情報セキュリティ管理基準(平成28年)

経済産業省が策定した「情報セキュリティ管理基準(平成28年改正版)」は,情報セキュリティマネジメントシステム(ISMS)の国際標準規格である「ISO/IEC 27001:2013(JIS Q 27001:2014)」および実践のための規範である「ISO/IEC 27002:2013(JIS Q 27002:2014)」との整合性を完全に確保して策定されています。我が国の情報セキュリティ水準を国際標準と整合させ,組織におけるセキュリティガバナンスとマネジメントの実効性を高めることを目的としています。 基準は「マネジメント基準」と「管理策基準」の2つで構成されています。「ガバナンス基準」を加えた3つではありません。 組織のリスクに応じて基準にない独自の管理策も採用可能であり,管理策基準の中からだけに限定されるものではありません。 マネジメント基準はISMSの確立・運用・維持・改善に関する共通要求事項であり,トップマネジメントが任意に項目を選択するものではありません。

情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。

出典令和5年度 情報セキュリティマネジメント試験 科目A 問1
ア
“ガバナンス基準”,“管理策基準”及び“マネジメント基準”の三つの基準で構成されている。
イ
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)及びJIS Q 27002:2014(情報セキュリティ管理策の実践のための規範)との整合性をとっている。
ウ
情報セキュリティ対策は,“管理策基準”に挙げられた管理策の中から選択することとしている。
エ
トップマネジメントは,“マネジメント基準”に挙げられている事項の中から,自組織に合致する事項を選択して実施することとしている。