インシデント管理・組織/機関・基準・セキュリティ評価|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問10
情報セキュリティ管理を推進する取組みa~dのうち,IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”において,経営者がリーダシップを発揮し自ら行うべき取組みとして示されているものだけを全て挙げた組合せはどれか。
〔情報セキュリティ管理を推進する取組み〕
a 情報セキュリティ監査の目的を有効かつ効率的に達成するために,監査計画を立案する。
b 情報セキュリティ対策の有効性を維持するために,対策を定期又は随時に見直す。
c 情報セキュリティ対策を組織的に実施する意思を明確に示すために,方針を定める。
d 情報セキュリティの新たな脅威に備えるために,最新動向を収集する。
- a, b, c
- a, b, d
- a, c, d
- ✓ これが正解b, c, d
解説
方針の策定・対策の見直し・動向の収集が経営者の取組みです。
設問が引く中小企業の情報セキュリティ対策ガイドライン(第2.1版)は、情報セキュリティ対策を組織に根づかせるために、経営者がリーダシップを発揮して自ら行うべき取組みを示しています。対策を組織的に実施する意思を明確に示すために方針を定めること、対策の有効性を維持するために定期又は随時に見直すこと、新たな脅威に備えて最新動向を収集することは、いずれも組織の方向づけに関わる経営者の役割です。一方、情報セキュリティ監査の監査計画の立案は、監査を実施する側の実務であり、経営者が自ら行うべき取組みとしては挙げられていません。この一つを外せるかどうかが分かれ目です。
ほかの選択肢はなぜ違うのか
- 監査計画の立案が入っている点と、最新動向の収集が抜けている点で誤りです。監査の計画づくりは監査を担う側の実務で、経営者自らの取組みとしては示されていません。
- 方針を定める取組みが含まれていません。組織的に対策を進める意思表示は経営者にしかできない中心的な役割です。加えて、監査計画の立案という実務が紛れ込んでいます。
- 対策の見直しが漏れ、代わりに監査計画の立案が入っています。有効性を保つための定期又は随時の見直しは、経営者が担うものとして示されている取組みの一つです。
この問題に関係する言葉
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。方針を定め、対策を見直し、新しい脅威の動向を集めるのが役割です。
出題当時の情報です(現在との違い)
設問が参照する中小企業の情報セキュリティ対策ガイドラインは第2.1版で、現在は第4.0版です。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問10
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)