情報セキュリティ管理
実施する事項として挙げられているものは何か。いくつあるか。
3 つである。
- 情報セキュリティ方針
- 情報セキュリティ管理策
- 情報セキュリティインシデント
情報セキュリティ方針,情報セキュリティ管理策,情報セキュリティインシデントに関する 事項を実施することを理解する。
3 つとも「情報セキュリティ」で始まる。 末尾に「など」は付かない。
この細目に用語例はあるか。
無い。
このノートの根拠に含まれる 29 細目のなかで用語例を持たないのは、 この細目と 1.(3)ITIL の 2 件だけである。 中分類 15 の 40 細目まで広げると 3.(1)① 監視,測定,分析及び評価 も用語例を持たず、3 件になる。
用語例が無いことは、根拠が欠けていることを意味しない。 シラバスがこの細目には用語例を置いていない、というのがそのまま事実である。
二文目は何を述べているか。ほかの細目と形が違う点は何か。
「なお,」で始まり、ISO/IEC 27000 シリーズ(及びそれに基づき制定されているJIS規格群)が 何を規定し何を提供しているかを述べている。
なお,ISO/IEC 27000 シリーズ(及びそれに基づき制定されているJIS規格群)は, 情報セキュリティマネジメントシステムの要求事項を規定し,導入及び運用を支援するための 手引を提供している。
「なお」書きを持つのは、29 細目のなかでこの細目だけである。 文末が「提供している。」で終わるのも、この細目だけである (ほかは「理解する。」「行う。」「報告する。」)。
ISO/IEC 27000 シリーズ(及びそれに基づき制定されているJIS規格群)は、何の要求事項を規定していると書かれているか。
「情報セキュリティマネジメントシステム」の要求事項である。
この小分類の名前や 1.(2)の細目名に含まれる「サービスマネジメントシステム」とは別の語である。 両者の関係はシラバスに書かれていない。
シラバスは情報セキュリティ方針、情報セキュリティ管理策、情報セキュリティインシデントに関する事項を実施することを理解するとしている。続けて「なお」で始まる二文目が、ISO/IEC 27000 シリーズ及びそれに基づき制定されている JIS 規格群は情報セキュリティマネジメントシステムの要求事項を規定し、導入及び運用を支援するための手引を提供していると述べている。この細目には用語例が無く、「なお」書きを持つのも文末が「提供している。」で終わるのもこの細目だけである。3 つの事項それぞれの中身も、規格番号の内訳も書かれていない。
説明文の二文
| 文 | 形 | 内容 |
|---|---|---|
| 一文目 | 「〜理解する。」 | 3 つの事項に関する事項を実施する |
| 二文目 | 「なお,」で始まる | **ISO/IEC 27000 シリーズ(及びそれに基づき制定されているJIS規格群)**が規定するもの・提供するもの |
二文目は「理解する」で終わらない。「提供している。」で終わる。
実施する 3 つの事項(シラバスの並び順のまま)
| 順 | 事項 | 同じ語が現れる別の細目 |
|---|---|---|
| 1 | 情報セキュリティ方針 | — |
| 2 | 情報セキュリティ管理策 | — |
| 3 | 情報セキュリティインシデント | —(「インシデント」は 2.(15)① にある) |
この表の「順」はシラバスの並び順であって、重要度でも実行の順序でもない。 3 つとも「情報セキュリティ」で始まる。 末尾に「など」は付かない。 右の列は同じ語が現れることを示すためのもので、同じものを指すとは書かれていない。
二文目が述べる 2 つ
| 順 | 述べていること |
|---|---|
| 1 | 情報セキュリティマネジメントシステムの要求事項を規定している |
| 2 | 導入及び運用を支援するための手引を提供している |
この表の「順」は説明文に現れる順であって、重要度ではない。
この 29 細目のなかでのこの細目の位置
| 観点 | この細目 | ほかの細目 |
|---|---|---|
| 「なお」書き | ある | 無い(29 細目でここだけ) |
| 文末 | 「提供している。」 | 「理解する。」26 件/「行う。」/「報告する。」 |
| 用語例 | 無し | 1.(3)ITIL も無し(根拠の範囲内で 2 件) |
この表は根拠に含まれる 29 細目の範囲での対比である。
シラバスが書いていること
Section titled “シラバスが書いていること”説明文は二文である。
情報セキュリティ方針,情報セキュリティ管理策,情報セキュリティインシデントに関する事項を 実施することを理解する。
なお,ISO/IEC 27000 シリーズ(及びそれに基づき制定されているJIS規格群)は,情報セキュリティ マネジメントシステムの要求事項を規定し,導入及び運用を支援するための手引を提供している。
用語例は無い。
一文目 — 3 つの事項
Section titled “一文目 — 3 つの事項”「情報セキュリティ」で始まる 3 つが読点で並ぶ。
| 順 | 事項 |
|---|---|
| 1 | 情報セキュリティ方針 |
| 2 | 情報セキュリティ管理策 |
| 3 | 情報セキュリティインシデント |
この表の「順」はシラバスの並び順であって、重要度でも実行の順序でもない。
3 つに対して行うのは「に関する事項を実施する」ことである。
「〜に関する事項」という書き方であって、3 つそのものを実施するとは書かれていない。
それぞれの中身は書かれていない。 次はいずれも根拠に無い。
