Salle d'étude Karinoya

Qualifications · Labo réussite Information Security Management (SG)

Réglementation liée à la sécurité de l'information

Les questions et les explications sont disponibles en Français. Les cours (articles explicatifs) n'existent qu'en japonais.

Voir la version japonaise (avec les cours) →

Q1 | Accès non autorisé

Lequel des actes suivants correspond à un accès non autorisé interdit par la loi japonaise sur l'interdiction des accès non autorisés (不正アクセス禁止法, Fusei Akusesu Kinshi-hō) ?

  1. Emporter sans autorisation un savoir-faire de fabrication de l'entreprise géré comme secret, et le divulguer à un concurrent.
  2. Manipuler directement un PC non connecté au réseau, et s'y connecter avec l'identifiant et le mot de passe d'un collègue.
  3. Saisir sans autorisation l'identifiant et le mot de passe d'autrui, pour se connecter à un serveur interne depuis l'extérieur de l'entreprise via Internet.
  4. Créer un virus provoquant un fonctionnement contraire à l'intention de l'utilisateur, et le conserver sur son propre PC sans le distribuer.
RéponseC. Saisir sans autorisation l'identifiant et le mot de passe d'autrui, pour se connecter à un serveur interne depuis l'extérieur de l'entreprise via Internet.

L'accès non autorisé consiste à rendre un ordinateur utilisable, notamment en saisissant sans autorisation, via une ligne de télécommunication, le code d'identification d'autrui ; la première proposition en relève. La création et la conservation d'un virus relèvent du délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites, et l'emport et la divulgation d'un secret d'affaires d'un problème relevant de la loi sur la prévention de la concurrence déloyale. Une manipulation directe ne passant pas par le réseau ne constitue pas un accès non autorisé au sens de cette loi.

Q2 | Acte facilitant

À la demande d'un collègue débordé de travail, on lui a communiqué, sans motif légitime, l'identifiant et le mot de passe de son propre système métier. Quelle est la combinaison la plus appropriée de la loi et de la disposition concernées par ce problème ?

  1. L'acte facilitant l'accès non autorisé, interdit par la loi sur l'interdiction des accès non autorisés
  2. Le délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites (dit délit de virus)
  3. L'obtention et la divulgation illicites d'un secret d'affaires, interdites par la loi sur la prévention de la concurrence déloyale
  4. L'atteinte au droit de reproduction et au droit de communication au public, prévue par la loi sur le droit d'auteur
RéponseA. L'acte facilitant l'accès non autorisé, interdit par la loi sur l'interdiction des accès non autorisés

Fournir à un tiers, sans motif légitime lié au travail ou autre, le code d'identification d'autrui relève de l'acte facilitant interdit par la loi sur l'interdiction des accès non autorisés, qui peut être constitué que le destinataire se soit ou non effectivement connecté. Le délit relatif aux virus relève du Code pénal, la divulgation d'un secret d'affaires de la loi sur la prévention de la concurrence déloyale, et la reproduction d'une œuvre de la loi sur le droit d'auteur : aucune de ces qualifications ne correspond au fait de communiquer un identifiant et un mot de passe.

Q3 | Conditions d'application

Une personne a manipulé directement, sur place, un PC autonome non connecté au réseau local interne, et s'y est connectée en saisissant l'identifiant et le mot de passe d'un collègue. Pour quelle raison cet acte ne relève-t-il pas d'un accès non autorisé au sens de la loi sur l'interdiction des accès non autorisés ?

  1. Parce que l'acte n'a pas été commis via une ligne de télécommunication
  2. Parce qu'aucune fonction de contrôle d'accès n'était configurée sur ce PC
  3. Parce qu'elle avait obtenu l'identifiant et le mot de passe de la bouche même du collègue
  4. Parce qu'elle n'a ni consulté ni emporté de fichiers
RéponseA. Parce que l'acte n'a pas été commis via une ligne de télécommunication

L'accès non autorisé exige, comme condition, d'être commis « via une ligne de télécommunication » ; une manipulation directe ne passant pas par le réseau n'entre donc pas dans son champ. L'accès non autorisé est constitué dès que l'appareil devient utilisable, la consultation effective n'étant pas une condition ; on suppose ici qu'une fonction de contrôle d'accès était bien configurée, et le fait d'avoir obtenu l'identifiant de la bouche du collègue n'a pas non plus d'incidence sur la qualification. Le risque de violation du règlement interne ou d'autres qualifications pénales subsiste néanmoins par ailleurs.

