過去問解きまくり研究所 ホーム

ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問6

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)では,組織が情報セキュリティリスク対応のために適用する管理策などを記した適用宣言書の作成が要求されている。適用宣言書の作成に関する記述のうち,適切なものはどれか。

解説

必要な管理策を附属書Aと比較した結果を基に作成します。

設問が引くJIS Q 27001:2014は、情報セキュリティリスク対応の手順の一部として適用宣言書の作成を要求しています。手順の流れは、リスクアセスメントの結果を踏まえてリスク対応の選択肢を選び、その実施に必要な管理策を決定し、決定した管理策を附属書Aに示された管理策と比較して、必要な管理策を見落としていないかを検証するというものです。適用宣言書は、この比較の結果を基に、採用する管理策とその理由、除外した管理策と除外の理由を記して作成します。つまり、管理策の決定と附属書Aとの比較が先で、適用宣言書はその後にまとめる文書だという順序が答えの決め手です。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。適用宣言書の要求が同じ形で残るかは確認できていません。正解は変わらないとみられます。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問6

この問題を演習で解く

同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)