全社を適用範囲としてISMSを導入する場合の情報セキュリティ方針に関する記述のうち,適切なものはどれか。
- ア同じ業種であれば記述内容は同じである。
- イ全社共通のPCの設定ルールを定めたものである。
- ウトップマネジメントが確立しなければならない。
- エ部門ごとに最適化された情報セキュリティ方針を,個別に策定する。
正解と解説を見る
正解
ウ トップマネジメントが確立しなければならない。
ISMS(情報セキュリティマネジメントシステム)の規格では、情報セキュリティ方針は組織のトップマネジメント(経営層)が確立しなければならないと定められており、これが正解である。同じ業種であっても組織ごとに事業内容やリスクは異なるため記述内容が同じになるとは限らず、また情報セキュリティ方針は経営としての基本方針であってPCの設定ルールのような技術的細則そのものではない。全社を適用範囲とする場合には全社共通の方針を定めることが基本であり、部門ごとに個別に最適化した方針を策定するという記述は不適切である。