【問199】ITパスポート 練習問題|ISMS認証とプライバシーマーク
情報セキュリティ 問24/25難易度B(標準)
問題文
ISMS(情報セキュリティマネジメントシステム)とプライバシーマーク制度に関する記述として、最も適切なものはどれか。
- 1.ISMSは一度認証を取得すれば、その後は維持のための審査を受けることなく認証の効力が半永久的に続く。
- 2.ISMSは組織の情報資産全般を対象とし、プライバシーマークは個人情報の取扱いを対象とする。
- 3.プライバシーマークは、認証を受けた製品そのものの安全性を国が保証する制度である。
- 4.ISMSの認証を取得した組織には、プライバシーマークの使用が自動的に認められる。
解説
正解は2。ISMSは、組織が保有する情報資産全般について、リスクアセスメントの結果に基づいて管理策を選び、PDCAサイクルで継続的に改善していく仕組みであり、その要求事項を定めた国際規格がISO/IEC 27001(国内規格はJIS Q 27001)である。一方、プライバシーマーク制度は、JIS Q 15001に基づいて個人情報の取扱いが適切であると認められた事業者に、マークの使用を認める日本国内の制度である。1は誤り。認証取得後も定期的な維持審査と数年ごとの更新審査が必要で、継続的な運用が前提となる。3は誤り。プライバシーマークは事業者の個人情報保護体制を評価する第三者認証であり、製品の安全性を国が保証する制度ではない。4は誤り。両制度は審査を行う主体も評価の基準も別であり、一方の取得によって他方が自動的に認められることはない。ITパスポートでは、対象が情報資産全般か個人情報かという範囲の違いで両制度を区別する。