平成31年度 春期 情報セキュリティマネジメント試験 午前 問8
テクノロジ/セキュリティJIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,情報セキュリティ目的をどのように達成するかについて計画するとき,"実施事項","責任者","達成期限"のほかに,決定しなければならない事項として定められているものはどれか。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問8
- ア"必要な資源"及び"結果の評価方法"
- イ"必要な資源"及び"適用する管理策"
- ウ"必要なプロセス"及び"結果の評価方法"
- エ"必要なプロセス"及び"適用する管理策"
正解:ア
解説
JIS Q 27001:2014の6.2項では,情報セキュリティ目的をどのように達成するかを計画するとき,実施事項,必要な資源,責任者,達成期限,結果の評価方法を決定しなければならないと定められています。設問では実施事項・責任者・達成期限以外に定められている事項が問われており,残る二つは必要な資源と結果の評価方法です。
選択肢ごとの解説
- ア正しい。"必要な資源"及び"結果の評価方法"は,実施事項,責任者,達成期限のほかに規格が決定を求めている事項です。
- イ誤り。"適用する管理策"は情報セキュリティ目的の達成計画で決定すべき事項として規格に列挙されていません。
- ウ誤り。"必要なプロセス"は規格が列挙する決定事項の表現とは異なります。
- エ誤り。"必要なプロセス"及び"適用する管理策"のいずれも,規格が列挙する決定事項の表現とは異なります。