平成30年度 秋期 午前 問9
ISMS・諸規程・情報セキュリティ継続
情報セキュリティポリシの問題
IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”に記載されている,基本方針,対策基準,実施手順から成る組織の情報セキュリティポリシに関する記述のうち,適切なものはどれか。
- ア基本方針と対策基準は適用範囲を経営者とし,実施手順は適用範囲を経営者を除く従業員として策定してもよい。
- イ組織の規模が小さい場合は,対策基準と実施手順を併せて1階層とし,基本方針を含めて2階層の文書構造として策定してもよい。
- ウ組織の取り扱う情報資産としてシステムソフトウェアが複数存在する場合は,その違いに応じて,複数の基本方針,対策基準及び実施手順を策定する。
- エ初めに具体的な実施手順を策定し,次に実施手順の共通原則を対策基準としてまとめて,最後に,対策基準の運用に必要となる基本方針を策定する。
答えと解説を見る
✓ これが正解イ組織の規模が小さい場合は,対策基準と実施手順を併せて1階層とし,基本方針を含めて2階層の文書構造として策定してもよい。
解説
小規模なら対策基準と実施手順を併せて2階層にしてもよいです。
設問が引く中小企業の情報セキュリティ対策ガイドライン(第2.1版)は、情報セキュリティポリシを、組織の考え方を示す基本方針、守るべきことを定める対策基準、具体的な作業のやり方を示す実施手順の3階層で整理しています。ただし、この階層は組織の実情に合わせて調整でき、規模が小さい組織では、対策基準と実施手順を併せて一つにまとめ、基本方針を含めた2階層の文書構造として策定する形も認められています。ポリシは組織全体に適用するもので、上位の考え方から下位の手順へと順に定めていくのが基本です。この2点を押さえると、残りの記述の不自然さが見えてきます。
ほかの選択肢はなぜ違うのか
- ア基本方針と対策基準は適用範囲を経営者とし…:情報セキュリティポリシは組織の全員に適用するものです。基本方針と対策基準は経営者だけ、実施手順は従業員だけというように、階層ごとに適用範囲を分ける作り方はしません。
- ウ組織の取り扱う情報資産としてシステムソフ…:基本方針は組織としての姿勢を示す最上位の文書で、情報資産の種類ごとに複数作るものではありません。システムソフトウェアが複数あっても、方針を乱立させる理由にはなりません。
- エ初めに具体的な実施手順を策定し,次に実施…:定める順序が逆です。まず組織の考え方である基本方針を掲げ、それを受けて対策基準を定め、最後に具体的な実施手順へ落とし込むという、上位から下位への流れで策定します。
この問題の用語
- 情報セキュリティポリシ基本方針・対策基準・実施手順の三つからなる、組織の決まりの文書です。規模が小さければ下の二つを一つにまとめ、二階層にしてもかまいません。
- 対策基準基本方針を受けて、守るべき事柄を分野ごとに定めた文書です。三階層の真ん中に置き、規模が小さければ実施手順と一つにまとめられます。
- 中小企業の情報セキュリティ対策ガイドラインIPAが中小企業向けに出している手引きで、情報資産の洗い出しから対策までを示します。経営者が自ら方針を定めることを求めているのが特徴です。
- 基本方針組織が取り組みの目的や考え方を、最も上の段で示す方針です。具体的な基準や手順は、これをよりどころにして定めます。
- 実施手順対策基準で決めたことを、現場でどう行うかまで書いた文書です。三階層の一番下に置きますが、規模が小さければ対策基準とまとめられます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 経営者組織の方向を決め、責任を負う立場の人のことをいいます。経営の方針や目標を定め、人や資金を配分して、その達成に責任を持ちます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
出題当時の情報です(現在との違い)
設問が参照する中小企業の情報セキュリティ対策ガイドラインは第2.1版で、現在は第4.0版です。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9
同じ用語が出る問題
- 令和6年度 科目A 問2:情報資産に関する問題(情報資産)
- 科目A・B サンプル問題 科目A 問30:ポートスキャナの利用目的(情報セキュリティポリシ)
- 平成31年度 春期 午前 問9:情報資産に関する問題(中小企業の情報セキュリティ対策ガイドライン)
- 平成30年度 秋期 午前 問10:情報セキュリティ監査に関する問題(中小企業の情報セキュリティ対策ガイドライン)
- 平成29年度 春期 午前 問30:ポートスキャナの利用目的(情報セキュリティポリシ)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)