インシデント管理・組織/機関・基準・セキュリティ評価|令和5年度 情報セキュリティマネジメント試験 科目A 問1
情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。
- “ガバナンス基準”,“管理策基準”及び“マネジメント基準”の三つの基準で構成されている。
- ✓ これが正解JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)及びJIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。
- 情報セキュリティ対策は,“管理策基準”に挙げられた管理策の中から選択することとしている。
- トップマネジメントは,“マネジメント基準”に挙げられている事項の中から,自組織に合致する事項を選択して実施することとしている。
解説
JIS Q 27001と27002との整合をとった基準です。
設問が扱う情報セキュリティ管理基準(平成28年)は、国際規格に対応した日本の規格、すなわちJIS Q 27001:2014とJIS Q 27002:2014との整合をとって作られています。この改正自体、対応する国際規格が改まったことを受けたものです。平成28年改正版の構成はマネジメント基準と管理策基準の二つで、前者が情報セキュリティマネジメントの一連の流れに必要な実施事項の枠組みを、後者が個々の管理策の例を示します。だから、二つの規格との整合をとっているという記述が適切です。
ほかの選択肢はなぜ違うのか
- 平成28年改正版の構成は、マネジメント基準と管理策基準の二つです。ガバナンス基準を加えた三つとするこの記述は、設問が問うている平成28年の構成とは合いません。なお後年の令和7年改正版ではガバナンス基準が加わりますが、この設問は平成28年を明示しています。
- 管理策基準は個々の管理策の例を示すものですが、対策をその中からだけ選ぶという建て方ではありません。必要な対策は組織のリスクに応じて決めるので、この記述は当てはまりません。
- マネジメント基準に挙げられた事項は、一連の流れを成り立たせるために必要な枠組みです。合致するものだけを選んで実施するという位置づけではないため、この記述は適切ではありません。
この問題に関係する言葉
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
出題当時の情報です(現在との違い)
設問が引く情報セキュリティ管理基準(平成28年)は現行ではありません。設問が版を明示しているので当時の基準で解答します。正解は変わりません。
出典:令和5年度 情報セキュリティマネジメント試験 科目A 問1
同じ単元をまとめて解くならインシデント管理・組織/機関・基準・セキュリティ評価へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)