令和4年度 秋期 午前Ⅱ 問14
情報セキュリティ管理
個人識別可能情報に関する問題
JIS X 9251:2021において,個人識別可能情報の処理に関する潜在的なプライバシー影響の,特定,分析,評価,協議,伝達及び対応の計画を立てるための全体的なプロセスと定義されているものはどれか。
- アeKYC
- イGDPR
- ウPIA
- エPII
答えと解説を見る
✓ これが正解ウPIA
解説
プライバシー影響の特定から対応計画までの全体プロセスはPIAです。
PIA(プライバシー影響アセスメント)は、個人識別可能情報を処理する仕組みを導入したり変更したりする際に、プライバシーへの潜在的な影響を事前に特定し、分析し、評価し、関係者と協議し、伝達し、対応を計画するための全体的なプロセスです。設問が引くJIS X 9251:2021は、このPIAの進め方の指針を示した規格です。システムが動き出してから問題に気づくのではなく、計画の段階で影響を見積もり、対策を設計に反映させるところに意義があります。見分ける軸は、選択肢の語が規則、本人確認の手法、情報そのもの、評価の手順のどれを指すかです。プロセスを問われているので、評価の手順を表す語を選びます。
ほかの選択肢はなぜ違うのか
- アeKYC:eKYCは、オンラインで本人確認を完結させる仕組みで、本人確認書類の画像や顔の撮影などを使って利用者が本人であることを確かめます。本人確認の手法であり、プライバシーへの影響を評価する全体的なプロセスを指す語ではありません。
- イGDPR:GDPRは、EU域内の個人データの保護について定めた一般データ保護規則で、規制の枠組みそのものを指します。評価のプロセスを表す語ではなく、事業者が守るべき法的な規則の名称なので、定義には当てはまりません。
- エPII:PIIは個人識別可能情報のことで、評価で扱う対象となる情報そのものを指します。影響を特定し評価するプロセスではなく、その対象になる情報の種類を表す語なので、定義とは合いません。
この問題の用語
- プライバシー私生活や個人情報をみだりに知られない権利のこと。OECDのガイドラインが定める8原則が、各国の法律の土台になっています。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和4年度 秋期 システム監査技術者試験 午前Ⅱ 問14
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)