平成29年度 春期 午前 問2
インシデント管理・組織/機関・基準・セキュリティ評価
委託先に関する問題
経済産業省とIPAが策定した“サイバーセキュリティ経営ガイドライン(Ver 1.1)”が,自社のセキュリティ対策に加えて,実施状況を確認すべきとしている対策はどれか。
- ア自社が提供する商品及びサービスの個人利用者が行うセキュリティ対策
- イ自社に出資している株主が行うセキュリティ対策
- ウ自社のサプライチェーンのビジネスパートナが行うセキュリティ対策
- エ自社の事業所近隣の地域社会が行うセキュリティ対策
答えと解説を見る
✓ これが正解ウ自社のサプライチェーンのビジネスパートナが行うセキュリティ対策
解説
業務でつながるビジネスパートナの対策まで確認します。
設問が引くのは、経済産業省とIPAが策定したサイバーセキュリティ経営ガイドライン(Ver 1.1)で、経営者が自ら判断して対策を進めるための考え方をまとめたものです。自社の中だけを固めても、業務を任せた委託先や、部品やサービスを供給してくれる相手の守りが弱ければ、そこを経由して自社にも被害が及びます。だからこのガイドラインは、自社のセキュリティ対策に加えて、サプライチェーンのビジネスパートナが行っている対策の実施状況まで確認するよう求めています。つながっている相手を含めて全体で守る、という考え方です。残りの三つは、いずれも自社の情報を預けたり業務を担ってもらったりする関係にない相手であり、実施状況を確認すべき対象としては挙がりません。なお、出題当時のガイドラインはVer 1.1です。その後改訂されたVer 3.0でも、サプライチェーン全体の対策と状況把握は重要10項目の指示9として引き継がれています。
ほかの選択肢はなぜ違うのか
- ア自社が提供する商品及びサービスの個人利用…:自社の商品やサービスを使う個人の利用者は、自分の端末や使い方を自分で守る立場にあります。企業が一人ひとりの実施状況を確かめて回る対象として挙げられているものではありません。
- イ自社に出資している株主が行うセキュリティ…:出資している株主とのつながりは資本の面のものであり、自社の情報を預かったり業務を担ったりする関係ではありません。株主側の守りの弱さが自社の被害へ直結する経路も想定されていません。
- エ自社の事業所近隣の地域社会が行うセキュリ…:事業所の近くにいるという地理的な近さがあるだけで、情報や業務のやり取りがあるわけではありません。地域社会の取組状況を確かめることが、自社の守りを固めることにはつながりません。
この問題の用語
- サイバーセキュリティ経営ガイドライン経済産業省とIPAが示した、経営者向けの手引です。自社に加えて取引先の対策まで確かめ、人材の処遇や予算も経営者が確保するよう求めています。
- サプライチェーン原材料から製造、販売、顧客に届くまでつながった一連の流れです。全体を見渡して管理すると、在庫の削減や納期の短縮につながります。
- 委託先業務の一部を任せた相手の会社です。任せる内容や守るべき条件を契約で定め、委託した側が状況を確かめます。
出題当時の情報です(現在との違い)
設問が参照するサイバーセキュリティ経営ガイドラインは Ver 1.1 で、現在は Ver 3.0 です。正解は変わりません。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問2
同じ用語が出る問題
- 令和7年度 科目A 問12:DXに関する問題(サプライチェーン)
- 令和6年度 科目A 問4:サイバーキルチェーンの問題(委託先)
- 科目A・B サンプル問題 科目B 問49:電子メールに関する問題(委託先)
- 平成30年度 春期 午前 問48:アウトソーシングに関する問題(委託先)
- 平成29年度 秋期 午前 問1(サイバーセキュリティ経営ガイドライン)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)