JIS Q 27000 シリーズは,組織が情報セキュリティを管理する仕組み,ISMS(情報セキュリティマネジメントシステム)に関する規格群です。 国際規格 ISO/IEC 27000 シリーズに対応しています。 試験では,用語の定義(27000),ISMS の要求事項と管理策(27001・27002)が中心で,情報処理安全確保支援士の午前Ⅱと午前Ⅰによく出ます。
主な規格の役割
| 規格 | 内容 |
|---|---|
| JIS Q 27000 | ISMS の概要と用語の定義。情報セキュリティの特性やリスクの用語の定義はここにある |
| JIS Q 27001 | ISMS の要求事項。認証の基準になる。附属書A に管理策の一覧を持つ |
| JIS Q 27002 | 管理策の実践の手引。27001 の附属書A の管理策を,目的・実施の手引とともに詳しく説明する |
| JIS Q 27014 | 情報セキュリティガバナンス。経営陣が情報セキュリティを統治するためのプロセス |
| JIS Q 27017 | クラウドサービスの情報セキュリティ管理策。27002 の管理策にクラウド固有の手引と管理策を加える |
| ISO/IEC 27018 | パブリッククラウドで個人を特定できる情報(PII)を扱う事業者のための手引 |
27001 は JIS Q 20000-1(サービスマネジメント)や JIS Q 9001(品質)と同じく,マネジメントシステム規格に共通の構成(箇条4〜10)をとります。 内部監査・マネジメントレビュー・是正処置などの考え方は共通です(JIS Q 20000)。
情報セキュリティの特性(JIS Q 27000)
情報セキュリティは,情報の機密性・完全性・可用性を維持することと定義され,さらに真正性・責任追跡性・否認防止・信頼性などの特性を含めることもあります。 午前Ⅰでは,定義の文から特性の名前を選ぶ形で出ます。
| 特性 | 定義・説明(「」は過去問に出た文) |
|---|---|
| 機密性 | 「認可されていない個人,エンティティ又はプロセスに対して,情報を使用させず,また,開示しないという特性」 |
| 完全性 | 情報が正確で,欠けていないこと |
| 可用性 | 「認可されたエンティティが要求したときに,アクセス及び使用が可能であるという特性」 |
| 真正性 | 「エンティティは,それが主張するとおりのものであるという特性」 |
| 信頼性 | 「意図する行動と結果とが一貫しているという特性」 |
| 否認防止 | 行為や事象が起きたことを,後から否定できないように証明できること。過去問の正解は「ある利用者があるシステムを利用したという事実が証明可能である。」 |
午前Ⅰ 令和7年度秋期 問14 は,上の機密性・可用性・真正性・信頼性の4つの定義を並べ,真正性と信頼性を選ばせました。
リスクの用語:名前と定義の入替えに注意
JIS Q 27000 のリスクの用語は,選択肢で用語の名前と定義を入れ替えて問われます。プロセスの順序とあわせて覚えます。
| 用語 | 内容 |
|---|---|
| リスク特定 | 「リスクを発見,認識及び記述するプロセス」。リスク源,事象,原因,起こりうる結果の特定を含む |
| リスク分析 | リスクの性質を理解し,リスクのレベルを決める |
| リスク評価 | リスク分析の結果をリスク基準と比べ,リスクとその大きさが受容可能か又は許容可能かを決める |
| リスク対応 | リスクを修正するプロセス。リスクを生じさせる活動をやめる回避も含む |
| 脅威 | システムや組織に損害を与えうる,望ましくないインシデントの潜在的な原因 |
| 脆弱性 | 付け込まれる可能性のある,資産又は管理策の弱点 |
リスク特定・リスク分析・リスク評価をまとめてリスクアセスメントと呼び,その後にリスク対応が続きます。 過去問では,リスク分析の名前にリスク特定の定義を付けた選択肢,リスクアセスメントの名前にリスク対応の定義を付けた選択肢, 脅威と脆弱性の定義を入れ替えた選択肢が出ています。
試験での問われ方
当サイトが収録している午前の問題のうち,27000 シリーズの規格名が出てくるのは25問です。 16問が情報処理安全確保支援士の午前Ⅱ,4問が午前Ⅰです。テーマごとに数えると次のとおりです。
- 用語の定義(JIS Q 27000,9問)。リスク特定の定義「リスクを発見,認識及び記述するプロセスのことであり,リスク源,事象,それらの原因及び起こり得る結果の特定が含まれる。」が 正解の問題が4回(情報処理安全確保支援士 平成28年度春期・平成29年度秋期・令和5年度秋期・令和7年度春期)。 ほかにリスク評価,情報セキュリティの特性(真正性・信頼性・否認防止),是正処置の定義「不適合の原因を除去し,再発を防止するための処置」です。
