ITパスポート試験 過去問解説

ISMSとは?ITパスポート試験 2015年 (平成27年 秋期) 問62を解説

ITパスポート試験 2015年 (平成27年 秋期) 問62は、ISMSに関する理解を問う問題です。検索から入っても、問題文、選択肢、正解、解説、各選択肢がなぜ違うかをこのページだけで確認できます。

問題文

ISMSの情報セキュリティ方針に関する記述として,適切なものはどれか。

この問題の出題ポイント

  • ISMSの定義だけでなく、問題文中の条件がどの選択肢に当てはまるかを確認する。
  • テクノロジ系分野では、用語の目的・主体・責任範囲の違いが選択肢で問われやすい。
  • 関連タグ: 情報セキュリティ管理、ISMS、情報セキュリティ方針。

選択肢

  1. 情報セキュリティ方針は,トップマネジメントが確立しなければならない。正解
  2. 情報セキュリティ方針は,社外に公表してはならない。
  3. 一度制定した情報セキュリティ方針は変更できない。
  4. 個人情報や機密情報を扱わない従業者には,情報セキュリティ方針を周知しなくてもよい。

正解

: 情報セキュリティ方針は,トップマネジメントが確立しなければならない。

解説

ISMS(Information Security Management System)の情報セキュリティ方針に関する問題. 情報セキュリティ方針は組織の情報セキュリティに対する経営層の意思を表明する最上位文書で,JIS Q 27001(ISO/IEC 27001)ではトップマネジメント(経営層)が確立・承認する責任を持つ. 方針は社内外に公開して利害関係者の認識を共通化することが推奨される(開示が原則). また環境変化・脅威変化に応じて定期的に見直すべきで,一度決めたら変更不可ではない. 全従業員(個人情報や機密情報を扱わない者も含む)への周知が必要で,例外的に周知不要とすることはISMSの原則に反する. 「経営層主導+全社展開+継続改善」が情報セキュリティ方針の3本柱.

なぜ他の選択肢が違うのか

  • ア(正解)

    正解. 情報セキュリティ方針は組織のセキュリティ姿勢を表明する最上位文書で,JIS Q 27001でもトップマネジメントが確立する責任を持つと規定されている. 経営層の意思と関与なしには実効性ある情報セキュリティ活動は不可能であり,経営層主導が本問の核心と合致する選択肢である.

  • 誤り(逆). 情報セキュリティ方針は社外を含む利害関係者にも積極的に公開することが推奨される. 公開によって取引先・顧客等への信頼性が高まり,組織の責任ある姿勢を示すことができる. 「社外公表してはならない」は逆の方針で,ISMSの考え方に反する選択肢となる.

  • 誤り(逆). 情報セキュリティ方針は環境変化・脅威変化・組織変化に応じて定期的に見直し・改定すべき. PDCAサイクルでの継続的改善が前提であり,「一度制定したら変更できない」は固定的すぎてISMSの継続的改善原則に反する誤った記述. 改定可能性が前提である.

  • 誤り. 情報セキュリティ方針は全従業員に周知すべきで,個人情報や機密情報を扱わない者にも例外を設けないのが原則. 全員が方針を理解することで組織全体のセキュリティ意識が高まる. 例外を認めると組織全体での情報保護が崩れるリスクがあり,周知範囲の限定は不適切.

解き方の整理

ISMSの問題では、選択肢のキーワードだけで判断せず、問題文が示す条件と正解選択肢の説明が一致しているかを見ます。誤答選択肢は、似た用語を混ぜる、主体を入れ替える、目的や範囲を広げすぎる、という形で作られることが多いため、選択肢別解説まで確認しておくと復習効率が上がります。

関連問題

前後の問題

2015年 (平成27年 秋期) の関連する問題

復習を続ける

間違えた問題、苦手タグ、模試履歴を保存して復習する導線を用意しています。広告なしPro、弱点分析、復習リマインダーは段階的に提供予定です。