平成28年度 春期 (特別措置試験) 問73
セキュリティ
情報セキュリティ方針に関する問題
情報セキュリティマネジメントシステムを構築した企業において,情報セキュリティ方針を改訂したことを周知する範囲として,適切なものはどれか。
- ア機密情報を扱う部署の従業員
- イ経営者
- ウ全ての従業員及び関連する外部関係者
- エセキュリティ管理者
答えと解説を見る
✓ これが正解ウ全ての従業員及び関連する外部関係者
解説
守ってもらう相手すべてに届かなければ意味がありません。
情報セキュリティ方針は、組織として何をどう守るかを定めた土台の文書です。定めただけでは何も起きないので、実際に守ってもらう相手すべてに届いてはじめて働きます。だから改訂を知らせる範囲も、その相手すべてになります。ここを押さえると、四つの肢は範囲の広さだけで割れます。特定の部署の人に絞るもの、経営する立場の人に絞るもの、安全を受け持つ担当者に絞るもの。この三つはいずれも、組織の中の一部だけを指しています。残る一つだけが、働く人すべてに加えて、関わりのある外の相手までを含めています。外の相手まで含めるのが要点で、業務を請け負う会社や常駐する人も同じ方針の下で動くからです。情報セキュリティポリシーと呼ばれる文書群の、いちばん上に置かれるものです。決める側と守る側を分けると、範囲が見えてきます。
ほかの選択肢はなぜ違うのか
- ア機密情報を扱う部署の従業員:秘密の情報を扱う部署の人だけに絞った範囲です。守る必要があるのはその部署だけではないので、狭すぎます。ほかの部署の人が方針を知らないままだと、そこから穴が開きます。知らない人が残れば、そこから穴が開いてしまいます。
- イ経営者:経営する立場の人だけに絞った範囲です。この立場の人は方針を決めて示す側なので、知らせる相手として挙げるのは向きが違います。決める側と守る側を取り違えた形になります。決める側と守る側を、そのまま取り違えた形になります。
- エセキュリティ管理者:安全を受け持つ担当者だけに絞った範囲です。日々の運用を回す立場ではありますが、方針を守るのはその人だけではありません。三つの誤答肢はいずれも、組織の一部だけを指している点で共通します。三つとも、組織の一部だけを指しています。
この問題の用語
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
出典:平成28年度 春期 ITパスポート試験(特別措置試験) 問73
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和7年度 問2:クラウドサービスに関する問題(情報セキュリティマネジメントシステム)
- 令和5年度 問94:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 平成30年度 秋期 (特別措置試験) 問14:ISMSに関する問題(情報セキュリティマネジメントシステム)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)