令和3年度 問79
セキュリティ
IPAに関する問題
中小企業の情報セキュリティ対策普及の加速化に向けて,IPAが創設した制度である“SECURITY ACTION”に関する記述のうち,適切なものはどれか。
- アISMS認証取得に必要な費用の一部を国が補助する制度
- イ営利を目的としている組織だけを対象とした制度
- ウ情報セキュリティ対策に取り組むことを自己宣言する制度
- エ情報セキュリティ対策に取り組んでいることを第三者が認定する制度
答えと解説を見る
✓ これが正解ウ情報セキュリティ対策に取り組むことを自己宣言する制度
解説
SECURITY ACTIONは、自ら宣言して示す制度です。
SECURITY ACTIONは、中小企業が情報セキュリティ対策に取り組むことを自ら宣言する制度です。IPAが定めた手引きに沿って対策の状況を確かめ、取り組むと決めたうえで宣言すると、宣言したことを示す絵柄を名刺やホームページに使えるようになります。ここでの要点は、第三者が調べて認めるのではなく、自分で宣言する形だという点です。審査を受ける必要がないぶん、費用と手間をかけずに始められるので、取り組みの裾野を広げる狙いに合っています。営利を目的とする組織に限られてもいません。宣言は二つの段階に分かれており、まず基本の五か条に取り組むことを宣言し、さらに進んで自社の対策の指針を定めて公開すると、上の段階の宣言ができます。よって適切なのは、対策に取り組むことを自己宣言する制度だという記述です。
ほかの選択肢はなぜ違うのか
- アISMS認証取得に必要な費用の一部を国が…:ISMSの認証を取るための費用を国が補助する制度だという説明は誤りです。これは自らの宣言によって取り組みを示すための仕組みであって、認証にかかる費用を助けるための制度ではありません。宣言によって取り組みを示す仕組みです。
- イ営利を目的としている組織だけを対象とした…:営利を目的としている組織だけを対象としているという説明も誤りです。中小企業であれば広く対象になる制度なので、組織の目的によって参加できるかどうかが分かれるものではありません。中小企業を広く対象とする制度です。
- エ情報セキュリティ対策に取り組んでいること…:取り組んでいることを第三者が認定する制度だという説明も誤りです。外部の審査を受けて認めてもらうという仕組みではなく、自分で確かめて自分で宣言するところに、この制度の特徴があります。外部の審査を受けて認めてもらうものではありません。
この問題の用語
- SECURITY ACTION中小企業が、情報セキュリティ対策への取組みを自ら宣言する制度です。第三者が審査するISMS適合性評価制度とは仕組みが違います。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和3年度 ITパスポート試験 問79
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(ISMS)
- 令和8年度 問70:ISMSに関する問題(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(ISMS)
- 令和7年度 問83:PDCAに関する問題(ISMS)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)