情報セキュリティ管理基準|情報セキュリティマネジメント 令和5年 公開問題 問1

出典:令和5年度 公開問題 科目A 問1 分野:セキュリティ / 情報セキュリティ管理
"情報セキュリティ管理基準(平成28年)"に関する記述のうち,最も適切なものはどれか。
  • ア:"ガバナンス基準","管理策基準"及び"マネジメント基準"の三つの基準で構成されている。
  • イ:JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)及びJIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。
  • ウ:情報セキュリティ対策は,"管理策基準"に挙げられた管理策の中から選択することとしている。
  • エ:トップマネジメントは,"マネジメント基準"に挙げられている事項の中から,自組織に合致する事項を選択して実施することとしている。
の問題
解説

「情報セキュリティ管理基準(平成28年)」は、組織が情報セキュリティマネジメントを適切に実施するための基準です。経済産業省が定めたもので、当時のJIS Q 27001:2014及びJIS Q 27002:2014との整合性を確保して策定されています

そのため、が適切です。

❌他選択肢が誤りの理由
ア:"ガバナンス基準","管理策基準"及び"マネジメント基準"の三つの基準で構成されている。
⇒平成28年の情報セキュリティ管理基準は、「マネジメント基準」と「管理策基準」を中心に構成されており、「ガバナンス基準」を含む3つの基準で構成されているわけではありません。
ウ:情報セキュリティ対策は,"管理策基準"に挙げられた管理策の中から選択することとしている。
⇒管理策基準は管理策を検討する際の重要な基準ですが、単純に「ここに挙げられたものだけから選択すればよい」という意味ではありません。組織のリスクや状況に応じて必要な管理策を決定することが重要です。
エ:トップマネジメントは,"マネジメント基準"に挙げられている事項の中から,自組織に合致する事項を選択して実施することとしている。
⇒マネジメント基準は、情報セキュリティマネジメントを適切に実施するために求められる事項を示したものです。管理策のようにリスクに応じて選択するという考え方とは異なり、トップマネジメントが任意に必要な事項だけを選ぶものではありません。
TSUNAGARU-ADVICE

まず押さえたいこと

情報セキュリティ管理基準(平成28年)は、JIS Q 27001:2014及びJIS Q 27002:2014との整合性を考慮して策定された基準です。ISMSの構築・運用や、情報セキュリティ対策の実施状況を確認する際の考え方として利用されます。

迷ったときの判断軸

試験では、「情報セキュリティ管理基準」とISMSの規格であるJIS Q 27001、管理策の実践指針であるJIS Q 27002との関係を押さえておくと判断しやすくなります。

また、管理策は全てを一律に実施するものではなく、組織のリスクアセスメントなどを踏まえて必要なものを選択します。一方、マネジメント基準は組織の情報セキュリティマネジメントを実施するための事項であり、トップマネジメントが任意に必要なものだけを選ぶという位置付けではありません。

科目Bにつなげるために

科目Bでは、規程や管理策が存在するかだけでなく、組織のリスクに応じて適切な管理策が選ばれ、実施・評価・改善されているかを事例から判断することが重要です。ISMSでは、形式的に管理策を導入するのではなく、リスクアセスメントと結び付けて考える習慣を付けましょう。

の問題 試験TOPへ
の問題