セキュリティ|令和2年度 10月 ITパスポート試験(特別措置試験) 問84
ISMSの情報セキュリティリスク対応における,人的資源に関するセキュリティ管理策の記述として,<u>適切でないもの</u>はどれか。
- 雇用する候補者全員に対する経歴などの確認は,関連する法令,規制及び倫理に従って行う。
- 情報セキュリティ違反を犯した従業員に対する正式な懲戒手続を定めて,周知する。
- ✓ これが正解組織の確立された方針及び手順に従った情報セキュリティの適用を自社の全ての従業員に要求するが,業務を委託している他社には要求しないようにする。
- 退職する従業員に対し,退職後も有効な情報セキュリティに関する責任事項及び義務を定めてその従業員に伝え,退職後もそれを守らせる。
解説
委託先にだけ求めないという扱いが、適切でないものになります。
人的資源にまつわる守りの管理策は、雇う前、働いている間、辞めた後という三つの段に分けて考えます。問われているのは適切でないものなので、守りが薄くなってしまう扱いを探すことになります。組織の方針や手順に従わせる相手を、自社の従業員だけに限り、業務を委託している他社には求めないという扱いが、それにあたります。委託先も同じ情報を扱う以上、そこが緩ければ、守りは弱いほうの水準にそろってしまいます。委託する側には、委託先にも同じ水準を求め、確かめる責任があります。雇う前には、経歴を確かめて、扱わせてよい相手かを見ます。働いている間は、方針と手順に従わせ、違反があれば定めた手続きで応じます。辞めた後にも、守ってもらう事項が残ります。よって適切でないのは、委託先には要求しないようにするという記述です。
ほかの選択肢はなぜ違うのか
- 雇う前に経歴などを確かめておくことは、人にまつわる守りの入口にあたる、正しい管理策です。ただし調べ方は法令や規制、倫理に沿う必要があるという但し書きも付いており、記述として適切なので、答えにはなりません。
- 違反があったときの手続きをあらかじめ定め、それを全員に知らせておくことは、正しい管理策です。何が起きるかが分かっていること自体が抑えとして働くので、周知まで含めて意味があります。記述として適切です。知らせるところまでが管理策です。
- 辞めた後も守ってもらう事項を定め、本人に伝えたうえで守らせることは、正しい管理策です。知り得た情報は退職によって消えるわけではないので、責任が続くことをはっきりさせておく必要があります。適切な記述です。退職後まで及ぶ点が要点です。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 人的資源
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 委託
出典:令和2年度 10月 ITパスポート試験(特別措置試験) 問84
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)