【問9】情報・サイバーセキュリティ初級 練習問題|JIS Q 27001と27002の違い
情報セキュリティの基礎とリスク管理 問9/20難易度B(標準)
問題文
ISMSに関するJIS規格の説明として、最も適切なものはどれか。
- 1.JIS Q 27001は、個人情報の取扱いに関するマネジメントシステムの要求事項を定めている
- 2.JIS Q 27002は、ISMS認証の審査で適合を判断する基準となる要求事項を定めている
- 3.JIS Q 27001とJIS Q 27002は、どちらも管理策の実施方法の解説だけを示した指針である
- 4.JIS Q 27001はISMSの要求事項を定め、JIS Q 27002は管理策を実践するための手引きを示す
解説
正解は4。JIS Q 27001は、ISMSを確立し、実施し、維持し、継続的に改善するための要求事項を定めた規格で、ISMS認証の審査基準となる。一方、JIS Q 27002は、情報セキュリティ管理策の選択と実践のための手引きを示すもので、認証の基準ではない。1は誤り。個人情報の取扱いに関するマネジメントシステムの要求事項はJIS Q 15001であり、プライバシーマーク制度の基準である。2は誤り。認証審査の基準となる要求事項を定めるのは27001であり、27002ではない。3は誤り。27001は管理策の実施方法の解説ではなく、マネジメントシステムとしての要求事項を定める規格である。