ITパスポート 2017年 春期 問62
問題文
ISMSに関するトップマネジメントの考え方や基本原理を示す公式な文書はどれか。
選択肢
ア:情報セキュリティ監査基準
イ:情報セキュリティ実施手順
ウ:情報セキュリティ対策基準
エ:情報セキュリティ方針(正解)
🔒 解説は解答すると表示されます
ISMSに関するトップマネジメントの考え方や基本原理を示す公式な文書はどれか【ITパスポート 解説】
正解の理由
ISMS(情報セキュリティマネジメントシステム:Information Security Management System)は、組織が情報を守るための仕組み全体です。トップマネジメント(組織の経営層や最高責任者)は、組織の方向性や基本方針を示す責任があります。選択肢の中で「トップマネジメントの考え方や基本原理を示す」公式文書に当たるのは、組織の方針を示す文書です。したがって、正しいのは エ の「情報セキュリティ方針」です。
情報セキュリティ方針は、経営層が「何を重視するか」「どんな目標を持つか」「どの範囲に適用するか」を明確にする文書です。ISO/IEC 27001(情報セキュリティ管理の国際規格)でも、トップマネジメントによる方針の策定を求めています。方針は宣言(方向性)であり、具体的な実行手順や監査基準とは役割が違います。
解法ステップ
- 問題文のキーワードを確認:「トップマネジメントの考え方や基本原理」「公式な文書」。
- 各選択肢の意味を一言で整理する。
- 監査基準:監査(チェック)を行うための基準。
- 実施手順:具体的な作業手順や手続き。
- 対策基準:対策の具体的レベルや基準値(例:パスワード長など)。
- 方針:経営層の考え方・方向性を示す文書。
- 問題の要求(基本原理や考え方を示す)に最も合うものを選ぶ。
- 結論:経営の方向性を示す「方針」を選ぶ。つまり エ。
選択肢別の誤答解説
-
ア: 情報セキュリティ監査基準
監査基準は「監査する人」が使うチェック項目や判断基準です。何を確認するかや評価方法が書かれますが、経営層の考え方や基本原理を示す文書ではありません。 -
イ: 情報セキュリティ実施手順
実施手順は現場の作業指示書です。例えば「パスワードを変更する手順」「ログの取得方法」など、実務レベルでのやり方を細かく書きます。方針の「何を目指すか」とは別物です。 -
ウ: 情報セキュリティ対策基準
対策基準は、セキュリティ対策の具体的な基準(例:パスワードは8文字以上、暗号化アルゴリズムはAES-256を使用)を示します。方針ほど抽象的ではなく、実務で守るべき基準です。 -
エ: 情報セキュリティ方針
経営層の意思表明として組織全体の方向性や原則を示します。したがって「トップマネジメントの考え方や基本原理を示す公式な文書」に該当します。
よくある誤解
-
「方針」と「手順」を混同する
- 方針は「方角(どちらへ行くか)」、手順は「その道をどう進むか」です。方針は抽象的・上位概念、手順は具体的・下位概念です。
-
「監査基準が方針の代わりになる」と考える
- 監査基準はチェック用です。方針がなければ、何を目的に監査するかが曖昧になります。監査は方針に従って組織が適切に運用されているかを確認する役割です。
-
「対策基準=方針」と思う
- 対策基準は実務レベルで守る数値や要件です。方針はそれらを定める背景や優先度を示すもので、どちらも必要ですが役割が異なります。
補足コラム
-
方針に書かれる典型的な項目
- 情報セキュリティの目的と重要性の宣言
- 適用範囲(どの組織・部門・情報に適用するか)
- トップマネジメントの責任表明(経営層のコミットメント)
- リスクに対する組織の基本的な考え方(受容するリスクの範囲など)
- 法令・規制、契約上の要求事項への対応方針
- 見直しの頻度や責任者
-
現場の流れ(上から下への関係)
- 方針(トップマネジメントが決める)
- 対策基準(どの程度の対策を行うか)
- 実施手順(現場での具体的なやり方)
- 監査基準(適切に運用されているかを確認)
この順で文書や仕組みを整えると、組織として一貫した情報セキュリティ活動ができます。
FAQ
Q1. 情報セキュリティ方針は誰が作るのですか?
A1. トップマネジメントが主体となり策定します。現場の意見を取り入れることはありますが、最終的な責任と承認は経営層にあります。
A1. トップマネジメントが主体となり策定します。現場の意見を取り入れることはありますが、最終的な責任と承認は経営層にあります。
Q2. 方針はどのくらいの頻度で見直すべきですか?
A2. 定期的(年1回など)と、重大な環境変化(法律改正、重大なインシデント発生、事業拡大など)があったときに見直します。
A2. 定期的(年1回など)と、重大な環境変化(法律改正、重大なインシデント発生、事業拡大など)があったときに見直します。
Q3. 小さな会社でも方針は必要ですか?
A3. はい。規模に関わらず組織の方向性を示すために必要です。規模に応じて簡潔な方針でも問題ありません。
A3. はい。規模に関わらず組織の方向性を示すために必要です。規模に応じて簡潔な方針でも問題ありません。
関連キーワード: ISMS、情報セキュリティ方針、トップマネジメント、セキュリティポリシー、監査基準、実施手順、対策基準、ISO/IEC 27001、リスクマネジメント

\ せっかくなら /
ITパスポートを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

