インシデント管理・組織/機関・基準・セキュリティ評価|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問4
安全・安心なIT社会を実現するために創設された制度であり,IPA“中小企業の情報セキュリティ対策ガイドライン”に沿った情報セキュリティ対策に取り組むことを中小企業が自己宣言するものはどれか。
- ISMS適合性評価制度
- ITセキュリティ評価及び認証制度
- MyJVN
- ✓ これが正解SECURITY ACTION
解説
中小企業が対策への取組みを自己宣言するSECURITY ACTIONです。
SECURITY ACTIONは、安全・安心なIT社会を実現するために創設された制度で、IPAの中小企業の情報セキュリティ対策ガイドラインに示された情報セキュリティ対策に取り組むことを、中小企業が自ら宣言するものです。外部の審査を受けて認証をもらう仕組みではなく、自己宣言であることがこの制度の骨格です。IPAの制度ページには、中小企業自らが本ガイドラインに示した対策に取り組むことを自己宣言する制度だと現在も明記されており、制度は現役で運用されています。
ほかの選択肢はなぜ違うのか
- ISMS適合性評価制度は、組織のISMSが要求事項に適合しているかを認証機関が審査して認証を与える仕組みです。中小企業の自己宣言という設問の説明とは形が異なります。
- ITセキュリティ評価及び認証制度は、IT製品などのセキュリティ機能を第三者が評価し認証する制度です。企業の取組みを宣言する枠組みではなく、対象も仕組みも設問と合いません。
- MyJVNは、脆弱性対策情報を効率的に収集したり確認したりできるようにIPAが提供している仕組みであり、情報セキュリティ対策への取組みを宣言する制度ではありません。
この問題に関係する言葉
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問4
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)