ITパスポート 令和8年度公開問題科目A問79

科目A問79

企業のリスクマネジメントの一環として行われるサイバーセキュリティリスク対策の推進において,経営者に求められる役割として,最も適切なものはどれか。
IT部門のセキュリティ担当者に,部門ごとのサイバーセキュリティリスク対応方針の策定と実行を全て任せる。
サイバーセキュリティ対策を実施する上での責任者となるCISOを任命し,実行や判断を全て任せる。
実施方針の検討,予算や人材の割当て,実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮する。
専門家である外部の経営コンサルタントに,自社の組織や事業におけるリスクの分析と対策の推進に関する権限と責任を委譲する。
『情報処理過去問.com』からiPhoneアプリがリリースされました!!

正解

  • ウ

解説

サイバーセキュリティリスクは、経営者が負うべき経営リスクとして扱う必要があります。組織全体の対応方針(セキュリティポリシー)の策定を主導し、実施方針の検討、予算や人材の配分、実施状況の確認や課題の把握・対応まで、経営者自らがリーダーシップを発揮することが求められます。担当部署やCISOに権限移譲する場面があっても、実行や判断の最終的な責任は経営者に残り、いわゆる丸投げは許されません。人材やスキル不足で外部の専門家を活用する場合でも、組織としてのリスクマネジメントや対策推進に関する権限と責任は経営者が担うべきです。以上より、ウが最も適切です。
ア.IT部門のセキュリティ担当者に,部門ごとのサイバーセキュリティリスク対応方針の策定と実行を全て任せる。
部門任せで策定や実行を一任するのは不適切です。経営者が組織全体の方針を主導し、定期的に状況を把握・評価して指示を出す必要があります。
イ.サイバーセキュリティ対策を実施する上での責任者となるCISOを任命し,実行や判断を全て任せる。
CISOの任命自体は有効ですが、実行や判断をすべて任せるのは誤りです。経営者が最終責任を負い、継続的に関与して統括しなければなりません。
ウ.実施方針の検討,予算や人材の割当て,実施状況の確認や問題の把握と対応を通じて自らリーダーシップを発揮する。
正解です。実施方針の検討、予算・人材の割当て、実施状況の確認や問題への対応を通して、経営者が主体的にリーダーシップを発揮する姿勢が求められます。
エ.専門家である外部の経営コンサルタントに,自社の組織や事業におけるリスクの分析と対策の推進に関する権限と責任を委譲する。
外部の知見を利用することはあっても、リスク分析や対策推進に関する組織上の権限と責任を外部へ委ねることはできません。経営者が自らの責任で判断・統括する必要があります。
スポンサーリンク







シェアする

  • このエントリーをはてなブックマークに追加

フォローする