平成30年度 春期 (特別措置試験) 問93
セキュリティ
情報セキュリティ方針に関する記述
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- ア企業の現状とは切り離して,目標とする理想形を記述するのがよい。
- イ周知は情報セキュリティ担当者だけに限定するのがよい。
- ウトップマネジメントが確立しなければならない。
- エ適用範囲が企業全体であっても,部門単位で制定するのがよい。
答えと解説を見る
✓ これが正解ウトップマネジメントが確立しなければならない。
解説
情報セキュリティ方針は、経営の側が確立するものです。
組織として何をどう守るかを示す情報セキュリティ方針について問われています。この文書は、現場の担当が作って回すものではなく、経営の側が確立するものだと定められています。組織全体に効かせる決めごとなので、責任を持つ立場が示す必要があるからです。残りの三つを見ます。現状と切り離して理想だけを書く、というのは実行できない文書になります。守れない決めごとは、あっても働きません。担当者だけに知らせる、というのも合いません。全員が守るための決めごとなので、全員に知らせる必要があります。適用する範囲が組織全体なら、部門ごとに別々に作るのも合いません。範囲が全体なら、全体で一つに定めます。切り離して、だけ、といった限定の言葉が出てきたら、その一語を必ず確かめます。限定の言葉は、そこだけを取り出して確かめます。
ほかの選択肢はなぜ違うのか
- ア企業の現状とは切り離して,目標とする理想…:現状と切り離して、理想の形だけを書くとしています。これでは実際に守れない決めごとになり、文書として働きません。現状を踏まえたうえで、手の届く高さの決めごとにする必要があります。切り離してという言葉が手掛かりです。
- イ周知は情報セキュリティ担当者だけに限定す…:知らせる相手を、情報セキュリティの担当者だけに限るとしています。組織の全員が守るための決めごとなので、知らない人がいると成り立ちません。だけという限定の言葉が付いている点も、疑うべき手掛かりになります。全員に知らせます。
- エ適用範囲が企業全体であっても,部門単位で…:適用する範囲が組織全体であっても、部門ごとに制定するとしています。範囲が全体なら、全体で一つに定めるのが筋です。部門ごとに違う決めごとがあると、組織としての一貫性が失われ、守るべき線もばらばらになります。全体で一つにします。
この問題の用語
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
出典:平成30年度 春期 ITパスポート試験(特別措置試験) 問93
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和5年度 問94:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和4年度 問85:情報セキュリティポリシの問題(トップマネジメント)
- 平成29年度 秋期 (特別措置試験) 問68:情報セキュリティ方針に関する記述(トップマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)