IPA過去問ドリル

平成24年度 春期 データベーススペシャリスト試験 午前Ⅱ 問21

テクノロジ/セキュリティ

ISMS適合性評価制度における情報セキュリティ基本方針に関する記述のうち,適切なものはどれか。

出典:平成24年度 春期 データベーススペシャリスト試験 午前Ⅱ 問21

正解:ウ

解説

ISMS(情報セキュリティマネジメントシステム)適合性評価制度における情報セキュリティ基本方針(情報セキュリティポリシの最上位に位置する文書)は,組織の情報セキュリティに関する経営陣の方向性と,情報セキュリティへの取組みに対する経営陣の支持を明確に示すものである。組織内の関係者に広く周知され,ビジネス環境や技術の変化に応じて定期的に見直され改定されるべきものであり,個々のシステムに関する詳細なリスク分析やセキュリティ対策の実施内容までを記述するものではない(それらは基本方針の下位に位置する対策基準・実施手順などで扱う)。

選択肢ごとの解説

  • 誤り。情報セキュリティ基本方針は,組織内外の関係者に対して情報セキュリティに関する組織の姿勢を示すために,広く周知されるべきものであり,関係者以外の目に触れないようにする機密文書ではない。
  • 誤り。情報セキュリティ基本方針は,ビジネス環境や技術の変化に応じて,必要があれば見直し・改定されるべきものであり,一度定めたら変更してはならないというものではない。
  • 正しい。情報セキュリティ基本方針は,組織の情報セキュリティに関する経営陣の方向性及び支持を規定する,情報セキュリティマネジメントの最上位に位置する文書である。
  • 誤り。特定のシステムについての詳細なリスク分析やセキュリティ対策・運用の詳細を記述するのは,基本方針の下位に位置する対策基準や実施手順(規程やマニュアル)であり,基本方針そのものの役割ではない。
データベーススペシャリストの過去問を演習モードで解く