- 情報セキュリティ方針に何を書くか、誰が定めるか
- 情報セキュリティ管理策にどんなものがあるか
- 情報セキュリティインシデントが何を指すか
末尾に「など」が付かない。 ほかの細目にある「など」「ほか」のような開き語は無い。 ただしシラバスが「これで全部である」と述べているわけでもない。
「情報セキュリティインシデント」と「インシデント」
Section titled “「情報セキュリティインシデント」と「インシデント」”同じ小分類の 2.(15)① インシデントの対応 には、インシデントの定義がある。
| 細目 | 語 | 定義 |
|---|---|---|
| 2.(15)① | インシデント | ある |
| 2.(20)(この細目) | 情報セキュリティインシデント | 無い |
別の語である。 シラバスが両者を結び付けているわけではない。 2.(15)① の定義や a)〜e) の手順を、この細目に持ち込まない。
二文目 —「なお」書き
Section titled “二文目 —「なお」書き”「なお,」で始まる文を持つのは、この 29 細目のなかでこの細目だけである。
文末も「提供している。」で、「理解する。」ではない。
| 文末 | 該当細目 |
|---|---|
| 「理解する。」 | 26 細目 |
| 「〜を行う。」 | 2.(2)サービスの計画 |
| 「〜報告する。」 | 2.(7)サービスレベル管理(後半の文) |
| 「〜提供している。」 | 2.(20)(この細目)の「なお」書き |
この表は根拠に含まれる 29 細目を数えたものである。
「なお」書きは、理解を求める文ではなく、規格の位置づけを述べる文である。 シラバスがこの書き分けの理由を述べているわけではない。形のまま読む。
二文目 — 規格の表記
Section titled “二文目 — 規格の表記”「ISO/IEC 27000 シリーズ」は、数字と「シリーズ」の間に半角空白がある。
シラバスの表記のまま書く。詰めない。
括弧の中身は「及びそれに基づき制定されているJIS規格群」である。
JIS 規格群の具体的な番号は書かれていない。 ISO/IEC 27000 シリーズに含まれる規格番号の内訳も書かれていない。
このバッチには規格番号が 4 つ現れるが、それぞれ別の細目の別の規格である。
| 細目 | 規格 |
|---|---|
| 1.(2) | JIS Q 20000の規格群(ISO/IEC 20000シリーズ) |
| 2.(1) | JIS Q 9001 |
| 2.(4) | JIS X 0164シリーズ |
| 2.(20)(この細目) | ISO/IEC 27000 シリーズ(及びそれに基づき制定されているJIS規格群) |
どの規格についても、規格名称も本文もこのノートの根拠に含まれていない。 混同しない。
二文目 — 規定するものと提供するもの
Section titled “二文目 — 規定するものと提供するもの”2 つが書き分けられている。
| 行い | 対象 |
|---|---|
| 規定する | 情報セキュリティマネジメントシステムの要求事項 |
| 提供する | 導入及び運用を支援するための手引 |
「規定し」と「提供している」で動詞が違う。
要求事項の中身も、手引の中身も書かれていない。
「情報セキュリティマネジメントシステム」は、 この小分類の名前や 1.(2)の細目名に含まれる「サービスマネジメントシステム」とは別の語である。
| 語 | 現れる箇所 |
|---|---|
| サービスマネジメントシステム | 1.(2)細目名・説明文・用語例/2.(1)説明文 ほか |
| 情報セキュリティマネジメントシステム | 2.(20)(この細目)の「なお」書きだけ |
両者の関係はシラバスに書かれていない。 「マネジメントシステム」という語が共通することは、同じものを指す根拠にならない。
用語例が無い
Section titled “用語例が無い”このノートの根拠に含まれる 29 細目のなかで、用語例を持たないのは この細目と 1.(3)ITIL の 2 件である。 中分類 15 の 40 細目まで広げると 3.(1)① 監視,測定,分析及び評価 も用語例を持たず、3 件になる。
用語例が無いことは、根拠が欠けていることを意味しない。
ただし、この細目は根拠が薄い。
説明文が一文と「なお」書きだけで、3 つの事項の中身も規格の中身も書かれていない。
分量の目安(spec.md §5.2)を満たすために推測で埋めることは §8.1a に反する。
この細目で書かないこと
Section titled “この細目で書かないこと”次はいずれもこのノートの根拠に含まれていない。
- 情報セキュリティ方針に何を書くか、誰が定めるか、いつ見直すか
- 情報セキュリティ管理策にどんなものがあるか、どう選ぶか
- 情報セキュリティインシデントが何を指すか、2.(15)① のインシデントとの違い、対応の手順
- ISO/IEC 27000 シリーズに含まれる規格番号の内訳
- それに基づき制定されている JIS 規格群の番号
- 情報セキュリティマネジメントシステムの要求事項の中身
- 「導入及び運用を支援するための手引」の中身
- 情報セキュリティマネジメントシステムとサービスマネジメントシステムの関係
- この細目の 2 文に現れない語(ほかの大分類・中分類が扱う情報セキュリティの用語)
名前から内容を推測して書くことは spec.md §8.1a に反する。
ほかの大分類・中分類にある情報セキュリティの記述を、この細目に持ち込まない。 このノートの根拠は、中分類 15 の 2.(20)の 2 文だけである。