用語集
情報セキュリティポリシーじょうほうせきゅりてぃぽりしー
組織の情報セキュリティに関する方針・基準・手順を体系化した文書群。
ITパスポート
情報セキュリティポリシーは、組織が情報セキュリティをどう実施するかを文書化した、方針・基準・手順の集まりです。一般に 3 階層で構成されます。
| 階層 | 内容 | 抽象度 |
|---|---|---|
| 基本方針(Policy) | 何を守るか・経営層の宣言 | 高い |
| 対策基準(Standards) | 守るべき具体的ルール | 中 |
| 実施手順(Procedures) | 実際の作業手順 | 低い(具体的) |
たとえば「情報資産を守る」という基本方針の下に、「パスワードは 12 文字以上」という基準、「設定変更の手順書」という具体的手順がぶら下がります。経営層が承認し、全従業員が守るべきルールです。
試験では 情報セキュリティポリシーが「基本方針→対策基準→実施手順の 3 階層」で構成され、ISMS の中核成果物である点が問われます。