人的セキュリティ対策・教育・内部不正防止|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問10
情報セキュリティ意識向上のための教育の実施状況をJIS Q 27002に従ってレビューした。情報セキュリティを強化する観点から,改善が必要な状況はどれか。
- 従業員の受講記録を分析し,教育計画を見直していた。
- 従業員の職務内容や職制に応じた内容の教育を実施していた。
- 出張中で受講できなかった従業員を対象に,追加の教育を実施していた。
- ✓ これが正解正規従業員と同様の業務に従事している派遣従業員を除いて,教育を実施していた。
解説
同じ業務に就く派遣の人を教育から外すのは改善が要ります。
情報セキュリティの教育は、情報を扱う人みんなに届いて初めて効きます。雇用の形が違っても、正規の従業員と同じ業務に就いているのなら、触れる情報も、取り扱いを誤ったときの影響も同じです。そこだけ教育を行わずに残せば、規則も手順も知らされないまま情報を扱う人が組織の中に生まれます。守りは弱いところから破られるので、この状態は改善が必要です。ほかの三つは、受講の記録を見て次の計画に生かす、役割や職位に合わせて内容を変える、受けられなかった人に機会をあらためて作る、というもので、いずれも情報セキュリティ意識を組織の隅々まで行き渡らせる方向の取組です。
ほかの選択肢はなぜ違うのか
- 受講の記録を調べて計画を練り直すのは、やりっぱなしにせず成果を確かめて次に生かす動きです。手を入れるべき欠けた点ではなく、むしろ望ましい進め方に当たります。
- 担当する仕事の中身や職位に合わせて教える内容を変えるのは、その人に必要なことを届けるための工夫です。全員に同じ話をするよりも効き目があり、直すべき状況とは言えません。
- 出張と重なって受けられなかった人に、あらためて機会を用意するのは、受講の抜けを埋める対応です。みんなに届けるという目的にかなっているので、改善を求められる状況ではありません。
この問題に関係する言葉
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- 情報セキュリティ意識働く人ひとりひとりが持つ、情報を守ることへの心構えです。職務や職制に応じた教育を重ねて高めていきます。
- 教育・訓練計画誰に何をいつ教えるかを、あらかじめ定めておく計画のことです。受講の記録を分析して、次の計画に反映させます。
出題当時の情報です(現在との違い)
設問が前提とする JIS Q 27002:2014 は2024年版に改訂され、管理策の番号と分野構成が変わりました。正解は変わらないとみられます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問10
同じ単元をまとめて解くなら人的セキュリティ対策・教育・内部不正防止へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)