情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT
情報資産とリスクの実務
講義 3 本・確認問題 25 問 | 本試験では「科目B ケース」(12問)の一部 | 最終更新 2026-09-24
この章で学ぶこと- 何を情報資産として数え、台帳にどの項目を書き、いつ更新するのか。業務部門の目線で漏れのない洗い出し方を身につけます。
- 機密性・完全性・可用性を3段階で評価し、その結果から重要度を決め、格付けに応じた取扱いルールにつなげる考え方を学びます。
- リスク特定・分析・評価の3工程で優先順位をつけ、回避・移転・低減・受容から対応を選び、残留リスクを承認して回し続ける流れをつかみます。
1. 情報資産を洗い出す・台帳をつくる
何を情報資産として数え、台帳にどの項目を書き、いつ更新するのか。業務部門の目線で漏れのない洗い出し方を身につけます。
情報セキュリティの取組みは、守る対象を数え上げるところから始まります。守る対象がはっきりしなければ、どこにどれだけコストをかけるかを決められないからです。この数え上げが情報資産の洗い出しであり、その結果をまとめたものが情報資産台帳です。台帳は「作って終わり」の書類ではなく、リスクアセスメント、アクセス権の設計、教育の対象決め、監査、インシデント発生時の影響範囲の把握まで、あらゆる場面で参照される土台になります。
情報資産に含まれるのは電子データだけではありません。顧客データベースや提案書のような電子データ、契約書や申込書のような紙の書類、ノートPC・スマートフォン・複合機・USBメモリのような機器、業務で使うソフトウェアやライセンス、クラウドサービスや外部委託のような外部サービス、そしてベテラン社員だけが知っているノウハウのような人が持つ知識まで、業務上の価値があるものはすべて対象です。自社が所有しているかどうかは基準になりません。クラウド上に置いた情報も、顧客から預かった情報も、自社が責任をもつ情報資産です。
台帳に書く項目は組織によって違いますが、最低限そろえたいのは、資産名、利用部門、管理責任者、保管場所、媒体(電子/紙/機器)、件数または量、機密性・完全性・可用性の評価値、そこから決まる重要度です。ここで大切なのは、管理責任者を必ず個人の役職まで特定することです。「営業部全員」や「担当者」といった書き方では、いざというときに誰が判断するのかが決まりません。件数も「不明」のままにせず、概数でよいので把握します。件数が分からない資産は、そもそも管理が及んでいないというサインです。
難しいのが、部署をまたいで使われる情報の管理責任者です。営業部が入力した顧客情報を物流部が配送に使い、経理部が請求に使い、情報システム部がサーバを運用している、という状態はよくあります。このとき、システムを運用している情報システム部は「預かって動かしている側」であって、情報の中身に責任をもつ立場ではありません。原則は、その情報を業務上生み出し、内容の正しさと利用範囲に責任をもつ業務所管部門の責任者を管理責任者とし、ほかの部門は利用部門として台帳に併記することです。連名にしたり空欄にしたりすると、責任の所在があいまいになります。
台帳は実態と合っていて初めて意味があります。年次の棚卸しだけに頼ると、実態とのずれが最大で1年間放置されます。新しい業務やサービスを始めたとき、人事異動や退職で担当者が変わったとき、システムを更改したとき、保管場所を変えたときなど、資産に変化があった時点で随時更新し、加えて年に一度は全体を棚卸しして抜けを埋める、という二段構えが基本です。更新のきっかけを規程に書いておくと、担当者が変わっても運用が続きます。
洗い出しでよく漏れるものには決まった型があります。部員の貸与PCのデスクトップに置かれた個人作業用のファイル、申請せずに使い始めた無料のクラウドストレージやアンケートサービス、退職者から引き継がれないまま残ったUSBメモリや共有アカウント、机の引出しにたまった紙の申込書や受領した名刺、テスト用に本番データをコピーした検証環境などです。これらはアンケートによる自己申告では出てきません。実地の確認、共有フォルダやクラウドサービスの利用状況の確認、退職・異動時のチェックリストを組み合わせて拾い上げます。
情報資産台帳の記載項目と、書くときの注意点| 区分 | 項目 | 書き方の例 | よくある不備 |
|---|
| 識別 | 資産名 | 顧客連絡先一覧(販売管理システム) | 「顧客データ」など範囲が分からない書き方 |
| 識別 | 媒体 | 電子/紙/機器 | 電子と紙が混在する資産を1行にまとめてしまう |
| 識別 | 件数・量 | 8,400件/1,200冊/32台 | 「不明」「多数」のまま放置する |
| 責任 | 管理責任者 | 営業部長(氏名まで特定) | 「営業部全員」「担当者」と書く/連名にする |
| 責任 | 利用部門 | 営業部・物流部・経理部 | 実際に使っている他部門を書き漏らす |
| 所在 | 保管場所 | 販売管理サーバ/3階書庫(施錠) | 「社内」「各自」など特定できない書き方 |
| 評価 | 機密性・完全性・可用性 | 高/中/低の3段階 | 担当者ごとに基準が違うまま評価する |
| 評価 | 重要度 | 3つの評価値から社内ルールで決定 | 評価値と重要度の関係が決まっていない |
| 維持 | 更新のきっかけ | 新規業務・異動・システム更改・年次棚卸し | 年次棚卸しのときしか更新しない |
情報資産台帳の記載例(A社営業部・抜粋)
No 資産名 利用部門 管理責任者 保管場所 媒体 件数 機密 完全 可用 重要度1 顧客連絡先一覧 営業部/物流部 営業部長 販売管理サーバ 電子 8,400 高 中 高 高2 契約書原本 営業部 営業事務課長 3階書庫(施錠) 紙 1,200 高 高 中 高3 受領した名刺 営業部 営業企画課長 名刺管理サービス 電子 5,600 中 低 低 中4 見積書ひな形 営業部 営業企画課長 部門共有フォルダ 電子 40 低 中 低 中5 貸与ノートPC 営業部 情報システム部長 各担当者 機器 32 高 中 中 高6 展示会案内文 営業部 営業企画課長 部門共有フォルダ 電子 12 低 低 低 低
用語
- 情報資産
- 組織にとって価値があり守るべき対象。電子データ、紙の書類、ハードウェア、ソフトウェア、外部サービス、人が持つノウハウまで含む。所有しているかどうかではなく、業務上の価値と責任の有無で判断する。
- 情報資産台帳
- 情報資産を一覧にした管理表。資産名・利用部門・管理責任者・保管場所・媒体・件数・評価値・重要度などを記録する。リスクアセスメントやアクセス権設計、インシデント時の影響範囲の把握の土台になる。
- 管理責任者
- その情報資産の取扱いについて判断し責任を負う個人。役職まで特定して台帳に記載する。部門をまたぐ資産では、情報を業務上生み出し内容に責任をもつ業務所管部門の責任者を充てるのが原則。
- 利用部門
- その情報資産を業務で使っている部門。管理責任者とは別の欄として台帳に記載し、複数部門が使う場合はすべて書く。影響範囲の把握や周知先の特定に使う。
- 棚卸し
- 台帳の記載と現物・現状を突き合わせ、追加・変更・廃棄を反映する作業。年1回など定期に行うほか、業務変更・異動・システム更改など変化があった時点で随時更新することが望ましい。
- シャドーIT
- 従業員や部門が組織の承認を得ずに業務で使っているIT機器やクラウドサービス。無料のオンラインストレージやアンケートサービスが典型例で、台帳から漏れやすく、安全管理措置も確認されていない。
- 媒体
- 情報が保存されている形態。電子(サーバ・PC・クラウド・可搬媒体)、紙、機器などに区分する。媒体によって保管方法、持出し方法、廃棄方法が変わるため台帳に明記する。
- 情報オーナー
- 情報の内容と利用範囲に責任をもつ立場。システムを運用するシステム管理者とは役割が異なり、公開範囲やアクセス権の可否、廃棄の判断を行うのは情報オーナー側である。
例題
例題:営業部が入力した顧客情報を、物流部が配送に、経理部が請求に使っている。サーバは情報システム部が運用している。管理責任者は誰にすべきか。
答えと考え方 情報を業務上生み出し、内容と利用範囲に責任をもつ営業部の責任者を管理責任者とする。情報システム部はサーバを運用する立場であって情報の内容に責任をもつわけではない。物流部・経理部・情報システム部は利用部門または運用部門として台帳に併記する。連名や空欄にすると判断者が決まらない。
例題:部内アンケートで洗い出したところ、共有フォルダとサーバの情報しか挙がらなかった。ほかに確認すべきものは何か。
答えと考え方 貸与PCのローカルに置かれたファイル、申請せずに使っているクラウドサービス、退職者から引き継いだUSBメモリや共有アカウント、引出しの紙の申込書や名刺、本番データをコピーした検証環境などである。自己申告では出てこないため、実地確認と利用状況の確認を併用する。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
