IPA過去問ドリル

平成31年度 春期 情報セキュリティマネジメント試験 午前 問8

テクノロジ/セキュリティ

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,情報セキュリティ目的をどのように達成するかについて計画するとき,"実施事項","責任者","達成期限"のほかに,決定しなければならない事項として定められているものはどれか。

出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問8

正解:ア

解説

JIS Q 27001:2014の6.2項では,情報セキュリティ目的をどのように達成するかを計画するとき,実施事項,必要な資源,責任者,達成期限,結果の評価方法を決定しなければならないと定められています。設問では実施事項・責任者・達成期限以外に定められている事項が問われており,残る二つは必要な資源と結果の評価方法です。

選択肢ごとの解説

  • 正しい。"必要な資源"及び"結果の評価方法"は,実施事項,責任者,達成期限のほかに規格が決定を求めている事項です。
  • 誤り。"適用する管理策"は情報セキュリティ目的の達成計画で決定すべき事項として規格に列挙されていません。
  • 誤り。"必要なプロセス"は規格が列挙する決定事項の表現とは異なります。
  • 誤り。"必要なプロセス"及び"適用する管理策"のいずれも,規格が列挙する決定事項の表現とは異なります。
情報セキュリティマネジメントの過去問を演習モードで解く