情報セキュリティの用語サイバー管理士

情報セキュリティ管理士 ISMSとリスクマネジメントの対策

情報セキュリティ管理士(情報・サイバーセキュリティ管理士)のISMSとリスクマネジメントを、ISO/IEC 27001:2022とJIS Q 27001:2023の関係、リスクアセスメントの流れ、リスク対応の4つ、ポリシーの構成の順に整理。独自の確認問題3問つき。

最終更新
公開
読了目安
約11分
執筆
ICT模試 編集部

この記事の要点

  • 出題範囲の課題Ⅰ「情報セキュリティ総論」には、リスクマネジメント、リスクアセスメント、リスク対応、情報セキュリティマネジメントシステム、ストラテジ、QC七つ道具、新QC七つ道具 が並んでいます(全日本情報学習振興協会、2026年9月27日確認)。この記事はそのうち ISMS とリスクを扱う 当サイトの第3章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
  • ISMS の要求事項の規格は ISO/IEC 27001:2022(2022年10月25日発行)で、日本語の一致規格が JIS Q 27001:2023(2023年9月20日発行)です。管理策の手引きは ISO/IEC 27002:2022 と JIS Q 27002:2024(2024年6月21日発行)です。
  • 2022年版では附属書Aの管理策が 114から93に 減り、分類が 組織的・人的・物理的・技術的 の4つになりました(JQA、2026年9月27日確認)。
  • リスクアセスメントは 特定 → 分析 → 評価、リスク対応は 低減・回避・移転(共有)・保有(受容) の4つで押さえます。
  • 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。

ISMSとは何か?

ISMS(情報セキュリティマネジメントシステム)は、組織が情報セキュリティのリスクを把握し、対策を決めて実行し、その結果を確かめて改善し続けるための「仕組み」 です。個々の技術(ファイアウォールや暗号)の話ではなく、方針・体制・手順・見直しを含む管理の枠組みを指します。

ISMS は、計画(Plan)・実行(Do)・点検(Check)・処置(Act)の PDCA を回して改善し続ける考え方で説明されることが多い仕組みです。一度対策を入れて終わりではなく、状況の変化に合わせて見直す点が問われます。

日本では、情報マネジメントシステム認定センター(ISMS-AC)が認定した認証機関が、組織の ISMS が JIS Q 27001(ISO/IEC 27001)に適合しているかを審査する ISMS 適合性評価制度 があります。

ISO/IEC 27001と27002はどう違う?版はどれ?

2つの規格の違いは 「要求事項」か「手引き」か です。27001 は ISMS として満たすべきことを定めた規格で、認証審査の基準になります。27002 は、管理策を選んで実施するときの参考にする手引きです。

ISMS の主な規格と版(JSA・ISMS-AC・JQA で確認、2026年9月27日)
規格役割現在の版と発行日
ISO/IEC 27001ISMS の要求事項(認証の基準)2022年版。2022年10月25日発行
JIS Q 27001ISO/IEC 27001 の一致規格(IDT)2023年版。2023年9月20日発行
ISO/IEC 27002情報セキュリティ管理策の手引き2022年版。2022年2月発行
JIS Q 27002ISO/IEC 27002:2022 に対応する JIS2024年版。2024年6月21日発行

← 表は横にスクロールできます →

2022年版の主な変更は附属書A(管理策)です。管理策の数は114から93に減り、内訳は表現の変更や拡張が58、統合が24、新規が11で、分類は「組織的管理策」「人的管理策」「物理的管理策」「技術的管理策」の4つに整理されました(JQA「ISO/IEC 27001:2022が発行されました」、2026年9月27日確認)。

2013年版からの移行期間は2025年10月31日までで、2013年版に基づく認証はこの日をもって失効しました(同)。古い教材の「附属書Aは14分類・114管理策」は旧版の数字です。

リスクアセスメントはどんな流れで行う?

