平成26年度 秋期 (特別措置試験) 問61
セキュリティ
情報セキュリティポリシの問題
組織で策定する情報セキュリティポリシに関する記述のうち,最も適切なものはどれか。
- ア情報セキュリティ基本方針だけでなく,情報セキュリティに関する規則や手順の策定も経営者が行うべきである。
- イ情報セキュリティ基本方針だけでなく,情報セキュリティに関する規則や手順も社外に公開することが求められている。
- ウ情報セキュリティに関する規則や手順は組織の状況にあったものにすべきであるが,最上位の情報セキュリティ基本方針は業界標準の雛形をそのまま採用することが求められている。
- エ組織内の複数の部門で異なる情報セキュリティ対策を実施する場合でも,情報セキュリティ基本方針は組織全体で統一させるべきである。
答えと解説を見る
✓ これが正解エ組織内の複数の部門で異なる情報セキュリティ対策を実施する場合でも,情報セキュリティ基本方針は組織全体で統一させるべきである。
解説
上ほど一つにまとめ、下ほど現場に寄せる、が並びの向きです。
守りの決めごとは三階建てになっています。最上段は、組織として何を守るのかという構えを述べるもので、経営者が定め、全体で一つに保ちます。中段は守るための規則、下段は具体のやり方で、どちらも部門や仕事の中身に応じて分かれてかまいません。情報セキュリティポリシの問では、聞かれているのがどの段かを先に決めると迷いません。三階建てにする狙いは、変わりにくいものと変わりやすいものを分けて置くことにあります。世の中の危うさが動いても、下の二段を差し替えれば済み、いちばん上は据え置けます。逆に上を頻繁に書き換えると、会社が何を大事にしているのかが伝わりません。だから、どの段の文書を読んでいるのかを意識して読み分けます。実務では、いちばん上は数枚で収まり、下の段になるほど厚くなっていきます。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティ基本方針だけでなく,情報…:経営者が定めるのは最上段までです。下の二段まで一人で書くのは、実際にも成り立ちません。経営者が自ら手を下す範囲を問われたなら、いちばん上の一枚までがその範囲です。以下の文書は、実務を知る部門が持ち回りで書きます。
- イ情報セキュリティ基本方針だけでなく,情報…:外へ示すことがあるのは最上段だけです。守り方そのものを外へ出せば、攻める側に手の内を教えます。外へ示してよい文書はどれかと問われたなら、いちばん上の一枚が答えになります。取引先や利用者へ構えを伝えるために出すこともあります。
- ウ情報セキュリティに関する規則や手順は組織…:よそから借りた文をそのまま置いてよいのは、上ほど当てはまりません。上段はその組織の考えを表す場だからです。ひな型は手がかりにはなりますが、どの段も組織の状況に合わせて書きます。
この問題の用語
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
出典:平成26年度 秋期 ITパスポート試験(特別措置試験) 問61
同じ用語が出る問題
- 令和6年度 問94:情報セキュリティポリシーの問題(基本方針)
- 令和5年度 問79:PDCAに関する問題(情報セキュリティポリシ)
- 令和4年度 問85:情報セキュリティポリシの問題(基本方針)
- 令和4年度 問17:BYODの事例(情報セキュリティポリシ)
- 令和元年度 秋期 (特別措置試験) 問61:内部不正防止の取組(基本方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)