- 基本方針(最上位): 組織の情報セキュリティに対する基本的な考え方や、守るべき対象、責任体制などを簡潔にまとめたものです。社内外に広く公開されることが多く、経営陣の署名によって発効します。
- 対策基準(中位): 基本方針を遵守するために、具体的に「どのようなセキュリティ要件を満たすべきか」を定めた社内向けの規定です。例えば、「パスワードは最低8文字以上で設定する」「個人情報の廃棄はシュレッダーを用いる」といった共通の行動ルールが記述されます。
- 実施手順(下位): 対策基準を実行するための、具体的な業務マニュアルや手順書です。ITシステムの特定の操作方法や設定手順などが、手順書のレベルで実務担当者向けに詳細に記載されます。
ポリシーを形骸化させないためには、全従業員に対する定期的な教育(リテラシー研修)と、ポリシーが守られているかを確認する「セキュリティ監査」を定期的に実施することが不可欠です。また、技術の進歩や法改正、脅威の変化に応じて、ポリシー自体を定期的に見直す必要があります。
試験でのポイント