ISMSクラウドセキュリティ認証に関する記述として,適切なものはどれか。
- アPaaS,SaaSが対象であり,IaaSは対象ではない。
- イクラウドサービス固有の管理策が適切に導入,実施されていることを認証するものである。
- ウクラウドサービスを提供している組織が対象であり,クラウドサービスを利用する組織は対象ではない。
- エクラウドサービスで保管されている個人情報について,適切な保護措置を講じる体制を整備し,運用していることを評価して,プライバシーマークの使用を認める制度である。
正解と解説を見る
正解
イ クラウドサービス固有の管理策が適切に導入,実施されていることを認証するものである。
ISMSクラウドセキュリティ認証(ISO/IEC 27017に基づく)は、一般的な情報セキュリティ管理策に加えて、クラウドサービスに固有の管理策が適切に導入・運用されていることを認証する制度である。IaaSも対象に含まれ、クラウド提供組織だけでなく利用組織も対象となり得るため、他の選択肢は誤りである。またプライバシーマークとは別制度である。