セキュリティ|平成29年度 秋期 ITパスポート試験(特別措置試験) 問68
全社を適用範囲としてISMSを導入する場合の情報セキュリティ方針に関する記述のうち,適切なものはどれか。
- 同じ業種であれば記述内容は同じである。
- 全社共通のPCの設定ルールを定めたものである。
- ✓ これが正解トップマネジメントが確立しなければならない。
- 部門ごとに最適化された情報セキュリティ方針を,個別に策定する。
解説
組織の一番上が定めて示す、守りの基本方針のことです。
情報セキュリティ方針は、組織として情報をどう守るのかという考え方を示した文書です。全社を範囲にするのですから、部門をまたいで一貫していなければ意味がありません。だから、組織の一番上に立つ人が責任をもって定め、内外へ示すことになっています。上が示すからこそ、部門どうしで食い違ったときの拠り所になり、必要な人や費用も付きます。中身は、何を守るのか、誰が責任を負うのか、どういう考え方で判断するのかといった骨格です。機器の細かい設定は、この方針のもとに作られる下位の規程が受け持ちます。守るべきものは業種が同じでも組織ごとに違うので、中身が同じになることもありません。方針は作って終わりではなく、組織の中に示して知らせ、状況が変わったら見直すところまでが一続きになります。迷ったとき立ち返る先がこの文書です。
ほかの選択肢はなぜ違うのか
- 同じ業種であれば記述の中身は同じになる、という肢です。守るべき情報も、取引の形も、抱えている危険も組織ごとに違います。よその文書をそのまま写すと、自分の組織に合わない決まりが残ります。よその文書は写せません。
- 全社共通の設定の決まりを定めたものだ、という肢です。設定の細かい決まりは、方針のもとに作られる下位の文書が受け持ちます。方針が示すのは、判断の拠り所になる考え方のほうです。層が一段下がっています。細かい設定は下位の規程に書きます。
- 部門ごとに最適化した方針を、個別に策定するという肢です。部門ごとに骨格が違えば、またぐ業務でどちらに従うのかが決まりません。全社を範囲にする以上、上位の方針は一つに保ちます。またぐ業務で決まりません。上位の骨格は一つに保ちます。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。複数名でもよく、個々のリスクに責任を持つリスク所有者とは役割が違います。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問68
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)