平成24年度 春期 午前Ⅱ 問19
情報セキュリティ管理
ISMSに関する問題
ISMS適合性評価制度における情報セキュリティ基本方針に関する記述のうち,適切なものはどれか。
- ア重要な基本方針を定めた機密文書であり,社内の関係者以外の目に触れないようにする。
- イ情報セキュリティの基本方針を述べたものであり,ビジネス環境や技術が変化しても変更してはならない。
- ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
- エ特定のシステムについてリスク分析を行い,そのセキュリティ対策とシステム運用の詳細を記述する。
答えと解説を見る
✓ これが正解ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
解説
基本方針は、情報セキュリティへの経営陣の方向性と支持を示します。
情報セキュリティ基本方針は、組織が情報セキュリティにどう取り組むかを経営陣が示す最上位の文書です。見分ける軸は、誰の意思を示し、誰に向けて、どの程度の詳しさで書くかです。基本方針は、経営陣の方向性と支持を明らかにするもので、従業員や関係者に周知して共有します。また、事業環境や技術の変化に合わせて見直します。特定のシステムの対策や運用の細部は、基本方針の下に置く規程や手順で扱います。経営陣の意思を示し、周知し、見直す文書、と覚えましょう。出題当時のISMS適合性評価制度の認証基準はJIS Q 27001:2006で、その後改訂されています。
ほかの選択肢はなぜ違うのか
- ア重要な基本方針を定めた機密文書であり,社…:基本方針は従業員や関係者に周知し、組織全体で共有するための文書です。社内の関係者以外の目に触れないよう機密として扱うという説明は、基本方針の役割と逆です。
- イ情報セキュリティの基本方針を述べたもので…:基本方針は、事業環境や技術の変化に応じて見直すものです。変化があっても変更してはならないという説明は、計画を立てて実行し、見直して改善を続けるISMSの考え方と合いません。
- エ特定のシステムについてリスク分析を行い,…:特定のシステムのリスク分析結果に基づく対策や運用の詳細は、基本方針の下に置く個別の規程や手順書で扱う内容です。基本方針は組織全体の方向性を示すもので、そうした詳細は書きません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- リスク分析見つけた危険が、どのくらいの確からしさでどれだけの損害になるかを見積もること。大きさが分かって初めて順番を付けられます。
- システム運用作ったシステムを日々動かし、支えていく仕事のことをいいます。稼働の監視やバックアップ、障害への対応などを決めた手順で行います。
出典:平成24年度 春期 エンベデッドシステムスペシャリスト試験 午前Ⅱ 問19
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)