平成29年度 春期 午前 問1
ISMS・諸規程・情報セキュリティ継続
ISMSに関する問題
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,ISMSに関するリーダーシップ及びコミットメントをトップマネジメントが実証する上で行う事項として挙げられているものはどれか。
- アISMSの有効性に寄与するよう人々を指揮し,支援する。
- イISMSを組織の他のプロセスと分けて運営する。
- ウ情報セキュリティ方針に従う。
- エ情報セキュリティリスク対応計画を策定する。
答えと解説を見る
✓ これが正解アISMSの有効性に寄与するよう人々を指揮し,支援する。
解説
トップが自ら人々を指揮し支援することが実証になります。
設問が引くのは、情報セキュリティマネジメントシステム(ISMS)の要求事項をまとめた JIS Q 27001:2014 です。リーダーシップ及びコミットメントを実証するというのは、組織の最高位にいる人たちが、ISMSは自分たちの担うものだという姿勢を、実際の行いで示すことを意味します。ISMSの有効性に寄与するよう人々を指揮し、支援するという行いは、方針を掲げて終わりにせず、現場の一人ひとりが動けるように旗を振り、必要な後押しをするというものですから、まさに最高位の立場そのものが担う実証の形です。残りの三つは、求められている向きが逆であるか、広く求められる事柄であるか、別の立場の人が実務として担う事柄であるため、トップマネジメントが実証する上で行う事項としては当てはまりません。
ほかの選択肢はなぜ違うのか
- イISMSを組織の他のプロセスと分けて運営…:ISMSを組織のほかの活動から切り離して運営することは、日々の業務と結び付かない別枠の作業を増やすだけです。経営が本気で関わる姿を示す行いとしては、求められている向きと逆になります。
- ウ情報セキュリティ方針に従う。:情報セキュリティ方針に従うことは、組織の管理下で働く人々に広く求められる事柄で、トップマネジメントに固有の実証事項として挙げられているものではありません。最高位の立場が実証するのは、人々を指揮し支援するという、その立場でなければできない関わりのほうです。
- エ情報セキュリティリスク対応計画を策定する…:リスクへの手当てを定めた計画を作る作業は、担当する部門や担当者が実務として進める段階のものです。最高位の立場が自ら関わる姿を示す事項とは、担い手も性格も異なります。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- リーダーシップ目標へ向けて人々を導き、支える働きかけのことをいいます。組織の成熟度に合わせて、導き方を変えていく必要があります。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問1
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和8年度 科目A 問9:サービスレベル目標の説明(トップマネジメント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 平成30年度 秋期 午前 問50:リーダーシップに関する問題(リーダーシップ)
- 平成29年度 春期 午前 問11:ISMSに関する問題(情報セキュリティ方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)