平成26年度春期 ITパスポート 問75 解説
情報セキュリティポリシに関する文書を,基本方針,対策基準及び実施手順の三つに分けたとき,これらに関する説明のうち,適切なものはどれか。
- ア経営層が立てた基本方針を基に,対策基準を策定する。
- イ現場で実施している実施手順を基に,基本方針を策定する。
- ウ現場で実施している実施手順を基に,対策基準を策定する。
- エ組織で規定している対策基準を基に,基本方針を策定する。
答えを見る
正解 ア経営層が立てた基本方針を基に,対策基準を策定する。
要点情報セキュリティポリシは基本方針→対策基準→実施手順の順に具体化
解説
情報セキュリティポリシは、経営層が定める基本方針を頂点に、それを基に対策基準(何をすべきか)を策定し、さらに対策基準を基に実施手順(どう実施するか)を定める階層構造です。
- イ、ウ:現場の実施手順は上位の方針・基準に基づいて作るもので、逆ではないので誤り。
- エ:基本方針は最上位の文書で、対策基準は基本方針を基に作るので、順序が逆で誤り。