2026年版・3-3

情報セキュリティポリシーと組織体制の一問一答

情報セキュリティマネジメント試験「情報セキュリティ管理(ISMS・リスクマネジメント)」から、情報セキュリティポリシーと組織体制に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ管理(ISMS・リスクマネジメント)の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問13-3

情報セキュリティポリシーの一般的な階層構造として、最も適切なものはどれか。

  • ①実施手順、対策基準、基本方針の順に、下位の文書ほど抽象的な内容になる。
  • ②基本方針と実施手順の2階層のみで構成され、対策基準という中間層は存在しない。
  • ③基本方針を最上位とし、対策基準、実施手順へと段階的に具体化される構造をとる。
  • ④対策基準を最上位とし、基本方針は実施手順の中に記載される位置づけとなっている。
答えと解説を見る
正解 ③基本方針を最上位とし、対策基準、実施手順へと段階的に具体化される構造をとる。
解説
情報セキュリティポリシーは、組織の姿勢を示す基本方針を最上位とし、遵守すべきルールを定める対策基準、具体的な作業手順を示す実施手順へと段階的に具体化していく3階層構造をとることが多い。下位の文書ほど内容が具体的になっていく点が特徴である。

他の選択肢が不適切な理由
階層は上位ほど抽象的で下位ほど具体的になるため、「実施手順、対策基準、基本方針の順に抽象的になる」という順序は逆である。対策基準という中間層は実務上重要な位置づけを持ち、省略されるものではない。対策基準が基本方針より上位に位置づけられることもない。
問23-3

組織における「CISO(最高情報セキュリティ責任者)」の役割として、最も適切なものはどれか。

  • ①経営層の一員として、組織全体の情報セキュリティの方針決定と統括責任を担う。
  • ②サーバやネットワーク機器の設定作業を、自ら行う現場の技術担当者を指す。
  • ③社外からの問い合わせのみに対応する、カスタマーサポート部門の責任者を指す。
  • ④情報セキュリティ監査の際に、外部から派遣される監査人を指す肩書である。
答えと解説を見る
正解 ①経営層の一員として、組織全体の情報セキュリティの方針決定と統括責任を担う。
解説
CISO(Chief Information Security Officer、最高情報セキュリティ責任者)は、経営層の一員として組織全体の情報セキュリティに関する戦略や方針の決定、体制の構築、予算やリソースの配分などについて統括的な責任を担う役職である。

他の選択肢が不適切な理由
CISOは現場での機器設定作業を自ら行う技術担当者そのものを指す役職ではない。社外問い合わせ対応に限定されるカスタマーサポート部門の責任者でもない。外部から派遣される監査人を指す肩書でもなく、自組織内部の経営層としての立場である点が特徴である。
問33-3

「情報セキュリティ委員会」の役割に関する記述として、最も適切なものはどれか。

  • ①情報システム部門のみで構成され、機器の保守スケジュールを調整する会議体をいう。
  • ②特定の取引先とのみ非公開の情報を共有するために設置される、営業目的の会議体をいう。
  • ③システム開発のプログラムコードを直接レビューする、開発チーム内の作業部会をいう。
  • ④経営層や各部門代表が参加し、情報セキュリティ重要事項を審議決定する会議体をいう。
答えと解説を見る
正解 ④経営層や各部門代表が参加し、情報セキュリティ重要事項を審議決定する会議体をいう。
解説
情報セキュリティ委員会は、経営層や各部門の代表者が参加し、組織横断的な視点から情報セキュリティ基本方針の策定や重要なリスク対応方針、インシデント発生時の対応方針などを審議・決定する会議体である。特定の部門に閉じない全社的な意思決定の場として機能する。

他の選択肢が不適切な理由
情報システム部門のみで機器の保守日程を調整するだけの会議体ではなく、特定取引先向けの営業目的の会議体でもない。開発チーム内でプログラムコードを直接レビューする作業部会とも異なり、あくまで組織全体の情報セキュリティに関する意思決定を担う横断的な会議体である。
問43-3

