セキュリティ管理の枠組み (ISMS) と経営層への報告は、科目B問1や問11 (監査) でも問われます。経営の視点をもつのが AP のレベル感。
ISMS は ISO/IEC 27001 に基づく情報セキュリティマネジメントシステム。
PDCA サイクルでリスク管理を回します。
経営層が知っておくべきことって何だろう?
サイバーセキュリティ経営ガイドライン (経産省 + IPA) は『経営層が認識すべき3原則』『リーダーシップによる10の重要項目』を示している。
CISO の任命や予算確保が経営責任、っていうのがポイントね。
PDCA って…?
Plan (計画)・Do (実施)・Check (点検)・Act (見直し) の4段階。
年次でリスクアセスメントと対策見直しを回すのが ISMS の基本動作です。
AP では『ISMS の3要素』『PDCA の各フェーズで何をするか』『CISO の役割』が頻出よ。
確認クイズ
ISMS (情報セキュリティマネジメントシステム) の運用において、PDCA サイクルの『Check』段階で行う活動として最も適切なものはどれか。
- セキュリティポリシーを策定し、リスクアセスメントを行う
- 策定したセキュリティ対策を実装し、運用する
- 実装した対策の有効性を点検・評価し、内部監査を実施する
- 経営層へ報告し、必要な見直しを行う
こたえを見る
正解: 3. 実装した対策の有効性を点検・評価し、内部監査を実施する
PDCA の Check 段階は『実装した対策が機能しているか点検・評価』する段階。内部監査・モニタリング・是正処置の準備を行います。1 は Plan、2 は Do、4 は Act です。