次の ISMS における実施項目のうち,最初に行うものはどれか。
- アISMS の適用範囲の決定
- イ情報セキュリティリスクアセスメント
- ウ情報セキュリティリスク対応
- エ内部監査
正解と解説を見る
正解
ア ISMS の適用範囲の決定
ISMS(情報セキュリティマネジメントシステム)の実施プロセスでは、まず組織のどの範囲を対象に情報セキュリティ管理を行うかを決める「適用範囲の決定」を最初に行い、その範囲を前提としてリスクアセスメントやリスク対応、内部監査などのPDCAサイクルを回していく。範囲が定まっていない段階でリスクアセスメントなどを行うことはできないため、正解はアとなる。