ISMS・諸規程・情報セキュリティ継続|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問2
組織がJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)への適合を宣言するとき,要求事項及び管理策の適用要否の考え方として,適切なものはどれか。
| 規格本文の箇条4~10に規定された要求事項 | 附属書A“管理目的及び管理策”に規定された管理策 | |
|---|---|---|
| ア | 全て適用が必要である。 | 全て適用が必要である。 |
| イ | 全て適用が必要である。 | 妥当な理由があれば適用除外できる。 |
| ウ | 妥当な理由があれば適用除外できる。 | 全て適用が必要である。 |
| エ | 妥当な理由があれば適用除外できる。 | 妥当な理由があれば適用除外できる。 |
- 規格本文の箇条4~10に規定された要求事項:全て適用が必要である,附属書A“管理目的及び管理策”に規定された管理策:全て適用が必要である。
- ✓ これが正解規格本文の箇条4~10に規定された要求事項:全て適用が必要である,附属書A“管理目的及び管理策”に規定された管理策:妥当な理由があれば適用除外できる。
- 規格本文の箇条4~10に規定された要求事項:妥当な理由があれば適用除外できる,附属書A“管理目的及び管理策”に規定された管理策:全て適用が必要である。
- 規格本文の箇条4~10に規定された要求事項:妥当な理由があれば適用除外できる,附属書A“管理目的及び管理策”に規定された管理策:妥当な理由があれば適用除外できる。
解説
本文の要求事項は全て必要で、附属書Aの管理策は除外できます。
設問が引くのは JIS Q 27001:2014 です。適合を宣言するというのは、規格が組織に求めている事柄をすべて満たしていると自ら表明することですから、規格本文の箇条4から10までに並ぶ要求事項は、どれ一つとして外せません。これに対して附属書Aに並ぶ管理策は、組織が自分のリスクアセスメントの結果に応じて必要なものを選び取るための一覧という位置づけです。自組織のリスクに照らして当てはまらない管理策は、妥当な理由を示したうえで適用しないことができ、採用したもの、除外したものとその理由は文書(適用宣言書)にまとめます。したがって、本文の要求事項は全て適用が必要で、附属書Aの管理策は妥当な理由があれば適用除外できる、という組合せが適切です。
ほかの選択肢はなぜ違うのか
- 附属書A側まで一つ残らず適用しなければならないとすると、自組織のリスクに関係のないものまで一律に求めることになります。管理策は評価の結果に応じて選ぶものなので、この組合せは実態と合いません。
- 規格本文の側を、理由さえあれば外せる扱いにしてしまうと、適合を宣言するという行為の土台そのものが崩れます。本文の要求は満たすことが前提であり、除外の余地を認める側に置くのは誤りです。
- 両方とも理由があれば外せるとする組合せです。管理策の選び方に幅がある点までは正しいのですが、本文の要求まで外せるとしてしまう点で、適合の宣言と両立しません。
この問題に関係する言葉
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 附属書AJIS Q 27001が示す、管理目的と管理策の一覧のことです。本文の要求事項と違い、妥当な理由があれば適用を除外できます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問2(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)