ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9
IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”に記載されている,基本方針,対策基準,実施手順から成る組織の情報セキュリティポリシに関する記述のうち,適切なものはどれか。
- 基本方針と対策基準は適用範囲を経営者とし,実施手順は適用範囲を経営者を除く従業員として策定してもよい。
- ✓ これが正解組織の規模が小さい場合は,対策基準と実施手順を併せて1階層とし,基本方針を含めて2階層の文書構造として策定してもよい。
- 組織の取り扱う情報資産としてシステムソフトウェアが複数存在する場合は,その違いに応じて,複数の基本方針,対策基準及び実施手順を策定する。
- 初めに具体的な実施手順を策定し,次に実施手順の共通原則を対策基準としてまとめて,最後に,対策基準の運用に必要となる基本方針を策定する。
解説
小規模なら対策基準と実施手順を併せて2階層にしてもよいです。
設問が引く中小企業の情報セキュリティ対策ガイドライン(第2.1版)は、情報セキュリティポリシを、組織の考え方を示す基本方針、守るべきことを定める対策基準、具体的な作業のやり方を示す実施手順の3階層で整理しています。ただし、この階層は組織の実情に合わせて調整でき、規模が小さい組織では、対策基準と実施手順を併せて一つにまとめ、基本方針を含めた2階層の文書構造として策定する形も認められています。ポリシは組織全体に適用するもので、上位の考え方から下位の手順へと順に定めていくのが基本です。この2点を押さえると、残りの記述の不自然さが見えてきます。
ほかの選択肢はなぜ違うのか
- 情報セキュリティポリシは組織の全員に適用するものです。基本方針と対策基準は経営者だけ、実施手順は従業員だけというように、階層ごとに適用範囲を分ける作り方はしません。
- 基本方針は組織としての姿勢を示す最上位の文書で、情報資産の種類ごとに複数作るものではありません。システムソフトウェアが複数あっても、方針を乱立させる理由にはなりません。
- 定める順序が逆です。まず組織の考え方である基本方針を掲げ、それを受けて対策基準を定め、最後に具体的な実施手順へ落とし込むという、上位から下位への流れで策定します。
この問題に関係する言葉
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- 基本方針情報セキュリティに取り組む姿勢を、組織として最初に示す文書です。三階層の一番上に置き、下の対策基準と実施手順のよりどころになります。
- 実施手順対策基準で決めたことを、現場でどう行うかまで書いた文書です。三階層の一番下に置きますが、規模が小さければ対策基準とまとめられます。
出題当時の情報です(現在との違い)
設問が参照する中小企業の情報セキュリティ対策ガイドラインは第2.1版で、現在は第4.0版です。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)