- ISMS の要求事項(JIS Q 27001,5問)。内部監査で指摘すべき状況として「リスクアセスメントを実施した後に,リスク受容基準を決めていた。」 (リスク受容基準は,リスクアセスメントの前に決めておくもの),附属書A の管理策に照らした開発プロセスの監査,旧版(2006年版)のリスクの特定,完全性の観点でのアクセス権です。
- 管理策の手引(JIS Q 27002,3問)。物理的セキュリティの監査(共通の暗証番号での入室は指摘事項), 経済産業省のクラウドサービス利用のガイドラインが 27002 の管理策を補完・拡張するものであること(2問)です。
- クラウド(3問)。JIS Q 27002 には無く JIS Q 27017 にある管理策(「クラウドサービス固有の情報セキュリティ管理策」), 政府のクラウドサービス評価制度 ISMAP と ISMAP-LIU の基礎・対象です。
- 情報セキュリティガバナンス(JIS Q 27014,2問)。経営陣が実行するプロセスのうち“モニタ”は 「戦略的目的の達成を評価することを可能にするガバナンスプロセス」。ほかの選択肢は指示・保証・コミュニケーションのプロセスです。
- 選択肢に規格名が出るだけ(3問)。コモンクライテリア(ISO/IEC 15408)を答える問題などで,27000 シリーズは誤りの選択肢です。
これから問われそうなところ(予想)
過去問が名指しした 27001・27002 は,2014年版までです。国際規格は 2022年に大きく改訂され(ISO/IEC 27002:2022 は2月,ISO/IEC 27001:2022 は10月), JIS も JIS Q 27001:2023 と JIS Q 27002:2024 になりました。 プロジェクトマネージャの午前Ⅱ 令和6年度秋期 問25 には,誤りの選択肢として「JIS Q 27001:2023 で規定される“人的管理策”」がすでに登場しています。 新しい版の中身を正面から問う問題が出てくると考えます。
| 変わったところ | 内容 |
|---|---|
| 管理策の数と分類 | 附属書A の管理策は114から93に再編され,14の分類(箇条5〜18)が4つのテーマ(5 組織的管理策,6 人的管理策,7 物理的管理策,8 技術的管理策)にまとまった |
| 新しい管理策(11) | 脅威インテリジェンス,クラウドサービスの利用における情報セキュリティ,事業継続のための ICT の備え,物理的セキュリティの監視,構成管理,情報の削除, データマスキング,データ漏えい防止,監視活動,ウェブフィルタリング,セキュリティに配慮したコーディング |
| 属性(27002) | 各管理策に5つの属性を付けて整理した。管理策タイプ(予防・検知・是正),情報セキュリティ特性(機密性・完全性・可用性), サイバーセキュリティ概念(識別・防御・検知・対応・復旧),運用機能,セキュリティドメイン |
| 気候変動の追補 | 2024年2月23日,ISO/IEC 27001 に追補1(気候変動対応)が出て,組織の状況(箇条4.1・4.2)で気候変動を考慮することが加わった。ISO/IEC 20000-1 などにも共通の追補 |
出典:JIPDEC「ISMS ユーザーズガイド ―JIS Q 27001:2023(ISO/IEC 27001:2022)対応―」(2026年10月3日に確認)
予想問題(オリジナル)
当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧
問1JIS Q 27001:2023 の附属書A で,JIS Q 27001:2014 から新たに加わった管理策はどれか。
- ア関係当局との連絡
- イ記録の保護
- ウデータマスキング
- エ職務の分離
正解と解説
正解:ウ
データマスキングは,個人情報などの機微なデータを伏せ字や置換えで見えなくする管理策で,2023年版で新たに加わった11の管理策の一つです。 同じく新しいものに,脅威インテリジェンス,データ漏えい防止,ウェブフィルタリング,セキュリティに配慮したコーディングなどがあります。
- ア・イ・エ:いずれも2014年版にもあった管理策で,2023年版では組織的管理策(5.5 関係当局との連絡,5.33 記録の保護,5.3 職務の分離)に引き継がれています。
問2JIS Q 27002:2024 が管理策の分類に用いる属性のうち,“管理策タイプ”の属性値の組合せはどれか。
- アガバナンス及びエコシステム,保護,防御,レジリエンス
- イ機密性,完全性,可用性
- ウ識別,防御,検知,対応,復旧
