法務|令和元年度 秋期 ITパスポート試験(特別措置試験) 問25
経営戦略上,ITの利活用が不可欠な企業の経営者を対象として,サイバー攻撃から企業を守る観点で経営者が認識すべき原則や取り組むべき項目を記載したものはどれか。
- IT基本法
- ITサービス継続ガイドライン
- サイバーセキュリティ基本法
- ✓ これが正解サイバーセキュリティ経営ガイドライン
解説
経営者が認識すべき原則と、取り組む項目を示した指針です。
サイバーセキュリティ経営ガイドラインは、情報技術の活用が欠かせない企業の経営者に向けて、サイバー攻撃から会社を守るために認識しておくべき原則と、取り組むべき項目を示した文書です。守りを技術の担当者だけの仕事にせず、経営の課題として扱うよう促している点が特徴になります。任せきりにせず自ら方針を示すこと、取引先を含めて目を配ることなどが、原則として挙げられています。法律ではなく指針なので、守らせる力ではなく、示して促す形をとっています。守る仕組みを整えるには、費用も人も要ります。現場の判断だけでは動かせないので、経営者が方針を示すところから始める必要があります。信用を失うところまでが経営の問題だという捉え方になります。よって最も適切なのはサイバーセキュリティ経営ガイドラインです。
ほかの選択肢はなぜ違うのか
- これは、高度な情報通信ネットワーク社会を作るための基本の方針を定めた法律です。国全体の方向づけを行うものであり、経営者が個々に取り組むべき項目を並べた文書ではありません。行政手続を情報で済ませる方針も含みます。
- ITサービス継続ガイドラインは、障害や災害が起きても情報サービスを続けられるようにするための指針です。備えを扱う点は近いのですが、経営者が認識すべき原則を示すという役目とは狙いが違います。代替の拠点や復旧の目標時間を決める話です。
- サイバーセキュリティ基本法は、国や事業者の責務を定め、施策の基本を示した法律です。仕組みの土台を法律として置くものであり、経営者が取り組む項目を具体的に並べたものではありません。これに基づいて国の戦略本部が置かれています。
この問題に関係する言葉
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- サイバーセキュリティ基本法国のサイバーセキュリティ施策の基本を定めた法律です。国や地方公共団体だけでなく、事業者や国民が努めることも定めています。
- サイバー攻撃
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問25
同じ単元をまとめて解くなら法務へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)