情報セキュリティポリシー | 応用情報技術者試験
情報セキュリティポリシーとは
情報セキュリティポリシーとは、企業や官公庁などの組織が、保有する情報資産を様々な脅威(漏洩、改ざん、紛失など)から守るために策定する、情報セキュリティ対策の基本的な方針や具体的な行動規範をまとめた文書のことです。
ポリシーは一般的に、以下の3つの階層構造で構成されます。
- 基本方針:組織のトップが、セキュリティに対する姿勢や目的を対外的に示す最上位の宣言。
- 対策基準:基本方針を実現するために、具体的に「何を行うべきか」を記述した社内向けの規定(例:パスワードの文字数ルールなど)。
- 実施手順:対策基準に従って、業務の中で「どのように作業するか」を記したマニュアル(例:具体的なパソコンの設定手順など)。
これらを明確にすることで、社員一人ひとりが統一された判断基準を持ち、組織全体でブレのないセキュリティ対策を実践できるようになります。
具体例
ある会社における「パスワード管理に関する情報セキュリティポリシー」の記述例です。