Q4 | Délit de virus

Quelle loi peut s'appliquer à une personne qui a créé un programme provoquant un fonctionnement contraire à l'intention de l'utilisateur, et l'a conservé sur son propre PC sans encore l'avoir distribué à personne ?

  1. La loi sur la prévention de la concurrence déloyale
  2. La loi sur l'interdiction des accès non autorisés
  3. La loi fondamentale sur la cybersécurité
  4. Le délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites
RéponseD. Le délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites

Le délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites (dit délit de virus) punit non seulement la création, la fourniture et l'usage, mais aussi l'acquisition et la conservation, et peut donc être constitué même sans distribution. La loi sur l'interdiction des accès non autorisés vise l'usurpation d'identité via le réseau, la loi sur la prévention de la concurrence déloyale protège notamment les secrets d'affaires, et la loi fondamentale sur la cybersécurité définit le dispositif et les responsabilités de l'État, sans servir de fondement à une sanction.

Q5 | Fraude d'usage

Quel délit peut le plus s'appliquer à une personne qui a saisi le numéro de carte de crédit d'autrui, obtenu par elle, sur un site de vente en ligne, pour se faire livrer un produit à elle-même ?

  1. L'obtention illicite de données à fourniture limitée, prévue par la loi sur la prévention de la concurrence déloyale
  2. L'atteinte au droit de communication au public, prévue par la loi sur le droit d'auteur
  3. Le délit de fraude par utilisation d'un ordinateur, prévu par le Code pénal
  4. Le délit d'entrave aux activités par destruction d'ordinateur, prévu par le Code pénal
RéponseC. Le délit de fraude par utilisation d'un ordinateur, prévu par le Code pénal

Le fait de fournir à un ordinateur de fausses informations ou des instructions illicites, pour créer un enregistrement électromagnétique inexact relatif à un droit patrimonial et en tirer un profit illégitime, relève du délit de fraude par utilisation d'un ordinateur. Le délit d'entrave aux activités par destruction d'ordinateur consiste à détruire un ordinateur ou des données pour entraver une activité, les données à fourniture limitée sont un type de données protégées par la loi sur la prévention de la concurrence déloyale, et le droit de communication au public est un droit prévu par la loi sur le droit d'auteur : aucune de ces qualifications ne correspond à ce cas.

Q6 | Entrave à l'activité

Quel délit peut le plus s'appliquer à une personne qui a envoyé en continu un volume massif de requêtes vers le serveur Web d'une autre entreprise, le rendant incapable de répondre, et a ainsi arrêté son activité de vente en ligne ?

  1. Le délit d'entrave aux activités par destruction d'ordinateur, prévu par le Code pénal
  2. Le délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites
  3. L'obtention illicite d'un secret d'affaires, prévue par la loi sur la prévention de la concurrence déloyale
  4. L'accès non autorisé, prévu par la loi sur l'interdiction des accès non autorisés
RéponseA. Le délit d'entrave aux activités par destruction d'ordinateur, prévu par le Code pénal

Le fait de donner à un ordinateur utilisé pour une activité une instruction illicite, notamment, pour l'empêcher de fonctionner conformément à son usage prévu et entraver ainsi l'activité, relève du délit d'entrave aux activités par destruction d'ordinateur. Aucune connexion n'ayant été effectuée avec le code d'identification d'autrui, il ne s'agit pas d'un accès non autorisé, et aucun virus n'ayant été créé, il ne s'agit pas non plus du délit relatif aux enregistrements électromagnétiques porteurs d'instructions illicites. Aucun secret d'affaires n'a été obtenu non plus.

Q7 | Loi fondamentale

Quel est le contenu approprié de la loi fondamentale sur la cybersécurité ?

