平成25年度 秋期 応用情報技術者試験 午前 問40
テクノロジ/セキュリティISMSにおいて定義することが求められている情報セキュリティ基本方針に関する記述のうち,適切なものはどれか。
出典:平成25年度 秋期 応用情報技術者試験 午前 問40
- ア重要な基本方針を定めた機密文書であり,社内の関係者以外の目に触れないようにする。
- イ情報セキュリティの基本方針を述べたものであり,ビジネス環境や技術が変化しても変更してはならない。
- ウ情報セキュリティのための経営陣の方向性及び支持を規定する。
- エ特定のシステムについてリスク分析を行い,そのセキュリティ対策とシステム運用の詳細を記述する。
正解:ウ
解説
ISMS(情報セキュリティマネジメントシステム)の情報セキュリティ基本方針は,組織の情報セキュリティに関する経営陣の方向性と,それに対する支持(コミットメント)を規定する文書です。
選択肢ごとの解説
- ア誤り。基本方針は組織内外へ周知すべき性質のものであり,関係者以外に一切触れさせない機密文書とは異なります。
- イ誤り。基本方針はビジネス環境や技術の変化に応じて,必要があれば見直し・変更されるべきものです。
- ウ正しい。情報セキュリティのための経営陣の方向性及び支持を規定するのが基本方針です。
- エ誤り。特定システムのリスク分析や対策の詳細を記述するのは,個別の実施手順や対策基準のレベルの文書です。