【問11】情報・サイバーセキュリティ管理士 練習問題|情報セキュリティポリシーの3階層
情報セキュリティの基礎と管理 問11/25難易度A(易しい)
問題文
情報セキュリティポリシーの3階層構造に関する説明として、最も適切なものはどれか。
- 1.基本方針、対策基準、実施手順の順に、具体的な内容へ詳細化される
- 2.実施手順、基本方針、対策基準の順に、上位から下位へ構成される
- 3.基本方針は担当者が作成し、経営者の承認を得ずに運用してよい
- 4.対策基準は個々の作業手順を記した文書で、最も下位に位置づける
解説
正解は1。情報セキュリティポリシーは、最上位に組織の理念と目的を示す基本方針、その下に守るべき事項を定めた対策基準、さらに下位に具体的な作業を示す実施手順を置く3階層で構成するのが一般的である。上位ほど抽象的で変更頻度が低く、下位ほど具体的で見直しの頻度が高い。2は誤り。実施手順は最下位の文書であり、順序が誤っている。3は誤り。基本方針は組織としての意思表明であるため経営者が承認し、その責任のもとで全社に周知する必要がある。4は誤り。個々の作業手順を記すのは実施手順であり、対策基準は何をどこまで実施するかという遵守事項を定めた中間の文書である。基本方針は社外に公開されることが多い点も押さえておきたい。