  1. Elle définit les responsabilités de l'État et des collectivités locales, ainsi que les efforts attendus des opérateurs d'infrastructures sociales critiques, et prévoit l'installation, au sein du Cabinet, d'un quartier général de la stratégie de cybersécurité.
  2. Elle prévoit des dispositions punissant comme un délit le fait de se connecter à un ordinateur en utilisant sans autorisation l'identifiant et le mot de passe d'autrui.
  3. Elle prévoit qu'en cas de fourniture de données personnelles à un tiers, le consentement préalable de la personne concernée doit, en principe, être obtenu.
  4. Elle définit les trois conditions — gestion en tant que secret, utilité et absence de notoriété publique — requises pour bénéficier de la protection légale en tant que secret d'affaires.
RéponseA. Elle définit les responsabilités de l'État et des collectivités locales, ainsi que les efforts attendus des opérateurs d'infrastructures sociales critiques, et prévoit l'installation, au sein du Cabinet, d'un quartier général de la stratégie de cybersécurité.

La loi fondamentale sur la cybersécurité est une loi organisationnelle qui définit les principes fondamentaux de la politique de l'État, les responsabilités de l'État et des collectivités locales, les efforts volontaires attendus notamment des opérateurs d'infrastructures sociales critiques, et l'installation, au sein du Cabinet, d'un quartier général de la stratégie de cybersécurité ; elle ne prévoit pas de disposition pénale pour un délit particulier. La sanction de l'usurpation d'identité relève de la loi sur l'interdiction des accès non autorisés, les trois conditions du secret d'affaires de la loi sur la prévention de la concurrence déloyale, et la restriction de la fourniture à un tiers de la loi sur la protection des informations personnelles.

Q8 | Secret d'affaires

Quelle est la combinaison des trois conditions nécessaires pour qu'une information soit protégée comme secret d'affaires au titre de la loi sur la prévention de la concurrence déloyale ?

  1. Exactitude, exhaustivité et actualité
  2. Confidentialité, intégrité et disponibilité
  3. Fourniture limitée, accumulation substantielle et gestion électromagnétique
  4. Gestion en tant que secret, utilité et absence de notoriété publique
RéponseD. Gestion en tant que secret, utilité et absence de notoriété publique

Le secret d'affaires doit satisfaire simultanément trois conditions : être géré comme un secret (gestion du secret), constituer une information technique ou commerciale utile à l'activité (utilité), et ne pas être publiquement connu (absence de notoriété publique). La première proposition correspond aux conditions des données à fourniture limitée, la deuxième aux trois piliers de la sécurité de l'information, et la troisième à des points de vue généraux sur la qualité de l'information ; aucune ne correspond aux conditions du secret d'affaires.

Q9 | Gestion du secret

Un employé parti de l'entreprise a copié et emporté la liste des clients, placée dans un dossier partagé accessible à tous en interne, sans aucune mention comme « réservé à l'entreprise ». Quelle est la principale raison pour laquelle il est difficile d'invoquer une atteinte à un secret d'affaires au titre de la loi sur la prévention de la concurrence déloyale ?

  1. La personne qui l'a emportée disposait, du temps où elle était en poste, d'un droit d'accès légitime
  2. Il est difficile de reconnaître qu'elle était gérée comme un secret, si bien que la condition de gestion du secret fait défaut
  3. La liste des clients est déjà une information publiquement connue, si bien que la condition d'absence de notoriété publique fait défaut
  4. La liste des clients ne peut être considérée comme une information utile à l'activité, si bien que la condition d'utilité fait défaut
RéponseB. Il est difficile de reconnaître qu'elle était gérée comme un secret, si bien que la condition de gestion du secret fait défaut

En l'absence de toute restriction d'accès ou de mention indiquant son caractère secret, il est difficile de reconnaître que l'entreprise la gérait comme un secret, si bien que la condition de gestion du secret fait défaut, ce qui empêche sa protection en tant que secret d'affaires. Une liste de clients satisfait normalement la condition d'utilité, et l'absence de notoriété publique tant qu'elle n'est pas rendue publique à l'extérieur. L'existence ou non d'un droit d'accès pendant la période d'emploi n'est pas une condition pour qualifier l'information de secret d'affaires. Ce sont la restriction d'accès et la mention au quotidien qui constituent le préalable à la protection légale.

Q10 | Données à fourniture limitée

Une grande quantité de données d'observation météorologique, fournie à titre onéreux aux entreprises membres, est accumulée et gérée par un moyen électromagnétique, mais n'est pas gérée comme un secret. À quel type de protection de la loi sur la prévention de la concurrence déloyale ces données appartiennent-elles ?

