平成31年度春期 ITパスポート 問85 解説
情報セキュリティポリシを,基本方針,対策基準及び実施手順の三つの文書で構成したとき,これらに関する説明のうち,適切なものはどれか。
- ア基本方針は,経営者が作成した対策基準や実施手順に従って,従業員が策定したものである。
- イ基本方針は,情報セキュリティ事故が発生した場合に,経営者が取るべき行動を記述したマニュアルのようなものである。
- ウ実施手順は,対策基準として決められたことを担当者が実施できるように,具体的な進め方などを記述したものである。
- エ対策基準は,基本方針や実施手順に何を記述すべきかを定めて,関係者に周知しておくものである。
答えを見る
正解 ウ実施手順は,対策基準として決められたことを担当者が実施できるように,具体的な進め方などを記述したものである。
要点実施手順は対策基準を実施するための具体的な手順
解説
情報セキュリティポリシは、経営者が定める基本方針(何のために、何を守るか)、それを具体化した対策基準(何をすべきか)、担当者が実施できるように具体的な進め方を記述した実施手順(どのように行うか)で構成されます。
- ア:基本方針は経営者が定めるもので、従業員が策定するものではないので誤り。
- イ:基本方針は組織の情報セキュリティに対する考え方を示すもので、事故対応マニュアルではないので誤り。
- エ:対策基準は基本方針を実現するための具体的な基準で、他の文書の記述内容を定めるものではないので誤り。