【問20】情報・サイバーセキュリティ初級 練習問題|ISMSの適用範囲の決め方
情報セキュリティの基礎とリスク管理 問20/20難易度B(標準)
問題文
ISMSの適用範囲(スコープ)に関する説明として、最も適切なものはどれか。
- 1.適用範囲は、必ず全社のすべての拠点と部門を含めなければならない
- 2.組織の状況や事業内容、拠点などを考慮して組織が決定し、文書化して管理する
- 3.適用範囲は審査を行う認証機関が一方的に決め、組織は変更を申し出られない
- 4.適用範囲は組織の内部資料にあたるため、外部の関係者に知らせてはならない
解説
正解は2。JIS Q 27001は、組織の内部及び外部の課題、利害関係者の要求事項、組織の活動と他の組織の活動との間のインタフェースを考慮して、組織がISMSの境界と適用可能性を決定し、適用範囲を文書化した情報として利用可能にすることを求めている(4.3)。そのため、全社ではなく、特定の部門や事業所に限定して適用範囲を設定することもできる。1は誤り。全社を対象にしなくてもよい。3は誤り。適用範囲を決めるのは組織自身であり、認証機関は、その妥当性を審査する側である。4は誤り。適用範囲は文書化して利用可能にするものであり、認証でも適用範囲は明示される。