【問12】情報・サイバーセキュリティ管理士 練習問題|CISOの役割
情報セキュリティの基礎と管理 問12/25難易度B(標準)
問題文
最高情報セキュリティ責任者(CISO)の役割の説明として、最も適切なものはどれか。
- 1.個人情報の取扱いに関する苦情や相談だけに対応する専門の窓口となる
- 2.自社の情報システムの設計と開発を担当し、技術的な実装を主導する
- 3.監査人として自社を客観的に監査し、経営者へ監査報告書を提出する
- 4.組織全体の情報セキュリティを統括し、経営層として方針を決める
解説
正解は4。CISO(Chief Information Security Officer、最高情報セキュリティ責任者)は、組織全体の情報セキュリティを統括する経営層の責任者である。方針の策定、リスク対応の意思決定、必要な資源の確保、重大インシデント発生時の指揮などを担い、経営会議で情報セキュリティを経営課題として扱う役割を果たす。1は誤り。苦情や相談への対応窓口は個人情報保護の相談窓口や苦情処理体制の役割である。2は誤り。システムの設計や開発の主導はCIOや情報システム部門の職務である。3は誤り。客観的な立場からの監査は内部監査部門や監査人が担い、被監査側を統括するCISOが兼ねると独立性が損なわれる。サイバーセキュリティ経営ガイドラインでもCISO等の任命が求められている。