令和7年度 秋期 午前Ⅱ 問14
情報セキュリティ管理
JIS X 9251:2021(プライバシー影響評価のためのガイドライン)において,個人識別可能情報の処理に関する潜在的なプライバシー影響の,特定,分析,評価,協議,伝達及び対応の計画を立てるための全体的なプロセスと定義されているものはどれか。
- アeKYC
- イGDPR
- ウPIA
- エPII
答えと解説を見る
✓ これが正解ウPIA
解説
プライバシー影響を特定・評価し対応を計画する全体の過程がPIAです。
JIS X 9251:2021 は、個人識別可能情報を処理する際に生じうるプライバシーへの影響を、前もって見積もるための手引です。見分ける軸は、選択肢の語が、評価の手続を指すのか、守るべき規則を指すのか、情報そのものを指すのかです。PIAはプライバシー影響アセスメントとも呼ばれ、潜在的な影響の特定、分析、評価から、関係者との協議や伝達、対応の計画までを含む全体のプロセスを指します。新しいシステムやサービスを始める前に影響を洗い出し、設計の段階で手を打てるようにする点に意味があります。末尾のAが評価を表すことに目を付け、評価の過程を表す語を選ぶと迷いません。
ほかの選択肢はなぜ違うのか
- アeKYC:eKYCは、オンラインで本人確認を完結させる仕組みや手続を指す語です。口座開設などの場面で使われますが、個人識別可能情報の処理によるプライバシーへの影響を評価するプロセスではありません。
- イGDPR:GDPRは、EUで定められた個人データの保護に関する一般データ保護規則です。事業者が従うべき法的な枠組みであって、影響を特定して対応を計画するための評価の手続そのものを指す語ではありません。
- エPII:PIIは、特定の個人を識別できる情報、つまり個人識別可能情報そのものを指す語です。評価の対象となる情報の側の名前であり、その処理による影響を評価するプロセスの名前ではありません。
この問題の用語
- プライバシー私生活や個人情報をみだりに知られない権利のこと。OECDのガイドラインが定める8原則が、各国の法律の土台になっています。
- 分析集めたデータを細かく分けて、何がどう関わっているかを読み取ること。量が増えるほど、扱う道具も考え方も変わります。
出典:令和7年度 秋期 システム監査技術者試験 午前Ⅱ 問14
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)