2. 重要度を決めて格付けする
機密性・完全性・可用性を3段階で評価し、その結果から重要度を決め、格付けに応じた取扱いルールにつなげる考え方を学びます。
洗い出した情報資産は、すべてを同じ強さで守ることはできません。限られた人手と費用を配分するために、資産ごとに重要度を決めます。重要度の土台になるのが、機密性・完全性・可用性の3つの観点からの評価です。実務では高・中・低の3段階(数値なら3・2・1)を使うことが多く、段階の数を増やすほど判断に迷い、評価が担当者ごとにぶれやすくなります。
3つの観点は、それぞれ「損なわれたときに何が起きるか」で評価します。機密性は、その情報が漏えいしたときの影響で見ます。法令上の報告義務や損害賠償が生じる、取引先との信頼を失う、価格交渉で不利になる、といった影響が大きいほど評価値は高くなります。完全性は、内容が誤って書き換えられたり壊れたりしたときの影響で見ます。誤った金額の見積を出す、誤った先に出荷する、決算が誤るといった業務への波及が大きいほど高くなります。可用性は、使えなくなったときの影響で見ます。何時間・何日止まると業務が止まるか、代替手段があるかで判断します。
3つの評価値から重要度を決めるルールは、あらかじめ組織として決めておく必要があります。よく使われるのは最大値方式で、機密性・完全性・可用性のうち最も高い評価値をその資産の重要度とします。たとえば機密性が中、完全性が高、可用性が高の資産は重要度「高」になります。最大値方式が広く使われるのは、どれか1つでも損なわれれば重大な影響が出る、という情報セキュリティの考え方に合っているからです。合計値や平均値を使う方式もありますが、平均を採ると1つだけ突出して高い観点が薄まってしまう点に注意が必要です。いずれにせよ、方式が決まっていないと部門ごとに結果がばらつきます。
重要度を決めるのは目的ではなく手段です。決めた重要度(格付け)ごとに、保管・持出し・共有・複製・廃棄の取扱いルールを対応づけて初めて意味が生まれます。たとえば重要度が高なら施錠書庫または暗号化しての保管、持出しは上長承認、社外共有は秘密保持契約と部門長承認、廃棄は溶解またはデータ消去の記録を残す、といった具合です。低の資産にまで同じ手続を課さないことが、ルールを守り続けられるかどうかを分けます。
評価は高すぎても低すぎても害があります。過大評価をすると、公開済みのカタログや案内文にまで承認や暗号化を課すことになり、手続が多すぎて現場が回らなくなります。その結果、承認が中身を見ない形式的な押印になり、本当に守るべき情報の承認も素通りしてしまいます。逆に過小評価をすると、実際には個人情報や取引条件を含む情報が誰でも編集できる共有フォルダに置かれ、漏えいしても気づかない状態が生まれます。営業日報や打合せメモのように「社内の書類だから」と軽く扱われがちなものほど、中身を見て評価し直す価値があります。
評価のばらつきを抑えるには、段階の名前をそろえるだけでは足りません。部門ごとに「重要・普通・軽微」「A・B・C」「1〜5」と表記が違うのはもちろん問題ですが、より本質的なのは、その段階に当てはめるための判断基準を全社共通の言葉で書くことです。「漏えいすると法令上の報告義務や損害賠償が生じるおそれがある情報は機密性を高とする」「1営業日以上使えないと出荷が止まる情報は可用性を高とする」のように、具体的な影響で基準を書けば、誰が評価しても近い結果になり、部門をまたいだ優先順位づけができるようになります。
評価値の判断基準と、格付けに応じた取扱いルールの例| 区分 | 段階 | 判断の目安 | 対応する扱い |
|---|
| 機密性 | 高 | 漏えいすると法令上の報告義務・損害賠償・取引停止のおそれがある | 施錠保管または暗号化/社外共有は契約と部門長承認 |
| 機密性 | 中 | 漏えいすると社内の業務や信用に一定の影響が出る | 施錠保管/持出しは上長承認 |
| 機密性 | 低 | 公開済み、または漏えいしても実害がない | 制限なし |
| 完全性 | 高 | 誤りがあると誤請求・誤出荷・決算誤りなど後続業務が破綻する | 更新権限の限定/変更履歴の保存 |
| 完全性 | 中 | 誤りがあると手戻りが生じるが業務は継続できる | 責任者の承認による改訂 |
| 完全性 | 低 | 誤っても影響が軽微で容易に直せる | 特段の制限なし |
| 可用性 | 高 | 1営業日未満の停止でも業務が止まり代替手段がない | 冗長化/バックアップからの復旧手順を整備 |
| 可用性 | 中 | 数日の停止なら代替手段で業務を継続できる | 定期バックアップ |
| 可用性 | 低 | 1週間以上使えなくても業務に大きな支障がない | 通常のバックアップのみ |
| 重要度 | 決め方 | 3つの評価値のうち最大の値をその資産の重要度とする(最大値方式) | 重要度ごとに保管・持出し・共有・廃棄のルールを適用 |
評価値から重要度を決め、取扱いルールに結び付けた例(最大値方式)
区分 機密性 完全性 可用性 重要度 取扱いの例顧客連絡先一覧 高 中 高 高 施錠保管/持出し上長承認/社外共有は契約と部門長承認契約書原本 高 高 中 高 施錠書庫/複製禁止/廃棄は溶解と記録受領した名刺 中 低 低 中 施錠保管/持出し上長承認/廃棄は溶解見積書ひな形 低 中 低 中 部門内共有可/改訂は責任者承認展示会案内文 低 低 低 低 制限なし/一般廃棄可
用語
- 機密性の評価
- その情報が漏えいしたときの影響の大きさで決める評価。法令上の報告義務や損害賠償、取引先の信頼喪失、競争上の不利などの大きさを判断材料にする。個人情報や取引条件を含む情報は高くなりやすい。
- 完全性の評価
- その情報が誤って書き換えられたり壊れたりしたときの影響の大きさで決める評価。誤った金額での請求、誤った先への出荷、決算の誤りなど、後続業務への波及が大きいほど高くする。
- 可用性の評価
- その情報が使えなくなったときの影響の大きさで決める評価。どのくらいの時間止まると業務が止まるか、代替手段があるかで判断する。件数の多さではなく業務停止の影響で決める点が重要。
- 最大値方式
- 機密性・完全性・可用性の3つの評価値のうち最も高い値をその資産の重要度とする決め方。どれか1つでも損なわれれば重大な影響が出るという考え方に沿うため広く使われる。
- 格付け(分類)
- 決定した重要度に応じて情報資産を区分し、区分ごとに保管・持出し・共有・複製・廃棄の取扱いルールを定めること。極秘・社外秘・公開といったラベルを使う組織もある。
- 評価基準
- 高・中・低のどれに当てはめるかを判断するための共通のものさし。「漏えいすると法令上の報告義務が生じる情報は高」のように具体的な影響で書き、全社で共有する。
- 過大評価
- 実際の影響より高く評価すること。過剰な手続で現場が回らなくなり、承認が形骸化して本来守るべき情報の管理まで緩む。公開情報にまで高い格付けを与えていないか点検する。
- 過小評価
- 実際の影響より低く評価すること。個人情報や取引条件を含む情報が保護されないまま扱われ、漏えいしても検知できない状態を生む。日報や打合せメモなど日常の文書で起きやすい。
例題
例題:顧客ごとの値引き率を記載した価格表がある。漏れると価格交渉で不利になる。誤って書き換わると誤った金額で見積を出す。半日使えなくても前月の紙の控えで代替できる。評価はどうなるか。
答えと考え方 機密性 高、完全性 高、可用性 低となる。最大値方式なら重要度は高。可用性は件数や使用頻度ではなく、使えなくなったときに業務が止まるか、代替手段があるかで判断する点に注意する。
例題:ほぼすべての資産が「機密性 高」と評価され、公開済みのカタログの持出しにも上長承認が必要になった。何が問題か。
答えと考え方 過大評価による手続の過剰で、承認が中身を見ない形式的なものになり、本当に守るべき情報の承認まで素通りする。対処は承認の廃止ではなく、影響の大きさで書いた評価基準を示して評価をやり直し、公開情報の評価値を実態に合わせて下げることである。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
3. リスクアセスメントを回す
リスク特定・分析・評価の3工程で優先順位をつけ、回避・移転・低減・受容から対応を選び、残留リスクを承認して回し続ける流れをつかみます。
リスクアセスメントは、リスク特定・リスク分析・リスク評価の3つの工程からなります。リスク特定は、どんな悪いことが起こりうるかを洗い出す工程です。情報資産台帳を出発点に、それぞれの資産に対する脅威(不正アクセス、内部不正、紛失、故障、災害など)と、その脅威につけ込まれる脆弱性(退職者IDの放置、暗号化されていないPC、持出し記録がない、教育不足など)を組み合わせ、「この資産にこの脅威がこの弱点を突いて起きる」という形で具体的に書き出します。ここで対策を考え始めたり費用を見積もり始めたりするのは早すぎます。