- エ予防,検知,是正
正解と解説
正解:エ
管理策タイプは,情報セキュリティインシデントの発生に対して,管理策がいつ働くか(発生を防ぐ・発生時に見つける・発生後に正す)という観点の属性です。
- ア:セキュリティドメインの属性値です。
- イ:情報セキュリティ特性の属性値です。
- ウ:サイバーセキュリティ概念の属性値です。ISO/IEC TS 27110 のサイバーセキュリティフレームワークの概念に対応させたものです。
出題された過去問(25問)
リンク先の年度ページで,問題と解説を読めます。
午前Ⅰ(高度試験 共通)(4問)
- 令和7年度 秋期 問14JIS Q 27000:2019(情報セキュリティマネジメントシステム−用語)における真正性及び…
- 令和4年度 秋期 問21JIS Q 27001:2014(情報セキュリティマネジメントシステム−要求事項)に基づいて I…
- 令和3年度 秋期 問13JIS Q 27000:2019(情報セキュリティマネジメントシステム−用語)において定義されて…
- 平成31年度 春期 問22事務所の物理的セキュリティ対策について,JIS Q 27002:2014(情報セキュリティ管理策…
情報処理安全確保支援士 午前Ⅱ(16問)
- 令和7年度 春期 問10JIS Q 27000:2019(情報セキュリティマネジメントシステム—用語)の用語に関する記述…
- 令和6年度 春期 問7ISMAP-LIU クラウドサービス登録規則(令和 6 年 3 月 1 日最終改定)での ISM…
- 令和5年度 秋期 問11JIS Q 27000:2019(情報セキュリティマネジメントシステム—用語)の用語に関する記述…
- 令和5年度 春期 問8政府情報システムのためのセキュリティ評価制度に用いられる“ISMAP 管理基準”が基礎としている…
- 令和4年度 秋期 問9IT 製品及びシステムが,必要なセキュリティレベルを満たしているかどうかについて,調達者が判断す…
- 令和3年度 秋期 問9JIS Q 27002:2014 には記載されていないが,JIS Q 27017:2016 には…
- 令和3年度 春期 問25ソフトウェア開発プロセスにおけるセキュリティを確保するための取組について,JIS Q 27001…
- 令和元年度 秋期 問7JIS Q 27014:2015(情報セキュリティガバナンス)における,情報セキュリティを統治す…
- 平成29年度 秋期 問11不適合への対応のうち,JIS Q 27000:2014(情報セキュリティマネジメントシステム−用…
- 平成29年度 秋期 問12JIS Q 27000:2014(情報セキュリティマネジメントシステム−用語)における情報セキュ…
- 平成28年度 春期 問11JIS Q 27000 における情報セキュリティリスクに関する定義のうち,適切なものはどれか。
- 平成26年度 秋期 問3経済産業省が公表した“クラウドサービス利用のための情報セキュリティマネジメントガイドライン”が策…
- 平成24年度 秋期 問42011 年に経済産業省が公表した“クラウドサービス利用のための情報セキュリティマネジメントガイ…
- 平成24年度 春期 問6JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切…
- 平成23年度 秋期 問10表に示すテーブル X,Y へのアクセス要件に関して,JIS Q 27001:2006(ISO/I…
- 平成22年度 秋期 問5JIS Q 27001:2006 における情報システムのリスクとその評価に関する記述のうち,適切…
ITサービスマネージャ 午前Ⅱ(2問)
- 令和6年度 春期 問16JIS Q 27000:2019(情報セキュリティマネジメントシステム-用語)における用語の定義…
- 平成27年度 秋期 問23JIS Q 27000 において,“エンティティは,それが主張するとおりのものであるという特性”…
システムアーキテクト 午前Ⅱ(2問)
- 平成30年度 秋期 問24情報技術セキュリティ評価のための国際標準であり,コモンクライテリア(CC)と呼ばれるものはどれか…
- 平成28年度 秋期 問23JIS Q 27014:2015(情報セキュリティガバナンス)における,情報セキュリティを統治す…
プロジェクトマネージャ 午前Ⅱ(1問)
- 令和6年度 秋期 問25公開された実証コード(PoC:Proof of Concept)を使って,インターネットから W…
関連する用語
JIS Q 20000(サービスマネジメントシステム) ディジタル署名(デジタル署名) 稼働率(MTBF・MTTR) BCP(事業継続計画・RTO・RPO)