平成29年度 春期 午前 問11
ISMS・諸規程・情報セキュリティ継続
ISMSに関する問題
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,組織の管理下で働く人々が認識をもたなければならないとされているのは,“ISMSの有効性に対する自らの貢献”及び“ISMS要求事項に適合しないことの意味”と,もう一つはどれか。
- ア情報セキュリティ適用宣言書
- イ情報セキュリティ内部監査結果
- ウ情報セキュリティ方針
- エ情報セキュリティリスク対応計画
答えと解説を見る
✓ これが正解ウ情報セキュリティ方針
解説
残る一つは守り方の土台を示す情報セキュリティ方針です。
設問が引くのは、ISMSの要求事項をまとめた JIS Q 27001:2014 です。組織の管理下で働く人々に求められているのは、規格の細部を覚えることではありません。自分の仕事がISMSの効き目にどう関わるのか、決められたことを守らないと何が起きるのか、そして自分の組織は情報セキュリティについて何をどう守ると決めたのか、この三つを分かっていることです。設問が先の二つを示したうえで残る一つに当たるのは、最後に挙げたもの、つまり情報セキュリティ方針です。方針は組織の考え方と進む方向を示す土台であり、日々の判断に迷ったときに立ち返る先になるため、働く人すべてが知っている必要があります。
ほかの選択肢はなぜ違うのか
- ア情報セキュリティ適用宣言書:適用宣言書は、採用する管理策と除外した管理策を、その理由とともにまとめた文書です。作成し維持する担当の実務に関わるもので、働く人すべてが常に頭に置いておく事柄として並ぶものではありません。
- イ情報セキュリティ内部監査結果:内部監査の結果は、その都度の点検で分かったことをまとめた報告です。指摘を受けた部署が改善に使うものであり、組織で働く人すべてが日常的に持ち続ける認識の土台とは位置づけが異なります。
- エ情報セキュリティリスク対応計画:リスク対応計画は、見積もったリスクにどう手を打つかを定めたものです。担当する部門や担当者が実行の拠りどころにする計画であり、全員が共通して持つべき認識として並ぶものではありません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティ方針組織として情報を守る考え方と姿勢を示した文書のこと。従業員だけでなく関係する外部の人にも通知し、全員が認識する必要があります。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 適用宣言書適用する管理策と、その理由をまとめて示す文書のことです。必要な管理策を附属書Aと比べた結果をもとに作成します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成29年度 春期 情報セキュリティマネジメント試験 午前 問11
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目B 問56:アクセス権限に関する問題(内部監査)
- 平成30年度 秋期 午前 問6:適用宣言書の作成に関する記述(適用宣言書)
- 平成29年度 春期 午前 問1:ISMSに関する問題(情報セキュリティ方針)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)