リスクアセスメントは、リスク特定 → リスク分析 → リスク評価 の3段階で進めます。その前に守るべき情報資産を洗い出し、評価のものさし(リスク基準)を決めておきます。

  1. 情報資産の洗い出し:顧客データ、設計書、サーバ、クラウドのアカウント、紙の書類、人の知識などを一覧にし、機密性・完全性・可用性の重要度を付ける。
  2. リスク特定:資産ごとに、どんな脅威(不正アクセス、誤送信、災害など)が、どんな脆弱性(パッチ未適用、ルールの不備など)につけこむかを見つける。
  3. リスク分析:起こりやすさと、起きたときの影響の大きさから、リスクの大きさ(レベル)を見積もる。
  4. リスク評価:分析した結果をリスク基準と比べ、対応が必要か、どれを優先するかを決める。
  5. リスク対応:低減・回避・移転・保有から選び、対応後に残るリスク(残留リスク)をリスク所有者が受け入れる。

「リスク評価」と「リスク分析」の入れ替えは、4択の定番のひっかけです(当サイトの作問の観点)。分析=大きさを見積もる、評価=基準と比べて決める と区別してください。

情報資産の性質(機密性・完全性・可用性など)は情報セキュリティの3要素と7要素で整理しています。

リスク対応の4つはどう使い分ける?

リスク対応の4つ(当サイトの整理。教材によって「共有」「受容」とも呼ぶ)
対応考え方例
低減(軽減)対策を入れて、起こりやすさや影響を小さくする多要素認証の導入、パッチの適用、バックアップ
回避リスクの原因になる活動そのものをやめる個人情報を扱う新サービスを中止する、危険な機能を廃止する
移転(共有)リスクの一部を他者に移すサイバー保険に入る、専門の事業者に運用を委託する
保有(受容)対策をせず、リスクを受け入れる影響が小さく対策費の方が高いリスクを、承認を得て受け入れる

← 表は横にスクロールできます →

移転しても、責任まで消えるわけではありません。委託すれば委託先の監督の責任が残り、保険は損害の金銭面を補うだけです。また 保有は「何もしない放置」ではなく、評価したうえで意思決定として受け入れること です。残留リスクはリスク所有者が承認します。

事業が止まるリスクへの備え(BCP)は第5章で扱います。先に知りたい場合はBCP(事業継続計画)とはへ。

情報セキュリティポリシーはどう構成する?

情報セキュリティポリシーは、一般に 基本方針・対策基準・実施手順 の3層で説明されます。総務省の「情報セキュリティポリシー策定のための指針」でも、基本方針で組織としての取組の基本的な考え方を示し、対策基準で具体的な対策を定める形がとられています(2026年9月27日確認)。

情報セキュリティポリシーの3層(当サイトの整理)
層内容誰が決めるか・誰に向けるか
基本方針なぜ情報セキュリティに取り組むか、組織としての姿勢経営者が決め、社内外に示す
対策基準守るべきルール(何をするか)組織として定め、全従業員に適用する
実施手順部署や業務ごとの具体的なやり方(どうするか)部署ごとに作り、担当者が使う

← 表は横にスクロールできます →

「基本方針と対策基準をまとめてポリシーと呼び、実施手順は含めない」とする整理もあります。どこまでをポリシーと呼ぶかは資料によって違うため、問題文の定義に合わせて読んでください。

ポリシーは作って終わりではなく、ISMS の PDCA の中で定期的に見直します。経営者の関与(トップのコミットメント)が求められる点も、ISMS の要求事項の考え方と共通です。

ストラテジ・QC手法とはどうつながる?

課題Ⅰには、ISMS やリスクと並んで ストラテジ、QC七つ道具、新QC七つ道具 も挙がっています(2026年9月27日確認)。一見セキュリティと離れて見えますが、ISMS の点検と改善(PDCA の C と A)で使う道具と考えるとつながります。

  • インシデントの件数を原因別に並べ、多い順に対策する → パレート図 の考え方
  • 情報漏えいの原因を「人・手順・設備・環境」などに分けて洗い出す → 特性要因図 の考え方
  • 対策の選択肢を費用と効果で比べて優先度を決める → ストラテジ(経営の意思決定)の考え方

QC七つ道具と新QC七つ道具の違いはQC七つ道具と新QC七つ道具の違いで比べています。

間違えやすいのはどこ?

第3章で取り違えやすい点(当サイトの整理)
よくある誤解正しい整理
27002 に基づいて認証を受ける認証の基準は要求事項の 27001。27002 は管理策の手引き
附属書Aは114管理策・14分類2022年版は93管理策・4分類(旧版の数字と混同しない)
リスク分析で対応の優先順位を決める優先順位を決めるのはリスク評価。分析は大きさの見積もり
保険に入ればリスクはゼロになる移転は一部を移すだけ。残留リスクは残る
保有は対策の放置評価したうえで承認を得て受け入れる意思決定
ポリシーは一度作れば見直し不要PDCA の中で定期的に見直す

← 表は横にスクロールできます →

確認問題1:リスク評価の説明は?

