問13-6
組織における情報セキュリティ教育の目的に関する記述として、最も適切なものはどれか。
- ①情報システム部門の担当者にのみ実施すればよく、他部門には特に不要である。
- ②全従業員に重要性やルールを理解させ、業務で適切に実践できるようにする。
- ③新入社員研修の際に一度実施すれば、以後は繰り返す必要がないとされる。
- ④情報セキュリティ教育の内容は一切公開せず、経営層のみが把握しておくこと。
答えと解説を見る
正解
②全従業員に重要性やルールを理解させ、業務で適切に実践できるようにする。
解説
情報セキュリティ教育の目的は、情報システム部門に限らず全従業員に、情報セキュリティの重要性や組織の規程・ルールを理解させ、日常業務の中で適切な行動を実践できるようにすることにある。人的な要因による事故は依然として多いため、継続的な教育が不可欠とされる。
他の選択肢が不適切な理由
情報セキュリティに関わるリスクは全部門・全従業員に及ぶため、情報システム部門の担当者のみに限定して実施すればよいものではない。新入社員研修時の一度きりで完結するものでもなく、継続的な実施が必要である。経営層向けの表彰式も情報セキュリティ教育の目的ではない。
情報セキュリティ教育の目的は、情報システム部門に限らず全従業員に、情報セキュリティの重要性や組織の規程・ルールを理解させ、日常業務の中で適切な行動を実践できるようにすることにある。人的な要因による事故は依然として多いため、継続的な教育が不可欠とされる。
他の選択肢が不適切な理由
情報セキュリティに関わるリスクは全部門・全従業員に及ぶため、情報システム部門の担当者のみに限定して実施すればよいものではない。新入社員研修時の一度きりで完結するものでもなく、継続的な実施が必要である。経営層向けの表彰式も情報セキュリティ教育の目的ではない。