ISMSの"計画","運用","パフォーマンス評価"及び"改善"において,"パフォーマンス評価"で実施するものはどれか。
- ア情報セキュリティリスクアセスメント
- イ内部監査
- ウ不適合の是正処置
- エリスクの決定
正解と解説を見る
正解
イ 内部監査
ISMSのPDCAサイクルに相当する「計画」「運用」「パフォーマンス評価」「改善」のうち,パフォーマンス評価の段階で実施されるのは内部監査であり,これが正解である。情報セキュリティリスクアセスメントやリスクの決定は,対策を計画する「計画」の段階で実施される作業である。不適合の是正処置は,評価の結果見つかった問題点を正す「改善」の段階で実施される作業であり,いずれもパフォーマンス評価そのものには該当しない。