令和5年度 科目A 問1
インシデント管理・組織/機関・基準・セキュリティ評価
情報セキュリティ管理基準の問題
情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。
- ア“ガバナンス基準”,“管理策基準”及び“マネジメント基準”の三つの基準で構成されている。
- イJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)及びJIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。
- ウ情報セキュリティ対策は,“管理策基準”に挙げられた管理策の中から選択することとしている。
- エトップマネジメントは,“マネジメント基準”に挙げられている事項の中から,自組織に合致する事項を選択して実施することとしている。
答えと解説を見る
✓ これが正解イJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)及びJIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。
解説
JIS Q 27001と27002との整合をとった基準です。
設問が扱う情報セキュリティ管理基準(平成28年)は、国際規格に対応した日本の規格、すなわちJIS Q 27001:2014とJIS Q 27002:2014との整合をとって作られています。この改正自体、対応する国際規格が改まったことを受けたものです。平成28年改正版の構成はマネジメント基準と管理策基準の二つで、前者が情報セキュリティマネジメントの一連の流れに必要な実施事項の枠組みを、後者が個々の管理策の例を示します。だから、二つの規格との整合をとっているという記述が適切です。
ほかの選択肢はなぜ違うのか
- ア“ガバナンス基準”,“管理策基準”及び“…:平成28年改正版の構成は、マネジメント基準と管理策基準の二つです。ガバナンス基準を加えた三つとするこの記述は、設問が問うている平成28年の構成とは合いません。
- ウ情報セキュリティ対策は,“管理策基準”に…:管理策基準は個々の管理策の例を示すものですが、対策をその中からだけ選ぶという建て方ではありません。必要な対策は組織のリスクに応じて決めるので、この記述は当てはまりません。
- エトップマネジメントは,“マネジメント基準…:マネジメント基準に挙げられた事項は、一連の流れを成り立たせるために必要な枠組みです。合致するものだけを選んで実施するという位置づけではないため、この記述は適切ではありません。
この問題の用語
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- JIS Q 27002情報セキュリティの管理策について、実践の指針を示す規格です。教育の実施状況などを見直すときの、よりどころになります。
- トップマネジメント組織を最高位で指揮し管理する人または集団のこと。組織の方針や目標を定め、そのために必要な資源を割り当てます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
出題当時の情報です(現在との違い)
設問が引く情報セキュリティ管理基準(平成28年)は現行ではありません。設問が版を明示しているので当時の基準で解答します。正解は変わりません。
出典:令和5年度 情報セキュリティマネジメント試験 科目A 問1
同じ用語が出る問題
- 令和8年度 科目A 問9:サービスレベル目標の説明(トップマネジメント)
- 令和7年度 科目A 問8:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
- 科目A・B サンプル問題 科目A 問5:リスクレベルに関する問題(情報セキュリティマネジメントシステム)
- 科目A・B サンプル問題 科目A 問4:サポートユーティリティの問題(JIS Q 27002)
- 科目A・B サンプル問題 科目A 問1:リスク受容に関する問題(JIS Q 27001)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)