情報セキュリティマネジメントシステムを構築した企業において,情報セキュリティ方針を改訂したことを周知する範囲として,適切なものはどれか。
- ア機密情報を扱う部署の従業員
- イ経営者
- ウ全ての従業員及び関連する外部関係者
- エセキュリティ管理者
正解と解説を見る
正解
ウ 全ての従業員及び関連する外部関係者
正解は「全ての従業員及び関連する外部関係者」である。情報セキュリティ方針(基本方針)は組織全体の情報セキュリティに関する基本姿勢を示すものであり、改訂した際にはその内容が組織全体に行き渡るよう、全従業員および委託先などの関連する外部関係者にまで周知する必要がある。経営者やセキュリティ管理者、特定部署の従業員だけに限定してしまうと、組織全体としての情報セキュリティ対策の徹底が図れないため、これらの選択肢は周知範囲として不十分である。