セキュリティ|令和5年度 ITパスポート試験 問94
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- 企業が導入するセキュリティ製品を対象として作成され,セキュリティの設定値を定めたもの
- 個人情報を取り扱う部門を対象として,個人情報取扱い手順を規定したもの
- 自社と取引先企業との間で授受する情報資産の範囲と具体的な保護方法について,両社間で合意したもの
- ✓ これが正解情報セキュリティに対する組織の意図を示し,方向付けしたもの
解説
組織としての意図と向かう方向を示す、一番上に置く文書です。
情報セキュリティ方針は、ISMSの一番上に置かれる文書で、組織として情報セキュリティにどう向き合うのかという意図を示し、進む方向を定めるものです。細かな設定値や手順を書くところではなく、何を守り、誰が責任を持ち、どこまで力を注ぐのかという構えを、経営の言葉で宣言します。これを土台にして、対象ごとの規程や手順が下に組み立てられ、守るべき情報資産の範囲もそこで具体になっていきます。方針は働く人の隅々まで知らされ、状況が変われば見直しの対象にもなります。よって適切なのは、情報セキュリティに対する組織の意図を示し、方向付けしたものという記述です。
ほかの選択肢はなぜ違うのか
- 導入するセキュリティ製品を対象として設定値を定めたものは、方針の下にぶら下がる具体的な決めごとです。方針そのものは製品を名指ししませんし、値も書きません。階層で言えば、ずっと下の段に当たります。
- 個人情報を取り扱う部門を対象として手順を規定したものは、対象を絞った個別の規程です。組織全体の意図を示すという方針の役目とは、及ぶ範囲が違います。方針を受けて作られる側の文書に当たります。
- 取引先との間で情報資産の範囲と保護方法を取り決め、両社で合意したものは、相手のある約束ごとです。自らの組織の意思を内外へ示す方針とは、性格も、決め方も違います。外へ向けた約束と、内へ向けた宣言とを分けて捉えると見分けられます。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:令和5年度 ITパスポート試験 問94
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)