平成30年度 秋期 午前 問2
ISMS・諸規程・情報セキュリティ継続
トップマネジメントに関する記述
JIS Q 27000:2014(情報セキュリティマネジメントシステム-用語)における,トップマネジメントに関する記述として,適切なものはどれか。
- アISMS適用範囲から独立した立場であることが求められる。
- イ企業の場合,ISMS適用範囲にかかわらず代表取締役でなければならない。
- ウ情報システム部門の長でなければならない。
- エ組織を指揮し,管理する人々の集まりとして複数名で構成されていてもよい。
答えと解説を見る
✓ これが正解エ組織を指揮し,管理する人々の集まりとして複数名で構成されていてもよい。
解説
トップマネジメントは複数名の人々の集まりでも構いません。
設問が引くJIS Q 27000:2014は、トップマネジメントを、最高位で組織を指揮し、管理する個人又は人々の集まりと定義しています。効いているのは個人又は人々の集まりという部分です。1人の役員でも、経営会議のような複数名の集まりでもよく、特定の役職であることも求められていません。だから、組織を指揮し、管理する人々の集まりとして複数名で構成されていてもよいという記述が適切です。なお、この定義は規格が現行のJIS Q 27000:2019に置き換わった後も変わっていません。
ほかの選択肢はなぜ違うのか
- アISMS適用範囲から独立した立場であるこ…:トップマネジメントは組織を最高位で指揮し管理する当事者であり、ISMSの適用範囲の外に立つことは求められていません。独立の立場が必要なのは監査を行う側の話です。
- イ企業の場合,ISMS適用範囲にかかわらず…:定義が求めているのは組織を指揮し管理する立場であることだけで、代表取締役という特定の役職は条件になっていません。適用範囲に応じてその範囲の責任者が該当し得ます。
- ウ情報システム部門の長でなければならない。:情報システム部門の長という役職に限る定めはありません。情報システム部門は組織の一部門にすぎず、その長が組織全体の最高位に当たるとも限りません。
この問題の用語
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27000:2014 は2019年版に置き換わっていますが、正解の定義文は現行版でも同じです。正解は変わりません。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問2
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和8年度 科目A 問9:サービスレベル目標の説明(トップマネジメント)
- 令和8年度 科目A 問2(ISMS)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(情報セキュリティマネジメントシステム)
- 平成31年度 春期 午前 問7(トップマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)