ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問2
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における,トップマネジメントに関する記述として,適切なものはどれか。
- ISMS適用範囲から独立した立場であることが求められる。
- 企業の場合,ISMS適用範囲にかかわらず代表取締役でなければならない。
- 情報システム部門の長でなければならない。
- ✓ これが正解組織を指揮し,管理する人々の集まりとして複数名で構成されていてもよい。
解説
トップマネジメントは複数名の人々の集まりでも構いません。
設問が引くJIS Q 27000:2014は、トップマネジメントを、最高位で組織を指揮し、管理する個人又は人々の集まりと定義しています。効いているのは個人又は人々の集まりという部分です。1人の役員でも、経営会議のような複数名の集まりでもよく、特定の役職であることも求められていません。だから、組織を指揮し、管理する人々の集まりとして複数名で構成されていてもよいという記述が適切です。なお、この定義は規格が現行のJIS Q 27000:2019に置き換わった後も変わっていません。
ほかの選択肢はなぜ違うのか
- トップマネジメントは組織を最高位で指揮し管理する当事者であり、ISMSの適用範囲の外に立つことは求められていません。独立の立場が要るのは監査を行う側の話です。
- 定義が求めているのは組織を指揮し管理する立場であることだけで、代表取締役という特定の役職は条件になっていません。適用範囲に応じてその範囲の責任者が該当し得ます。
- 情報システム部門の長という役職に限る定めはありません。情報システム部門は組織の一部門にすぎず、その長が組織全体の最高位に当たるとも限りません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。複数名でもよく、個々のリスクに責任を持つリスク所有者とは役割が違います。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同じです。正解は変わりません。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問2
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)