内部不正防止の観点から重視される「職務の分離」の説明として、最も適切なものはどれか。

  • ①一人の担当者にできるだけ多くの権限を集中させ、業務効率を高めること。
  • ②取引の承認と実行など、相互に牽制すべき職務を異なる担当者に分担させること。
  • ③全ての従業員に同一のシステム権限を、区別なく一律に付与すること。
  • ④退職者の情報にのみアクセス権限を制限し、在職者には特に制限を設けないこと。
答えと解説を見る
正解 ②取引の承認と実行など、相互に牽制すべき職務を異なる担当者に分担させること。
解説
職務の分離とは、取引の承認と実行、記録と確認のように、相互に牽制が働くべき職務を異なる担当者に分担させることで、一人の判断や操作のみで不正やミスが行われることを防止する考え方をいう。内部不正対策や内部統制の基本的な原則の一つである。

他の選択肢が不適切な理由
一人の担当者に権限を集中させることは、むしろ牽制機能を弱め不正のリスクを高めるため、職務の分離とは逆の考え方である。全従業員へ同一権限を一律付与することも、必要最小限の原則に反し不正の機会を増やす。退職者にのみアクセス制限をかけ在職者に制限を設けないという考え方も、職務の分離の説明とは異なる。
問53-3

ISMSにおける内部監査と外部審査の違いに関する記述として、最も適切なものはどれか。

  • ①内部監査は認証機関の審査員のみが実施でき、自組織の従業員は担当できない。
  • ②外部審査は組織内の一部門が自主的に実施するもので、認証機関は関与しない。
  • ③内部監査は自組織が運用状況を点検し、外部審査は認証機関が適合性を評価する。
  • ④内部監査と外部審査は名称が違うだけで、実施主体・目的とも完全に同一である。
答えと解説を見る
正解 ③内部監査は自組織が運用状況を点検し、外部審査は認証機関が適合性を評価する。
解説
内部監査は、自組織の要員(または委託した監査人)が主体となって、ISMSが規程どおりに運用され有効に機能しているかを点検する活動である。これに対し外部審査は、認証機関の審査員が独立した客観的な立場から、規格要求事項への適合性を評価するものであり、両者は実施主体と位置づけが異なる。

他の選択肢が不適切な理由
内部監査は自組織の要員が実施することができ、認証機関の審査員に限定されるものではない。外部審査は認証機関が実施するものであり、組織内の一部門が自主的に行うものではない。両者は目的や実施主体が異なるため、単なる名称の違いにすぎないという説明も誤りである。
問63-3

多くの組織における「情報セキュリティ基本方針」の公表範囲に関する記述として、最も適切なものはどれか。

  • ①従業員だけでなく、Webサイト等を通じて社外にも公表されることが一般的である。
  • ②極秘文書として扱われ、役員以外には一切開示してはならないとされる。
  • ③取引先企業にのみ配布され、自組織の従業員には周知しないものとされる。
  • ④監督官庁へ提出することのみを目的とし、一般には公開してはならないものとされる。
答えと解説を見る
正解 ①従業員だけでなく、Webサイト等を通じて社外にも公表されることが一般的である。
解説
情報セキュリティ基本方針は、組織の情報セキュリティに対する姿勢を示すものであるため、組織内部の従業員への周知にとどまらず、Webサイトへの掲載などを通じて取引先や顧客を含む社外にも公表されることが一般的である。組織の信頼性を示す対外的な意思表示としての役割も持つ。

他の選択肢が不適切な理由
基本方針は役員以外に非公開とすべき極秘文書ではなく、むしろ広く周知されるべき性質の文書である。取引先にのみ配布し自組織の従業員に周知しないという運用も誤りであり、まず自組織内で徹底されるべきものである。監督官庁への提出のみを目的とし一般公開してはならないという説明も実態と異なる。
問73-3

情報セキュリティ対策基準や実施手順の見直しに関する記述として、最も適切なものはどれか。

  • ①一度制定した内容は法的効力を持つため、以後一切改定してはならない。
  • ②組織状況や脅威の変化、監査結果等を踏まえ、定期的・随時に見直しを行う。
  • ③改定は経営層の関与を必要とせず、現場担当者の裁量のみで随時変更してよい。
  • ④改定の要否は、5年に一度の国の検査の際にのみ判断されるとされる。
答えと解説を見る
正解 ②組織状況や脅威の変化、監査結果等を踏まえ、定期的・随時に見直しを行う。
解説
情報セキュリティ対策基準や実施手順は、組織の事業内容や体制の変化、新たな脅威の出現、内部監査やインシデント対応から得られた教訓などを踏まえ、定期的な見直しに加えて必要に応じて随時改定することが求められる。これにより実効性のある文書として維持される。

