ITパスポート試験 - 令和7年 - 問84

ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
機密事項が記載されているので,伝達する範囲を社内に限定する必要がある。
情報セキュリティ対策は一度実施したら終わりではないので,ISMSを継続的に改善するコミットメントを含める必要がある。
部門の特性に応じて最適化するので,ISMSを適用する組織全体ではなく,部門ごとに定める必要がある。
ボトムアップを前提としているので,各職場の管理者によって承認される必要がある。
答え
分野 : テクノロジ系 › 技術要素 › セキュリティ › 情報セキュリティ管理
解説
ISMSにおける情報セキュリティ方針に関する最も適切な記述を選ぶ問題です。答えは「イ」です。情報セキュリティ対策は一度実施したら終わりというものではなく,継続的にPDCAサイクルを回して改善していく必要があるため,情報セキュリティ方針にはISMSを継続的に改善するというコミットメント(表明)を含める必要があります。

選択肢「ア」は伝達範囲を社内に限定する必要があるとしていますが,方針は必要に応じて取引先など関係者にも伝達されることがあるため誤りです。「ウ」は部門ごとに定める必要があるとしていますが,情報セキュリティ方針は組織全体で統一して定めるべきものであるため誤りです。「エ」はボトムアップを前提とし各職場の管理者が承認するとしていますが,情報セキュリティ方針は経営陣がトップダウンで承認し発信すべきものであるため誤りです。
ホーム画面への追加方法
1.ブラウザの 共有ボタンのアイコン 共有ボタンをタップ
2.メニューの「ホーム画面に追加」をタップ
閉じる