ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問6
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)では,組織が情報セキュリティリスク対応のために適用する管理策などを記した適用宣言書の作成が要求されている。適用宣言書の作成に関する記述のうち,適切なものはどれか。
- 承認された情報セキュリティリスク対応計画を基に,適用宣言書を作成する。
- ✓ これが正解情報セキュリティリスク対応に必要な管理策をJIS Q 27001:2014附属書Aと比較した結果を基に,適用宣言書を作成する。
- 適用宣言書を作成後,その内容を基に情報セキュリティリスク対応の選択肢を選定する。
- 適用宣言書を作成後,その内容を基に情報セキュリティリスクを特定する。
解説
必要な管理策を附属書Aと比較した結果を基に作成します。
設問が引くJIS Q 27001:2014は、情報セキュリティリスク対応の手順の一部として適用宣言書の作成を要求しています。手順の流れは、リスクアセスメントの結果を踏まえてリスク対応の選択肢を選び、その実施に必要な管理策を決定し、決定した管理策を附属書Aに示された管理策と比較して、必要な管理策を見落としていないかを検証するというものです。適用宣言書は、この比較の結果を基に、採用する管理策とその理由、除外した管理策と除外の理由を記して作成します。つまり、管理策の決定と附属書Aとの比較が先で、適用宣言書はその後にまとめる文書だという順序が答えの決め手です。
ほかの選択肢はなぜ違うのか
- リスク対応計画は、対応の実施を管理するために別途策定するものです。適用宣言書の直接の土台は、承認された計画ではなく、必要な管理策と附属書Aとを突き合わせた検証の結果です。
- 作成の順序が逆になっています。リスク対応の選択肢の選定と管理策の決定をまず行い、その検証結果をまとめる文書として適用宣言書を作ります。文書が先に来る流れではありません。
- リスクの特定は、リスクアセスメントの最初に行う洗い出しの作業です。リスク対応の段階でまとめる適用宣言書を基にして、その前段のリスク特定を行う関係は成り立ちません。
この問題に関係する言葉
- 適用宣言書適用する管理策と、その理由をまとめて示す文書のことです。必要な管理策を附属書Aと比べた結果をもとに作成します。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。適用宣言書の要求が同じ形で残るかは確認できていません。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問6
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)