PMP試験 2026年新形式 対応プロマネ模試
PMP STUDY GUIDEBusiness Environment(ビジネス環境)の論点PMP

プロジェクトの情報セキュリティ対策|新ECOのリスク・順守の論点

プロジェクトの情報セキュリティ対策を、PMP 2026年版ECOの順守とリスクの論点から解説。要件の確認、リスクへの対応策の例、違反に気づいたときの順番、ベンダーや生成AIの注意点と確認問題3問つき。

最終更新
読了目安
約8分
執筆
プロマネ模試 編集部
まず結論

この記事の要点

  • 2026年版ECOでは、セキュリティが Business2(順守の要件)と Business5(リスク登録簿の例・リスク対応の例)に出てきます。
  • 旧版(2021年版)でも、セキュリティは順守の要件の例でした。2026年版で、リスクの例として「IT セキュリティの不備」が加わりました。
  • PM の仕事は技術の細部を決めることではなく、セキュリティを要件・リスク・変更として管理する仕組みを作ることです。
  • 違反や事故に気づいたら、まず被害が広がる状態を止め、決められた手順で報告します。原因の分析や再発防止はその後です。

新ECOでセキュリティはどこに例示された?

2026年版のECOで、セキュリティは次の箇所に例として出てきます(当サイトの訳・要約)。

ECO 2021年版・2026年版をもとに当サイトが整理
タスクイネーブラー(要約)旧版(2021年版)
Business2:順守を計画し管理する順守の要件を確かめる(例:セキュリティ、安全衛生、サステナビリティ、規制)あり(Business1。サステナビリティは無し)
Business5:リスクを計画し管理するリスク登録簿を維持する(例:IT セキュリティの不備)無し(リスクは Process3。イネーブラーは2つだけ)
Business5:リスクを計画し管理するリスク管理計画を実行する(例:セキュリティのリスク対応)無し

つまり、セキュリティは「守るべき要件」と「管理すべきリスク」の両方として扱われています。旧版では順守の文脈だけでしたが、2026年版ではリスクの具体例として名指しされました。リスクのタスクそのものも、旧版の2つのイネーブラーから7つに増えています。順守の要件の扱い方は、プロジェクトのコンプライアンス管理で整理しています。

セキュリティ要件はどう確認する?

プロジェクトの初めに、守るべきセキュリティ要件を洗い出します。PM が一人で決めるのではなく、情報セキュリティの部署、法務、顧客と一緒に確認します。

  • 社内の方針:情報の分類(機密・社外秘など)、アクセス権限、パスワードや端末の決まり。
  • 法令・規制:個人情報の保護、業界ごとの規制。
  • 契約上の要求:顧客が求めるセキュリティの基準、監査を受ける義務。
  • 成果物の要件:作るシステムそのものが満たすべき、セキュリティの機能や性能。

確認した要件は、スコープ・受入基準・完了の定義(DoD)に組み込みます。アジャイルなら、完了の定義に「セキュリティのレビュー済み」を入れたり、要件をバックログの項目にしたりします。後から足すと手戻りが大きくなるため、初めに入れるのが基本です。

セキュリティのリスクはどう登録し、どう対応する?

セキュリティのリスクも、ほかのリスクと同じ流れで扱います。リスク登録簿に載せ、確率と影響を評価し、対応策とオーナーを決めます。対応策は、下の表のように脅威への対応の型で整理できます。

セキュリティのリスクを扱う流れ
  1. 1

    特定

    例:テスト環境に本番の個人データを使っている

  2. 2

    分析

    漏えいの確率と影響(罰則・信頼の低下)

  3. 3

    対応の計画

    例:匿名化したテストデータに切り替える

  4. 4

    オーナーと実行

    担当を決め、期限までに実施

  5. 5

    監視と報告

    状況を確かめ、関係者に伝える

当サイトの整理

当サイトの整理
対応の型セキュリティでの例
回避個人データを扱わない設計に変え、リスクそのものをなくす
軽減アクセス権限を絞る、暗号化する、脆弱性の診断を行う
転嫁専門の事業者に運用を委託する、保険をかける(責任の一部を移す)
受容影響が小さいリスクは、起きたときの手順だけ決めて受け入れる
エスカレーションプロジェクトの外の対応が必要なもの(全社の基盤など)を上位に上げる

それぞれの型の違いは、リスク対応策の種類で扱います。対応にかかる費用は、予備費(コンティンジェンシー予備)で備えることもあります。

違反や事故に気づいたら、何から始める?

セキュリティの違反や事故に気づいたときは、順番が大事です。原因の分析から始めると、その間に被害が広がります。

  1. 被害が広がる状態を止める:違反しているデータの利用や、漏れの経路を止める。
  2. 決められた手順で報告する:情報セキュリティの部署など、組織が決めた窓口へ。隠さない。
  3. 事実を記録する:いつ、何が、どこまで起きたか。
  4. 影響を評価し、関係者に伝える:顧客や法令上の報告が要るかは、専門の部署と判断する。
  5. 原因を調べ、再発を防ぐ:手順や教育の穴を直す。個人を責めて終わりにしない。
  6. 記録を更新する:課題ログ、リスク登録簿、教訓に残す。

「まだ漏えいは確認されていない」「遅れが出る」といった理由で、止めるのを後回しにするのは誤りです。

ベンダーやAIを使うときの注意は?

