令和4年度 春期 午前Ⅱ 問9
情報セキュリティ管理
経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver 2.0)”に関する記述のうち,適切なものはどれか。
- ア経営者が,実施するサイバーセキュリティ対策を投資ではなくコストとして捉えることを重視し,コストパフォーマンスの良いサイバーセキュリティ対策をまとめたものである。
- イ経営者が認識すべきサイバーセキュリティに関する原則と,経営者がリーダシップを発揮して取り組むべき項目を取りまとめたものである。
- ウ事業の規模やビジネスモデルによらず,全ての経営者が自社に適用すべきサイバーセキュリティ対策を定めたものである。
- エ製造業のサプライチェーンを構成する小規模事業者の経営者が,サイバー攻撃を受けた際に行う事後対応をまとめたものである。
答えと解説を見る
✓ これが正解イ経営者が認識すべきサイバーセキュリティに関する原則と,経営者がリーダシップを発揮して取り組むべき項目を取りまとめたものである。
解説
経営者が認識すべき原則と、主導して取り組む項目をまとめたものです。
サイバーセキュリティ経営ガイドラインは、サイバー攻撃への備えを経営の課題として捉え、経営者が果たすべき役割を示した文書です。骨格は 2 つあります。1 つは経営者が認識すべき 3 つの原則、もう 1 つは経営者がリーダシップを発揮し、担当の幹部に指示して取り組むべき重要 10 項目です。対策の細かな手順を一律に定めるものではなく、経営者が何を理解し、何を指示すべきかをまとめている点が特徴です。選択肢を見るときは、誰に向けた文書で、何を定めているかの 2 点に注目すると判断しやすくなります。
ほかの選択肢はなぜ違うのか
- ア経営者が,実施するサイバーセキュリティ対…:このガイドラインは、サイバーセキュリティ対策をコストではなく将来への投資として位置付けるよう求めています。コストとして捉えることを重視するという記述は、趣旨と逆になっています。
- ウ事業の規模やビジネスモデルによらず,全て…:事業の規模や業態に関係なく全ての経営者が適用すべき対策を定めたものではありません。自社の状況に応じて取り組むことを前提としており、一律の対策集という捉え方は誤りです。
- エ製造業のサプライチェーンを構成する小規模…:対象を製造業のサプライチェーンの小規模事業者に絞った文書ではありません。攻撃を受けた後の事後対応だけをまとめたものでもなく、平時からの経営者の取組みを扱っています。
この問題の用語
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 投資将来の利益を見込んで、設備や仕組みにお金を使うことです。使った額を何年で取り戻せるかを見て、いくつかの案を比べます。
- リーダシップリーダーシップと同じもので、規格や設問での表記の違いです。組織が成熟するほど、任せる方向へ移していきます。
- サプライチェーン原材料から製造、販売、顧客に届くまでつながった一連の流れです。全体を見渡して管理すると、在庫の削減や納期の短縮につながります。
出典:令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和4年度 秋期 午前Ⅱ 問24:最も投資利益率の高いシステム化案(投資)
- 令和元年度 秋期 午前Ⅱ 問25:コントロールに関する問題(投資)
- 平成30年度 秋期 午前Ⅱ 問6(サイバーセキュリティ経営ガイドライン)
- 平成26年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25:ITガバナンスに関する問題(経営者)
- 平成24年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25:改善勧告に関する問題(経営者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)