情報セキュリティ違反を犯した従業員に対する懲戒手続を規定した就業規則を含む社内規程の内容について,情報セキュリティ管理基準(平成28年)に基づき監査を実施した。監査人が,指摘事項として監査報告書に記載すべきものはどれか。
ア 従業員による情報セキュリティ違反の可能性を認識したら,直ちに懲戒手続を開始することを定めていた。
イ 懲戒手続は,情報セキュリティ違反による業務への影響度,違反を犯した従業員に対する教育の実施状況などを考慮した段階別の対応を定めていた。
ウ 懲戒手続は,情報セキュリティ違反を犯した従業員に対する恣意性を排除した公平な取扱いを定めていた。
エ 懲戒手続を具体化した細則を策定すること,及び従業員に周知徹底することを定めていた。
正解: ア
要点: 違反の可能性を認識しただけで直ちに懲戒を開始する規定は,事実確認を欠くため指摘対象となる。
懲戒手続は,違反の事実と内容を確認した上で,影響度や事情を考慮し,公平かつ段階的に行う必要がある。違反の可能性を認識した時点で直ちに懲戒を開始すると,誤認や恣意的な運用につながるおそれがある。
同じ回の前後の問題
情報セキュリティ管理の他の問題
- 令和5年度 問1: 情報セキュリティ管理基準(平成28年)に関する記述のうち,適切なものはどれか。
- 令和5年度 問3: デジタルフォレンジックスの説明はどれか。
- 令和5年度 問9: 情報システムのインシデント管理に対する監査で判明した状況のうち,監査人が,指摘事項として監査報告書に
- 令和6年度 問1: JIS Q 31000:2019(リスクマネジメント-指針)におけるリスクアセスメントを構成するプロ
- 令和6年度 問2: 情報の取扱基準の中で,社外秘情報の持出しを禁じ,周知した上で,従業員に情報を不正に持ち出された場合に
アプリで弱点分析つきの演習ができます