【問9】情報・サイバーセキュリティ管理士 練習問題|ISMSの概要と認証
情報セキュリティの基礎と管理 問9/25難易度B(標準)
問題文
JIS Q 27001に基づくISMS認証に関する説明として、最も適切なものはどれか。
- 1.認証の対象は企業全体に限られ、部門や事業所の単位では取得できない
- 2.認証を取得すると有効期間の定めはなく、その後の審査は不要となる
- 3.第三者の認証機関の審査を受け、適合が確認されると認証が与えられる
- 4.個人情報の取扱いのみを対象とし、他の情報資産は範囲に含まれない
解説
正解は3。ISMS(情報セキュリティマネジメントシステム)適合性評価制度では、組織がJIS Q 27001(ISO/IEC 27001)の要求事項に適合した仕組みを構築し運用していることを、認定を受けた第三者の認証機関が審査して認証する。1は誤り。認証は組織が定めた適用範囲について与えられるため、特定の事業所や部門を範囲として取得することができる。2は誤り。認証には有効期間があり、期間中の定期的な維持審査と、期間満了時の更新審査を受ける必要がある。4は誤り。個人情報に限らず情報資産全般が対象であり、個人情報の保護に特化した制度はプライバシーマークである。管理策の実施状況を示す適用宣言書を作成する点も併せて押さえておきたい。