平成29年度 秋期 (特別措置試験) 問68
セキュリティ
情報セキュリティ方針に関する記述
全社を適用範囲としてISMSを導入する場合の情報セキュリティ方針に関する記述のうち,適切なものはどれか。
- ア同じ業種であれば記述内容は同じである。
- イ全社共通のPCの設定ルールを定めたものである。
- ウトップマネジメントが確立しなければならない。
- エ部門ごとに最適化された情報セキュリティ方針を,個別に策定する。
答えと解説を見る
✓ これが正解ウトップマネジメントが確立しなければならない。
解説
組織の一番上が定めて示す、守りの基本方針のことです。
情報セキュリティ方針は、組織として情報をどう守るのかという考え方を示した文書です。全社を範囲にするのですから、部門をまたいで一貫していなければ意味がありません。だから、組織の一番上に立つ人が責任をもって定め、内外へ示すことになっています。上が示すからこそ、部門どうしで食い違ったときの拠り所になり、必要な人や費用も付きます。中身は、何を守るのか、誰が責任を負うのか、どういう考え方で判断するのかといった骨格です。機器の細かい設定は、この方針のもとに作られる下位の規程が受け持ちます。守るべきものは業種が同じでも組織ごとに違うので、中身が同じになることもありません。方針は作って終わりではなく、組織の中に示して知らせ、状況が変わったら見直すところまでが一続きになります。迷ったとき立ち返る先がこの文書です。
ほかの選択肢はなぜ違うのか
- ア同じ業種であれば記述内容は同じである。:同じ業種であれば記述の中身は同じになる、という肢です。守るべき情報も、取引の形も、抱えている危険も組織ごとに違います。よその文書をそのまま写すと、自分の組織に合わない決まりが残ります。よその文書は写せません。
- イ全社共通のPCの設定ルールを定めたもので…:全社共通の設定の決まりを定めたものだ、という肢です。設定の細かい決まりは、方針のもとに作られる下位の文書が受け持ちます。方針が示すのは、判断の拠り所になる考え方のほうです。層が一段下がっています。細かい設定は下位の規程に書きます。
- エ部門ごとに最適化された情報セキュリティ方…:部門ごとに最適化した方針を、個別に策定するという肢です。部門ごとに骨格が違えば、またぐ業務でどちらに従うのかが決まりません。全社を範囲にする以上、上位の方針は一つに保ちます。またぐ業務で決まりません。上位の骨格は一つに保ちます。
この問題の用語
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
出典:平成29年度 秋期 ITパスポート試験(特別措置試験) 問68
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和6年度 問94:情報セキュリティポリシーの問題(情報セキュリティポリシ)
- 令和4年度 問85:情報セキュリティポリシの問題(トップマネジメント)
- 平成30年度 春期 (特別措置試験) 問93:情報セキュリティ方針に関する記述(トップマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)