ISMS・諸規程・情報セキュリティ継続|平成28年度 春期 情報セキュリティマネジメント試験 午前 問6
JIS Q 27001に基づく情報セキュリティ方針の取扱いとして,適切なものはどれか。
- 機密情報として厳格な管理を行う。
- ✓ これが正解従業員及び関連する外部関係者に通知する。
- 情報セキュリティ担当者各人が作成する。
- 制定後はレビューできないので,見直しの必要がない内容で作成する。
解説
情報セキュリティ方針は従業員や外部関係者に伝えます。
情報セキュリティ方針は、組織として情報をどう守るのかという考え方と向かう先を示す文書です。示された方向に沿って一人ひとりが動いてはじめて意味をもつので、しまい込んでおくものではありません。設問が引いているのはJIS Q 27001です。出題当時のこの規格は、方針を従業員および関連する外部関係者に通知することを求めていました。関連する外部関係者まで含めるのは、業務を任せている先や取引の相手の振る舞いも、組織の情報の安全を左右するからです。だから、知らせるという扱いが適切になります。
ほかの選択肢はなぜ違うのか
- 守り方の向かう先を示す文書を、限られた人しか見られない扱いにしてしまうと、従って動くべき人のところへ届きません。中身を伏せることと、決めたとおりに行動してもらうことは同時には成り立ちません。
- 担当する人が各自で作ると、組織として一つの向かう先を示すはずの文書が人数分並ぶことになります。全体の考え方を支える土台という役目と、めいめいが別々に書くという作り方は噛み合いません。
- 扱う情報も脅威も時とともに移り変わるため、いったん定めたものもレビューの対象になります。あとから手を入れられない前提で書くという考え方では、移り変わりに合わせて保っていけません。
この問題に関係する言葉
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- レビュー決めたことや作ったものを、あらためて見直すことをいいます。情報セキュリティ方針も定期的にこれを行い、必要なら見直します。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問6
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)