セキュリティ|平成30年度 春期 ITパスポート試験(特別措置試験) 問93
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- 企業の現状とは切り離して,目標とする理想形を記述するのがよい。
- 周知は情報セキュリティ担当者だけに限定するのがよい。
- ✓ これが正解トップマネジメントが確立しなければならない。
- 適用範囲が企業全体であっても,部門単位で制定するのがよい。
解説
情報セキュリティ方針は、経営の側が確立するものです。
組織として何をどう守るかを示す情報セキュリティ方針について問われています。この文書は、現場の担当が作って回すものではなく、経営の側が確立するものだと定められています。組織全体に効かせる決めごとなので、責任を持つ立場が示す必要があるからです。残りの三つを見ます。現状と切り離して理想だけを書く、というのは実行できない文書になります。守れない決めごとは、あっても働きません。担当者だけに知らせる、というのも合いません。全員が守るための決めごとなので、全員に知らせる必要があります。適用する範囲が組織全体なら、部門ごとに別々に作るのも合いません。範囲が全体なら、全体で一つに定めます。切り離して、だけ、といった限定の言葉が出てきたら、その一語を必ず確かめます。限定の言葉は、そこだけを取り出して確かめます。
ほかの選択肢はなぜ違うのか
- 現状と切り離して、理想の形だけを書くとしています。これでは実際に守れない決めごとになり、文書として働きません。現状を踏まえたうえで、手の届く高さの決めごとにする必要があります。切り離してという言葉が手掛かりです。
- 知らせる相手を、情報セキュリティの担当者だけに限るとしています。組織の全員が守るための決めごとなので、知らない人がいると成り立ちません。だけという限定の言葉が付いている点も、疑うべき手掛かりになります。全員に知らせます。
- 適用する範囲が組織全体であっても、部門ごとに制定するとしています。範囲が全体なら、全体で一つに定めるのが筋です。部門ごとに違う決めごとがあると、組織としての一貫性が失われ、守るべき線もばらばらになります。全体で一つにします。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- 情報セキュリティポリシー
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。複数名でもよく、個々のリスクに責任を持つリスク所有者とは役割が違います。
出典:平成30年度 春期 ITパスポート試験(特別措置試験) 問93
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)