社内の情報セキュリティ教育に関する記述のうち,適切なものはどれか。
- ア再教育は,情報システムを入れ替えたときだけ実施する。
- イ新入社員へは,業務に慣れた後に実施する。
- ウ対象は,情報資産にアクセスする社員だけにする。
- エ内容は,社員の担当業務,役割及び責任に応じて変更する。
正解と解説を見る
正解
エ 内容は,社員の担当業務,役割及び責任に応じて変更する。
情報セキュリティ教育は、社員一人ひとりの担当業務・役割・責任に応じて必要な知識や注意点が異なるため、内容を対象者ごとに変更して実施することが適切であり、正解は選択肢4です。情報システムの入れ替え時だけでなく、脅威や手口は日々変化するため、再教育は定期的に継続して実施する必要があり選択肢1は誤りです。新入社員は入社直後から情報資産に触れる可能性があるため、業務に慣れる前の早い段階で教育を行うべきであり選択肢2は誤りです。情報セキュリティは組織全体で確保すべきものであり、情報資産に直接アクセスしない社員を含む全社員を対象とすべきなので選択肢3も誤りです。