令和2年度10月 ITパスポート 問84 解説
ISMSの情報セキュリティリスク対応における,人的資源に関するセキュリティ管理策の記述として,適切でないものはどれか。
- ア雇用する候補者全員に対する経歴などの確認は,関連する法令,規制及び倫理に従って行う。
- イ情報セキュリティ違反を犯した従業員に対する正式な懲戒手続を定めて,周知する。
- ウ組織の確立された方針及び手順に従った情報セキュリティの適用を自社の全ての従業員に要求するが,業務を委託している他社には要求しないようにする。
- エ退職する従業員に対し,退職後も有効な情報セキュリティに関する責任事項及び義務を定めてその従業員に伝え,退職後もそれを守らせる。
答えを見る
正解 ウ組織の確立された方針及び手順に従った情報セキュリティの適用を自社の全ての従業員に要求するが,業務を委託している他社には要求しないようにする。
要点ISMSの人的セキュリティは従業員だけでなく委託先にも要求する
解説
ISMSの人的資源に関する管理策では、組織の方針や手順に従った情報セキュリティの適用を、自社の従業員だけでなく契約相手(業務の委託先など)にも要求することが求められます。委託先に要求しないとするウは適切でないため、ウが正解です。
- ア:採用候補者の経歴などの確認を、関連する法令・規制・倫理に従って行うのは適切な管理策です。
- イ:情報セキュリティ違反に対する正式な懲戒手続を定めて周知するのは適切な管理策です。
- エ:退職後も有効な責任事項や義務を定めて伝え、守らせるのは適切な管理策です。