インシデント管理・組織/機関・基準・セキュリティ評価|平成29年度 春期 情報セキュリティマネジメント試験 午前 問26
クレジットカードなどのカード会員データのセキュリティ強化を目的として制定され,技術面及び運用面の要件を定めたものはどれか。
- ISMS適合性評価制度
- ✓ これが正解PCI DSS
- 特定個人情報保護評価
- プライバシーマーク制度
解説
カード会員データを守るための業界基準がPCI DSSです。
PCI DSSは、クレジットカードの会員データを扱う事業者向けに、カード業界が定めたセキュリティ基準です。名前だけの心構えではなく、通信の暗号化やアクセス権の管理といった技術面の要件と、運用や点検の手順といった運用面の要件の両方を具体的に定めている点が特徴です。設問が問うているのは、カード会員データのセキュリティ強化を目的として制定され、技術面と運用面の要件を定めたものなので、これにあたります。
ほかの選択肢はなぜ違うのか
- ISMS適合性評価制度は、組織の情報セキュリティマネジメントシステムが基準に適合しているかを第三者が審査して認証する制度です。カード会員データに絞った要件を定めたものではありません。
- 特定個人情報保護評価は、個人番号を扱う事務について、あらかじめ影響を評価して公表する仕組みです。対象は個人番号に関わる情報であり、カード会員データの保護を目的とするものではありません。
- プライバシーマーク制度は、個人情報を適切に扱っている事業者にマークの使用を認める制度です。個人情報全般を対象としており、カード会員データ向けの技術・運用要件を定めたものではありません。
この問題に関係する言葉
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問26
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)