平成30年度 秋期 午前 問6
ISMS・諸規程・情報セキュリティ継続
適用宣言書の作成に関する記述
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)では,組織が情報セキュリティリスク対応のために適用する管理策などを記した適用宣言書の作成が要求されている。適用宣言書の作成に関する記述のうち,適切なものはどれか。
- ア承認された情報セキュリティリスク対応計画を基に,適用宣言書を作成する。
- イ情報セキュリティリスク対応に必要な管理策をJIS Q 27001:2014附属書Aと比較した結果を基に,適用宣言書を作成する。
- ウ適用宣言書を作成後,その内容を基に情報セキュリティリスク対応の選択肢を選定する。
- エ適用宣言書を作成後,その内容を基に情報セキュリティリスクを特定する。
答えと解説を見る
✓ これが正解イ情報セキュリティリスク対応に必要な管理策をJIS Q 27001:2014附属書Aと比較した結果を基に,適用宣言書を作成する。
解説
必要な管理策を附属書Aと比較した結果を基に作成します。
設問が引くJIS Q 27001:2014は、情報セキュリティリスク対応の手順の一部として適用宣言書の作成を要求しています。手順の流れは、リスクアセスメントの結果を踏まえてリスク対応の選択肢を選び、その実施に必要な管理策を決定し、決定した管理策を附属書Aに示された管理策と比較して、必要な管理策を見落としていないかを検証するというものです。適用宣言書は、この比較の結果を基に、採用する管理策とその理由、除外した管理策と除外の理由を記して作成します。つまり、管理策の決定と附属書Aとの比較が先で、適用宣言書はその後にまとめる文書だという順序が答えの決め手です。
ほかの選択肢はなぜ違うのか
- ア承認された情報セキュリティリスク対応計画…:リスク対応計画は、対応の実施を管理するために別途策定するものです。適用宣言書の直接の土台は、承認された計画ではなく、必要な管理策と附属書Aとを突き合わせた検証の結果です。
- ウ適用宣言書を作成後,その内容を基に情報セ…:作成の順序が逆になっています。リスク対応の選択肢の選定と管理策の決定をまず行い、その検証結果をまとめる文書として適用宣言書を作ります。文書が先に来る流れではありません。
- エ適用宣言書を作成後,その内容を基に情報セ…:リスクの特定は、リスクアセスメントの最初に行う洗い出しの作業です。リスク対応の段階でまとめる適用宣言書を基にして、その前段のリスク特定を行う関係は成り立ちません。
この問題の用語
- 適用宣言書適用する管理策と、その理由をまとめて示す文書のことです。必要な管理策を附属書Aと比べた結果をもとに作成します。
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- リスク対応リスクを避ける・減らす・移す・受け入れるといった手立ての中から選んで実行すること。どれを選ぶかは、見積もった大きさと費用を見て決めます。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。適用宣言書の要求が同じ形で残るかは確認できていません。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問6
同じ用語が出る問題
- 令和8年度 科目A 問1:残留リスクに関する記述(リスク対応)
- 令和6年度 科目A 問1:リスクアセスメントに関する問題(リスクアセスメント)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 平成29年度 春期 午前 問11:ISMSに関する問題(適用宣言書)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)