JIS Q 27001とは?
JIS Q 27001とは、ISMSの要求事項を定めた国際規格(ISO/IEC 27001)の日本語訳規格。組織がISMSを構築・運用・維持・改善する際に満たすべき要件を規定しており、第三者認証の審査基準にもなる。
情報セキュリティマネジメント試験の過去問では18回出題されています(2016年度〜2026年度)。
じすきゅーにななぜろぜろいち
JIS Q 27001の意味
ISMSの要求事項を定めた国際規格(ISO/IEC 27001)の日本語訳規格。組織がISMSを構築・運用・維持・改善する際に満たすべき要件を規定しており、第三者認証の審査基準にもなる。
JIS Q 27001の具体例
企業がISMS認証を取得する際、審査機関はJIS Q 27001の要求事項(リーダーシップ、計画、支援、運用、パフォーマンス評価、改善など)に沿って組織の取り組みを審査する。
JIS Q 27001は試験でどう引っ掛けられる?
JIS Q 27001は「何を満たすべきか」という要求事項の規格であり、具体的な管理策の実施ガイドであるJIS Q 27002とは役割が異なる。
JIS Q 27001と関連する用語
JIS Q 27001が出た過去問
JIS Q 27001に準拠してISMSを運用している場合、内部監査について順守すべき要求事項はどれか。
正解:監査プログラムには前回までの監査結果を考慮しなければならない。
要点:内部監査は前回結果を考慮して監査計画を立てる
JIS Q 27001は内部監査について、監査プログラムの計画・実施・報告の責任を定め、対象となるプロセスの重要性と前回までの監査結果を考慮して監査プログラムを計画することを要求している。監査員の資格を認証機関の研修修了者に限定する要求や、監査責任者を代表取締役が任命せよという要求はない。監査範囲も附属書Aの管理策に限らず、ISMSの要求事項全般と組織自身が定めた要求事項が対象となる。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問37(IPA)JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち,監査人が指摘事…
正解:リスクアセスメントを実施した後に,リスク受容基準を決めた。
要点:リスク受容基準はアセスメントより先に定める
JIS Q 27001では、リスクアセスメントを行う前にリスク受容基準を含むリスク基準を確立しておくことが要求されている。順序が逆になると、算定結果を見てから受容の線引きを決めることになり、判断の客観性が損なわれる。したがって、アセスメント実施後に受容基準を決めていた状況は要求事項からの逸脱であり、指摘事項として記載すべきである。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問37(IPA)JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれ…
正解:監査プログラムは前回までの監査結果を考慮しなければならない。
要点:内部監査計画は前回の監査結果を踏まえて立てる
JIS Q 27001の箇条9.2では、内部監査のプログラムを計画・確立する際に、対象プロセスの重要性および前回までの監査結果を考慮しなければならないと定めている。監査員の資格要件や任命者を特定の形で限定する規定はなく、監査範囲も規格の管理策に限らずISMS全体の要求事項が対象となる。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問38(IPA)ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について、JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)の附…
正解:ソフトウェア開発におけるセキュリティ機能の試験は、開発期間が終了した後に実施している。
要点:セキュリティ機能の試験は開発期間中に計画的に実施する
セキュリティ機能の試験は開発の各段階で計画的に行い、問題を早い段階で見つけて是正することが求められる。開発期間が終わってからまとめて実施する運用では、不具合の発見が遅れ、修正の負担も大きくなるため、管理策に照らして不備と判断できる。他の三つは管理策に沿った望ましい実施状況である。
出典:令和1年度 春期 情報セキュリティマネジメント試験 午前 問38(IPA)JIS Q 27001において、リスクを受容するプロセスに求められるものはどれか。
正解:受容するリスクについては、リスク所有者が承認すること
要点:残留リスクの受容にはリスク所有者の承認が必要
JIS Q 27001では、リスク対応の結果として残った残留リスクをリスク所有者が承認することを求めている。リスクを受け入れるという判断は組織としての意思決定であり、その責任を負うリスク所有者の承認が必須となる。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問5(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。