平成21年度 春期 午前 問40
セキュリティ
ISMSに関する問題
ISMS 適合性評価制度における情報セキュリティ基本方針に関する記述のうち,適切なものはどれか。
- ア重要な基本方針を定めた機密文書であり,社内の関係者以外の目に触れないようにする。
- イ情報セキュリティのための経営陣の方向性及び支持を規定する。
- ウセキュリティの基本方針を述べたものであり,ビジネス環境や技術が変化しても変更してはならない。
- エ特定のシステムについてリスク分析を行い,そのセキュリティ対策とシステム運用の詳細を記述したものである。
答えと解説を見る
✓ これが正解イ情報セキュリティのための経営陣の方向性及び支持を規定する。
解説
経営陣が方向性と支持を示す上位の宣言文書です。
この設問は、ISMS 適合性評価制度の枠組みの中で、情報セキュリティ基本方針という文書がどんな位置づけと役目を担うのかを問うています。ですから、この文書は組織のどの層が発する、何のための宣言なのか、という一点で見分けます。情報セキュリティ基本方針は、組織全体としての情報セキュリティへの取り組み方や重視する事項を、経営陣の名の下に決めて公表する上位文書です。個別のシステムや業務ごとの手順書ではなく、それらすべての土台となる方向性を示すもので、社外や社内の関係者に対して、組織がどんな考え方で情報を守るかを明らかにする役目を持ちます。したがって、経営陣の方向性と支持を規定するものだと述べているものが、この文書の位置づけと合います。
ほかの選択肢はなぜ違うのか
- ア重要な基本方針を定めた機密文書であり,社…:重要な機密文書として社内の関係者以外の目に触れないようにする、と述べています。組織全体の方針を宣言する上位文書は、むしろ利害関係者に対して明示することに意味があり、機密扱いに置く扱いとは反対の性質になります。
- ウセキュリティの基本方針を述べたものであり…:ビジネス環境や技術が変化しても変更してはならない、と述べています。マネジメントシステムでは環境の変化に応じて定期的に見直しを行うことが求められており、変えてはならないという固定の扱いとは噛み合いません。
- エ特定のシステムについてリスク分析を行い,…:特定のシステムについてリスク分析を行い、その対策と運用の詳細を記述したものと述べています。これは個別のシステムに紐づく詳細手順や運用文書の位置づけで、組織全体の上位文書として発する宣言とは扱う対象の範囲が違います。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。稼働の監視やバックアップ、障害への対応などを決めた手順で行います。
出典:平成21年度 春期 応用情報技術者試験 午前 問40
同じ用語が出る問題
- 令和7年度 春期 午前 問58:ウォークスルー法の説明(機密)
- 令和7年度 春期 午前 問56:IaaSに関する問題(システム運用)
- 令和5年度 春期 午前 問60:内部統制に関する問題(基本方針)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(ISMS)
- 令和4年度 秋期 午前 問41:リスクアセスメントに関する問題(リスク分析)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)