セキュリティ関連法規・個人情報保護|平成31年度 春期 情報セキュリティマネジメント試験 午前 問31
JIS Q 15001:2017(個人情報保護マネジメントシステム-要求事項)に関する記述のうち,適切なものはどれか。
- 開示対象個人情報は,保有個人データとは別に定義されており,保有期間によらず全ての個人情報が該当すると定められている。
- 規格文書の構成は,JIS Q 27001:2014と異なり,マネジメントシステム規格に共通的に用いられる章立てが採用されていない。
- 特定の機微な個人情報が定義されており,労働組合への加盟といった情報が例として挙げられている。
- ✓ これが正解本人から書面に記載された個人情報を直接取得する場合には,利用目的などをあらかじめ書面によって本人に明示し,同意を得なければならないと定められている。
解説
書面で直接取得する際は利用目的を書面で明示し同意を得ます。
設問が引くJIS Q 15001:2017は、個人情報保護マネジメントシステムの要求事項を定めた規格です。本人から書面に記載された個人情報を直接取得する場合には、利用目的などをあらかじめ書面によって本人に明示し、同意を得ることが求められます。自分の情報が何に使われるのかを、本人が渡す前に知って判断できるようにするためです。なお、この2017年版は個人情報保護法との整合を図った版であり、規格の構成も、マネジメントシステム規格に共通の章立てを取り入れたものに改められています。
ほかの選択肢はなぜ違うのか
- 2017年版は、2006年版が使っていた開示対象個人情報という区分を、保有個人データに置き換えています。保有個人データとは別に定義されているという前半からしてこの版の説明になっておらず、保有期間によらず全ての個人情報が該当するという後半も、この版の定め方ではありません。
- 2017年版への改正で、マネジメントシステム規格に共通に用いられる章立てが取り入れられました。採用されていないという記述は、この版の構成の説明として合いません。
- 特定の機微な個人情報は、2006年版が置いていた区分の名称です。2017年版はこれを要配慮個人情報という区分に置き換えており、その中身は個人情報保護法の定義によります。法が挙げるのは人種、信条、社会的身分、病歴、犯罪の経歴などで、労働組合への加盟は入っていません。2017年版を説明した記述として、これは当てはまりません。
この問題に関係する言葉
- JIS Q 15001個人情報を守る仕組みの要求事項をまとめた日本産業規格です。書面で直接取得するときは、利用目的を書面で示して同意を得ます。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- 個人情報生きている個人を特定できる情報。氏名や生年月日のほか、ほかの情報と組み合わせれば特定できるものも含みます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 15001:2017 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問31
同じ単元をまとめて解くならセキュリティ関連法規・個人情報保護へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)