平成25年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問15
マネジメント/サービスマネジメントITサービスマネジメントの情報セキュリティ管理プロセスに対して,JIS Q 20000-1が要求している事項はどれか。
出典:平成25年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問15
- ア潜在的な問題を低減させるために,予防処置を取らなければならない。
- イディジタルの構成品目の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理しなければならない。
- ウ変更要求が情報セキュリティ基本方針及び管理策に与える影響を評価しなければならない。
- エ変更要求の受入れについての意思決定では,リスク,事業利益及び技術的実現可能性を考慮しなければならない。
正解:ウ
解説
JIS Q 20000-1の情報セキュリティ管理に関する要求事項では,変更管理プロセスと連携し,変更要求が情報セキュリティ基本方針及び管理策に与える影響を評価しなければならないとされている。予防処置に関する事項,構成品目の原本管理に関する事項,リスク・事業利益・技術的実現可能性を考慮した変更の意思決定に関する事項は,それぞれ別の要求事項に該当する。
選択肢ごとの解説
- ア誤り。潜在的な問題を低減させるための予防処置は,継続的改善に関する一般的な要求事項である。
- イ誤り。ディジタルの構成品目の原本を,物理的又は電子的にセキュリティが保たれた書庫で管理することは,構成管理プロセスに関する要求事項である。
- ウ正しい。変更要求が情報セキュリティ基本方針及び管理策に与える影響を評価しなければならない。
- エ誤り。リスク,事業利益及び技術的実現可能性を考慮した変更の受入れの意思決定は,変更管理プロセスに関する要求事項である。