リスク分析は、洗い出したリスクの大きさを見積もる工程です。実務でよく使うのは、発生可能性と影響度をそれぞれ高・中・低(3・2・1)で評価し、積または表で組み合わせてリスクレベルを出す方法です。金額で見積もる定量的な方法もありますが、業務部門では判断しやすい段階評価がまず使われます。大切なのは、部門ごとに違う勘で点数を付けないことで、そのためにも評価基準を全社で共通にしておきます。
リスク評価は、算出したリスクレベルをあらかじめ決めた受容基準と比べ、対応が必要かどうかと優先順位を決める工程です。受容基準は「リスクレベル6以上は受容できない」のように数値で決めておきます。基準を先に決めずに結果を見てから線を引くと、対策したくないリスクを基準の下に置く、といった恣意的な運用になりかねません。
対応が必要と判断したリスクには、回避・移転・低減・受容(保有)の4つから対応を選びます。回避はリスクの原因となる活動そのものをやめることで、たとえば展示会での名刺収集をやめる、その業務から撤退する、といった選択です。移転(共有)は保険への加入や契約による責任分担で、損害の一部を他者に移す方法です。低減はアクセス権の見直しや暗号化、手順の追加などで発生可能性や影響度を下げる方法で、実務で最も多く使われます。受容は、対策の費用が見合わないなどの理由でリスクを受け入れ、そのまま持ち続ける判断です。受容は「何もしない」ことと同じではなく、意思をもって記録に残す判断である点が重要です。
対応を選ぶときは費用対効果を見ます。年間に想定される損害額(想定損害額×年間の発生見込み)に対して、対策費用が大きく上回るなら、その対策は合理的とはいえません。逆に、少額の対策で大きな損害をほぼ防げるなら優先して実施します。対策後に残るリスクが残留リスクで、受容基準を上回る残留リスクをそのままにする場合は、費用対効果と残るリスクの内容を整理して、責任をもつ管理層(経営陣)の承認を得たうえで記録します。担当者や情報セキュリティリーダーの一存で受容してよいものではありません。
決めた対応はリスク対応計画にまとめます。計画には、対象のリスク、選んだ対応策、責任者、期限、実施後に残る残留リスクの扱いを必ず書きます。責任者や期限が「未定」「できるだけ早く」のままの行は、実行されないまま次のアセスメントを迎えます。そしてアセスメントは一度で終わりません。新しいシステムやサービスを導入したとき、法令が改正されたとき、インシデントが発生したとき、組織体制が変わったときは前提そのものが変わっているため、定期の見直しを待たずに再アセスメントを行います。この繰り返しがマネジメントシステムのPDCAそのものです。
リスクアセスメントの工程と、リスク対応の選び方| 区分 | 名称 | やること・意味 | 成果物・例 |
|---|
| 工程 | リスク特定 | 資産×脅威×脆弱性で起こりうる出来事を洗い出す | リスク一覧(大きさの見積りはまだ行わない) |
| 工程 | リスク分析 | 発生可能性と影響度を評価してリスクレベルを算出する | リスクレベル(例:可能性3×影響度3=9) |
| 工程 | リスク評価 | 受容基準と比較して対応の要否と優先順位を決める | 優先対応リスト |
| 対応 | リスク回避 | 原因となる活動そのものをやめる | 名刺収集の廃止/該当業務からの撤退 |
| 対応 | リスク移転 | 保険や契約で損害の一部を他者に移す | サイバー保険への加入/委託契約に賠償条項 |
| 対応 | リスク低減 | 管理策で発生可能性や影響度を下げる | アクセス権見直し/暗号化/手順の追加 |
| 対応 | リスク保有 | 受容基準内、または費用が見合わないため受け入れる | 記録を残し年次で再評価 |
| 判断 | 費用対効果 | 年間想定損害額と対策費用を比べる | 想定損害500万円×年0.2件=年100万円 |
| 判断 | 残留リスクの承認 | 基準を上回る残留リスクは管理層が承認する | 経営会議での承認記録 |
| 契機 | 再アセスメント | 前提が変わったら定期見直しを待たずに実施 | 新システム導入/法改正/インシデント/体制変更 |
リスク分析・評価とリスク対応方針の例(受容基準:積が6以上は受容できない)
No 脅威 脆弱性 発生可能性 影響度 積 受容 対応方針1 退職者IDでの不正閲覧 退職時のID停止が遅い 中(2) 高(3) 6 不可 低減:退職手続にID停止を組込み2 ノートPC紛失 ディスクが暗号化されていない 中(2) 高(3) 6 不可 低減:ディスク暗号化を全台に適用3 紙の契約書の紛失 持出し記録がない 中(2) 中(2) 4 可 保有:記録を残し年次で再評価4 展示会案内文の誤送信 宛先確認の手順がない 高(3) 低(1) 3 可 保有:影響が小さく対策せず記録5 委託先での情報漏えい 委託契約に管理条項がない 中(2) 高(3) 6 不可 移転:契約に賠償条項と保険を追加
用語
- リスク特定
- 情報資産に対する脅威と脆弱性を組み合わせ、起こりうる出来事を洗い出す工程。台帳を出発点に「資産×脅威×脆弱性」の形で具体的に書き出す。この段階では大きさの見積りや対策の検討は行わない。
- リスク分析
- 特定したリスクの大きさを見積もる工程。発生可能性と影響度を段階評価して組み合わせる定性的手法と、金額で見積もる定量的手法がある。評価基準を全社で共通化してばらつきを抑える。
- リスク評価
- 算出したリスクレベルをあらかじめ定めた受容基準と比較し、対応の要否と優先順位を決める工程。受容基準は結果を見る前に決めておくことが恣意的な運用を防ぐ鍵になる。
- リスク受容基準
- どの水準までのリスクなら受け入れられるかを組織として定めた線引き。「リスクレベル6以上は受容できない」のように具体的に決め、経営層の承認を得て運用する。
- リスク回避
- リスクの原因となる活動そのものをやめる対応。名刺収集を廃止する、その業務から撤退する、リスクの高いサービスの利用をやめるなど。効果は大きいが事業機会を失う可能性がある。
- リスク移転(共有)
- 保険への加入や契約による責任分担で、損害の一部を他者に移す対応。損害の金銭的な負担は移せても、説明責任や信用の低下まで移せるわけではない点に注意する。
- リスク低減
- 管理策を追加して発生可能性や影響度を下げる対応。アクセス権の見直し、暗号化、手順の追加、教育などが該当し、実務で最も多く選ばれる。実施後も残留リスクは残る。
- リスク保有(受容)
- 対策の費用が見合わないなどの理由でリスクをそのまま受け入れる判断。何もしないこととは異なり、判断の理由と承認を記録に残し、定期的に見直す必要がある。
- 残留リスク
- リスク対応を実施した後になお残るリスク。受容基準を上回る残留リスクを受け入れる場合は、費用対効果と内容を整理して責任をもつ管理層の承認を得たうえで記録する。
- リスク対応計画
- 選んだ対応策、責任者、期限、残留リスクの扱いをまとめた実行計画。責任者と期限が定まっていない行は実行されないため、必ず個人と日付まで決める。
- 再アセスメント
- 前提が変わったときにリスクアセスメントをやり直すこと。新システムやサービスの導入、法令改正、インシデントの発生、組織体制の変更などが契機となり、定期見直しを待たずに実施する。
例題
例題:低減策を実施しても受容基準をわずかに上回るリスクが残った。追加対策の費用は年800万円、想定損害額は年100万円である。どうすべきか。
答えと考え方 費用が損害額を大きく上回るため追加対策は合理的でない。費用対効果と残るリスクの内容を整理し、責任をもつ管理層に説明して残留リスクとして承認を得たうえで記録する。担当者やリーダーの一存で受容したり、計算方法を変えて基準内に見せかけたりしてはならない。
例題:年1回のアセスメントを4月に実施した。その後、新しいクラウドサービスの導入、法令改正、他部門でのインシデント、組織統合があった。次回まで待ってよいか。
答えと考え方 待ってはならない。いずれもアセスメントの前提が変わる出来事であり、その都度リスクを見直す必要がある。定期の実施は最低限の頻度であって、変化があったときの再アセスメントを代替するものではない。
出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001・JIS Q 31000(リスクマネジメント-指針)
確認問題(25問)
四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。
問1|洗い出しの起点
