【問149】DXパスポート試験 練習問題|ISMSの目的と基本的な考え方
情報セキュリティ 問9/20難易度B(標準)
問題文
ISMS(情報セキュリティマネジメントシステム)の説明として適切なものはどれか。
- 1.ウイルス対策ソフトなどの製品を導入すれば、組織の情報セキュリティの水準が自動的に保たれる仕組み
- 2.個人情報の取扱いが適切な事業者を認定し、その証としてマークの使用を認める制度
- 3.組織が情報資産のリスクを評価し、管理策を選んで運用し、見直しを重ねて改善を続ける枠組み
- 4.暗号化の方式を統一し、組織内のすべての通信に同一の暗号を使うことを定めた技術規格
解説
正解は3。ISMSは、組織が自らの情報資産について、機密性、完全性、可用性を維持するために構築する管理の仕組みである。国際規格のISO/IEC 27001(日本ではJIS Q 27001)は、リスクアセスメントの結果に基づいて管理策を選び、運用の結果を評価して継続的に改善することを求めている。日本では、この規格への適合を認証するISMS適合性評価制度が運用されている。1は誤り。製品の導入だけでなく、方針、体制、運用の継続的な管理が要点であり、自動的に水準が保たれる仕組みではない。2は誤り。個人情報の取扱いを評価してマークの使用を認める制度は、プライバシーマーク制度である。4は誤り。ISMSは通信の暗号を統一する技術規格ではなく、管理の枠組みである。