問13-3
情報セキュリティポリシーの一般的な階層構造として、最も適切なものはどれか。
- ①実施手順、対策基準、基本方針の順に、下位の文書ほど抽象的な内容になる。
- ②基本方針と実施手順の2階層のみで構成され、対策基準という中間層は存在しない。
- ③基本方針を最上位とし、対策基準、実施手順へと段階的に具体化される構造をとる。
- ④対策基準を最上位とし、基本方針は実施手順の中に記載される位置づけとなっている。
答えと解説を見る
正解
③基本方針を最上位とし、対策基準、実施手順へと段階的に具体化される構造をとる。
解説
情報セキュリティポリシーは、組織の姿勢を示す基本方針を最上位とし、遵守すべきルールを定める対策基準、具体的な作業手順を示す実施手順へと段階的に具体化していく3階層構造をとることが多い。下位の文書ほど内容が具体的になっていく点が特徴である。
他の選択肢が不適切な理由
階層は上位ほど抽象的で下位ほど具体的になるため、「実施手順、対策基準、基本方針の順に抽象的になる」という順序は逆である。対策基準という中間層は実務上重要な位置づけを持ち、省略されるものではない。対策基準が基本方針より上位に位置づけられることもない。
情報セキュリティポリシーは、組織の姿勢を示す基本方針を最上位とし、遵守すべきルールを定める対策基準、具体的な作業手順を示す実施手順へと段階的に具体化していく3階層構造をとることが多い。下位の文書ほど内容が具体的になっていく点が特徴である。
他の選択肢が不適切な理由
階層は上位ほど抽象的で下位ほど具体的になるため、「実施手順、対策基準、基本方針の順に抽象的になる」という順序は逆である。対策基準という中間層は実務上重要な位置づけを持ち、省略されるものではない。対策基準が基本方針より上位に位置づけられることもない。