A社は従業員120名の産業機器の販売会社である。営業部のBさんは部門の情報セキュリティリーダーに任命され、営業部の情報資産台帳を初めて作成することになった。営業部には、顧客管理システムに登録された顧客担当者の連絡先、紙の契約書、展示会で受け取った名刺、見積書のExcelファイル、貸与ノートPC、営業支援のクラウドサービスがある。Bさんが情報システム部に相談したところ「サーバ上のデータは把握しているが、部門が個別に持っている情報は分からない」と言われた。Bさんが台帳作成にあたって最初に行うべきことはどれか。
- 営業部が業務で扱っている情報を、電子データ・紙・機器・外部サービスの区別なく洗い出す
- 顧客管理システムに入っているデータだけを対象に、機密性・完全性・可用性の評価値を決める
- 情報システム部が管理しているサーバの一覧をそのまま営業部の台帳として転記する
- 台帳ができていないことを情報セキュリティ委員会に報告し、全社としての指示が出るまで待つ
正解と解説
正解:A. 営業部が業務で扱っている情報を、電子データ・紙・機器・外部サービスの区別なく洗い出す台帳づくりは対象の洗い出しから始まる。情報資産は電子データに限らず紙・機器・外部サービスも含むため、媒体を問わず業務で扱う情報を挙げるのが最初の作業である。評価値を決めるのは洗い出しの後の工程で、対象を絞ってしまうと漏れが残る。サーバ一覧の転記では部門固有の紙や名刺、クラウドサービスが抜ける。委員会の指示待ちは部門が把握している情報を集める作業を止める理由にならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問2|台帳の記載
A社営業部のBさんは、部内の情報を洗い出して情報資産台帳の初版を作成した。営業部が扱っているのは、販売管理サーバに登録された顧客の連絡先、3階書庫に保管する契約書の原本、展示会や訪問で受け取った名刺、共有フォルダに置いた見積書のひな形などである。Bさんは各資産について、利用部門・管理責任者・保管場所・媒体・件数の欄を埋めた。名刺については「部員がそれぞれ受け取って自分で持っている」と聞いたため、そのまま記載した。作成した台帳を上司に提出する前に、Bさんは記載の仕方に問題がないかを点検している。この台帳の記載のうち、最も見直しが必要なものはどれか。
A社営業部 情報資産台帳(初版・抜粋)
No 資産名 利用部門 管理責任者 保管場所 媒体 件数1 顧客連絡先一覧 営業部 営業部長 販売管理サーバ 電子 8,4002 契約書原本 営業部 営業事務課長 3階書庫(施錠) 紙 1,2003 受領した名刺 営業部 営業部全員 各自の名刺入れ 紙 不明4 見積書ひな形 営業部 営業企画課長 部門共有フォルダ 電子 40
- No.1 — 件数が多い資産は、必ず件数ごとに複数の行に分けて記載しなければならない
- No.2 — 紙の書類は情報資産台帳の対象外なので、この行は台帳から削除する必要がある
- No.3 — 管理責任者が個人に特定されておらず、保管場所も件数も把握されていない
- No.4 — 社外に持ち出さない資産は、台帳に記載する必要がない
正解と解説
正解:C. No.3 — 管理責任者が個人に特定されておらず、保管場所も件数も把握されていない管理責任者は判断と責任の所在を示す欄なので、役職や氏名まで特定して1名を記載する。「営業部全員」では誰が判断するか決まらず、保管場所が「各自の名刺入れ」、件数が「不明」であることも管理が及んでいないことを示す。件数の多さは分割の理由にならず、紙の書類も情報資産に含まれる。社外に出すかどうかは台帳記載の要否とは関係がない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問3|部門横断の資産
A社では、営業部が受注時に入力した顧客情報を、物流部が配送先の確認に使い、経理部が請求書の発行に使っている。顧客情報は情報システム部が運用する販売管理システムに格納されている。情報資産台帳の作成にあたり、この顧客情報の管理責任者を誰にするかで各部門の意見が合わない。物流部と経理部は「利用しているだけだ」と主張し、情報システム部は「サーバを預かっているだけで中身は分からない」と述べている。管理責任者の決め方として最も適切なものはどれか。
- 情報を格納したシステムを運用する情報システム部の部長を管理責任者とし、営業部・物流部・経理部は利用部門として台帳に併記する
- 情報を業務上生み出し、内容と利用範囲に責任をもつ営業部の責任者を管理責任者とし、物流部・経理部は利用部門として台帳に併記する
- 利用している3部門の部長を連名で管理責任者として登録し、合議で判断する
- 管理責任者は決めずに、利用している部門だけを台帳に記載しておく
正解と解説
正解:B. 情報を業務上生み出し、内容と利用範囲に責任をもつ営業部の責任者を管理責任者とし、物流部・経理部は利用部門として台帳に併記する部門をまたぐ情報では、その情報を業務上生み出し、内容の正しさや公開範囲に責任をもつ業務所管部門の責任者を管理責任者とするのが原則である。情報システム部はシステムを運用する立場であって情報の中身に責任を負わない。連名にすると最終的な判断者が定まらず、空欄にすれば責任の所在そのものが失われる。利用部門は別欄に併記して影響範囲を分かるようにする。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問4|台帳の更新
A社では情報資産台帳を毎年3月の棚卸しで更新することにしている。今年度の営業部では、4月の人事異動で顧客管理システムの担当者が交代した。6月には新しい営業支援クラウドサービスを導入し、商談履歴の保存を始めた。9月には紙の契約書1,000件を社内の書庫から外部倉庫へ移した。11月には契約社員1名が退職し、担当していた見積書ファイルを他の部員が引き継いだ。Bさんは「年次棚卸しは3月なので、それまで台帳はこのままでよい」と考えている。この考えに対する指摘として最も適切なものはどれか。
- 資産に変化があった時点で随時更新し、年次棚卸しは全体の抜けを埋める場と位置付けるべきである
- 台帳の更新はシステム更改のときだけ行えばよく、人事異動や保管場所の変更は更新の対象からは外す
- 台帳は作成した時点の記録であるから確定後は一切変更せず、翌年度になったら新しい台帳を作り直す
- クラウドサービスに保存した情報は事業者側が管理するものであるから、自社の台帳に載せる必要はない
正解と解説
正解:A. 資産に変化があった時点で随時更新し、年次棚卸しは全体の抜けを埋める場と位置付けるべきである台帳は実態と一致して初めて役に立つ。年次棚卸しだけに頼ると最大1年間ずれたままになるため、新規サービスの利用開始、担当者の交代、保管場所の変更、退職に伴う引継ぎなど変化が起きた時点で随時更新し、年次棚卸しで漏れを補うのが基本である。更新の契機をシステム更改に限る、確定後は変更しない、という運用はずれを固定化する。クラウド上の情報も自社が責任をもつ情報資産であり台帳の対象になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問5|洗い出し漏れ
A社営業部のBさんは、部内アンケートで情報資産を洗い出した。集まった回答は、顧客管理システムのデータ、共有フォルダの提案書、書庫の契約書の3つだけだった。しかし実際に部内を見て回ると、貸与ノートPCのデスクトップに顧客リストのExcelを置いている部員、個人契約の無料クラウドストレージに提案書を保存して自宅から編集している部員、展示会で受け取った名刺を引出しに束で入れている部員、退職した先輩から引き継いだUSBメモリを保管している部員がいた。いずれもアンケートの回答には含まれていない。Bさんの対応として最も適切なものはどれか。
- アンケートに書かれた資産だけを台帳に載せ、それ以外は個人が管理する持ち物として扱う運用とする
- 無料のクラウドストレージの利用を禁止する規程を新たに作ることをもって、洗い出しの作業を完了とする
- 実地の確認で見つかった情報も台帳に載せたうえで、自己申告だけに頼らない洗い出し方法に見直す
- 名刺やUSBメモリは少量なので件数を数えず、まとめて「その他」として1件で登録する
正解と解説
正解:C. 実地の確認で見つかった情報も台帳に載せたうえで、自己申告だけに頼らない洗い出し方法に見直す個人PC内のファイル、無申請のクラウドサービス、引き継がれた可搬媒体、引出しの紙は自己申告では出てこない典型的な漏れである。実地確認や利用状況の確認を組み合わせて拾い上げ、台帳に反映することが必要になる。個人の管理物として扱えば会社の情報が管理外に置かれる。規程の整備は必要だが洗い出しの完了とは別であり、件数を数えずまとめる扱いは管理の実態を見えなくする。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問6|管理の実態
