問題文
ある企業のセキュリティ担当者が、クラウド向けの統制の枠組みとして業界で広く使われている統制目録を初めて開いた。この目録の構造を正しく述べているものはどれか。
選択肢
- 領域ごとに分類された統制目標の一覧で、統制ごとに提供者と利用者のどちらが担うのかが示されている
- 法令の条文をそのまま転記した一覧であり、統制の記述も担い手の区別も一覧には含まない
- 事業者に認証を与えるための審査基準そのものであり、この目録に適合すると自動的に認証が発行されるので、利用者は統制の担い手を確かめなくてよい
- 事業者が満たすべき要件を1つの通し番号の一覧として並べたもので、領域による分類は持たず、すべての統制を提供者が単独で実装する前提で書かれている