【問13】情報・サイバーセキュリティ初級 練習問題|情報セキュリティ教育の進め方
情報セキュリティの基礎とリスク管理 問13/20難易度B(標準)
問題文
情報セキュリティ教育の進め方として、適切でないものはどれか。
- 1.管理職や一般社員、委託先の要員など、役割や立場に応じて教育の内容を変える
- 2.新入社員への教育に加えて、全従業員を対象に定期的に繰り返し実施する
- 3.全員に同じ内容を入社時に一度だけ実施し、その後は追加の教育を行わない
- 4.教育のあとに確認テストなどを行い、理解の度合いを把握して次に生かす
解説
正解は3。情報セキュリティ教育は、一度行えば終わりではなく、脅威や社内ルールの変化に合わせて繰り返し実施する必要がある。JIS Q 27001は、組織の管理下で働く人々が方針を認識し、自らの貢献を理解していることを求め、JIS Q 27002も意識向上、教育及び訓練を管理策として示している。入社時だけの教育では、知識が薄れ、新たな手口にも対応できない。したがって適切でないものとして3を選ぶ。1は適切。職務や役割によって必要な知識が異なるため、内容を使い分けるのは適切である。2は適切。定期的な反復で意識を保つのは適切である。4は適切。確認テストで理解度を把握し、次の教育の改善に生かすのは適切である。