【問80】情報・サイバーセキュリティ管理士 練習問題|職務分掌と最小権限の原則
情報セキュリティ対策 問5/25難易度B(標準)
問題文
内部不正の防止を目的とした職務分掌の考え方として、最も適切なものはどれか。
- 1.担当者の負担を減らすため、申請から承認までを一人で完結できるようにする
- 2.業務を熟知した特定の担当者に権限を集約し、処理の速度を優先させる
- 3.申請者と承認者を別の担当者に分け、一人で不正を完結できないようにする
- 4.全従業員に同一の権限を与え、誰でも同じ業務を代行できる体制を整える
解説
正解は3。職務分掌(職務の分離)とは、一つの業務を複数の担当者に分割し、単独では不正を完結できない状態をつくる組織的対策である。典型例は申請者と承認者の分離、開発担当者と本番環境の運用担当者の分離であり、JIS Q 27001 の管理策でも職務の分離が規定されている。あわせて、各自には業務上必要な最小限の権限のみを与える最小権限の原則を適用し、権限の棚卸しを定期的に行うことで、不正の機会そのものを減らす。1は誤り。申請から承認までを一人で完結できる状態は、まさに職務分掌が欠けた状態であり、不正の温床となる。2は誤り。特定の担当者への権限集中は属人化を招き、内部不正と業務停止の双方のリスクを高める。4は誤り。全員に同一権限を与えるのは最小権限の原則に反し、被害範囲を拡大させる。本試験では、内部不正対策として職務分掌と最小権限がセットで問われる。