令和2年度 10月 (特別措置試験) 問84
セキュリティ
ISMSに関する問題
ISMSの情報セキュリティリスク対応における,人的資源に関するセキュリティ管理策の記述として,適切でないものはどれか。
- ア雇用する候補者全員に対する経歴などの確認は,関連する法令,規制及び倫理に従って行う。
- イ情報セキュリティ違反を犯した従業員に対する正式な懲戒手続を定めて,周知する。
- ウ組織の確立された方針及び手順に従った情報セキュリティの適用を自社の全ての従業員に要求するが,業務を委託している他社には要求しないようにする。
- エ退職する従業員に対し,退職後も有効な情報セキュリティに関する責任事項及び義務を定めてその従業員に伝え,退職後もそれを守らせる。
答えと解説を見る
✓ これが正解ウ組織の確立された方針及び手順に従った情報セキュリティの適用を自社の全ての従業員に要求するが,業務を委託している他社には要求しないようにする。
解説
委託先にだけ求めないという扱いが、適切でないものになります。
人的資源にまつわる守りの管理策は、雇う前、働いている間、辞めた後という三つの段に分けて考えます。問われているのは適切でないものなので、守りが薄くなってしまう扱いを探すことになります。組織の方針や手順に従わせる相手を、自社の従業員だけに限り、業務を委託している他社には求めないという扱いが、それにあたります。委託先も同じ情報を扱う以上、そこが緩ければ、守りは弱いほうの水準にそろってしまいます。委託する側には、委託先にも同じ水準を求め、確かめる責任があります。雇う前には、経歴を確かめて、扱わせてよい相手かを見ます。働いている間は、方針と手順に従わせ、違反があれば定めた手続きで応じます。辞めた後にも、守ってもらう事項が残ります。よって適切でないのは、委託先には要求しないようにするという記述です。
ほかの選択肢はなぜ違うのか
- ア雇用する候補者全員に対する経歴などの確認…:雇う前に経歴などを確かめておくことは、人にまつわる守りの入口にあたる、正しい管理策です。ただし調べ方は法令や規制、倫理に沿う必要があるという但し書きも付いており、記述として適切なので、答えにはなりません。
- イ情報セキュリティ違反を犯した従業員に対す…:違反があったときの手続きをあらかじめ定め、それを全員に知らせておくことは、正しい管理策です。何が起きるかが分かっていること自体が抑えとして働くので、周知まで含めて意味があります。記述として適切です。知らせるところまでが管理策です。
- エ退職する従業員に対し,退職後も有効な情報…:辞めた後も守ってもらう事項を定め、本人に伝えたうえで守らせることは、正しい管理策です。知り得た情報は退職によって消えるわけではないので、責任が続くことをはっきりさせておく必要があります。適切な記述です。退職後まで及ぶ点が要点です。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和2年度 10月 ITパスポート試験(特別措置試験) 問84
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(リスク対応)
- 令和8年度 問79:経営者に求められる役割(リスク対応)
- 令和8年度 問70:ISMSに関する問題(管理策)
- 令和6年度 問82:ISMSに関する問題(管理策)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)