平成27年度 秋期 (特別措置試験) 問62
セキュリティ
情報セキュリティ方針に関する記述
ISMSの情報セキュリティ方針に関する記述として,適切なものはどれか。
- ア情報セキュリティ方針は,トップマネジメントが確立しなければならない。
- イ情報セキュリティ方針は,社外に公表してはならない。
- ウ一度制定した情報セキュリティ方針は変更できない。
- エ個人情報や機密情報を扱わない従業員には,情報セキュリティ方針を周知しなくてもよい。
答えと解説を見る
✓ これが正解ア情報セキュリティ方針は,トップマネジメントが確立しなければならない。
解説
三つの肢が禁止や免除で終わっています。残る一つを見ます。
シラバスは情報セキュリティ方針を、情報セキュリティポリシーという語と並べて用語例に置いています。方針は組織全体の構えを示すもので、経営の側が決めて全員に知らせるものです。正解の側は、その確立を経営の最上位が行うと述べています。方針が現場から積み上がるものではないという一点が、この問いの芯にあたります。外れる三つは、いずれも禁止か免除の形で終わっています。三つ並んだときは、残る一つが義務を述べていないかを先に見ます。同じ節には、決めごとを回すための委員会という語も置かれています。決める場と、決めたことを守らせる場が別に用意されているということです。方針と手順を対にして読むと、全体の構えと個々の決めごとの分かれ目が見えてきます。
ほかの選択肢はなぜ違うのか
- イ情報セキュリティ方針は,社外に公表しては…:公表を禁じた記述です。方針を外へ示すことは、取引先や顧客への信頼の示し方になります。シラバスはこの節に、外への公表を禁じる語を置いていません。節を端から見ても、公表を禁じる語はありません。むしろ禁じる根拠のほうが見当たりません。
- ウ一度制定した情報セキュリティ方針は変更で…:一度決めたら変えられないとした記述です。見直しを重ねることが、この仕組みの前提になります。止まったままの状態を前提にした肢は、その時点で外れます。
- エ個人情報や機密情報を扱わない従業員には,…:一部の従業員への周知を免除した記述です。組織全体の構えなので、知らせる相手を絞れません。同じ節には委員会という場が置かれており、伝える筋は組織の側に通っています。誰が周知の対象から外れてよいかは、そこには書かれていません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
出典:平成27年度 秋期 ITパスポート試験(特別措置試験) 問62
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和5年度 問94:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和4年度 問85:情報セキュリティポリシの問題(トップマネジメント)
- 平成30年度 春期 (特別措置試験) 問93:情報セキュリティ方針に関する記述(トップマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)