【問22】情報・サイバーセキュリティ管理士 練習問題|情報セキュリティガバナンス
情報セキュリティの基礎と管理 問22/25難易度C(難しい)
問題文
情報セキュリティガバナンスの説明として、最も適切なものはどれか。
- 1.経営者が方針を示し、統制の仕組みを構築して監督する枠組みである
- 2.現場の担当者が個別に対策を選び、独自の判断で運用する枠組みである
- 3.外部の機関が企業を評価し、格付けを公表するための制度の枠組みである
- 4.技術的な対策だけを体系化した、システム運用のための実務的な枠組み
解説
正解は1。情報セキュリティガバナンスは、コーポレートガバナンスの一部として、経営者が情報セキュリティに関する方向付けを行い、統制の仕組みを構築して運用させ、その状況を監督し、利害関係者へ説明責任を果たす枠組みである。方向付け、モニタリング、評価、監督、報告という要素で説明され、経済産業省も導入の考え方を示している。2は誤り。現場任せの個別対応は組織全体の統一性を欠き、ガバナンスの考え方と正反対である。3は誤り。外部機関による評価や格付けは第三者評価であって、企業内部の統治の枠組みではない。4は誤り。技術的対策に限らず、組織的、人的、物理的な対策と経営の関与を含む広い概念である。ISMSは実行の仕組みであり、ガバナンスはそれを方向付け監督する立場にある。