  1. Le secret d'affaires au sens de la loi sur la prévention de la concurrence déloyale
  2. Les informations personnelles nécessitant une attention particulière au sens de la loi sur la protection des informations personnelles
  3. Les données à fourniture limitée au sens de la loi sur la prévention de la concurrence déloyale
  4. Les informations traitées de façon anonyme au sens de la loi sur la protection des informations personnelles
RéponseC. Les données à fourniture limitée au sens de la loi sur la prévention de la concurrence déloyale

Une information technique ou commerciale fournie dans le cadre d'une activité à des personnes déterminées, et accumulée et gérée en quantité substantielle par un moyen électromagnétique, est protégée en tant que données à fourniture limitée au titre de la loi sur la prévention de la concurrence déloyale. N'étant pas gérées comme un secret, elles ne relèvent pas du secret d'affaires prévu par la même loi. Les informations nécessitant une attention particulière et les informations traitées de façon anonyme sont toutes deux des notions de la loi sur la protection des informations personnelles, relevant d'une loi et d'un objet différents.

Q11 | Information personnelle

Laquelle des propositions suivantes relève d'une information personnelle au sens de la loi japonaise sur la protection des informations personnelles (個人情報保護法, Kojin Jōhō Hogo-hō) ?

  1. Une statistique du nombre de visiteurs, agrégée de façon à ne permettre l'identification d'aucun individu déterminé
  2. Le nom et l'ancienne adresse, du vivant de la personne, d'une personne déjà décédée
  3. Le numéro de permis de conduire d'une personne physique vivante
  4. L'adresse du siège social et le numéro de téléphone principal d'une personne morale
RéponseC. Le numéro de permis de conduire d'une personne physique vivante

Le numéro de permis de conduire relève d'un code d'identification personnelle, ce qui en fait à lui seul une information personnelle. L'information personnelle concernant une personne physique vivante, l'information relative à une personne décédée n'en relève pas, pas plus que l'information relative à une personne morale elle-même. Une valeur statistique agrégée de sorte à ne pas permettre l'identification d'un individu ne relève pas non plus d'une information personnelle.

Q12 | Demande de divulgation

Sur quel objet la personne concernée peut-elle demander à l'opérateur traitant des informations personnelles la divulgation, la rectification du contenu, ou la cessation de l'utilisation ?

  1. Les informations traitées sous pseudonyme
  2. Les informations traitées de façon anonyme
  3. La base de données d'informations personnelles et assimilées
  4. Les données personnelles détenues
RéponseD. Les données personnelles détenues

Ce sur quoi la personne concernée peut demander divulgation, rectification ou cessation d'utilisation, ce sont les données personnelles détenues, c'est-à-dire les données personnelles sur lesquelles l'opérateur a le pouvoir de répondre à de telles demandes. La base de données d'informations personnelles et assimilées est un terme désignant l'organisation systématique elle-même permettant de rechercher des informations personnelles, et non ce qui fait l'objet d'une demande. Les informations traitées de façon anonyme et les informations traitées sous pseudonyme sont toutes deux exclues du champ des demandes de divulgation par la personne concernée.

Q13 | Attention particulière

Laquelle des propositions suivantes relève d'une information personnelle nécessitant une attention particulière au sens de la loi sur la protection des informations personnelles ?

  1. L'adresse électronique professionnelle d'un employé
  2. L'information relative à la nationalité d'un employé
  3. Le montant du revenu annuel d'un employé sur la dernière année
  4. Le résultat de la visite médicale d'un employé
RéponseD. Le résultat de la visite médicale d'un employé

Le résultat d'une visite médicale, entre autres, est désigné par décret comme une information personnelle nécessitant une attention particulière. Ces informations concernent notamment la race, les convictions, le statut social, les antécédents médicaux, le casier judiciaire, ou le fait d'avoir subi un préjudice du fait d'une infraction ; l'adresse électronique et le revenu annuel n'en relèvent pas. La nationalité elle-même ne relève pas non plus de la race, et n'est pas désignée comme information nécessitant une attention particulière. La confusion étant fréquente, il convient de retenir que le champ concerné fait l'objet d'une liste limitative.

Q14 | Traitement des attentions particulières

Concernant le traitement d'une information personnelle nécessitant une attention particulière, laquelle des propositions suivantes est appropriée ?

