平成27年度秋期 ITパスポート 問80 解説
ISMSに関する記述のうち,適切なものはどれか。
- アISMSのマネジメントサイクルは,セキュリティ事故が発生した時点で開始し,セキュリティ事故が収束した時点で終了する。
- イISMSの構築,運用は,組織全体ではなく,必ず部門ごとに行う。
- ウISMSを構築する組織は,保護すべき情報資産を特定し,リスク対策を決める。
- エ情報セキュリティ方針は,具体的なセキュリティ対策が記述されたものである。
答えを見る
正解 ウISMSを構築する組織は,保護すべき情報資産を特定し,リスク対策を決める。
要点ISMSでは保護すべき情報資産を特定しリスク対策を決める
解説
ISMSでは、組織が保護すべき情報資産を特定し、リスクアセスメントを行って、リスク対応(対策)を決定します。
- ア:ISMSは事故の有無にかかわらず継続的に運用・改善するPDCAサイクルなので誤り。
- イ:適用範囲は組織全体でも一部でも組織が決められ、必ず部門ごとではないので誤り。
- エ:情報セキュリティ方針は組織の基本的な考え方を示すもので、具体的な対策は規程や手順書に記述するので誤り。