平成29年度 春期 (特別措置試験) 問62
セキュリティ
ISMSに関する問題
ISMSに関するトップマネジメントの考え方や基本原理を示す公式な文書はどれか。
- ア情報セキュリティ監査基準
- イ情報セキュリティ実施手順
- ウ情報セキュリティ対策基準
- エ情報セキュリティ方針
答えと解説を見る
✓ これが正解エ情報セキュリティ方針
解説
経営層が自ら示す、いちばん上の層に立つ考え方の文書です。
組織の情報セキュリティの決まりは、三つの層に分けて作られます。いちばん上が情報セキュリティ方針で、経営層が何を守り、どういう姿勢で臨むのかを宣言します。次が情報セキュリティ対策基準で、方針を守るために何をするのかを分野ごとに定めます。いちばん下が実施手順で、担当者が手を動かす順番まで書きます。問われているのは、経営層の考え方と基本原理を示す公式な文書です。三つのうち、経営層が自ら署名して外にも示すのは上の層だけです。ISMSでは、この宣言が土台になって下の二層が組み立てられます。層の名前と、書き手が誰かを組にして覚えると、取り違えません。どの層の話をしているのかを取り違えると、監査でも指摘の当て先を誤ります。三つを並べて書き出し、上から下へ細かくなっていく向きを押さえておくと安全です。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティ監査基準:監査で何をどう確かめるかを定めたものです。決まりが守られているかを外から点検するための物差しであって、経営層が守るべき姿勢を宣言する文書とは向きが逆になります。作られる時期も、方針が定まった後になります。上下の関係が逆です。
- イ情報セキュリティ実施手順:担当者が手を動かす順番まで書いた、いちばん下の層です。具体的で細かい代わりに、なぜそうするのかは書かれていません。基本原理を示す役目は、この層にはありません。上の二層があって初めて意味を持つ、実行のための文書です。
- ウ情報セキュリティ対策基準:方針を実現するために、何をするのかを分野ごとに定めた中の層です。上の宣言を受けて作られるものなので、いちばん上に立つ考え方そのものではありません。上と下にはさまれた位置にあり、方針を受けて手順へ橋渡しをします。
この問題の用語
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 実施手順対策基準で決めたことを、現場でどう行うかまで書いた文書です。三階層の一番下に置きますが、規模が小さければ対策基準とまとめられます。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
出典:平成29年度 春期 ITパスポート試験(特別措置試験) 問62
同じ用語が出る問題
- 令和7年度 問91:リスク対応に関する問題(実施手順)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和4年度 問85:情報セキュリティポリシの問題(トップマネジメント)
- 平成31年度 春期 (特別措置試験) 問85:情報セキュリティポリシの問題(対策基準)
- 平成23年度 特別 問6(情報セキュリティ監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)