問題
問71
企業における ISMS の活動において、自社で取り扱う情報資産の保護に関する基本的な考え方や取組み方を示したものはどれか。
- BCP
- ISMS 要求事項
- PDCA
- 情報セキュリティ方針
[出典:ITパスポート試験 平成28年度秋期 問71]
正解
正解は「エ」です。
解説
正解は「情報セキュリティ方針」です。情報セキュリティ方針とは、企業が情報セキュリティに対してどのような考え方で臨み、どのような目標を達成しようとしているのか、そしてそのためにどのような基本的な取り組みを行うのかを定めた文書のことです。これはISMS(情報セキュリティマネジメントシステム)の活動において最も基礎となるもので、経営層のコミットメントを示す重要な文書となります。
例えば、会社が「お客様の個人情報は絶対に守る」という強い意志を示すための「憲法」のようなものだと考えていただくと分かりやすいでしょう。この方針に基づいて、具体的なルールや手順が定められていきます。
ア(BCP):
BCPは「事業継続計画」のことで、災害やシステム障害などが発生した際に、企業が事業を中断させないための計画です。情報資産の保護に関する基本的な考え方とは異なります。
イ(ISMS 要求事項):
ISMS要求事項は、情報セキュリティマネジメントシステムを構築・運用するために満たすべき基準やルールのことです。これは「情報セキュリティ方針」に基づいて具体的な活動を行う際の「規範」であり、基本的な考え方そのものではありません。
ウ(PDCA):
PDCAは「Plan(計画)」「Do(実行)」「Check(評価)」「Act(改善)」のサイクルを回すことで、継続的に業務を改善していく手法です。ISMSの運用プロセスに利用されますが、情報資産保護の基本的な考え方自体を指すものではありません。
難易度
この問題の難易度は中程度です。ISMSの基本的な概念を理解していれば正解できますが、各選択肢のIT用語が何を指しているのかを正確に把握していないと迷うかもしれません。特に、情報セキュリティ方針がISMS活動の最上位に位置する文書であることを知っているかがポイントになります。初学者の方は、各用語の定義と役割をしっかり学習することをおすすめします。
用語補足
ISMS (Information Security Management System):
情報セキュリティマネジメントシステムとは、組織が情報セキュリティを管理し、継続的に改善していくための仕組みのことです。情報の機密性(漏洩しないこと)、完全性(改ざんされないこと)、可用性(必要な時に利用できること)を維持することを目的としています。例えるなら、会社全体の情報セキュリティに関する「健康管理システム」のようなものです。
情報セキュリティ方針:
情報セキュリティ方針とは、組織が情報セキュリティに対してどのように取り組むかを定めた、最も基本的な文書のことです。経営層が情報セキュリティへのコミットメントを示し、全従業員がそれに従って行動するための指針となります。会社の「情報セキュリティ憲法」とも言えます。
BCP (Business Continuity Plan):
BCPとは、自然災害やシステム障害などの緊急事態が発生した際に、事業を中断させずに継続するための計画です。もし事業が中断しても、可能な限り短期間で復旧し、顧客への影響を最小限に抑えることを目指します。例えるなら、会社が大きなトラブルに遭ったときに「どうやって立ち直るか」を事前に決めておく「危機対応マニュアル」のようなものです。
PDCAサイクル:
PDCAサイクルとは、業務改善や品質管理で用いられるフレームワークで、「Plan(計画)→ Do(実行)→ Check(評価)→ Act(改善)」の4段階を繰り返すことです。これにより、継続的な改善を促します。例えば、ダイエットをする際に「食事制限と運動計画を立てる(Plan)→実行する(Do)→体重の変化を測る(Check)→計画を見直す(Act)」を繰り返すようなイメージです。
対策
この問題を解くためのポイントは、ISMSにおける各種文書や活動の役割と階層を理解することです。特に、情報セキュリティ方針が、ISMS活動全体の「基本的な考え方や取組み方」を示す最上位の文書であると認識しておくことが重要です。BCPやPDCAサイクルは具体的な計画や管理手法であり、ISMS要求事項は基準を示すもので、方針とは区別されます。ITパスポート試験では、これらの基本的なITマネジメント用語の定義と相互関係を問われることが多いため、それぞれの用語を正確に覚えておきましょう。

