過去問解きまくり研究所 ホーム

平成29年度 秋期 午前 問2

ISMS・諸規程・情報セキュリティ継続

管理策の適用要否の考え方

組織がJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)への適合を宣言するとき,要求事項及び管理策の適用要否の考え方として,適切なものはどれか。

規格本文の箇条4~10に規定された要求事項附属書A“管理目的及び管理策”に規定された管理策
ア全て適用が必要である。全て適用が必要である。
イ全て適用が必要である。妥当な理由があれば適用除外できる。
ウ妥当な理由があれば適用除外できる。全て適用が必要である。
エ妥当な理由があれば適用除外できる。妥当な理由があれば適用除外できる。
答えと解説を見る

✓ これが正解イ規格本文の箇条4~10に規定された要求事項:全て適用が必要である,附属書A“管理目的及び管理策”に規定された管理策:妥当な理由があれば適用除外できる。

解説

本文の要求事項は全て必要で、附属書Aの管理策は除外できます。

設問が引くのは JIS Q 27001:2014 です。適合を宣言するというのは、規格が組織に求めている事柄をすべて満たしていると自ら表明することですから、規格本文の箇条4から10までに並ぶ要求事項は、どれ一つとして外せません。これに対して附属書Aに並ぶ管理策は、組織が自分のリスクアセスメントの結果に応じて必要なものを選び取るための一覧という位置づけです。自組織のリスクに照らして当てはまらない管理策は、妥当な理由を示したうえで適用しないことができ、採用したもの、除外したものとその理由は文書(適用宣言書)にまとめます。したがって、本文の要求事項は全て適用が必要で、附属書Aの管理策は妥当な理由があれば適用除外できる、という組合せが適切です。

ほかの選択肢はなぜ違うのか

この問題の用語

出題当時の情報です(現在との違い)

設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。

出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問2(改変:原典の表をテキストに書き起こした)

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)