情報セキュリティポリシーと三層構造とは?
情報セキュリティポリシーと三層構造とは、組織の情報セキュリティに関するルールの体系。最上位に基本的な考え方を示す「基本方針」、それを実現する具体的なルールを示す「対策基準」、日々の手順を示す「実施手順」という三層構造で整備されることが一般的。
じょうほうせきゅりてぃぽりしーとさんそうこうぞう
情報セキュリティポリシーと三層構造の意味
組織の情報セキュリティに関するルールの体系。最上位に基本的な考え方を示す「基本方針」、それを実現する具体的なルールを示す「対策基準」、日々の手順を示す「実施手順」という三層構造で整備されることが一般的。
情報セキュリティポリシーと三層構造の具体例
「情報資産を適切に保護する」という基本方針のもとに、「パスワードは定期的に変更する」といった対策基準が定められ、さらに「パスワード変更の具体的な操作手順」という実施手順に落とし込まれる。
情報セキュリティポリシーと三層構造は試験でどう引っ掛けられる?
三層の粒度を取り違えやすい。「なぜ守るか」の宣言が基本方針、「何を守るか」の規程が対策基準、「どう操作するか」が実施手順で、具体的な操作を基本方針に書くのは誤り。また狭義の「情報セキュリティポリシー」は基本方針と対策基準の二層を指し、実施手順を含めないことが多い点も問われる。
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。