問題
問70
ISMSにおける情報セキュリティ方針の説明として、適切なものはどれか。
- 個人情報を取り扱う事業者が守るべき義務を規定するものである。
- 情報管理者が情報セキュリティを確保するために実施する具体的な手順を示すものである。
- 情報セキュリティに対する組織の意図を示し、方向付けをするものである。
- 保護すべき情報を管理しているサーバのセキュリティの設定値を規定するものである。
[出典:ITパスポート試験 平成30年度秋期 問70]
正解
正解は「ウ」です。
解説
ISMSにおける「情報セキュリティ方針」とは、組織が情報セキュリティをどのように考え、どのような方向性で取り組んでいくかを示す、最も基本的な考え方をまとめた文書のことです。これは、情報セキュリティマネジメントシステム(ISMS)を構築・運用する上で、組織全体が進むべき道を明確にするための羅針盤のような役割を果たします。具体的には、トップマネジメント(経営層)が、組織の事業活動や情報資産の重要性を考慮し、情報漏洩や改ざん、システム停止といったリスクに対してどのような姿勢で臨むのか、といった根本的な考え方や目標、そして情報セキュリティ活動の責任範囲などを宣言するものです。
例えば、会社が「お客様の情報を絶対に守る」という決意を表明し、そのためにどのようなルールや対策を進めるかを大まかに示すようなイメージです。この方針があることで、社員全員が情報セキュリティの重要性を理解し、一貫した行動を取ることができます。
ア(個人情報を取り扱う事業者が守るべき義務を規定するものである。):
これは主に個人情報保護法によって規定される内容であり、情報セキュリティ方針全体を説明するものではありません。情報セキュリティ方針は、個人情報だけでなく、すべての情報資産の保護を対象とします。
イ(情報管理者が情報セキュリティを確保するために実施する具体的な手順を示すものである。):
これは情報セキュリティマニュアルや手順書に該当する内容であり、具体的な実施方法を記述したものです。情報セキュリティ方針は、より上位の概念で、組織の基本的な考え方や方向性を示します。
エ(保護すべき情報を管理しているサーバのセキュリティの設定値を規定するものである。):
これはサーバのセキュリティ設定に関する具体的な技術的対策の一部であり、情報セキュリティ方針が示す組織全体の意図や方向性とは異なります。方針は「何を保護するか」や「なぜ保護するか」を明確にするものです。
難易度
この問題の難易度は中程度です。ISMSの知識が問われますが、特に「情報セキュリティ方針」という用語の定義を正確に理解していれば解きやすい問題です。ITパスポート試験では、ISMSの概念や主要文書の役割が頻出するため、基本をしっかり押さえていれば得点源になります。初学者にとっては、各文書の役割の違いを区別することがポイントとなるでしょう。
用語補足
ISMS (Information Security Management System):
組織の情報セキュリティを管理するための仕組みのことです。情報漏洩やシステム障害などのリスクから情報資産を守るために、計画(Plan)、実行(Do)、点検(Check)、改善(Act)のサイクルを回しながら、継続的に情報セキュリティ対策を改善していきます。例えば、会社がお客様のデータを安全に守るために、どのようなルールを作り、誰が責任を持ち、どうチェックして改善していくか、その全体的な枠組みを指します。
情報セキュリティ方針:
組織が情報セキュリティに対してどのような考えを持ち、どのように取り組むかを定めた最上位の文書です。経営層が情報セキュリティの重要性を認識し、その実現に向けた組織全体の方向性や目標、責任を明確に宣言するものです。例えば、「お客様のデータは最優先で保護する」という会社の基本的な理念や姿勢を示すものです。
個人情報保護法:
個人情報を取り扱う事業者に対して、個人情報の適正な取り扱いを義務付ける日本の法律です。個人の権利と利益を保護することを目的としています。例えば、氏名や住所などの個人情報を扱う企業が、その情報をどのように取得し、利用し、保管し、開示するか、といったルールを定めた法律です。
情報管理者:
組織内で情報セキュリティに関する具体的な管理・運用を担当する人のことです。情報セキュリティ方針に基づき、リスクアセスメントの実施や対策の導入、従業員への教育などを行います。例えば、会社のシステム担当者や情報システム部門の責任者が、情報セキュリティのルールを具体的に実行する役割を担います。
対策
この問題を解くためのポイントは、ISMSにおける「情報セキュリティ方針」が、組織の「意図」や「方向付け」を示す最上位の文書であるという点を正確に理解することです。具体的な手順や個別の法律、技術的な設定を記述したものではないことを区別できるように学習しましょう。ISMSのPDCAサイクルと各文書(方針、マニュアル、手順書など)の役割を関連付けて覚えることが効果的です。特に、ITパスポート試験ではISMSの認証基準であるISO/IEC 27001に関連する知識が問われることが多いので、この分野の基本的な用語と概念をしっかりと学習しておくことが対策となります。

