【問24】情報・サイバーセキュリティ管理士 練習問題|サイバーセキュリティ経営ガイドライン
情報セキュリティの基礎と管理 問24/25難易度C(難しい)
問題文
経済産業省と情報処理推進機構が公表するサイバーセキュリティ経営ガイドラインの説明として、最も適切なものはどれか。
- 1.経営者が認識すべき3原則と、現場が守るべき5項目で構成されている
- 2.中小企業だけを対象とし、大企業には適用されないとする指針である
- 3.経営者が認識すべき3原則と、指示すべき重要10項目を示している
- 4.法的な拘束力をもつ命令であり、違反した企業には罰則が科される
解説
正解は3。サイバーセキュリティ経営ガイドラインは、経済産業省と情報処理推進機構(IPA)が公表している経営者向けの指針で、経営者が認識すべき3原則と、経営者がCISOなどの担当幹部に指示すべき重要10項目から構成されている。3原則には、経営者自らのリーダーシップ、系列企業やビジネスパートナーを含めた対策、平時からの関係者との適切なコミュニケーションが挙げられている。1は誤り。10項目は現場向けではなく、経営者が担当幹部へ指示すべき事項である。2は誤り。対象は大企業と中小企業の中でも一定規模以上の企業とされ、中小企業向けには別途、中小企業の情報セキュリティ対策ガイドラインがある。4は誤り。ガイドラインは指針であって、罰則を伴う法的な命令ではない。