ITパスポート試験 令和7年度公開問題(全100問) トップへ
Part 4(問76〜100)

84

ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。

A機密事項が記載されているので,伝達する範囲を社内に限定する必要がある。
B情報セキュリティ対策は一度実施したら終わりではないので,ISMSを継続的に改善するコミットメントを含める必要がある。
C部門の特性に応じて最適化するので,ISMSを適用する組織全体ではなく,部門ごとに定める必要がある。
Dボトムアップを前提としているので,各職場の管理者によって承認される必要がある。

解説

ISMSにおける情報セキュリティ方針は、PDCAサイクルに基づき継続的に見直し改善していくことが前提です。そのため方針には、ISMSを継続的に改善するというトップマネジメントのコミットメント(関与の表明)を含める必要があり、イが正解です。ア(機密事項が記載されるので伝達範囲を社内に限定する必要がある)は、方針は関係者へ周知すべきものであり、限定を必須とする点が誤りです。ウ(部門ごとに定める必要がある)は、方針は組織全体に適用する一貫したものとして定めるべきであり誤りです。エ(ボトムアップを前提とし各職場の管理者が承認する)は、方針はトップマネジメントが承認するものであり誤りです。継続的改善への関与を盛り込む点が正解イの要点です。ISMSと情報セキュリティポリシー

次のアクション