セキュリティ|令和3年度 ITパスポート試験 問96
情報セキュリティ方針に関する記述として,適切なものはどれか。
- 一度定めた内容は,運用が定着するまで変更してはいけない。
- 企業が目指す情報セキュリティの理想像を記載し,その理想像に近づくための活動を促す。
- 企業の情報資産を保護するための重要な事項を記載しているので,社外に非公開として厳重に管理する。
- ✓ これが正解自社の事業内容,組織の特性及び所有する情報資産の特徴を考慮して策定する。
解説
情報セキュリティ方針は、自社の実情に合わせて定めるものです。
情報セキュリティ方針は、組織として情報をどう守るのかという考え方と、進め方の大枠を示した文書です。どこの組織にも当てはまる文をそのまま写しても働きません。扱っている事業の中身、組織の作り、持っている情報資産の性質はそれぞれ違い、守るべきものも、起こりやすい危険も変わるからです。ですから自社の事情を踏まえて定めることが求められます。また、事業や技術が変われば危険も変わるので、定期的に見直して直していくものでもあります。取引先や利用者に姿勢を示すため、外へ公開されることも多く、隠しておくべきものとも限りません。理想を掲げる文書というより、実際に守れる決めごとの土台にあたります。守れない決まりは、書いてあっても働いてくれません。よって適切なのは、自社の特徴を考慮して策定するという記述です。
ほかの選択肢はなぜ違うのか
- 一度決めたら運用が根づくまで動かさないという説明は誤りです。事業や技術が変われば、守るべきものも危険も変わるので、定期的に見直し、必要に応じて直していくことが求められます。動かさないほうが、かえって危うくなります。
- 理想の姿を掲げて、そこへ近づく活動を促すという説明も外れます。この文書は、実際に守る決めごとの土台になるものなので、届かない姿を並べると、現場で守れない決まりだけが残ってしまいます。実情に合う形が求められます。
- 社外へ出さず厳重にしまっておくという説明も誤りです。取り組む姿勢を取引先や利用者へ示すため、公開されることが多い文書です。細かな手順は内部に留めますが、方針そのものは見せられる形で作られます。見せる部分と留める部分を分けます。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出典:令和3年度 ITパスポート試験 問96
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)