セキュリティ|令和4年度 ITパスポート試験 問85
情報セキュリティポリシを,基本方針,対策基準,実施手順の三つの文書で構成したとき,これらに関する説明のうち,適切なものはどれか。
- ✓ これが正解基本方針は,対策基準や実施手順を定めるためのトップマネジメントの意思を示したものである。
- 実施手順は,基本方針と対策基準を定めるために実施した作業の手順を記録したものである。
- 対策基準は,ISMSに準拠した情報セキュリティポリシを策定するための文書の基準を示したものである。
- 対策基準は,情報セキュリティ事故が発生した後の対策を実施手順よりも詳しく記述したものである。
解説
基本方針は経営の意思表明で、対策基準と実施手順はその下です。
情報セキュリティポリシを三つの文書で組み立てるとき、上から順に基本方針、対策基準、実施手順と並びます。いちばん上の基本方針は、何をなぜ守るのかという構えを、経営を担う側が組織の内外へ向けて示すものです。その意思があるからこそ、下の二つを定める根拠が生まれます。真ん中の対策基準は、その方針を受けて、守るべきことを分野ごとの決まりとして書き下した規程です。いちばん下の実施手順は、現場で実際にどう動くのかを、手順として細かく書いたものになります。下へ行くほど具体的になり、上の文書が下の文書の拠りどころになるという関係です。三つとも、作って終わりではなく、変化に合わせて見直していくものです。よって適切なのは、基本方針がトップマネジメントの意思を示したものだという記述です。
ほかの選択肢はなぜ違うのか
- 実施手順は、これから現場でどう動くのかを定めておく文書であって、基本方針や対策基準を作るときに行った作業の記録ではありません。作業の記録は議事録などに残すもので、情報セキュリティポリシの三層のどこにも入りません。これから行うことを定める文書です。
- 対策基準が示すのは、守るべき内容についての基準であって、文書をどう書くかという文書の基準ではありません。ISMSに沿って作るかどうかは組織が決めることで、それを対策基準そのものの説明にしてしまうのは筋が違います。
- 事故が起きた後にどう動くかを、より詳しく書くのは実施手順のほうです。三層は下へ行くほど具体的になる並びなので、対策基準が実施手順より詳しいという説明は、上下の関係をそのまま取り違えています。
この問題に関係する言葉
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 基本方針情報セキュリティに取り組む姿勢を、組織として最初に示す文書です。三階層の一番上に置き、下の対策基準と実施手順のよりどころになります。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
出典:令和4年度 ITパスポート試験 問85
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)