情報セキュリティマネジメント試験 令和5年度 公開問題 問1
情報セキュリティ管理基準(平成28 年)に関する記述のうち、適切なものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
情報セキュリティ管理基準の平成28年改正版は、ISMSの要求事項を定めるJIS Q 27001:2014と、具体的な情報セキュリティ管理策の実践規範を示すJIS Q 27002:2014の改訂内容を反映し、両規格との整合を図っています。前者は組織が情報セキュリティを継続的に管理する仕組みを、後者はアクセス制御や人的対策などの管理策を扱います。したがって、イが正解です。
アの三つの基準で構成されるという説明は誤りです。平成28年版は、JIS Q 27001を基にした「マネジメント基準」と、JIS Q 27002を基にした「管理策基準」の二つで構成されており、「ガバナンス基準」は含みません。
ウの管理策基準に挙げられた管理策の中だけから対策を選択するという説明は誤りです。必要な管理策はリスクアセスメントとリスク対応の結果に基づいて決めます。管理策基準は漏れを確認するための重要な参照先ですが、組織固有のリスクに応じて、そこにない管理策を採用することもできます。
エのマネジメント基準から自組織に合う事項だけを選ぶという説明は誤りです。マネジメント基準は、ISMSを確立、運用、監視、維持及び改善するための事項であり、原則として全て実施します。リスクに応じて選択する対象は主に管理策です。
【ポイント】 平成28年版は、「マネジメント基準」と「管理策基準」の二本立てです。 マネジメント基準は原則全て実施し、管理策はリスクに応じて必要性を判断します。 JIS Q 27001は要求事項、JIS Q 27002は管理策の実践規範と整理しましょう。
出典:令和5年度 情報セキュリティマネジメント試験 公開問題 問1
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の15問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる