令和8年度 問79
セキュリティ
経営者に求められる役割
企業のリスクマネジメントの一環として行われるサイバーセキュリティリスク対策の推進において,経営者に求められる役割として,最も適切なものはどれか。
- アIT部門のセキュリティ担当者に,部門ごとのサイバーセキュリティリスク対応方針の策定と実行を全て任せる。
- イサイバーセキュリティ対策を実施する上での責任者となるCISOを任命し,実行や判断を全て任せる。
- ウ実施方針の検討,予算や人材の割当て,実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮する。
- エ専門家である外部の経営コンサルタントに,自社の組織や事業におけるリスクの分析と対策の推進に関する権限と責任を委譲する。
答えと解説を見る
✓ これが正解ウ実施方針の検討,予算や人材の割当て,実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮する。
解説
方針・資源・確認の三つを経営者自らが担い先頭に立ちます。
サイバーセキュリティへの備えは、費用も人手もかかり、事業の進め方そのものに関わるため、現場だけでは決めきれません。どこまで守るのかという方針を示し、予算と人材を割り当て、実際にどこまでできているかを確かめ、問題があれば手を打つところまでを経営者が自ら担う必要があります。実施方針の検討、予算や人材の割当て、実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮するという記述が、求められる役割に当たります。担当を置くことと、任せきりにすることは別のことです。確かめる場面では、対策が入っているかどうかだけでなく、実際に効いているかまで見る必要があります。入れたきり動いていない仕組みは、無いのと変わりません。
ほかの選択肢はなぜ違うのか
- アIT部門のセキュリティ担当者に,部門ごと…:部門ごとの方針の策定と実行をすべて担当者に任せると述べています。部門をまたぐ判断や資源の割り振りは担当者の権限を超えるので、任せきりでは決められないまま止まります。
- イサイバーセキュリティ対策を実施する上での…:責任者を任命し、実行や判断をすべて任せると述べています。責任者を置くこと自体は適切ですが、任せきりにすれば経営者が方針を示し確認する役割が抜け落ちます。
- エ専門家である外部の経営コンサルタントに,…:外部の相談役に権限と責任を委譲すると述べています。外部の知見を借りることはできても、自社の事業をどう守るかという判断の責任まで移すことはできません。外に任せた場合でも、任せ方が適切かどうかを見る役目は手元に残ります。
この問題の用語
- CISO組織の情報セキュリティを統括する最高責任者です。経営者と同じ水準の権限を持たせないと、緊急時に必要な判断ができません。
- リーダーシップ目標へ向けて人々を導き、支える働きかけのことをいいます。組織の成熟度に合わせて、導き方を変えていく必要があります。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和8年度 ITパスポート試験 問79
同じ用語が出る問題
- 令和8年度 問93:ISMSに関する問題(リスク対応)
- 令和8年度 問47:システム監査に関する記述(リスクマネジメント)
- 令和8年度 問41:ITガバナンスに関する問題(リーダーシップ)
- 令和7年度 問91:リスク対応に関する問題(リスク対応)
- 令和7年度 問38:情報セキュリティ監査の説明(リスクマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)