他の選択肢が不適切な理由
これらの文書は組織内部の規程であり、一切改定できないような法的効力を持つ性質のものではない。改定には一定の承認プロセスが必要であり、現場担当者の裁量のみで随時変更してよいものでもない。改定の要否を国の検査の際にのみ判断するという一律の制度も存在しない。
問83-3

ISMSにおける「マネジメントレビュー」の目的として、最も適切なものはどれか。

  • ①現場のシステム管理者が、サーバのログを日常的に監視するために行う。
  • ②情報システムの脆弱性診断ツールの設定を、技術的に調整するために行う。
  • ③内部監査員が、個々の是正処置の実施状況を現場で確認するために行う。
  • ④トップマネジメントがISMSの適切性を評価し、改善の方向を示すこと。
答えと解説を見る
正解 ④トップマネジメントがISMSの適切性を評価し、改善の方向を示すこと。
解説
マネジメントレビューとは、トップマネジメントが内部監査の結果やリスクアセスメントの状況、インシデントの発生状況などの情報をもとに、ISMSが組織にとって適切で妥当かつ有効に機能しているかを定期的に評価し、今後の改善の方向性を示す活動をいう。

他の選択肢が不適切な理由
マネジメントレビューは現場のシステム管理者によるログの日常監視を目的とするものではない。脆弱性診断ツールの技術的な設定調整という現場作業でもなく、内部監査員が個々の是正処置の実施状況を現場で確認する活動(これは内部監査のフォローアップにあたる)でもない。あくまでISMS全体を経営の視点から評価する活動である。
問93-3

ISMSにおける「是正処置」に関する記述として、最も適切なものはどれか。

  • ①検出された不適合の原因を特定し、再発防止のために必要な対策を講じること。
  • ②不適合が発生する前に、発生しそうな箇所をあらかじめ全て廃止すること。
  • ③監査で発見された事実をそのまま記録し、対策は一切講じずに保管しておくこと。
  • ④従業員の懲戒処分の内容を決定し、人事部門へその内容を通知すること。
答えと解説を見る
正解 ①検出された不適合の原因を特定し、再発防止のために必要な対策を講じること。
解説
是正処置とは、内部監査や日常の運用の中で検出された不適合(規程からの逸脱等)について、その根本原因を特定し、同様の不適合が再び発生しないよう必要な対策を講じることをいう。原因分析を伴わない場当たり的な対応ではなく、再発防止に重点が置かれる。

他の選択肢が不適切な理由
不適合が発生する前に発生しそうな箇所をすべて廃止することは是正処置ではなく、現実的でもない過剰な対応である。監査で発見した事実を記録するだけで対策を講じないことは是正処置とはいえない。従業員への懲戒処分の決定自体は人事上の措置であり、是正処置そのものの説明としては不十分である。
問103-3

策定した情報セキュリティ関連規程を組織内に定着させる取組みとして、最も適切なものはどれか。

  • ①規程を策定した時点で目的は達成されたとみなし、以後の周知活動は行わない。
  • ②規程の内容は経営層のみが把握していればよく、一般従業員への周知は不要である。
  • ③研修や説明会、社内掲示等を通じて周知し、理解度を教育や訓練で確認する。
  • ④規程の内容を外部の第三者にのみ公開し、自組織の従業員には非公開とする。
答えと解説を見る
正解 ③研修や説明会、社内掲示等を通じて周知し、理解度を教育や訓練で確認する。
解説
情報セキュリティ関連規程は、策定するだけでは組織に定着せず、研修や説明会、社内掲示、eラーニングなどの手段を通じて全従業員に周知し、標的型攻撃メール訓練や理解度テストなどによって浸透状況を確認していくことが重要である。

他の選択肢が不適切な理由
規程を策定した時点で周知活動が完了したとみなすことは適切ではなく、継続的な周知・教育が必要である。経営層のみが把握し一般従業員に周知しないことも、規程が遵守されるべき対象者に届かず実効性を失う。外部の第三者にのみ公開し自組織の従業員に非公開とすることも、規程の目的に反する運用である。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。