平成28年度 春期 情報セキュリティマネジメント試験 午前 問6
テクノロジ/セキュリティJIS Q 27001に基づく情報セキュリティ方針の取扱いとして,適切なものはどれか。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問6
- ア機密情報として厳格な管理を行う。
- イ従業員及び関連する外部関係者に通知する。
- ウ情報セキュリティ担当者各人が作成する。
- エ制定後はレビューできないので,見直しの必要がない内容で作成する。
正解:イ
解説
JIS Q 27001では、情報セキュリティ方針は経営陣が策定し、従業員及び関連する外部関係者に通知することが求められています。
選択肢ごとの解説
- ア誤り。情報セキュリティ方針は、組織内外の関係者に周知される必要があり、機密情報として厳格に管理するものではありません。
- イ正しい。情報セキュリティ方針は、従業員及び関連する外部関係者に通知する必要があります。
- ウ誤り。情報セキュリティ方針はトップマネジメントが承認して制定するものであり、担当者各人が個別に作成するものではありません。
- エ誤り。情報セキュリティ方針は、状況の変化に応じて定期的にレビューし、必要に応じて見直す必要があります。