リスクアセスメントの過程のうち、「リスク評価」の説明として最も適切なものはどれか。

  1. 分析したリスクの大きさをリスク基準と比べ、対応の要否や優先順位を決める
  2. 守るべき情報資産に対して、どのような脅威と脆弱性があるかを見つけ出す
  3. 脅威の起こりやすさと影響の大きさから、リスクの大きさを見積もる
  4. 選んだ対策を実施した後に残るリスクを、リスク所有者が承認する

正解:1。リスク評価は、分析の結果をリスク基準と比べて、対応が必要か、どれを優先するかを決める段階です。

2 はリスク特定、3 はリスク分析の説明です。4 はリスク対応の後の残留リスクの受容で、アセスメントの3段階(特定・分析・評価)には入りません。

確認問題2:リスクの移転に当たるものは?

次のリスク対応のうち、「リスクの移転(共有)」に当たるものとして最も適切なものはどれか。

  1. 不正アクセスに備えて、全従業員のアカウントに多要素認証を導入する
  2. 影響が小さいため、対策をとらずに承認を得てそのまま受け入れる
  3. 情報漏えいによる損害賠償に備えて、サイバー保険に加入する
  4. 個人情報の漏えいを避けるため、顧客データを扱う新事業を中止する

正解:3。保険への加入は、損害の金銭的な負担の一部を保険会社に移すので、移転(共有)に当たります。

1 は起こりやすさを下げる低減、2 はリスクの保有(受容)、4 は原因となる活動をやめる回避です。

確認問題3:ISMSの規格の関係は?

ISMS に関する規格の説明として、最も適切なものはどれか(2026年9月時点)。

  1. ISO/IEC 27002 は ISMS の要求事項を定め、認証審査の基準になっている
  2. JIS Q 27001:2023 は、ISO/IEC 27001:2022 に対応する日本の一致規格である
  3. ISO/IEC 27001:2022 の附属書Aは、14分類・114の管理策で構成されている
  4. ISO/IEC 27001:2013 に基づく認証は、2030年まで有効とされている

正解:2。JIS Q 27001:2023 は2023年9月20日に発行された、ISO/IEC 27001:2022 の一致規格(IDT)です。

1 は 27001 の説明で、27002 は管理策の手引きです。3 は2013年版の構成で、2022年版は4分類・93管理策です。4 について、2013年版に基づく認証は移行期間の終わる2025年10月31日で失効しました。

確認問題のあとは何をすればいい?

迷った問題は、「規格の役割(要求事項か手引きか)」「リスクの段階(特定・分析・評価・対応)」のどちらを問われているかで見直してください。

本番は180問を120分で解き、○×と4択が混ざります。登録不要の無料お試し20問で形式を確かめ、章別ドリルは対策ページから進めてください。次は人の対策を扱う第4章 組織・人のセキュリティです。

よくある質問

この「第3章」は公式テキストの章ですか?

いいえ。当サイトが公式の出題範囲をもとに独自に分けた章立てで、公式テキストの章構成とは対応していません。

附属書Aの93の管理策を全部覚える必要がありますか?

出題の細かさは公表されていません。当サイトでは、4つの分類の名前と、2013年版から数が減った理由(統合と新設)を先に押さえ、個々の管理策はドリルで出会ったものから覚えることを勧めています。

「リスク移転」と「リスク共有」は同じですか?

教材によって呼び方が違いますが、リスクの一部を保険や委託などで他者に移す(分け合う)対応を指す点は同じです。同じく「保有」と「受容」も同じ対応を指す言葉として使われます。

ISMS 認証を取っていない会社にも関係がありますか?

はい。リスクアセスメントやポリシーの考え方は、認証の有無にかかわらず組織の対策の土台になります。試験でも、認証制度そのものより考え方が中心に問われると考えられます(当サイトの見立て)。

出典・参考

  1. [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲、2026年9月27日確認)
  2. [2]日本規格協会 JIS Q 27001:2023(発行日・対応国際規格、2026年9月27日確認)
  3. [3]ISMS-AC JIS Q 27002:2024 発行のお知らせ(2026年9月27日確認)
  4. [4]ISMS-AC ISMS適合性評価制度(2026年9月27日確認)
  5. [5]日本品質保証機構(JQA)ISO/IEC 27001:2022が発行されました(ISO NETWORK Vol.37、2026年9月27日確認)
  6. [6]総務省 情報通信ネットワーク安全・信頼性基準 別表第3 情報セキュリティポリシー策定のための指針(2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