情報セキュリティガバナンスとは?
情報セキュリティガバナンスとは、経営者がセキュリティの方向づけを示し、実施状況を監視し、結果を評価して是正させ、利害関係者へ説明責任を果たす統治の仕組み。現場が回すマネジメントと、経営が監督するガバナンスの層の違いが問われる。
情報処理安全確保支援士試験の過去問では1回出題されています。
じょうほうせきゅりてぃがばなんす
情報セキュリティガバナンスの意味
経営者がセキュリティの方向づけを示し、実施状況を監視し、結果を評価して是正させ、利害関係者へ説明責任を果たす統治の仕組み。現場が回すマネジメントと、経営が監督するガバナンスの層の違いが問われる。
情報セキュリティガバナンスの具体例
経営会議で年間のセキュリティ投資枠と受容できるリスク水準を決め、四半期ごとにインシデント件数や監査指摘の是正率をダッシュボードで監視する。株主・顧客向けには年次報告書で対策状況と重大事案の有無を開示する。
情報セキュリティガバナンスは試験でどう引っ掛けられる?
ISMSのようなマネジメント体系と同義に扱われがちだが、ガバナンスは「経営が方向づけて監督する」層、マネジメントは「実行して改善する」層で、役割が上下に分かれる。監督者と実行者が同一だと機能しない。
情報セキュリティガバナンスと関連する用語
情報セキュリティガバナンスが出た過去問
JIS Q 27014:2015(情報セキュリティガバナンス)における、情報セキュリティを統治するために経営陣が実行するガバナンスプロセスのうちの“モニタ”はど…
正解:戦略的目的の達成を評価することを可能にするガバナンスプロセス
要点:モニタは戦略的目的の達成度を把握可能にするプロセス
JIS Q 27014が示す情報セキュリティガバナンスのプロセスは、評価(Evaluate)、指示(Direct)、モニタ(Monitor)、コミュニケーション(Communicate)、保証(Assure)から成る。このうちモニタは、経営陣が設定した戦略的目的がどこまで達成されたかを測定・把握できるようにするプロセスである。
出典:令和1年度 秋期 情報処理安全確保支援士試験 am2 問7(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。