令和6年度 ITパスポート 公開問題 問94
問 94 / 100企業において情報セキュリティポリシー策定で行う作業のうち、次の作業の実施順序として、適切なものはどれか。
a 策定する責任者や担当者を決定する。
b 情報セキュリティ対策の基本方針を策定する。
c 保有する情報資産を洗い出し、分類する。
d リスクを分析する。
選択肢を選んで解答してください。
×不正解
正解: ア
情報セキュリティポリシーは、まず責任者・担当者を決め、次に組織の基本方針を定めます。その方針に基づいて情報資産を洗い出して分類し、各資産に対するリスクを分析するので、a→b→c→dの順です。 「a→b→c→d」が正しいです。体制を決め、基本方針を定め、資産を洗い出してからリスクを分析します。 「a→b→d→c」は、リスク分析には対象となる情報資産の洗出しと分類が先に必要です。 「b→a→c→d」は、基本方針を策定する前に、責任者と担当者を決めて推進体制を整えます。 「b→a→d→c」は、責任者決定の順序に加え、資産の洗出しより先にリスク分析している点も不適切です。