ④個人情報保護委員会
答えと解説を見る
正解 ②一般社団法人情報マネジメントシステム認定センター(ISMS-AC)
解説
我が国のISMS適合性評価制度において、認証機関に認定を付与する認定機関としての役割を担うのは、一般社団法人情報マネジメントシステム認定センター(ISMS-AC)である。ISMS-ACは、認定業務の客観性・公平性と独立性をより明確にするため、2018年に一般財団法人日本情報経済社会推進協会(JIPDEC)から認定業務を引き継ぐ形で法人化された組織であり、実際に組織のISMSを審査して認証を付与する個々の認証機関を認定する立場にある。

他の選択肢が不適切な理由
独立行政法人情報処理推進機構(IPA)は情報処理技術者試験の実施やセキュリティ普及啓発等を担う機関であり、ISMSの認定機関ではない。一般財団法人日本情報経済社会推進協会(JIPDEC)は、かつてISMS認定業務を担っていたが、2018年にその機能をISMS-ACへ引き継いでおり、現在の認定機関はJIPDECではない。個人情報保護委員会は個人情報保護法の運用を所管する機関であり、ISMS適合性評価制度の認定機関ではない。
問73-1

情報セキュリティの要素のうち「真正性(Authenticity)」の説明として、最も適切なものはどれか。

  • ①利用者が行った操作を、後から本人が否定できないように証跡を残しておくこと
  • ②システムが期待された機能を、一貫して確実に果たし続けられる状態にあること
  • ③利用者の行動について、後から誰が何を行ったか責任の所在を追跡できること
  • ④利用者や情報の発信元が、主張どおりの本人・本物であることを確実にすること
答えと解説を見る
正解 ④利用者や情報の発信元が、主張どおりの本人・本物であることを確実にすること
解説
真正性とは、利用者や情報の発信元、情報そのものが、主張しているとおりの本人・本物であることを確実にする特性をいう。デジタル署名や電子証明書による本人確認、なりすましの防止などが真正性を確保するための代表的な対策である。

他の選択肢が不適切な理由
「利用者が行った操作を後から否定できないように証跡を残すこと」は否認防止の説明である。「システムが期待した機能を一貫して確実に果たすこと」は信頼性の説明である。「利用者の行動について、後から責任の所在を追跡できる状態にすること」は責任追跡性の説明であり、いずれも真正性とは異なる概念である。
問83-1

ISMSを構築する際の「適用範囲(スコープ)」の設定に関する記述として、最も適切なものはどれか。

  • ①スコープは必ず組織全体を対象とし、一部の部門や事業所に限定して設定できない。
  • ②スコープは事業内容や情報資産の重要性を踏まえ、特定の部門・拠点に限定して設定できる。
  • ③スコープを定める作業はISMS運用開始後に行えばよく、事前に確定させておく必要はない。
  • ④スコープの範囲を狭く設定するほど、ISMS認証の審査費用は必ず高額になっていく。
答えと解説を見る
正解 ②スコープは事業内容や情報資産の重要性を踏まえ、特定の部門・拠点に限定して設定できる。
解説
ISMSの適用範囲(スコープ)は、組織の事業内容、拠点、部門、情報資産の重要性等を踏まえて組織自身が決定するものであり、必ずしも組織全体を対象とする必要はなく、特定の部門や事業に限定して設定することもできる。ただし、スコープから除外した理由や境界を明確に文書化しておく必要がある。

他の選択肢が不適切な理由
スコープを組織全体に限定する義務はない。スコープの確定はリスクアセスメントを行う前提として必要な作業であり、運用開始後に定めるものではない。審査費用はスコープの範囲や対象組織の規模等によって変動するものであり、範囲が狭いほど必ず高額になるという関係は成り立たない。
問93-1

ISMSにおける「情報セキュリティ基本方針」に関する記述として、最も適切なものはどれか。

  • ①現場の担当者が独自の判断で作成し、経営層の承認を経ずに運用を開始してよい。
  • ②個々の情報システムの設定手順を詳細に記述した、実施手順レベルの文書である。
  • ③組織の情報セキュリティへの姿勢を示す、経営層が承認する最上位の方針文書である。
  • ④顧客からの問い合わせに対応するためだけに作成される、営業部門向けの資料である。
答えと解説を見る
正解 ③組織の情報セキュリティへの姿勢を示す、経営層が承認する最上位の方針文書である。
解説
情報セキュリティ基本方針は、組織が情報セキュリティにどのような目的意識と姿勢で取り組むかを示す、ISMSにおける最上位の方針文書であり、トップマネジメントが自ら承認し、その責任のもとで組織内外に示すべきものとされる。

他の選択肢が不適切な理由
現場担当者の独自判断のみで作成し経営層の承認を経ずに運用してよい文書ではなく、必ずトップマネジメントの承認を要する。個々のシステムの詳細な設定手順は下位の実施手順レベルの文書に記載される内容であり、基本方針の役割ではない。営業部門向けの内部資料に限定される文書でもない。
問103-1

ISO/IEC 27001:2022及びJIS Q 27001:2023の附属書Aにおける管理策の分類として、最も適切なものはどれか。

  • ①組織的管理策、人的管理策、物理的管理策、技術的管理策の4テーマに分類される。
  • ②予防的管理策、発見的管理策、是正的管理策という3つのテーマのみに分類される。
  • ③機密性管理策、完全性管理策、可用性管理策という3つのテーマのみに分類される。
  • ④国内向け管理策と海外向け管理策という2つのテーマのみに分類されている。
答えと解説を見る
正解 ①組織的管理策、人的管理策、物理的管理策、技術的管理策の4テーマに分類される。
解説
2022年に改訂されたISO/IEC 27001(国内ではJIS Q 27001:2023)の附属書Aでは、従来の114項目の管理策が整理・統合され、組織的管理策、人的管理策、物理的管理策、技術的管理策という4つのテーマの下に93項目の管理策として再構成された。

他の選択肢が不適切な理由
「予防的・発見的・是正的」という区分は、各管理策に付与される「管理策タイプ」という属性の一つであり、附属書A全体をこの3区分のみで分類しているわけではない。同様に機密性・完全性・可用性による3区分も附属書Aの分類方式ではない。国内管理策と海外管理策という区分も附属書Aには存在しない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。