情報セキュリティスペシャリスト試験 平成28年度春期 午前Ⅱ 問24「IT サービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 2…」の正解と解説です。情報処理安全確保支援士試験の「ITサービスマネジメント」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
ウ. 変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
JIS Q 20000-1の情報セキュリティ管理プロセスでは、変更がセキュリティに及ぼす影響を管理することが求められ、変更要求が情報セキュリティ基本方針および管理策に与える潜在的影響を評価しなければならないと規定されている。CMDB原本の書庫保管、予防処置、変更受入れ時のリスク・事業利益・実現可能性の考慮は、それぞれ構成管理や問題管理、変更管理など他プロセスの要求事項。実務では変更の前にセキュリティ影響評価を組み込むことが重要となる。