情報セキュリティ目標を定めるにあたって決定しなければならない事項|情報セキュリティマネジメント 平成31年 春期午前試験 問8

出典:平成31年春期 午前 問8 分野:セキュリティ / 情報セキュリティ管理
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)において,情報セキュリティ目的をどのように達成するかについて計画するとき,"実施事項","責任者","達成期限"のほかに,決定しなければならない事項として定められているものはどれか。
  • ア:"必要な資源"及び"結果の評価方法"
  • イ:"必要な資源"及び"適用する管理策"
  • ウ:"必要なプロセス"及び"結果の評価方法"
  • エ:"必要なプロセス"及び"適用する管理策"
解説

JIS Q 27001:2014では、情報セキュリティ目的をどのように達成するかを計画するとき、実施事項・必要な資源・責任者・達成期限・結果の評価方法を決定することが求められています。

本問では、既に「実施事項」「責任者」「達成期限」が示されているため、残るのは「必要な資源」及び「結果の評価方法」です。したがって、が適切です。

❌他選択肢が誤りの理由
イ:"必要な資源"及び"適用する管理策"
⇒「必要な資源」は情報セキュリティ目的を達成するための計画で決定する事項ですが、「適用する管理策」はこの計画で列挙される事項ではありません。代わりに「結果の評価方法」を決定します。
ウ:"必要なプロセス"及び"結果の評価方法"
⇒「結果の評価方法」は該当しますが、「必要なプロセス」はここで決定する事項として挙げられていません。「必要な資源」が該当します。
エ:"必要なプロセス"及び"適用する管理策"
⇒「必要なプロセス」「適用する管理策」のいずれも、情報セキュリティ目的を達成するための計画で決定する事項として挙げられていません。「必要な資源」と「結果の評価方法」が必要です。
TSUNAGARU-ADVICE

まず押さえたいこと

情報セキュリティ目的を達成するための計画では、何を実施するか、どの資源が必要か、誰が責任をもつか、いつまでに達成するか、結果をどのように評価するかを明確にします。目的を掲げるだけでなく、実行と評価まで具体化することが重要です。

迷ったときの判断軸

「目的を達成するための計画」とあれば、実施事項・必要な資源・責任者・達成期限・結果の評価方法という一連の要素を押さえましょう。「適用する管理策」はリスク対応などで検討する事項であり、情報セキュリティ目的の達成計画で列挙される項目とは区別します。

科目Bにつなげるために

科目Bでは、「セキュリティを強化する」といった抽象的な目標だけでなく、担当者、必要な人員・予算、期限、達成度を判断する指標まで具体化できているかを見ることが重要です。対策の実施だけで終わらず、結果を評価して次の改善につなげる視点を持ちましょう。