セキュリティ関連法規|システム監査技術者試験
この分野には 10問あります。くり返し出ているものから並べています。
この分野でくり返し出ている用語は個人情報(3問)・個人情報保護法(3問)・指摘事項(3問)・JIS Q 15001(2問)です。問題が多い回は平成23年度 特別(2問)・令和3年度 秋期(1問)・令和2年度 10月(1問)です。
罰する法、取扱いを律する法、権利を与える法
セキュリティに関わる法律は、ある行為を禁じて罰するもの、情報の取扱いに義務を課すもの、本人に権利を与えるものに分けると整理しやすくなります。条文の細部より、その法律が誰に何を求め、何を守ろうとしているかを先に押さえます。
罰する側では、不正アクセス禁止法が、他人のIDやパスワードなどの識別符号を無断で使い、アクセス制御機能を突破して利用できる状態にする行為を禁じます。社内LAN経由でも、正規の利用者でない者が不正に入手したIDを使えば該当します。刑法の電子計算機使用詐欺罪は、人ではなくコンピュータに虚偽の情報や不正な指令を与え、財産上の不法な利益を得る行為を罰します。
個人情報保護法の個人情報は、生存する個人に関する情報で特定の個人を識別できるものです。個人データを第三者に提供するには原則として本人の同意が要り、法令に基づく場合などが例外です。かつては主務大臣が事業者に報告の徴収や助言、勧告、命令を行う仕組みでしたが、現在は個人情報保護委員会が監督を担います。
JIS Q 15001は、本人から書面で直接個人情報を取得するとき、あらかじめ利用目的を明示し同意を得ることを求め、Webの入力画面からの取得もこれに当たります。電子署名法は、本人による一定の電子署名がある電磁的記録は真正に成立したものと推定するとして、押印と同様の効力を認めています。
サイバーセキュリティ基本法は国の施策の基本を定め、これに基づき内閣にサイバーセキュリティ戦略本部が、内閣官房に内閣サイバーセキュリティセンター(NISC)が置かれました。現在のNISCは、2025年7月1日に国家サイバー統括室へ改組されています。EUのGDPRは本人の権利を手厚く定め、第20条のデータポータビリティの権利は、自分が提供した個人データを機械可読な形式で受け取り、別の事業者へ移せる権利です。
この分野で出た問題
- 平成26年度 春期 問8個人情報の取得に関して,JIS Q 15001における個人情報取得時の要求事項への準拠性を監査した。指摘事項に該当するものはどれか。
- 令和3年度 秋期 問13EU域内の個人データ保護を規定するGDPR(General Data Protection Regulation,一般データ保護規則)第20条における,データポータビリティの権利に当たるものはどれか。
- 令和2年度 10月 問18サイバーセキュリティ基本法に基づき,内閣にサイバーセキュリティ戦略本部が設置されたのと同時に,内閣官房に設置された機関はどれか。
- 平成22年度 春期 問17不正アクセス禁止法に照らして違法となる行為はどれか。
- 平成21年度 春期 問14個人情報保護法で保護される個人情報の条件はどれか。
- 平成23年度 特別 問15個人情報保護法の中で規定された,個人情報の取扱いに関する不正行為に対して用意されている仕組みはどれか。
- 平成27年度 春期 問9個人情報取扱事業者に対する監査において,個人情報の第三者提供の観点から指摘事項に該当するものはどれか。
- 平成25年度 春期 問16刑法の電子計算機使用詐欺罪が適用される違法行為はどれか。
- 平成24年度 春期 問14電子署名法に規定されているものはどれか。
正解と解説は、答え合わせのあとに出ます。
年度から解く
この分野の問題は 9年度ぶんの試験から出ています。いちばん新しいのは令和3年度 秋期です。年度別に解くと、回ごとにまとめて解けます。