令和4年度 問85
セキュリティ
情報セキュリティポリシの問題
情報セキュリティポリシを,基本方針,対策基準,実施手順の三つの文書で構成したとき,これらに関する説明のうち,適切なものはどれか。
- ア基本方針は,対策基準や実施手順を定めるためのトップマネジメントの意思を示したものである。
- イ実施手順は,基本方針と対策基準を定めるために実施した作業の手順を記録したものである。
- ウ対策基準は,ISMSに準拠した情報セキュリティポリシを策定するための文書の基準を示したものである。
- エ対策基準は,情報セキュリティ事故が発生した後の対策を実施手順よりも詳しく記述したものである。
答えと解説を見る
✓ これが正解ア基本方針は,対策基準や実施手順を定めるためのトップマネジメントの意思を示したものである。
解説
基本方針は経営の意思表明で、対策基準と実施手順はその下です。
情報セキュリティポリシを三つの文書で組み立てるとき、上から順に基本方針、対策基準、実施手順と並びます。いちばん上の基本方針は、何をなぜ守るのかという構えを、経営を担う側が組織の内外へ向けて示すものです。その意思があるからこそ、下の二つを定める根拠が生まれます。真ん中の対策基準は、その方針を受けて、守るべきことを分野ごとの決まりとして書き下した規程です。いちばん下の実施手順は、現場で実際にどう動くのかを、手順として細かく書いたものになります。下へ行くほど具体的になり、上の文書が下の文書の拠りどころになるという関係です。三つとも、作って終わりではなく、変化に合わせて見直していくものです。よって適切なのは、基本方針がトップマネジメントの意思を示したものだという記述です。
ほかの選択肢はなぜ違うのか
- イ実施手順は,基本方針と対策基準を定めるた…:実施手順は、これから現場でどう動くのかを定めておく文書であって、基本方針や対策基準を作るときに行った作業の記録ではありません。作業の記録は議事録などに残すもので、情報セキュリティポリシの三層のどこにも入りません。これから行うことを定める文書です。
- ウ対策基準は,ISMSに準拠した情報セキュ…:対策基準が示すのは、守るべき内容についての基準であって、文書をどう書くかという文書の基準ではありません。ISMSに沿って作るかどうかは組織が決めることで、それを対策基準そのものの説明にしてしまうのは筋が違います。
- エ対策基準は,情報セキュリティ事故が発生し…:事故が起きた後にどう動くかを、より詳しく書くのは実施手順のほうです。三層は下へ行くほど具体的になる並びなので、対策基準が実施手順より詳しいという説明は、上下の関係をそのまま取り違えています。
この問題の用語
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
- 実施手順対策基準で決めたことを、現場でどう行うかまで書いた文書です。三階層の一番下に置きますが、規模が小さければ対策基準とまとめられます。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 作業工程を組み立てる、一つひとつの仕事の単位のことです。開始と終了、所要日数をもち、順序をつないで全体の日程を作ります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
出典:令和4年度 ITパスポート試験 問85
同じ用語が出る問題
- 令和7年度 問91:リスク対応に関する問題(実施手順)
- 令和6年度 問94:情報セキュリティポリシーの問題(基本方針)
- 令和5年度 問79:PDCAに関する問題(情報セキュリティポリシ)
- 平成31年度 春期 (特別措置試験) 問85:情報セキュリティポリシの問題(対策基準)
- 平成30年度 春期 (特別措置試験) 問93:情報セキュリティ方針に関する記述(トップマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)