過去問解きまくり研究所 ホーム

ISMS・諸規程・情報セキュリティ継続|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9

IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”に記載されている,基本方針,対策基準,実施手順から成る組織の情報セキュリティポリシに関する記述のうち,適切なものはどれか。

解説

小規模なら対策基準と実施手順を併せて2階層にしてもよいです。

設問が引く中小企業の情報セキュリティ対策ガイドライン(第2.1版)は、情報セキュリティポリシを、組織の考え方を示す基本方針、守るべきことを定める対策基準、具体的な作業のやり方を示す実施手順の3階層で整理しています。ただし、この階層は組織の実情に合わせて調整でき、規模が小さい組織では、対策基準と実施手順を併せて一つにまとめ、基本方針を含めた2階層の文書構造として策定する形も認められています。ポリシは組織全体に適用するもので、上位の考え方から下位の手順へと順に定めていくのが基本です。この2点を押さえると、残りの記述の不自然さが見えてきます。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が参照する中小企業の情報セキュリティ対策ガイドラインは第2.1版で、現在は第4.0版です。正解は変わらないとみられます。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9

この問題を演習で解く

同じ単元をまとめて解くならISMS・諸規程・情報セキュリティ継続へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)