令和7年度 問84
セキュリティ
情報セキュリティ方針に関する記述
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- ア機密事項が記載されているので,伝達する範囲を社内に限定する必要がある。
- イ情報セキュリティ対策は一度実施したら終わりではないので,ISMSを継続的に改善するコミットメントを含める必要がある。
- ウ部門の特性に応じて最適化するので,ISMSを適用する組織全体ではなく,部門ごとに定める必要がある。
- エボトムアップを前提としているので,各職場の管理者によって承認される必要がある。
答えと解説を見る
✓ これが正解イ情報セキュリティ対策は一度実施したら終わりではないので,ISMSを継続的に改善するコミットメントを含める必要がある。
解説
続けて良くしていくという約束を、方針の中に書き込みます。
情報セキュリティ方針は、組織として情報をどう守るのかを示す、最も上位の文書です。一度手を打てば終わりという性質のものではありません。守るべきものも、狙ってくる手口も移り変わるので、仕組みを回しながら直し続ける必要があります。だから方針には、ISMSを継続的に改善していくという約束、すなわちコミットメントを含めます。これがあることで、見直しを行うことが組織の意思として裏付けられます。よってこの記述が適切です。方針は組織全体に一つ置き、経営の側が承認します。取引先や利用者へ示すこともあります。守る姿勢を外へ見せること自体に意味があるからです。
ほかの選択肢はなぜ違うのか
- ア機密事項が記載されているので,伝達する範…:伝える範囲を社内に限る必要があるとしています。方針そのものは、どう守るかの姿勢を示すもので、取引先や利用者へ示すことが求められる場面もあります。隠すべき機密そのものではありません。
- ウ部門の特性に応じて最適化するので,ISM…:部門ごとに定める必要があるとしています。方針は組織全体に一つ置くもので、部門ごとに違う姿勢を掲げると、守りの高さがばらばらになってしまいます。最も弱いところから破られるので、そろえる必要があります。
- エボトムアップを前提としているので,各職場…:各職場の管理者によって承認される必要があるとしています。組織全体の姿勢を示す文書なので、承認するのは経営の側です。下から積み上げて決めるものではありません。
この問題の用語
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 機密決められた人以外に見せてはならない、という扱いのことです。社外秘などの区分を決め、書類に表示して全員に周知します。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出典:令和7年度 ITパスポート試験 問84
同じ用語が出る問題
- 令和8年度 問100:ISMSの活動に関する記述(ISMS)
- 令和8年度 問93:ISMSに関する問題(ISMS)
- 令和5年度 問94:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 令和3年度 問96:情報セキュリティ方針に関する記述(情報セキュリティ方針)
- 平成30年度 秋期 (特別措置試験) 問70:情報セキュリティ方針の説明(情報セキュリティ方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)