資格暗記無料で始める

情報セキュリティポリシの3階層とは?

情報セキュリティポリシの3階層とは、組織の方針文書を、基本方針(なぜ・何を守るか)、対策基準(守るべき規則の水準)、実施手順(具体的なやり方)の3層で構成する考え方。上位ほど抽象で改定頻度が低く、下位ほど具体で頻繁に改定できるよう分離する点が要点。

じょうほうせきゅりてぃぽりしのさんかいそう

システムアーキテクト試験の頻出用語/午前II


情報セキュリティポリシの3階層の意味

組織の方針文書を、基本方針(なぜ・何を守るか)、対策基準(守るべき規則の水準)、実施手順(具体的なやり方)の3層で構成する考え方。上位ほど抽象で改定頻度が低く、下位ほど具体で頻繁に改定できるよう分離する点が要点。

情報セキュリティポリシの3階層の具体例

基本方針は経営会議で承認して社外公開し、対策基準はパスワード桁数やアクセス権の付与ルールを定めて全社共通とし、実施手順はシステムごとの設定値や申請フローを情報システム部門が管理する。技術の変化は実施手順の改定だけで吸収する。

情報セキュリティポリシの3階層は試験でどう引っ掛けられる?

3層に分ける目的は「改定の影響範囲を局所化すること」。基本方針に具体的な製品名や設定値を書くと、技術更改のたびに経営承認が必要になる。また対策基準は例外申請の手続きとセットで作らないと、現場が黙って逸脱する。

情報セキュリティポリシの3階層と関連する用語

最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。