令和4年度 春期 午前Ⅱ 問17
セキュリティ
経済産業省と IPA が策定した“サイバーセキュリティ経営ガイドライン(Ver 2.0)”に関する記述のうち,適切なものはどれか。
- ア経営者が,実施するサイバーセキュリティ対策を投資ではなくコストとして捉えることを重視し,コストパフォーマンスの良いサイバーセキュリティ対策をまとめたものである。
- イ経営者が認識すべきサイバーセキュリティに関する原則と,経営者がリーダシップを発揮して取り組むべき項目を取りまとめたものである。
- ウ事業の規模やビジネスモデルによらず,全ての経営者が自社に適用すべきサイバーセキュリティ対策を定めたものである。
- エ製造業のサプライチェーンを構成する小規模事業者の経営者が,サイバー攻撃を受けた際に行う事後対応をまとめたものである。
答えと解説を見る
✓ これが正解イ経営者が認識すべきサイバーセキュリティに関する原則と,経営者がリーダシップを発揮して取り組むべき項目を取りまとめたものである。
解説
経営者が認識すべき原則と、取り組むべき項目をまとめたものです。
サイバーセキュリティ経営ガイドラインは、サイバー攻撃から企業を守る取組みを、経営者が主導して進めるための指針です。見分ける軸は、誰に向けた何の文書かです。Ver 2.0 は、経営者が認識すべき3原則と、経営者が担当幹部に指示して進めるべき重要10項目で構成されており、原則と取り組むべき項目を取りまとめたものという説明と合っています。対策を投資ではなくコストとみる立場、全ての企業に一律の対策を定める性格、小規模事業者の事後対応だけに絞った内容は、いずれもこの指針の趣旨から外れます。経営者が主役の指針、と押さえておくと見分けやすくなります。出題当時の Ver 2.0 は、2023年に Ver 3.0 へ改訂されています。
ほかの選択肢はなぜ違うのか
- ア経営者が,実施するサイバーセキュリティ対…:このガイドラインは、サイバーセキュリティ対策を将来の事業に必要な投資として捉えることを求めています。投資ではなくコストとして捉えることを重視するという説明は、指針の立場と逆になっています。
- ウ事業の規模やビジネスモデルによらず,全て…:ガイドラインは、経営者が自社の状況に応じて取り組むための考え方と項目を示すもので、事業の規模やビジネスモデルを問わず全社に同じ対策を課す基準ではありません。一律に適用すべき対策を定めたという説明は性格が違います。
- エ製造業のサプライチェーンを構成する小規模…:対象を製造業の小規模事業者に絞ったり、攻撃を受けた後の事後対応だけをまとめたりした文書ではありません。経営者が平時から取り組むべき事柄も含めて示しており、対象と範囲が狭すぎる説明です。
この問題の用語
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 投資将来の利益を見込んで、設備や仕組みにお金を使うことです。使った額を何年で取り戻せるかを見て、いくつかの案を比べます。
- リーダシップリーダーシップと同じもので、規格や設問での表記の違いです。組織が成熟するほど、任せる方向へ移していきます。
- サプライチェーン原材料から製造、販売、顧客に届くまでつながった一連の流れです。全体を見渡して管理すると、在庫の削減や納期の短縮につながります。
出典:令和4年度 春期 ITサービスマネージャ試験 午前Ⅱ 問17
同じ用語が出る問題
- 平成30年度 秋期 午前Ⅱ 問10:供給者管理に関する問題(サプライチェーン)
- 平成30年度 秋期 午前Ⅱ 問3:SMSに関する問題(経営者)
- 平成29年度 秋期 午前Ⅱ 問17:EMVに関する問題(投資)
- 平成28年度 秋期 午前Ⅱ 問15:内部統制に関する問題(経営者)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)