平成28年度 秋期 (特別措置試験) 問71
セキュリティ
ISMSに関する問題
企業におけるISMSの活動において,自社で取り扱う情報資産の保護に関する基本的な考え方や取組み方を示したものはどれか。
- アBCP
- イISMS要求事項
- ウPDCA
- エ情報セキュリティ方針
答えと解説を見る
✓ これが正解エ情報セキュリティ方針
解説
自社が自分で書いて掲げるものかどうか、その一点で切ります。
守りの取り組みには、いくつもの文書と枠組みが関わります。見分けるときは、それを誰が作るのかを先に決めます。設問には自社でという限定が置かれているので、外から与えられるものではなく、自分たちで書いて掲げるものが答です。何を守り、どういう構えで臨むのかという一番おおもとの考え方を書いた文書が、情報セキュリティ方針にあたります。ISMS の文書の中では最も上に置かれ、その下に具体的な決まりや手順が並びます。紛らわしいのは、同じ守りの話であっても立っている層が違うものです。回し方を表す言葉や、規格の側が求めることは、どちらも考え方そのものではありません。誰が作るかという一本で切ります。BCP も PDCA も守りの語なので、同じ箱に見えてしまいます。層と作り手の二つで並べ直すと、混ざらなくなります。
ほかの選択肢はなぜ違うのか
- アBCP:仕事を止めないための備えを書いた計画です。守りに関わる文書ではありますが、情報資産をどう守るかという考え方を示したものではありません。止めない工夫と、守る構えとは別の話になります。
- イISMS要求事項:規格の側が組織に対して求めていることです。外から与えられるものなので、自社でという設問の限定と合いません。作る主体で切ると、読む前に外れます。規格の名前が入っている時点で、外から来る側の文書だとはっきり分かります。
- ウPDCA:計画し、実行し、確かめ、直すという回し方を表す言葉です。考え方に見えますが、手順の進め方であって、何を守るかという中身を持ちません。層が一段違うところに立っています。四つの段の頭文字なので、中身までは書かれていません。
この問題の用語
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- BCP事業継続計画のこと。災害やシステム障害が起きても重要業務を続けるために、平時のうちに決めておく行動計画を指します。
- PDCA計画、実行、点検、処置の四つを繰り返して改善を続ける進め方です。最後の処置は、仕組みや成果を継続的に改善する手を打つ段階です。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出典:平成28年度 秋期 ITパスポート試験(特別措置試験) 問71
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和7年度 問83:PDCAに関する問題(PDCA)
- 令和5年度 問94:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和5年度 問44:チャットボットに関する問題(BCP)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)