  1. Même lorsqu'elle est transmise à un prestataire dans les limites nécessaires à la réalisation de la finalité d'utilisation, le consentement préalable de la personne concernée est toujours indispensable.
  2. Une fois traitée en information sous pseudonyme, elle peut être fournie à un tiers sans le consentement de la personne concernée.
  3. L'obtention exige en principe le consentement préalable de la personne concernée, et la fourniture à un tiers par opt-out n'est pas admise.
  4. Si l'information a été publiée par la personne concernée elle-même, il devient inutile, après son obtention, de continuer à la traiter comme une information nécessitant une attention particulière.
RéponseC. L'obtention exige en principe le consentement préalable de la personne concernée, et la fourniture à un tiers par opt-out n'est pas admise.

L'obtention d'une information nécessitant une attention particulière exige en principe le consentement de la personne concernée, et elle est exclue du champ de la fourniture à un tiers par opt-out. Le fait que la personne l'ait elle-même publiée ne change rien à sa qualification. Une information sous pseudonyme ne peut en principe pas être fournie à un tiers, et le traitement ne permet pas non plus une fourniture libre. La fourniture liée à une sous-traitance ne relevant pas d'une fourniture à un tiers, le consentement de la personne concernée n'y est pas nécessaire.

Q15 | Opt-out

Quelle est la condition nécessaire pour effectuer une fourniture de données personnelles à un tiers par opt-out ?

  1. Faire, à chaque fourniture, un rapport écrit à la Commission de protection des données personnelles sur le contenu des données fournies et le nom et l'adresse du destinataire
  2. Traiter les données personnelles fournies en informations traitées de façon anonyme, de sorte qu'aucun individu déterminé ne puisse être identifié ni les données restaurées
  3. Notifier les éléments prescrits à la personne concernée, ou les placer dans un état où elle peut facilement en prendre connaissance, et effectuer une déclaration auprès de la Commission de protection des données personnelles
  4. Obtenir à l'avance, pour chaque destinataire, le consentement individuel de la personne concernée
RéponseC. Notifier les éléments prescrits à la personne concernée, ou les placer dans un état où elle peut facilement en prendre connaissance, et effectuer une déclaration auprès de la Commission de protection des données personnelles

L'opt-out est un dispositif qui permet de fournir des données personnelles à un tiers sans le consentement de la personne concernée, à condition de prévoir la cessation de la fourniture sur demande de celle-ci, de lui notifier les éléments prescrits ou de les placer dans un état où elle peut facilement en prendre connaissance, et de faire une déclaration auprès de la Commission de protection des données personnelles. Si l'on recueille un consentement individuel, il n'est pas nécessaire de recourir à l'opt-out, et le traitement en informations anonymisées n'en est pas non plus une condition. Il n'existe pas non plus d'obligation de rapport à chaque fourniture.

Q16 | Usage commun

Quelle est la différence entre l'usage commun de données personnelles et la fourniture à un tiers par opt-out ?

  1. L'usage commun ne nécessite pas de déclaration auprès de la Commission de protection des données personnelles, alors que l'opt-out en nécessite une.
  2. L'usage commun ne peut pas porter sur des informations personnelles nécessitant une attention particulière, alors que l'opt-out le peut.
  3. L'usage commun relève d'une fourniture à un tiers, alors que l'opt-out en est exclu.
  4. L'usage commun ne nécessite absolument aucune notification à la personne concernée, alors que l'opt-out en nécessite une.
RéponseA. L'usage commun ne nécessite pas de déclaration auprès de la Commission de protection des données personnelles, alors que l'opt-out en nécessite une.

L'usage commun n'exige qu'une notification préalable à la personne concernée, ou qu'elle soit placée en état d'en prendre facilement connaissance, du fait de l'usage commun, des éléments concernés, du périmètre des co-utilisateurs, de la finalité d'utilisation et du nom du responsable de gestion ; aucune déclaration à la Commission n'est nécessaire. L'opt-out, à l'inverse, exige une déclaration, et ne peut porter sur une information nécessitant une attention particulière. Le partenaire d'un usage commun n'est pas considéré comme un tiers, alors que l'opt-out est une forme de fourniture à un tiers : ce point aussi est inversé.

Q17 | Pseudonyme et anonyme

Concernant la différence entre les informations traitées sous pseudonyme et les informations traitées de façon anonyme, laquelle des propositions suivantes est appropriée ?

