【問138】情報・サイバーセキュリティ管理士 練習問題|ISMAP
インシデント対応とクラウド・IoT 問13/25難易度C(難しい)
問題文
政府情報システムのためのセキュリティ評価制度(ISMAP)の説明として、適切なものはどれか。
- 1.政府の求める基準を満たすクラウドサービスを審査し登録簿に掲載する制度
- 2.情報セキュリティマネジメントシステムを構築した組織を認証する国際規格
- 3.クラウド事業者の従業員に対する個人資格を国が認定する技能検定の制度
- 4.個人情報を適切に扱う事業者にマークの使用を認める民間の第三者認証制度
解説
正解は1。ISMAP(Information system Security Management and Assessment Program、政府情報システムのためのセキュリティ評価制度)は、政府が求めるセキュリティ要求を満たすクラウドサービスをあらかじめ評価し、ISMAPクラウドサービスリストに登録して公開する制度である。政府機関の調達では原則としてこのリストからサービスを選定するため、民間企業が事業者を選ぶ際の客観的な参考にもなる。2は誤り。ISMSを構築した組織を認証する規格はISO/IEC 27001(JIS Q 27001)であり、制度としてはISMS適合性評価制度である。3は誤り。ISMAPは個人の資格を認定する制度ではなく、サービスを評価する制度である。4は誤り。マークの使用を認める民間の認証はプライバシーマーク制度である。事業者選定では、認証の有無、SLA、監査報告書の確認が重要である。