セキュリティ|平成29年度 春期 ITパスポート試験(特別措置試験) 問62
ISMSに関するトップマネジメントの考え方や基本原理を示す公式な文書はどれか。
- 情報セキュリティ監査基準
- 情報セキュリティ実施手順
- 情報セキュリティ対策基準
- ✓ これが正解情報セキュリティ方針
解説
経営層が自ら示す、いちばん上の層に立つ考え方の文書です。
組織の情報セキュリティの決まりは、三つの層に分けて作られます。いちばん上が情報セキュリティ方針で、経営層が何を守り、どういう姿勢で臨むのかを宣言します。次が情報セキュリティ対策基準で、方針を守るために何をするのかを分野ごとに定めます。いちばん下が実施手順で、担当者が手を動かす順番まで書きます。問われているのは、経営層の考え方と基本原理を示す公式な文書です。三つのうち、経営層が自ら署名して外にも示すのは上の層だけです。ISMSでは、この宣言が土台になって下の二層が組み立てられます。層の名前と、書き手が誰かを組にして覚えると、取り違えません。どの層の話をしているのかを取り違えると、監査でも指摘の当て先を誤ります。三つを並べて書き出し、上から下へ細かくなっていく向きを押さえておくと安全です。
ほかの選択肢はなぜ違うのか
- 監査で何をどう確かめるかを定めたものです。決まりが守られているかを外から点検するための物差しであって、経営層が守るべき姿勢を宣言する文書とは向きが逆になります。作られる時期も、方針が定まった後になります。上下の関係が逆です。
- 担当者が手を動かす順番まで書いた、いちばん下の層です。具体的で細かい代わりに、なぜそうするのかは書かれていません。基本原理を示す役目は、この層にはありません。上の二層があって初めて意味を持つ、実行のための文書です。
- 方針を実現するために、何をするのかを分野ごとに定めた中の層です。上の宣言を受けて作られるものなので、いちばん上に立つ考え方そのものではありません。上と下にはさまれた位置にあり、方針を受けて手順へ橋渡しをします。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 情報セキュリティ対策基準
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問62
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)