セキュリティ|令和8年度 ITパスポート試験 問79
企業のリスクマネジメントの一環として行われるサイバーセキュリティリスク対策の推進において,経営者に求められる役割として,最も適切なものはどれか。
- IT部門のセキュリティ担当者に,部門ごとのサイバーセキュリティリスク対応方針の策定と実行を全て任せる。
- サイバーセキュリティ対策を実施する上での責任者となるCISOを任命し,実行や判断を全て任せる。
- ✓ これが正解実施方針の検討,予算や人材の割当て,実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮する。
- 専門家である外部の経営コンサルタントに,自社の組織や事業におけるリスクの分析と対策の推進に関する権限と責任を委譲する。
解説
方針・資源・確認の三つを経営者自らが担い先頭に立ちます。
サイバーセキュリティへの備えは、費用も人手もかかり、事業の進め方そのものに関わるため、現場だけでは決めきれません。どこまで守るのかという方針を示し、予算と人材を割り当て、実際にどこまでできているかを確かめ、問題があれば手を打つところまでを経営者が自ら担う必要があります。実施方針の検討、予算や人材の割当て、実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮するという記述が、求められる役割に当たります。担当を置くことと、任せきりにすることは別のことです。確かめる場面では、対策が入っているかどうかだけでなく、実際に効いているかまで見る必要があります。入れたきり動いていない仕組みは、無いのと変わりません。
ほかの選択肢はなぜ違うのか
- 部門ごとの方針の策定と実行をすべて担当者に任せると述べています。部門をまたぐ判断や資源の割り振りは担当者の権限を超えるので、任せきりでは決められないまま止まります。
- 責任者を任命し、実行や判断をすべて任せると述べています。責任者を置くこと自体は適切ですが、任せきりにすれば経営者が方針を示し確認する役割が抜け落ちます。
- 外部の相談役に権限と責任を委譲すると述べています。外部の知見を借りることはできても、自社の事業をどう守るかという判断の責任まで移すことはできません。外に任せた場合でも、任せ方が適切かどうかを見る役目は手元に残ります。
この問題に関係する言葉
- サイバーセキュリティ
- CISO組織の情報セキュリティを統括する最高責任者です。経営者と同じ水準の権限を持たせないと、緊急時に必要な判断ができません。
- リーダーシップ目標へ向けて人々を導き、支える働きかけのことをいいます。組織の成熟度に合わせて、導き方を変えていく必要があります。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。方針を定め、対策を見直し、新しい脅威の動向を集めるのが役割です。
出典:令和8年度 ITパスポート試験 問79
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)