情報セキュリティスペシャリスト試験 平成27年度秋期 午前Ⅱ 問6「ISO/IEC 15408を評価基準とする“ITセキュリティ評価及び認証制度”の…」の正解と解説です。情報処理安全確保支援士試験の「セキュリティ評価制度」分野の過去問で、各選択肢の正誤も解説付きで確認できます。
ウ. 情報技術に関連した製品のセキュリティ機能の適切性,確実性を第三者機関が評価し,その結果を公的に認証する制度
ISO/IEC 15408(コモンクライテリア)を基準とするITセキュリティ評価及び認証制度(JISEC)は、IT製品のセキュリティ機能の適切性・確実性を第三者機関が評価し、その結果を公的に認証する制度。よってウが正しい。実務では調達でEAL(評価保証レベル)を要件にするなど、製品選定の客観的な信頼性の根拠として使われる。