ISMSにおける情報セキュリティ方針の説明として,適切なものはどれか。
- ア個人情報を取り扱う事業者が守るべき義務を規定するものである。
- イ情報管理者が情報セキュリティを確保するために実施する具体的な手順を示すものである。
- ウ情報セキュリティに対する組織の意図を示し,方向付けをするものである。
- エ保護すべき情報を管理しているサーバのセキュリティの設定値を規定するものである。
正解と解説を見る
正解
ウ 情報セキュリティに対する組織の意図を示し,方向付けをするものである。
情報セキュリティ方針は、組織が情報セキュリティに対してどのような姿勢で臨むかという意図を示し、組織全体の方向付けを行う最上位の宣言文書であり、これが正解である。「個人情報を扱う事業者の義務を規定する」のは個人情報保護法などの法令、「具体的な実施手順を示す」のは実施手順書やマニュアル、「サーバのセキュリティ設定値を規定する」のは個別の技術基準であり、いずれも組織方針そのものとは異なる、より具体的・個別的な内容である。