セキュリティ|令和7年度 ITパスポート試験 問84
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- 機密事項が記載されているので,伝達する範囲を社内に限定する必要がある。
- ✓ これが正解情報セキュリティ対策は一度実施したら終わりではないので,ISMSを継続的に改善するコミットメントを含める必要がある。
- 部門の特性に応じて最適化するので,ISMSを適用する組織全体ではなく,部門ごとに定める必要がある。
- ボトムアップを前提としているので,各職場の管理者によって承認される必要がある。
解説
続けて良くしていくという約束を、方針の中に書き込みます。
情報セキュリティ方針は、組織として情報をどう守るのかを示す、最も上位の文書です。一度手を打てば終わりという性質のものではありません。守るべきものも、狙ってくる手口も移り変わるので、仕組みを回しながら直し続ける必要があります。だから方針には、ISMSを継続的に改善していくという約束、すなわちコミットメントを含めます。これがあることで、見直しを行うことが組織の意思として裏付けられます。よってこの記述が適切です。方針は組織全体に一つ置き、経営の側が承認します。取引先や利用者へ示すこともあります。守る姿勢を外へ見せること自体に意味があるからです。
ほかの選択肢はなぜ違うのか
- 伝える範囲を社内に限る必要があるとしています。方針そのものは、どう守るかの姿勢を示すもので、取引先や利用者へ示すことが求められる場面もあります。隠すべき機密そのものではありません。
- 部門ごとに定める必要があるとしています。方針は組織全体に一つ置くもので、部門ごとに違う姿勢を掲げると、守りの高さがばらばらになってしまいます。最も弱いところから破られるので、そろえる必要があります。
- 各職場の管理者によって承認される必要があるとしています。組織全体の姿勢を示す文書なので、承認するのは経営の側です。下から積み上げて決めるものではありません。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- コミットメント
出典:令和7年度 ITパスポート試験 問84
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)