IPA過去問ドリル

平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9

テクノロジ/セキュリティ

IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”に記載されている,基本方針,対策基準,実施手順から成る組織の情報セキュリティポリシに関する記述のうち,適切なものはどれか。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問9

正解:イ

解説

IPA“中小企業の情報セキュリティ対策ガイドライン(第2.1版)”では、組織の規模が小さい場合には、対策基準と実施手順を併せて1階層とし、基本方針と合わせて2階層の文書構造として策定してもよいとされています。

選択肢ごとの解説

  • 誤り。基本方針・対策基準・実施手順は、いずれも組織全体(経営者を含む)を適用範囲として策定すべきです。
  • 正しい。小規模組織では、対策基準と実施手順を1階層にまとめ、基本方針と合わせて2階層の文書構造としてもよいとされています。
  • 誤り。情報資産の種類ごとに複数の基本方針・対策基準・実施手順を策定する必要はありません。
  • 誤り。ポリシは基本方針を定めた上で対策基準、実施手順の順に策定するのが基本であり、逆の順序は適切ではありません。
情報セキュリティマネジメントの過去問を演習モードで解く