A社営業部のBさんは、部門の情報資産台帳を作成し、管理の行き届いていない資産がないかを点検することになった。上司からは「すべてを一度に確認する時間はないので、危ないところから見てほしい」と言われている。台帳には資産ごとに媒体・保管場所・件数・持出しの可否を記載してある。Bさんは、記載内容そのものから管理の状況が読み取れると考え、各行を比べている。台帳の抜粋を次に示す。実態の確認を最も優先すべき資産はどれか。
A社営業部 情報資産台帳(抜粋)
No 資産名 媒体 保管場所 件数 持出し1 顧客連絡先一覧 電子 社内ファイルサーバ 8,400 不可2 契約書原本 紙 3階書庫(施錠) 1,200 不可3 商談メモ 電子 各自の貸与PCのデスクトップ 不明 可4 請求書控え 紙 営業部キャビネット(施錠) 3,000 不可
- No.1(顧客連絡先一覧)
- No.2(契約書原本)
- No.3(商談メモ)
- No.4(請求書控え)
正解と解説
正解:C. No.3(商談メモ)No.3は保管場所が各担当者のPCに分散し、件数が不明で、持出しも可となっており、どこに何件あるかを組織が把握できていない状態を示す。No.1・No.2・No.4は保管場所が1か所に特定され、件数も把握され、持出しが制限されており、台帳の記載上は管理が及んでいる。件数の「不明」は管理が届いていないことを示す代表的なサインであり、まず実地で確認すべき対象になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問7|退職時の引継
A社営業部のC主任が来月末で退職することになった。C主任は担当顧客20社の商談履歴を貸与ノートPCのローカルフォルダと業務用メールの受信箱に保存しており、部門共有フォルダには一部しか置いていない。また、顧客から預かった図面の入ったUSBメモリを自席の引出しに保管している。上司から「退職までに引継ぎを済ませてほしい」と言われたBさんは、情報セキュリティリーダーとして手順を整理することになった。Bさんが最初に行うべきことはどれか。
- C主任が使っていたノートPCを退職日にまとめて初期化し、貸与していたUSBメモリは中身を確認せずに廃棄する
- C主任が業務で保有している情報を洗い出して一覧にし、どれを情報資産として引き継ぐかを管理責任者と確認する
- C主任に貸与している社内アカウントを直ちにすべて停止し、退職日までの間は社内システムを一切利用できないようにする
- C主任の業務用メールの受信箱を上司がすべて閲覧して、必要と思われるメールを部門の共有フォルダへ順に転送する
正解と解説
正解:B. C主任が業務で保有している情報を洗い出して一覧にし、どれを情報資産として引き継ぐかを管理責任者と確認する退職者が抱える情報は台帳から漏れやすいため、まず何を保有しているかを洗い出して一覧化し、引き継ぐべき情報資産を管理責任者と確認するのが出発点になる。この確認をしないまま初期化や廃棄を行えば、顧客から預かった図面など必要な情報まで失われる。在職中のアカウント即時停止は業務と引継ぎを止めてしまう。受信箱の閲覧から始めるのは対象の把握になっておらず、順序として適切でない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問8|無申請サービス
A社営業部では、業務効率化のため、ある部員がオンラインのアンケートサービスを無料プランで契約していた。このサービスで展示会来場者の氏名・会社名・メールアドレスを収集し、後日の営業活動に使っている。情報システム部への利用申請はしておらず、部内でも一部の担当者しか存在を知らなかった。Bさんが情報資産の洗い出しの過程でこれを見つけたところ、収集済みの件数は約600件だった。サービスの管理画面には、部員2名の個人アカウントでログインできる状態になっていた。Bさんの対応として最も適切なものはどれか。
- 無料プランで費用が発生していないため、台帳には登録せず、そのまま利用を継続させる
- 収集した個人情報を直ちにすべて削除してサービスを解約したうえで、社内への報告や台帳への記録についてはいずれも省略する
- 収集している情報と利用状況を台帳に記録したうえで、社内の利用申請手続を行い、サービス提供者の安全管理措置を確認する
- アカウントを持つ2名の氏名を管理責任者欄に記載し、以後の管理はこの2名に一任する
正解と解説
正解:C. 収集している情報と利用状況を台帳に記録したうえで、社内の利用申請手続を行い、サービス提供者の安全管理措置を確認する承認を得ずに使われているクラウドサービス(シャドーIT)でも、そこに個人情報が保存されていれば自社が責任をもつ情報資産である。まず実態を台帳に記録して可視化し、社内の申請手続に乗せ、提供者側の安全管理措置を確認するのが筋道になる。費用の有無は台帳登録の基準ではない。無断での削除・解約と報告の省略は事実の隠蔽にあたる。2名への一任は組織としての管理責任を放棄することになる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問9|資産の範囲
A社では今年度から全部門で情報資産台帳を整備することになり、総務部が説明会を開いた。営業部のBさんは説明会の後、複数の部員から「どこまでを情報資産として台帳に載せるのか」と質問を受けた。営業部にあるのは、顧客データベース、紙の契約書、貸与ノートPCとスマートフォン、見積作成ソフト、外部の営業支援クラウドサービスなどである。さらに、ベテラン社員だけが知っている値引き交渉のノウハウもある。ある部員は「会社の備品台帳に載っている機器は情報資産ではないはずだ」と主張し、別の部員は「クラウド上のデータは事業者のものだ」と述べている。情報資産の範囲についての説明として最も適切なものはどれか。
- 電子データだけが情報資産であり、紙の書類や機器、外部サービスは情報資産には含めない
- 自社が所有し社内に置いているものだけが情報資産であり、外部のクラウドサービス上に保存した情報や人が持つ知識までは含まない
- 金銭的な価値を見積もれるものだけを情報資産とし、人が持つノウハウのように見積もれないものは対象から外す
- 電子データ・紙の書類・機器・ソフトウェア・外部サービス・人が持つ知識のいずれも、業務上の価値があれば情報資産として扱う
正解と解説
正解:D. 電子データ・紙の書類・機器・ソフトウェア・外部サービス・人が持つ知識のいずれも、業務上の価値があれば情報資産として扱う情報資産は媒体や所有形態で決まるものではなく、業務上の価値と守る責任の有無で判断する。電子データのほか、紙の書類、ハードウェア、ソフトウェア、外部サービス、人が持つノウハウまで含まれる。紙や機器を外す、外部サービス上の情報を外すという扱いは、実際に守るべき情報を管理の外に置くことになる。金銭価値を見積もれない情報も、漏えいや停止の影響が大きければ守る必要がある。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問10|重要度の決定
A社では情報資産の重要度を決めるルールを全社で統一している。機密性・完全性・可用性をそれぞれ高(3)・中(2)・低(1)の3段階で評価する。そのうえで、3つの評価値のうち最大の値をその資産の重要度とすると定めている。営業部のBさんは、このルールに従って部門の主な資産を評価し、次の結果を得た。Bさんは、重要度が「高」になる資産を抜き出して優先的に対策を検討しようとしている。このルールに従ったとき、重要度が「高」となる資産の組合せはどれか。
A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No 資産名 機密性 完全性 可用性1 顧客連絡先一覧 高 中 中2 見積書ひな形 低 中 低3 受注データ 中 高 高4 展示会案内文 低 低 低
- No.1とNo.2
- No.1とNo.3
- No.2とNo.3
- No.3とNo.4
正解と解説
正解:B. No.1とNo.3最大値方式では3つの評価値のうち最も高い値が重要度になる。No.1は最大が機密性の高で重要度は高、No.3は最大が完全性・可用性の高で重要度は高。No.2は最大が完全性の中で重要度は中、No.4はすべて低で重要度は低となる。よって高になるのはNo.1とNo.3である。平均や合計ではなく最大値で判断する点を取り違えないことが重要である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問11|評価の観点
A社営業部のBさんは、部員に評価の考え方を説明するため、顧客ごとの値引き率を記載した価格表を例に取り上げた。この価格表が競合他社に渡ると価格交渉で不利になる。数値が誤って書き換えられると、誤った金額の見積を顧客に提示してしまい、後から取り消すことになる。一方、システムの障害で半日ほど閲覧できなくなっても、前月に印刷した紙の控えで代替できるため業務は続けられる。この価格表の評価として最も適切なものはどれか。
- 機密性 高・完全性 高・可用性 低
- 機密性 低・完全性 高・可用性 高
- 機密性 高・完全性 低・可用性 高
