令和5年度 問94
セキュリティ
情報セキュリティ方針に関する記述
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- ア企業が導入するセキュリティ製品を対象として作成され,セキュリティの設定値を定めたもの
- イ個人情報を取り扱う部門を対象として,個人情報取扱い手順を規定したもの
- ウ自社と取引先企業との間で授受する情報資産の範囲と具体的な保護方法について,両社間で合意したもの
- エ情報セキュリティに対する組織の意図を示し,方向付けしたもの
答えと解説を見る
✓ これが正解エ情報セキュリティに対する組織の意図を示し,方向付けしたもの
解説
組織としての意図と向かう方向を示す、一番上に置く文書です。
情報セキュリティ方針は、ISMSの一番上に置かれる文書で、組織として情報セキュリティにどう向き合うのかという意図を示し、進む方向を定めるものです。細かな設定値や手順を書くところではなく、何を守り、誰が責任を持ち、どこまで力を注ぐのかという構えを、経営の言葉で宣言します。これを土台にして、対象ごとの規程や手順が下に組み立てられ、守るべき情報資産の範囲もそこで具体になっていきます。方針は働く人の隅々まで知らされ、状況が変われば見直しの対象にもなります。よって適切なのは、情報セキュリティに対する組織の意図を示し、方向付けしたものという記述です。
ほかの選択肢はなぜ違うのか
- ア企業が導入するセキュリティ製品を対象とし…:導入するセキュリティ製品を対象として設定値を定めたものは、方針の下にぶら下がる具体的な決めごとです。方針そのものは製品を名指ししませんし、値も書きません。階層で言えば、ずっと下の段に当たります。
- イ個人情報を取り扱う部門を対象として,個人…:個人情報を取り扱う部門を対象として手順を規定したものは、対象を絞った個別の規程です。組織全体の意図を示すという方針の役目とは、及ぶ範囲が違います。方針を受けて作られる側の文書に当たります。
- ウ自社と取引先企業との間で授受する情報資産…:取引先との間で情報資産の範囲と保護方法を取り決め、両社で合意したものは、相手のある約束ごとです。自らの組織の意思を内外へ示す方針とは、性格も、決め方も違います。外へ向けた約束と、内へ向けた宣言とを分けて捉えると見分けられます。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和5年度 ITパスポート試験 問94
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(ISMS)
- 令和7年度 問84:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和3年度 問96:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 平成30年度 秋期 (特別措置試験) 問70:情報セキュリティ方針の説明(情報セキュリティ方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)