ISMSにおける情報セキュリティ方針に関する記述として,適切なものはどれか。
- ア企業の現状とは切り離して,目標とする理想形を記述するのがよい。
- イ周知は情報セキュリティ担当者だけに限定するのがよい。
- ウトップマネジメントが確立しなければならない。
- エ適用範囲が企業全体であっても,部門単位で制定するのがよい。
正解と解説を見る
正解
ウ トップマネジメントが確立しなければならない。
正解は「トップマネジメントが確立しなければならない。」である。ISMS(情報セキュリティマネジメントシステム)における情報セキュリティ方針は,組織全体の情報セキュリティに関する基本的な考え方や方向性を示すものであり,経営層であるトップマネジメントが自ら策定し確立する必要がある。企業の現状と切り離した理想論であってはならず,全社員に周知されるべきものであり,適用範囲が全社であれば全社的に統一して制定するのが適切であるため,これらの記述は誤りである。