情報セキュリティマネジメント 情報資産・リスクマネジメント 一問一答 第1問〜第5問

重要度:A 論点:洗出しの範囲(人材・施設を含む)

問1:情報資産を特定する際は、電子データや情報システムだけでなく、紙文書、施設、業務に必要な知識を持つ人材なども検討対象に含める。

解答を見る

○:情報資産には、情報そのものに加えて、情報を処理・保管するシステム、文書、施設、人材などが含まれ得る。部門の業務を支える資産を漏れなく洗い出すことが重要である。


重要度:A 論点:重要度評価とリスク評価の区別

問2:情報資産の重要度評価とリスク評価は、呼び方が違うだけで同じ作業を指す。

解答を見る

×:重要度評価は情報資産そのものに対する評価であり、リスク評価は特定・分析したリスクをリスク基準と比較する評価である。対象が異なる別の作業として区別する。


重要度:B 論点:情報資産台帳の目的

問3:情報資産台帳は、情報資産の所在、管理責任者、重要度、利用状況などを把握し、適切な管理とリスク評価に役立てるために作成する。

解答を見る

○:台帳によって、どの資産を誰がどこで管理し、どの程度重要と評価しているかを確認できる。管理漏れや変更の未反映を発見する基礎資料にもなる。


重要度:B 論点:管理責任者と保管担当者の分担

問4:情報資産の管理責任者は、その情報資産を物理的に保管する担当者と必ず同一である必要はなく、分類や利用条件などに責任を持つ者として定めることができる。

解答を見る

○:管理責任と日常の保管・運用作業は分担できる。管理責任者は、重要度、利用範囲、必要な管理方法などについて責任を持ち、実務担当者へ作業を委ねることがある。


重要度:B 論点:ライフサイクルの台帳反映

問5:情報資産の受入れ、配置、管理責任者の変更、構成変更、他部門への移転及び廃棄が行われた場合は、その内容を情報資産台帳へ適切に反映する。

解答を見る

○:台帳が実態と異なると、所在不明や権限の不整合が生じる。資産のライフサイクルに沿って変更を記録し、最新の状態を維持することが重要である。


コメント

タイトルとURLをコピーしました