変更管理とは?
変更管理とは、システムへの変更を申請・影響評価・承認・実施・記録という手順で統制し、無許可の変更や想定外の障害を防ぐ仕組み。緊急変更の扱い、切り戻し手順、実施者と承認者の分離が要点で、IT全般統制の中核として監査の対象になりやすい。
情報処理安全確保支援士試験の過去問では2回出題されています(2016年度〜2018年度)。
へんこうかんり
変更管理の意味
システムへの変更を申請・影響評価・承認・実施・記録という手順で統制し、無許可の変更や想定外の障害を防ぐ仕組み。緊急変更の扱い、切り戻し手順、実施者と承認者の分離が要点で、IT全般統制の中核として監査の対象になりやすい。
変更管理の具体例
ファイアウォールのルール追加を申請書で受け付け、必要性と有効期限(一時開放なら失効日)を審査して承認し、適用後に設定差分を記録する。年次でルールを棚卸しし、申請記録のないルールや期限切れのルールを削除する。
変更管理は試験でどう引っ掛けられる?
緊急変更を手順の例外として無記録で許すと統制が崩れる。事後承認は認めても記録は必須。また「設定変更はプログラム変更ではないので変更管理の対象外」とする選択肢は誤りで、構成情報の変更も対象に含める。
変更管理と関連する用語
変更管理が出た過去問
ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1が要求している事項はどれか。
正解:変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
要点:変更要求のセキュリティへの影響評価が求められる
JIS Q 20000-1の情報セキュリティ管理では、変更要求が情報セキュリティ方針や管理策に及ぼし得る影響を評価することが求められます。変更によってセキュリティ水準が損なわれないよう、変更管理とセキュリティ管理を結び付ける要求事項です。
出典:平成28年度 春期 情報処理安全確保支援士試験 am2 問24(IPA)ITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1:2012(サービスマネジメントシステム要求事項)が要求している事項は…
正解:変更要求が情報セキュリティ基本方針及び管理策に与える潜在的影響を評価しなければならない。
要点:変更がセキュリティに与える影響の評価が必須
JIS Q 20000-1の情報セキュリティ管理では、変更要求が情報セキュリティ基本方針や管理策に及ぼし得る影響を評価することが求められています。変更によってセキュリティ水準が損なわれないよう、変更管理とセキュリティ管理を結び付ける要求事項です。
出典:平成30年度 秋期 情報処理安全確保支援士試験 am2 問24(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。