セキュリティ|平成30年度 秋期 ITパスポート試験(特別措置試験) 問70
ISMSにおける情報セキュリティ方針の説明として,適切なものはどれか。
- 個人情報を取り扱う事業者が守るべき義務を規定するものである。
- 情報管理者が情報セキュリティを確保するために実施する具体的な手順を示すものである。
- ✓ これが正解情報セキュリティに対する組織の意図を示し,方向付けをするものである。
- 保護すべき情報を管理しているサーバのセキュリティの設定値を規定するものである。
解説
守ることへの組織の意図と向きを示す、いちばん上の文書です。
ISMS の文書は三つの階層に分かれます。いちばん上が情報セキュリティ方針で、何をどこまで守るのかという組織の意図と向きを示します。経営者が定めて外にも示す、短く読みやすい文書です。その下に対策基準が来て、分野ごとに守るべき水準を決めます。いちばん下が実施手順で、誰が何をどうやるかを細かく書きます。上ほど変わりにくく、下ほど現場に合わせて直されます。設問が聞いているのは、いちばん上の文書の役目です。三つに分けるのは、変える速さが違うからです。方針は経営が変わるときにしか直しませんが、手順は機器を入れ替えるたびに直ります。一つの文書にまとめてしまうと、細かい直しのたびに経営者の承認が要り、現場が動かなくなります。残る三つのうち二つは、この三階層の下のほうにあたります。もう一つは法律の話です。
ほかの選択肢はなぜ違うのか
- 個人情報を扱う事業者が守るべき義務を定めるという肢です。これは個人情報保護法の役目になります。国が定める法律で、組織が自分で決める文書ではありません。守らなければ国から罰を受けます。守る対象も個人情報に絞られます。
- 情報管理者が実施する具体的な手順を示すという肢です。これは三階層のいちばん下、実施手順にあたります。方針と手順の間には対策基準が挟まります。意図ではなく、やり方を書きます。機器や作業ごとに何冊にも分かれます。読む相手も現場の担当者です。
- 保護すべき情報を管理しているサーバの、セキュリティの設定値を定めるという肢です。これは実施手順よりさらに細かい、機器ごとの決めごとになります。四つの中で最も下にあり、組織の意図からいちばん遠い肢です。守る対象が一台の機器に絞られます。数字が並ぶ文書です。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 個人情報保護法生きている個人を特定できる情報の扱い方を定めた法律。国籍や、秘密かどうか、企業の顧客かどうかは問いません。
- 情報セキュリティ
出典:平成30年度 秋期 ITパスポート試験(特別措置試験) 問70
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)