外部の会社やサービスにデータを渡すと、こちらの管理が直接は届かなくなります。そのため、契約と手順で守る必要があります。

  • ベンダー:契約に、データの扱い・再委託の制限・事故の報告義務・監査の権利を書きます。こちらのセキュリティ方針を説明し、守れているかを定期的に確かめます。
  • クラウドサービス:データの保存場所、アクセスできる人、サービスの終了時のデータの扱いを確かめます。
  • 生成AI:入力したデータがどう扱われるか(学習に使われるか、どこに保存されるか)を確かめます。組織の利用方針があれば従い、無ければ機密情報を入れない決まりを作ります。

新しいツールの導入は、それ自体がプロジェクトの変更や新しいリスクになります。チームが便利だからと勝手に使い始めるのを防ぐには、利用の可否を決める手順を、変更管理と同じように用意しておきます(変更管理の手順)。

PMP試験ではセキュリティがどう問われる?

試験は、暗号の方式などの技術を問うものではありません。PM としての判断が問われます。

  • 事故や違反に気づいたら:隠さず、決められた手順で報告し、被害を広げない対応を先にします。
  • 要件の後付けを求められたら:影響を分析し、変更管理を通します。
  • 便利さとの衝突:チームや顧客が手順の省略を求めても、セキュリティの方針は勝手に外しません。
  • リスクとして先に手を打つ:問題になる前に、リスク登録簿に載せて対応策を決めておきます。

似た構造の問題は、順守やサステナビリティでも出ます(プロジェクトとサステナビリティ)。判断の型をまとめて身に付けるには、無料模試30問で Business 領域の問題を解き、解説で理由を確かめるのが近道です。

確認問題1

テストに本番データを使っていた

(当サイトの独自問題)システム更新のプロジェクトで、開発チームが本番環境の顧客データを、そのままテストに使っていることが分かりました。組織の方針では、テストには匿名化したデータを使うことになっています。まだ外部への漏えいは確認されていません。プロジェクト・マネジャーが次に行うべきことはどれか。

選択肢を押すと、正誤と解説が表示されます。

正解と解説を見る

正解:3。方針違反の状態をまず止め、組織の手順に沿って情報セキュリティの担当などに報告します。コピーしたデータの削除や、アクセスした人の確認などの対処も必要です。

1:違反の状態が続き、報告の手順も飛ばしています。2:原因の分析は大事ですが、違反の状態を止めるのが先です。4:遅れを理由に、方針の例外を求めるのは筋が違います。

確認問題2

ベンダーへのデータの受け渡し

(当サイトの独自問題)データ分析を外部のベンダーに委託することになりました。分析には顧客の購買履歴が必要です。契約書の案には、データの扱いに関する条項がほとんどありません。ベンダーからは、来週には作業を始めたいと言われています。プロジェクト・マネジャーが次に行うべきことはどれか。

選択肢を押すと、正誤と解説が表示されます。

正解と解説を見る

正解:2。データを外部に渡す前に、扱いの条件(目的外の利用の禁止、再委託の制限、事故の報告、返却・削除など)を契約で決めておく必要があります。法務や情報セキュリティの部署と一緒に進めます。

1:条件が決まる前に、データが渡ってしまいます。3:口頭の確認では、守らせる根拠になりません。4:委託の判断を一人で覆しています。まずは、安全に委託できる条件を整えるのが先です。

確認問題3

チームが生成AIを使い始めた

(当サイトの独自問題)アジャイルのチームで、一部のメンバーが仕様書の要約に外部の生成AIサービスを使っていることが、デイリースクラムの会話で分かりました。仕様書には顧客の機密情報が含まれます。組織には、生成AIの利用方針がまだありません。プロジェクト・マネジャーが次に行うべきことはどれか。

選択肢を押すと、正誤と解説が表示されます。

正解と解説を見る

正解:4。機密情報が外部に出る恐れがあるので、まず入力を止めます。そのうえでリスクとして登録し、情報セキュリティの部署とチームで、使ってよい条件を決めます。組織全体の方針が必要なら、エスカレーションします。

1:機密情報が流出するリスクを放置します。2:報告は必要ですが、方針ができるまで入力が続いてしまいます。3:組織全体の禁止を決めるのは、PM の権限を超えます。

よくある質問

PMP試験でセキュリティの専門知識は必要ですか?

技術の専門知識は、ほとんど問われません。セキュリティを要件・リスク・変更としてどう管理するか、違反や事故にどう対応するかといった、PM としての判断が問われます。

旧版のECOにもセキュリティはありましたか?

ありました。2021年版でも、順守の要件の例にセキュリティが入っていました。2026年版では、それに加えてリスク登録簿とリスク対応の例として名指しされました。

出典・参考

  1. [1]PMI: PMP Examination Content Outline(2026年版・PDF)
  2. [2]PMI: PMP Examination Content Outline(2021年版・PDF)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

3つの領域(People/Process/Business Environment)の出題比率どおりに組んだ無料模試を、登録不要・カード不要で解けます。続きの本番形式模試とタスク別ドリルは買い切りで、月額はかかりません。

PMP試験(Project Management Professional)

180問・240分の本番形式模試とタスク別ドリル・¥9,800(税込・買い切り)

PMPの無料模試30問
料金と収録内容を見る →

当サイトは Project Management Institute, Inc.(PMI)とは関係のない個人が運営する非公式の学習教材です。PMI、PMP、PMBOK は PMI の登録商標です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。受験資格・受験料・出題範囲は PMI の公式サイト(https://www.pmi.org/certifications/project-management-pmp )で必ず確認してください。合格を保証するものではありません。合格の目安・領域別の評価は当サイトの推定です。

← 対策記事の一覧へ