【問3】情報・サイバーセキュリティ管理士 練習問題|情報資産の分類と管理台帳
情報セキュリティの基礎と管理 問3/25難易度A(易しい)
問題文
情報資産管理台帳の整備に関する説明として、最も適切なものはどれか。
- 1.電子データだけを対象とし、紙媒体や記録媒体は台帳の対象外とする
- 2.情報資産を洗い出し、所在や管理責任者、重要度などを一覧化する
- 3.作成した時点の内容を固定し、以後は更新せずに保存するのが原則である
- 4.個人情報だけを対象とし、営業秘密や設計情報は記載しないのが原則である
解説
正解は2。情報セキュリティ対策は守るべき対象の把握から始まる。JIS Q 27001の管理策では資産の目録の作成と管理責任者の割当てが求められており、情報資産管理台帳には資産の名称、媒体の種類、保管場所、管理責任者、重要度区分などを記載する。1は誤り。紙の契約書や帳票、USBメモリなどの記録媒体、さらにはソフトウェアや機器も情報資産であり、電子データに限定しない。3は誤り。台帳は組織や業務の変化に合わせて定期的に見直し、新規取得や廃棄を反映して最新の状態に保つ必要がある。4は誤り。個人情報だけでなく、営業秘密、設計情報、顧客との契約情報など事業上価値のある情報がすべて対象となる。本試験では台帳の記載項目と更新の必要性が問われやすい。