- 機密性 低・完全性 低・可用性 低
正解と解説
正解:A. 機密性 高・完全性 高・可用性 低機密性は漏えいしたときの影響で見るため、競合に渡ると価格交渉で不利になる点から高。完全性は誤りが生じたときの影響で見るため、誤った金額の見積提示につながる点から高。可用性は使えなくなったときの影響で見るため、半日止まっても紙の控えで代替できる点から低となる。可用性を情報の重要さや使用頻度で決めてしまうと、代替手段の有無という判断材料を見落とす。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問12|過大評価
A社営業部では、情報資産の評価を各担当者の判断に任せたところ、ほぼすべての資産が「機密性 高」と評価された。社内の取扱い基準では、機密性が高の資産は施錠書庫での保管、持出し時の上長承認、社外共有時の暗号化と受渡し記録の作成が必要である。その結果、展示会の案内文や公開済みの製品カタログを持ち出すときにも承認が必要になった。承認件数は月に十数件から二百件近くまで増えた。やがて上長は内容を確認せずに押印するようになり、本当に注意が必要な顧客名簿の持出しも素通りしていることが分かった。Bさんがとるべき対応として最も適切なものはどれか。
- 承認にかかる手間を減らすため、持出しのときの上長による承認そのものを、重要度にかかわらずすべての資産について廃止する
- 営業部が保有する全資産の評価を一律に「中」へ引き下げたうえで、機密性の高い資産も含めて取扱いの基準を大きく簡素化する
- 資産の評価の値はそのままにしておき、持出しのときの承認者を、上長から実際に社外へ持ち出す担当者本人へとすべて変更する
- 影響の大きさで判断できる評価基準を示して評価をやり直し、公開情報など影響が小さい資産の評価値を実態に合わせて下げる
正解と解説
正解:D. 影響の大きさで判断できる評価基準を示して評価をやり直し、公開情報など影響が小さい資産の評価値を実態に合わせて下げる問題の原因は、公開情報まで高と評価した過大評価にあるため、評価基準を具体的な影響で示して評価をやり直すのが本筋である。承認を全廃したり一律に中へ下げたりすると、本当に守るべき情報の保護まで弱まる。承認者を本人に変えることは第三者による確認をなくすことであり、承認の意味を失わせる。過大評価は手続を形骸化させ、結果として重要な情報の管理も緩めてしまう点に注意する。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問13|格付けと取扱
A社では、情報資産の重要度に応じた取扱い基準を定めている。営業部のBさんは、重要度が「高」と格付けされている顧客連絡先一覧について、取引先との共同キャンペーンのために社外の代理店へ提供するよう営業部長から依頼された。代理店とは業務委託契約を結んでいるが、秘密保持に関する条項が含まれているかをBさんは確認していない。営業部長からは「キャンペーンの開始が近いので急いでほしい」と言われている。取扱い基準の抜粋を次に示す。Bさんが最初に行うべきことはどれか。
A社 情報取扱い基準(重要度別・抜粋)
重要度 保管 持出し 社外共有 廃棄高 施錠書庫または暗号化 上長承認必須 契約と部門長承認が必要 溶解またはデータ消去の記録中 施錠書庫 上長承認必須 上長承認が必要 溶解またはデータ消去低 指定なし 承認不要 承認不要 一般廃棄可
- 代理店の担当者宛てにパスワード付きの圧縮ファイルで送り、パスワードは別便で伝える
- 顧客連絡先一覧の重要度を「中」に変更し、上長承認だけで提供できるようにする
- 代理店との契約に秘密保持の条項があるかを確認し、部門長の承認を得る手続を進める
- 提供する件数を100件に絞れば重要度が下がるため、抜粋版を作成して承認を得ずに提供する
正解と解説
正解:C. 代理店との契約に秘密保持の条項があるかを確認し、部門長の承認を得る手続を進める重要度が高の資産を社外共有するには、基準どおり契約と部門長承認の両方が必要である。したがって契約の秘密保持条項を確認し、部門長承認の手続を進めるのが先である。暗号化して送ることは受渡しの方法にすぎず、必要な承認を省いてよい理由にならない。手続を回避するために格付けを下げるのは基準の骨抜きであり、件数を減らしても情報の性質は変わらないため重要度は下がらない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問14|過小評価
A社営業部では、営業日報のファイルを「社内で共有している書類だから」として重要度「低」と評価し、部員なら誰でも編集できる共有フォルダに置いていた。日報には訪問先の担当者名や役職、面談内容に加え、他社との取引条件が記載されていることがある。ある日、派遣社員が操作を誤って日報フォルダを全社共有フォルダにコピーし、他部門の全従業員が閲覧できる状態が2週間続いた。Bさんはこの出来事を受けて評価を見直すことになった。見直しの考え方として最も適切なものはどれか。
- 日報は毎日更新されて内容が入れ替わるので、評価の対象からは除外する
- 日報に含まれる情報が漏えいしたときの影響で評価し直し、取引条件など影響の大きい情報を含む場合は機密性の評価値を上げて対応する取扱いルールを適用する
- 今回の原因は派遣社員の操作ミスにあるため、日報の評価は変えずに、操作した派遣社員のアカウントを削除して再発を防ぐ
- 全社共有フォルダのアクセス権を見直して他部門の従業員から日報が見えないようにすれば足りるため、日報の機密性の評価値は現状のまま据え置く
正解と解説
正解:B. 日報に含まれる情報が漏えいしたときの影響で評価し直し、取引条件など影響の大きい情報を含む場合は機密性の評価値を上げて対応する取扱いルールを適用する評価は書類の名前や共有範囲の慣習ではなく、含まれる情報が漏えいしたときの影響で決める。取引先の担当者情報や取引条件を含む日報を一律に低とするのは過小評価であり、評価値を上げて相応の取扱いルールを適用することが本質的な対処になる。更新頻度は評価対象から外す理由にならない。個人の処分やアクセス権の設定だけでは、同種の情報が低い格付けのまま扱われる状態が残る。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問15|評価値の見直
A社では、機密性の評価基準として「漏えいすると法令上の報告義務や損害賠償が生じるおそれがある情報は高とする」「すでに公開されている情報は低とする」「どちらにも当てはまらない情報は中とする」と定めている。営業部では担当者ごとに分担して評価を行い、Bさんが結果を取りまとめた。取りまとめの過程で、担当者によって当てはめ方が違っている可能性があるとBさんは感じている。特に、収集した場面が社外のイベントであるかどうかで評価が分かれていた。営業部の評価結果を次に示す。この評価のうち、基準に照らして見直しが必要なのはどれか。
A社営業部 機密性の評価結果(抜粋)
No 資産名 含まれる情報 機密性の評価1 顧客連絡先一覧 顧客担当者の氏名・電話番号・メールアドレス 高2 展示会来場者アンケート 来場者の氏名・勤務先・メールアドレス 低3 契約書原本 取引条件・押印済みの署名 高4 製品カタログ(公開版) 公開済みの製品仕様と価格 低
- No.1(営業部の顧客連絡先の一覧)
- No.2(展示会来場者アンケート)
- No.3(契約書原本)
- No.4(Webで公開中の製品カタログ)
正解と解説
正解:B. No.2(展示会来場者アンケート)No.2の来場者アンケートは、氏名・勤務先・メールアドレスという公開されていない個人情報を含み、漏えいすれば損害賠償が生じるおそれもあるため、基準に照らせば少なくとも中、No.1と同種の情報として高とすべきであり、低は誤りである。No.1も個人情報を含み高で妥当、No.3は取引条件を含み高で妥当、No.4はすでに公開された情報なので低で妥当である。収集の場が展示会であることや件数の少なさは、評価を下げる理由にならない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問16|評価基準の統一
A社では各部門が独自の言葉で情報資産を評価していた。営業部は「重要・普通・軽微」、製造部は「A・B・C」、経理部は「1〜5の5段階」を使っている。全社のリスクアセスメントで部門をまたいで比較しようとしたところ、どの資産を優先して対策すべきかを判断できなかった。さらに、同じ「重要」でも部門によって当てはめる考え方が違っていることも分かった。情報セキュリティ委員会の事務局を務めるBさんの提案として最も適切なものはどれか。
- 各部門の評価の表記はそのままにし、部門ごとに上位3件を選んで全社の対策対象とする
- 最も細かい経理部の5段階に他部門の表記をすべて合わせることとし、どの段階に当てはめるかの判断基準はこれまでどおり各部門の裁量に任せる
