セキュリティ|令和3年度 ITパスポート試験 問79
中小企業の情報セキュリティ対策普及の加速化に向けて,IPAが創設した制度である“SECURITY ACTION”に関する記述のうち,適切なものはどれか。
- ISMS認証取得に必要な費用の一部を国が補助する制度
- 営利を目的としている組織だけを対象とした制度
- ✓ これが正解情報セキュリティ対策に取り組むことを自己宣言する制度
- 情報セキュリティ対策に取り組んでいることを第三者が認定する制度
解説
SECURITY ACTIONは、自ら宣言して示す制度です。
SECURITY ACTIONは、中小企業が情報セキュリティ対策に取り組むことを自ら宣言する制度です。IPAが定めた手引きに沿って対策の状況を確かめ、取り組むと決めたうえで宣言すると、宣言したことを示す絵柄を名刺やホームページに使えるようになります。ここでの要点は、第三者が調べて認めるのではなく、自分で宣言する形だという点です。審査を受ける必要がないぶん、費用と手間をかけずに始められるので、取り組みの裾野を広げる狙いに合っています。営利を目的とする組織に限られてもいません。宣言は二つの段階に分かれており、まず基本の五か条に取り組むことを宣言し、さらに進んで自社の対策の指針を定めて公開すると、上の段階の宣言ができます。よって適切なのは、対策に取り組むことを自己宣言する制度だという記述です。
ほかの選択肢はなぜ違うのか
- ISMSの認証を取るための費用を国が補助する制度だという説明は誤りです。これは自らの宣言によって取り組みを示すための仕組みであって、認証にかかる費用を助けるための制度ではありません。宣言によって取り組みを示す仕組みです。
- 営利を目的としている組織だけを対象としているという説明も誤りです。中小企業であれば広く対象になる制度なので、組織の目的によって参加できるかどうかが分かれるものではありません。中小企業を広く対象とする制度です。
- 取り組んでいることを第三者が認定する制度だという説明も誤りです。外部の審査を受けて認めてもらうという仕組みではなく、自分で確かめて自分で宣言するところに、この制度の特徴があります。外部の審査を受けて認めてもらうものではありません。
この問題に関係する言葉
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- IPA
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出典:令和3年度 ITパスポート試験 問79
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)