問24
“政府情報システムのためのセキュリティ評価制度(ISMAP)管理基準”に関する 記述のうち、適切なものはどれか。
ISMAP 管理基準は、ガバナンス基準,マネジメント基準,管理策基準,監査基準 の四つから構成されている。
ガバナンス基準の実施主体は経営陣であり、情報セキュリティガバナンスのプロ セスとして、評価、指示、モニタ、コミュニケーション及び保証の各プロセスが定 められている。
管理策基準は、管理者が実施すべき事項として、情報セキュリティマネジメント の計画,実行,点検、処置及びリスクコミュニケーションに必要な事項を定めてい る。
マネジメント基準は、組織における情報セキュリティマネジメントの確立段階に おいて、リスク対応方針に従って管理策を選択する際の選択肢を与えている。