- 全社の評価は情報システム部が一括して行い、各部門は評価に関与させない運用とする
- 評価の段階と、その段階に当てはめる判断基準(漏えい・改ざん・利用停止したときの影響)を全社共通で定め、各部門が同じ基準で評価し直す
正解と解説
正解:D. 評価の段階と、その段階に当てはめる判断基準(漏えい・改ざん・利用停止したときの影響)を全社共通で定め、各部門が同じ基準で評価し直す部門横断で優先順位を付けるには、段階の表記をそろえるだけでは足りず、その段階に当てはめる判断基準を共通の言葉で定める必要がある。基準を各部門の裁量に任せれば、表記が同じでも中身が異なり比較できない。部門ごとに上位3件を選ぶ方式では、重要度の低い資産が対策対象になり重要な資産が漏れる。情報の内容と業務への影響を知るのは利用部門であり、情報システム部の一括評価は実態を反映できない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問17|可用性の評価
A社営業部では、受注データを販売管理システムに入力しており、出荷指示と請求はすべてこのデータをもとに行われる。システムが止まると当日の出荷ができず、1日止まると約2,000万円の売上が翌月にずれ込むうえ、取引先への納期遅延も生じる。一方、過去の商談メモを保存した共有フォルダは、1週間使えなくても日々の業務に大きな支障はない。件数は商談メモのほうが受注データより多い。Bさんは両者の可用性の評価を決めることになった。最も適切な考え方はどれか。
- どちらも社内の業務で日常的に使っている情報であるため、可用性の評価値はどちらも同一の値にそろえて設定する
- 保存されている件数が多い商談メモのほうを、受注データよりも可用性の評価値が高くなるように見直して設定する
- 使えなくなったときに業務が止まる度合いと許容できる停止時間で評価し、受注データを高、商談メモを低とする
- 可用性はシステムを運用している情報システム部が決める事項であり、利用部門である営業部は評価への関与を控える
正解と解説
正解:C. 使えなくなったときに業務が止まる度合いと許容できる停止時間で評価し、受注データを高、商談メモを低とする可用性は、使えなくなったときにどれだけ業務が止まるか、どのくらいの停止なら許容できるかで評価する。受注データは1日の停止で出荷停止と納期遅延を招くため高、商談メモは1週間止まっても支障が小さいため低となる。保存場所が社内かどうかや件数の多寡は判断材料にならない。停止によってどの業務がどれだけ止まるかを知っているのは利用部門であり、評価に関与しないという扱いは適切でない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報資産管理/JIS Q 27002(情報セキュリティ管理策の実践のための規範)
問18|リスク特定
A社営業部では、顧客連絡先一覧を社内ファイルサーバに置き、部員全員がアクセスできる設定にしている。先月、退職者のアカウントが削除されないまま残っていたことが分かった。部員は外出先からも社給ノートPCでVPN接続して同じファイルを参照している。Bさんはこの資産についてリスクアセスメントを始め、まずリスク特定を行うことになった。リスク特定として行う作業に最も適切なものはどれか。
- 顧客連絡先一覧に対する脅威(不正アクセス、内部不正、紛失など)と、それにつけ込まれる脆弱性(不要なアカウントの放置、権限の与えすぎなど)を組み合わせて、起こりうる出来事を洗い出す
- 洗い出したリスクについて対策にかかる費用を見積もり、予算内に収まるものから順に実施して、実施状況を記録する
- 顧客連絡先一覧について、発生可能性と影響度をそれぞれ見積もって掛け合わせ、リスクの大きさを算出したうえで受容基準と比較する
- 顧客連絡先一覧に残っている退職者のアカウントを直ちに削除し、あわせて部員全員のアクセス権を業務上必要な範囲まで絞り込んだうえで、この資産についての一連の作業はここですべて終えたものとする
正解と解説
正解:A. 顧客連絡先一覧に対する脅威(不正アクセス、内部不正、紛失など)と、それにつけ込まれる脆弱性(不要なアカウントの放置、権限の与えすぎなど)を組み合わせて、起こりうる出来事を洗い出すリスク特定は、資産に対する脅威と脆弱性を組み合わせて起こりうる出来事を洗い出す工程である。大きさの見積り(発生可能性×影響度)はリスク分析、費用の見積りや対策の実施はリスク対応の工程であり、順序が異なる。目についた脆弱性を直すことは有効な処置だが、それだけで終えると他の脅威と脆弱性の組合せが漏れたままになる。まず全体を洗い出してから優先順位を付ける。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問19|優先度の判断
A社ではリスクレベルの算出方法と受容基準を規程で定めている。リスクレベルは「発生可能性(高3・中2・低1)×影響度(高3・中2・低1)」の積で求める。積が6以上のものを受容できないリスクとし、優先的に対応することにしている。営業部のBさんは、この方法で部門のリスクを分析し、次の結果を得た。上司からは「まず1件に絞って対策を進めたい」と言われている。この基準に従うとき、優先的に対応すべきリスクはどれか。
A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No リスク 発生可能性 影響度 積1 顧客連絡先一覧の外部への漏えい 低(1) 高(3) 32 退職者アカウントによる不正閲覧 中(2) 高(3) 63 紙の契約書の紛失 中(2) 中(2) 44 展示会案内文の誤送信 高(3) 低(1) 3
- No.1(顧客連絡先一覧の外部への大量漏えい)
- No.2(退職者アカウントによる不正閲覧)
- No.3(紙の契約書の紛失)
- No.4(展示会の案内文の宛先誤りによる誤送信)
正解と解説
正解:B. No.2(退職者アカウントによる不正閲覧)受容基準は積が6以上なので、積が6のNo.2だけが受容できないリスクにあたる。No.1は影響度が高いが発生可能性が低く積は3、No.4は発生可能性が高いが影響度が低く積は3、No.3は積が4でいずれも基準内である。影響度の高さや発生可能性の高さだけを見て優先度を決めるのではなく、あらかじめ定めた基準とリスクレベルを突き合わせて判断する点が重要である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問20|対応の四分類
A社営業部では、リスクアセスメントの結果を受けてリスク対応の方針を決める会議を開いた。会議には営業部長、Bさん、情報システム部の担当者が出席した。議論の結果、4つのリスクについてそれぞれ異なる考え方の対応をとることになった。Bさんは、決めた内容を全社の情報セキュリティ委員会に報告するため、リスク対応の種類ごとに分類する必要がある。決定内容を次に示す。それぞれの対応をリスク回避・リスク低減・リスク移転・リスク保有(受容)に分類したとき、正しい組合せはどれか。
A社営業部 リスク対応の決定内容
No リスク 決めた対応1 展示会での名刺収集時の紛失 名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2 ファイルサーバへの不正侵入 アクセス権の見直しと多要素認証の導入を行う3 サイバー攻撃による損害賠償 サイバー保険に加入する4 社内掲示板の記載誤り 影響が小さいため対策は行わず、記録を残して年次で再評価する
- 1=回避 2=低減 3=移転 4=保有
- 1=低減 2=回避 3=保有 4=移転
- 1=移転 2=低減 3=回避 4=保有
- 1=回避 2=移転 3=低減 4=保有
正解と解説
正解:A. 1=回避 2=低減 3=移転 4=保有1はリスクの原因となる活動(名刺収集)そのものをやめるので回避、2は管理策を追加して発生可能性を下げるので低減、3は保険によって損害の負担を他者に移すので移転、4は基準内として受け入れ記録を残すので保有(受容)である。保有は「何もしない」ことではなく、判断の理由を記録し定期的に見直す意思決定である点も押さえておく。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 31000(リスクマネジメント-指針)
問21|残留リスク
A社営業部では、顧客連絡先一覧の漏えいリスクについてアクセス権の見直しなどの低減策を実施したが、リスクレベルは受容基準をわずかに上回る値のまま残った。追加対策として専用の持出し管理システムの導入が考えられるものの、費用は年間800万円かかる。一方、このリスクによって想定される損害額は年間100万円程度と見積もられた。Bさんは残ったリスクの扱いを整理している。最も適切な対応はどれか。
- 費用が見合わないため、情報セキュリティリーダーであるBさんの判断でリスクを受容することとし、記録は特に残さない
