セキュリティ|平成25年度 春期 ITパスポート試験(特別措置試験) 問71
情報セキュリティにおけるリスクマネジメントに関する記述のうち,最も適切なものはどれか。
- 最終責任者は,現場の情報セキュリティ管理担当者の中から選ぶ。
- 組織の業務から切り離した単独の活動として行う。
- ✓ これが正解組織の全員が役割を分担して,組織全体で取り組む。
- 一つのマネジメントシステムの下で各部署に個別の基本方針を定め,各部署が独立して実施する。
解説
分散や切り離しの向きは、この分野ではほぼ誤りになります。
守りは、いちばん弱いところから破られていきます。だからリスクマネジメントは、組織の全体で取り組みます。一人でも欠ければ、そこが通り道になります。全体をひとつに束ねる向きが要るわけです。よって、全員が役割を分担すると述べた肢が当たることになります。一人でも抜ければ、そこが穴になってしまうからです。責任者を現場から選ぶ、とする肢もあります。最後を負うのは、金も人も動かせる立場です。現場では、動かせる手が足りません。日々の仕事から切り離す、とする肢も外れます。担当だけの仕事にすれば、形だけになります。部署ごとに方針を分ける肢も違いました。基本の方針は、組織にひとつだけ置くものです。ばらばらにすれば、いちばん緩い部署が全体の穴になります。部署ごとに変えてよいのは、その下の基準と手順の側でした。
ほかの選択肢はなぜ違うのか
- 最後の責任を現場の担当者から選ぶとします。最後を負うのは、動かせる立場のほうです。現場では手が足りません。日々の担い手を問われたなら、その人たちです。責任を、下へ切り出す向きになっています。そもそも負う位置が違います。
- 業務から切り離した単独の活動にするとします。担当だけにすれば形だけです。守りは、日々の仕事の中に埋め込むものです。専門の担当を置くこと自体は正しい形です。活動のほうを、外へ切り出す向きです。置き場所が離れています。
- 部署ごとに基本の方針を定めて進めるとします。基本の方針は、組織にひとつだけ置くものです。いちばん緩い部署が、全体の穴になります。手を入れてよいのは下の層です。方針のほうを、ばらばらにする向きです。分ける層が違います。
この問題に関係する言葉
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出典:平成25年度 春期 ITパスポート試験(特別措置試験) 問71
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)