社外秘情報のラベル付け

情報セキュリティ管理基準(平成28年)の管理策基準「8.2 情報の分類」では,組織が定めた情報の分類スキーム(機密区分)に従って,情報資産に対して適切な「ラベル付け(表示)」を行う管理策(8.2.2 情報のラベル付け)を要求しています。文書や電磁的記録に「社外秘」と明示的なラベル付けを施すことで,取扱う従業員がその情報の機密レベルを一目で認識できるようになり,誤認による社外開示や不適切な持出しなどの過失を防ぐ直接的・効果的な措置となります。 基本方針は組織全体のセキュリティへの取組姿勢を内外に示す最上位文書であり,個別の機密区分の詳細定義を記載する場所としては適していません(情報分類規程等で定めます)。 取扱う資格基準を策定・掲示するだけでは,個々の文書が社外秘であるか否かを判別できず,過失による漏えいを直接防げません。 場所を物理的に区切ることは区域管理(物理的境界)としては有効ですが,個々の情報資産に対する識別・管理措置(情報のラベル付け)そのものではありません。

情報の取扱基準の中で,社外秘情報の持出しを禁じ,周知した上で,従業員に情報を不正に持ち出された場合に,“社外秘情報とは知らなかった”という言い訳をさせないことが目的の一つになっている対策はどれか。

出典令和6年度 情報セキュリティマネジメント試験 科目A 問2
ア
権限がない従業員が文書にアクセスできないようにするペーパレス化
イ
従業員との信頼関係の維持を目的にした職場環境の整備
ウ
従業員に対する電子メールの外部送信データ量の制限
エ
情報の管理レベルについてのラベル付け