【問198】ITパスポート 練習問題|ポリシ文書の3階層構造
情報セキュリティ 問23/25難易度B(標準)
問題文
情報セキュリティポリシを構成する3階層のうち、最上位に位置付けられる文書に記載する内容として最も適切なものはどれか。
- 1.遵守すべき事項を情報の分類や分野ごとに具体的に定めた対策基準を記載する。
- 2.業務や機器ごとの操作手順を、担当者がそのまま実行できる粒度で記載する。
- 3.経営者が組織としての取組方針と目的を宣言した基本方針を記載する。
- 4.規程に違反した者に対する処分の内容と手続を、就業規則との関係で記載する。
解説
正解は3。情報セキュリティポリシは一般に3階層で構成される。最上位の基本方針(情報セキュリティ方針)は、経営者が組織としての取組姿勢、目的、適用範囲を宣言する文書であり、社外に公開されることも多い。中間の対策基準は、基本方針を実現するために遵守すべき事項を分野ごとに定めた規程であり、最下位の実施手順(マニュアル)は、担当者が実際に作業できるよう具体的な操作を記した文書である。1は誤り。分野ごとの遵守事項を定めるのは第2階層の対策基準に当たる。2は誤り。具体的な操作手順は最下位の実施手順に当たり、これを狭義のポリシに含めない考え方もある。4は誤り。違反時の処分は規程類で扱われる事項であり、最上位文書の中心的な内容ではない。ITパスポートでは、上位ほど抽象的で変更頻度が低く、下位ほど具体的で見直しが頻繁になるという階層の性質が問われる。