情報セキュリティ管理
組織における情報セキュリティポリシーの一般的な構成に関する記述のうち、最も適切なものはどれか。
- A情報セキュリティポリシーは実施手順のみで構成され、基本方針や対策基準は含まれない
- ✓組織の基本方針を頂点とし、その下に具体的な遵守事項を定めた対策基準、さらに個別の作業手順を示す実施手順という階層構造で構成される
- C対策基準が最上位に位置し、その下に基本方針、さらに実施手順が続く階層構造で構成される
- D情報セキュリティポリシーは法令そのものであり、組織が独自に内容を定めることはできない
解説
情報セキュリティポリシーは一般に、組織の姿勢を示す基本方針を頂点とし、その下に具体的な遵守事項をまとめた対策基準、さらに実務レベルの手順を示す実施手順という階層構造で構成される。
根拠情報セキュリティマネジメント試験シラバス「情報セキュリティポリシー(基本方針・対策基準・実施手順)」