セキュリティ
ITパスポート試験|ISMSにおける情報セキュリティ方針に関する
ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
ア企業の現状とは切り離して,目標とする理想形を記述するのがよい。
イ周知は情報セキュリティ担当者だけに限定するのがよい。
ウトップマネジメントが確立しなければならない。
エ適用範囲が企業全体であっても,部門単位で制定するのがよい。
正解
ウ.トップマネジメントが確立しなければならない。
ISO/IEC 27001の箇条5.2では、情報セキュリティ方針はトップマネジメントが確立し、承認・コミットすることを明示的に要求している。これはISMSが経営層の責任とリーダーシップのもとで運用される体系であることを示す根本要件である。
?選択肢ごとの解説
ア ×現状から切り離した理想像ではなく、組織の目的・状況・リスク評価に基づいた方針を定めることが求められる。「現実離れした理想形」は実効性のあるリスク対応につながらな…
イ ×情報セキュリティ方針はISO/IEC 27001の要求に従い、組織内の関係者全体(従業員、契約者等)に周知・利用可能な状態にしなければならない。担当者だけへの限…
ウ ○ISO/IEC 27001の箇条5.2では、情報セキュリティ方針はトップマネジメントが確立し、承認・コミットすることを明示的に要求している。これはISMSが経営層の責任とリーダーシップのもとで運用される体系であることを示す根本要件である。
エ ×適用範囲が企業全体である場合、方針も組織全体として一体的に制定することが原則である。部門単位でバラバラに制定すると整合性が失われ、ISMSの有効性が損なわれる。
セキュリティの他の問題
PDCAモデルに基づいてISMSを運用している組織において,A(Act)で実施することの例として,適切なものはどれか二つの拠点を専用回線で接続したWANでパケットを送受信する場合,可用性を高める例として,適切なものはどれか資産A~Dの資産価値,脅威及び脆弱性の評価値が次の表のとおりである。 | 資産 | 資産価値 | 脅威 | 脆弱性 |…情報セキュリティポリシーを,基本方針,対策基準及び実施手順の三つの文書で構成したとき,これらに関する説明の次の作業a~dのうち,リスクマネジメントにおける,リスクアセスメントに含まれるものだけを全て挙げたものはどれか。リスク特定リ…1年前に作成した情報セキュリティポリシーについて,適切に運用されていることを確認するための監査を行った。この活動はPDCAサ…内外に宣言する最上位の情報セキュリティポリシーに記載することとして,最も適切なものはどれか情報セキュリティのリスクマネジメントにおけるリスク対応を,リスクの移転,回避,受容及び低減の四つに分類するとき,リスクの低減…
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。
ITパスポート試験は全2,669問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。
登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。
作成・校閲:ukamiru編集部 · 最終更新 2026-08-15 · ITパスポート試験 過去問 · itpass-h30h-q93
