セキュリティ|平成27年度 秋期 ITパスポート試験(特別措置試験) 問62
ISMSの情報セキュリティ方針に関する記述として,適切なものはどれか。
- ✓ これが正解情報セキュリティ方針は,トップマネジメントが確立しなければならない。
- 情報セキュリティ方針は,社外に公表してはならない。
- 一度制定した情報セキュリティ方針は変更できない。
- 個人情報や機密情報を扱わない従業員には,情報セキュリティ方針を周知しなくてもよい。
解説
三つの肢が禁止や免除で終わっています。残る一つを見ます。
シラバスは情報セキュリティ方針を、情報セキュリティポリシーという語と並べて用語例に置いています。方針は組織全体の構えを示すもので、経営の側が決めて全員に知らせるものです。正解の側は、その確立を経営の最上位が行うと述べています。方針が現場から積み上がるものではないという一点が、この問いの芯にあたります。外れる三つは、いずれも禁止か免除の形で終わっています。三つ並んだときは、残る一つが義務を述べていないかを先に見ます。同じ節には、決めごとを回すための委員会という語も置かれています。決める場と、決めたことを守らせる場が別に用意されているということです。同じ回の後ろにも、この仕組みそのものを主題にした問いが置かれています。二問を対にして読むと、全体の構えと個々の手順の分かれ目が見えてきます。
ほかの選択肢はなぜ違うのか
- 公表を禁じた記述です。方針を外へ示すことは、取引先や顧客への信頼の示し方になります。シラバスはこの節に、外への公表を禁じる語を置いていません。当課は節を端から順に見て確かめました。むしろ禁じる根拠のほうが見当たりません。
- 一度決めたら変えられないとした記述です。見直しを重ねることが、この仕組みの前提になります。同じ回の後ろの問いでも、この仕組みは回し続けるものとして問われています。止まったままの状態を前提にした肢は、その時点で外れます。
- 一部の従業員への周知を免除した記述です。組織全体の構えなので、知らせる相手を絞れません。同じ節には委員会という場が置かれており、伝える筋は組織の側に通っています。誰が周知の対象から外れてよいかは、そこには書かれていません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
出典:平成27年度 秋期 ITパスポート試験(特別措置試験) 問62
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)