- 受容基準を上回っている以上、費用にかかわらず必ず追加の対策を実施する
- 費用対効果と残るリスクの内容を整理して責任をもつ管理層に説明し、残留リスクとして承認を得たうえで記録する
- リスクレベルの計算方法を変更し、受容基準の範囲内に収まるように評価をやり直す
正解と解説
正解:C. 費用対効果と残るリスクの内容を整理して責任をもつ管理層に説明し、残留リスクとして承認を得たうえで記録する受容基準を上回る残留リスクを受け入れる場合は、費用対効果と残るリスクの内容を示して責任をもつ管理層(経営層)の承認を得て記録することが求められる。担当者やリーダーの一存で受容し記録も残さないのは、組織としての意思決定を欠く。費用が損害額を大幅に上回る対策を無条件に実施するのは合理的でない。基準に合わせて計算方法を変えるのは、リスクを実態より小さく見せる行為であり許されない。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問22|再アセスメント
A社では毎年4月にリスクアセスメントを実施している。今年度は6月に営業支援クラウドサービスを新たに導入し、顧客情報の保存を始めた。9月には個人情報の取扱いに関する法令の改正が施行された。11月には他部門でマルウェア感染のインシデントが発生し、全社に注意喚起が出された。1月には営業部と営業企画部が統合され、責任者と権限の範囲が変わった。Bさんは「次のアセスメントは4月なので、それまでは現状の結果のままでよい」と考えている。この考えに対する指摘として最も適切なものはどれか。
- リスクアセスメントは年1回と決めた以上、期中に起きた変化は次回のアセスメントでまとめて反映すればよく、その都度の見直しは不要である
- 他部門で起きたインシデントは自部門には関係しないため、見直しの理由にはならない
- 法令改正への対応は法務部の担当であり、営業部のリスクアセスメントの見直し理由にはならない
- 新しいサービスの導入、法令改正、インシデントの発生、体制変更はいずれもアセスメントの前提が変わる出来事であり、その都度見直す必要がある
正解と解説
正解:D. 新しいサービスの導入、法令改正、インシデントの発生、体制変更はいずれもアセスメントの前提が変わる出来事であり、その都度見直す必要がある定期実施は最低限の頻度であって、前提が変わったときの再アセスメントを代替するものではない。新しいサービスの導入は保護すべき資産と脅威を増やし、法令改正は求められる管理策を変え、インシデントは発生可能性の見積りを変え、体制変更は責任者と権限を変える。他部門のインシデントも同種の脅威が自部門に及ぶ可能性を示す情報であり、法令改正への対応も管理策の見直しとして自部門のアセスメントに関わる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問23|着手の順序
A社営業部のBさんは、部門で初めてリスクアセスメントを行うことになった。手元には先週完成した情報資産台帳があり、資産名・管理責任者・機密性/完全性/可用性の評価値・重要度が記載されている。上司からは「使える時間が限られているので、優先度の高いものから対策を打ちたい」と言われている。社内にはリスクレベルの算出方法と受容基準を定めた規程がある。Bさんが次に行うべきこととして最も適切なものはどれか。
- 台帳に載っているすべての資産について、対策に使える製品の見積を複数の業者から取り寄せて費用と効果を比較検討する
- 重要度の高い資産から順に、脅威と脆弱性の組合せでリスクを洗い出し、発生可能性と影響度でリスクレベルを求める
- 他社で起きた事故の事例を集め、同じ対策をすべての資産に一律に適用していく
- 受容基準を用いずに、思いついた対策から順に実施する
正解と解説
正解:B. 重要度の高い資産から順に、脅威と脆弱性の組合せでリスクを洗い出し、発生可能性と影響度でリスクレベルを求める台帳と重要度がそろっている段階の次は、重要度の高い資産から脅威と脆弱性を洗い出し(リスク特定)、発生可能性と影響度でリスクレベルを求める(リスク分析)ことである。そのうえで受容基準と比べて優先順位を決める。対策製品の見積や他社事例の一律適用は、自社のリスクの大きさを把握しないまま費用をかけることになる。受容基準を使わずに思いついた対策から実施すれば、重要なリスクが後回しになる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問24|対応計画
A社営業部では、リスクアセスメントの結果に基づいてリスク対応計画を作成した。計画には、対象のリスク、対応策、責任者、期限、実施後に残る残留リスクの扱いを記載する様式になっている。作成は各リスクの担当者が分担して行い、Bさんが取りまとめた。取りまとめの段階で、一部の行が空欄や不明確な表現のまま提出されていることにBさんは気付いた。作成した計画の抜粋を次に示す。この計画のうち、最も見直しが必要なものはどれか。
A社営業部 リスク対応計画(抜粋)
No リスク 対応策 責任者 期限 残留リスクの扱い1 退職者IDによる不正閲覧 退職手続にID即時停止を組込み 営業事務課長 10月末 受容し記録する2 紙の契約書の紛失 施錠書庫での保管と持出し記録 営業部長 11月末 受容し記録する3 ノートPC紛失時の情報漏えい 全台のディスク暗号化 情報システム部長 12月末 受容し記録する4 顧客情報の誤送信 注意喚起の周知 未定 できるだけ早く 未検討
- No.1 — 対応策が技術的な手段ではなく、運用手順だけに頼ったものになっている
- No.2 — 責任者が部長になっており、役職として高すぎるため実効性を欠いている
- No.3 — 責任者が営業部ではなく、まったく別の部門の責任者に割り当てられている
- No.4 — 責任者と期限が定まっておらず、残留リスクの扱いも決まっていない
正解と解説
正解:D. No.4 — 責任者と期限が定まっておらず、残留リスクの扱いも決まっていないリスク対応計画には、対応策に加えて責任者・期限・残留リスクの扱いを必ず定める。No.4は責任者が未定、期限が「できるだけ早く」、残留リスクの扱いも未検討であり、実行されないまま次のアセスメントを迎える典型である。対応策が運用手順であること自体は問題ではなく、部長を責任者にすることも役職の高さを理由に否定されない。実施主体が他部門でも、合意のうえで責任者を明記していれば妥当である。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 27001(情報セキュリティマネジメントシステム-要求事項)
問25|費用対効果
A社営業部では、顧客情報を保存したノートPCの紛失による情報漏えいリスクの対応を検討している。漏えいが起きた場合に想定される損害は1件あたり500万円で、過去の実績から紛失は5年に1回程度、すなわち年間0.2件の発生が見込まれる。案アはディスク暗号化ソフトの導入で年間30万円かかり、紛失しても漏えいはほぼ防げる。案イは持出し用PCを紛失防止機能付きの機種に全数入れ替えるもので年間400万円かかる。案ウは対策を行わず、紛失時に顧客へ見舞金を支払うもので年間の想定支出は100万円である。Bさんが経営会議で説明する内容として最も適切なものはどれか。
- 年間の想定損害額は100万円であり、年間30万円で漏えいをほぼ防げる案アが費用対効果の面で最も優れている
- 最も強力な対策である案イを選ぶべきであり、年間400万円という対策費用の大きさはあえて考慮する必要はないといえる
- 対策にかかる費用がいずれも想定される年間の損害額を上回るため、いずれの対策も実施せず、案ウをそのまま選択する
- リスクの大きさはそもそも金額で表せないものであるため、対策についての費用対効果の比較そのものを行わずに省略する
正解と解説
正解:A. 年間の想定損害額は100万円であり、年間30万円で漏えいをほぼ防げる案アが費用対効果の面で最も優れている年間の想定損害額は500万円×0.2件=100万円である。案アは年30万円で漏えいをほぼ防げるため、想定損害額を大きく下回る費用で効果が得られ最も合理的といえる。案イは年400万円で想定損害額を大幅に上回り費用対効果が悪い。案ウは年100万円の支出が見込まれ案アより不利であり、対策費用が損害額を上回るという前提自体が誤っている。費用対効果を示すことは経営層が判断するための基本的な材料になる。
根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B リスクアセスメント/JIS Q 31000(リスクマネジメント-指針)
演習:この章の問題を解く
ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。
※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。