平成29年度 秋期 午前 問2
ISMS・諸規程・情報セキュリティ継続
管理策の適用要否の考え方
組織がJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)への適合を宣言するとき,要求事項及び管理策の適用要否の考え方として,適切なものはどれか。
| 規格本文の箇条4~10に規定された要求事項 | 附属書A“管理目的及び管理策”に規定された管理策 | |
|---|---|---|
| ア | 全て適用が必要である。 | 全て適用が必要である。 |
| イ | 全て適用が必要である。 | 妥当な理由があれば適用除外できる。 |
| ウ | 妥当な理由があれば適用除外できる。 | 全て適用が必要である。 |
| エ | 妥当な理由があれば適用除外できる。 | 妥当な理由があれば適用除外できる。 |
- ア規格本文の箇条4~10に規定された要求事項:全て適用が必要である,附属書A“管理目的及び管理策”に規定された管理策:全て適用が必要である。
- イ規格本文の箇条4~10に規定された要求事項:全て適用が必要である,附属書A“管理目的及び管理策”に規定された管理策:妥当な理由があれば適用除外できる。
- ウ規格本文の箇条4~10に規定された要求事項:妥当な理由があれば適用除外できる,附属書A“管理目的及び管理策”に規定された管理策:全て適用が必要である。
- エ規格本文の箇条4~10に規定された要求事項:妥当な理由があれば適用除外できる,附属書A“管理目的及び管理策”に規定された管理策:妥当な理由があれば適用除外できる。
答えと解説を見る
✓ これが正解イ規格本文の箇条4~10に規定された要求事項:全て適用が必要である,附属書A“管理目的及び管理策”に規定された管理策:妥当な理由があれば適用除外できる。
解説
本文の要求事項は全て必要で、附属書Aの管理策は除外できます。
設問が引くのは JIS Q 27001:2014 です。適合を宣言するというのは、規格が組織に求めている事柄をすべて満たしていると自ら表明することですから、規格本文の箇条4から10までに並ぶ要求事項は、どれ一つとして外せません。これに対して附属書Aに並ぶ管理策は、組織が自分のリスクアセスメントの結果に応じて必要なものを選び取るための一覧という位置づけです。自組織のリスクに照らして当てはまらない管理策は、妥当な理由を示したうえで適用しないことができ、採用したもの、除外したものとその理由は文書(適用宣言書)にまとめます。したがって、本文の要求事項は全て適用が必要で、附属書Aの管理策は妥当な理由があれば適用除外できる、という組合せが適切です。
ほかの選択肢はなぜ違うのか
- ア規格本文の箇条4~10に規定された要求事…:附属書A側まで一つ残らず適用しなければならないとすると、自組織のリスクに関係のないものまで一律に求めることになります。管理策は評価の結果に応じて選ぶものなので、この組合せは実態と合いません。
- ウ規格本文の箇条4~10に規定された要求事…:規格本文の側を、理由さえあれば外せる扱いにしてしまうと、適合を宣言するという行為の前提そのものが崩れます。本文の要求は満たすことが前提であり、除外の余地を認める側に置くのは誤りです。
- エ規格本文の箇条4~10に規定された要求事…:両方とも理由があれば外せるとする組合せです。管理策の選び方に幅がある点までは正しいのですが、本文の要求まで外せるとしてしまう点で、適合の宣言と両立しません。
この問題の用語
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- 附属書AJIS Q 27001が示す、管理目的と管理策の一覧のことです。本文の要求事項と違い、妥当な理由があれば適用を除外できます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問2(改変:原典の表をテキストに書き起こした)
同じ用語が出る問題
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスクアセスメント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 科目A・B サンプル問題 科目A 問1:リスク受容に関する問題(JIS Q 27001)
- 平成31年度 春期 午前 問38:管理策に関する問題(附属書A)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)