  1. Dans les deux cas, il faut, lors d'une fourniture à un tiers, notifier au destinataire les coordonnées de la personne concernée.
  2. Les informations traitées de façon anonyme peuvent être fournies à un tiers sans le consentement de la personne concernée, alors que les informations traitées sous pseudonyme ne peuvent l'être, sauf en cas de sous-traitance, de succession d'entreprise ou d'usage commun.
  3. Les deux peuvent être fournies à un tiers avec le consentement de la personne concernée, et ne peuvent l'être sans ce consentement.
  4. Les informations traitées sous pseudonyme peuvent être fournies à un tiers même sans le consentement de la personne concernée, alors que les informations traitées de façon anonyme ne peuvent l'être même avec ce consentement.
RéponseB. Les informations traitées de façon anonyme peuvent être fournies à un tiers sans le consentement de la personne concernée, alors que les informations traitées sous pseudonyme ne peuvent l'être, sauf en cas de sous-traitance, de succession d'entreprise ou d'usage commun.

Les informations traitées de façon anonyme sont traitées de sorte à ne permettre ni l'identification d'un individu ni la restauration des données, et peuvent, moyennant une publication et une mention prescrites, être fournies à un tiers sans le consentement de la personne concernée. Les informations traitées sous pseudonyme conservant un état identifiable par recoupement avec d'autres informations, leur fourniture à un tiers n'est admise que dans le cadre d'une sous-traitance, d'une succession d'entreprise ou d'un usage commun. Les deux cas sont donc inversés dans la deuxième proposition. Dans les deux cas, le recoupement dans le but d'identifier la personne concernée est interdit, et il n'existe aucune obligation de notifier ses coordonnées.

Q18 | Analyse interne

L'entreprise souhaite faire analyser les données de ses membres uniquement par son service marketing interne. Après avoir supprimé le nom et d'autres éléments, et traité les données de sorte qu'un individu ne puisse être identifié qu'en cas de recoupement avec d'autres informations, quelle est la qualification et la contrainte appropriées de l'information ainsi traitée ?

  1. Il s'agit d'une information traitée sous pseudonyme, qui cesse d'être une information personnelle dès son traitement et échappe donc entièrement à l'application de la loi sur la protection des informations personnelles.
  2. Il s'agit d'une information traitée sous pseudonyme ; il est interdit de la recouper avec d'autres informations dans le but d'identifier la personne concernée, et elle ne peut en principe pas non plus être fournie à un tiers.
  3. Il s'agit d'une information traitée de façon anonyme, et l'information traitée peut être utilisée pour contacter la personne concernée.
  4. Il s'agit d'une information traitée de façon anonyme, à laquelle il faut répondre en cas de demande de divulgation ou de cessation d'utilisation formée par la personne concernée.
RéponseB. Il s'agit d'une information traitée sous pseudonyme ; il est interdit de la recouper avec d'autres informations dans le but d'identifier la personne concernée, et elle ne peut en principe pas non plus être fournie à un tiers.

Une information traitée de sorte qu'un individu ne puisse être identifié qu'en cas de recoupement avec d'autres informations relève d'une information traitée sous pseudonyme, adaptée à une analyse interne. Le recoupement dans un but d'identification et le contact de la personne concernée sont interdits, et la fourniture à un tiers n'est pas non plus possible, sauf sous-traitance, succession d'entreprise ou usage commun. Une information traitée jusqu'à devenir irrestaurable relève de l'information traitée de façon anonyme, qui peut, elle, être fournie à un tiers. L'information traitée sous pseudonyme reste également soumise à la loi, et est exclue du champ des demandes de divulgation.

Q19 | Fourniture à un tiers

Dans quel cas la transmission de données personnelles à un autre opérateur, sans le consentement de la personne concernée, ne viole-t-elle pas la restriction de fourniture à un tiers ?

  1. Lorsqu'il a été vérifié que le destinataire est un opérateur ayant effectué la déclaration nécessaire auprès de la Commission de protection des données personnelles
  2. Lorsqu'elle est faite à une autre société du même groupe d'entreprises, au motif qu'elle appartient au même groupe
  3. Lorsqu'elle est faite à un prestataire à qui l'on confie une tâche dans les limites nécessaires à la réalisation de la finalité d'utilisation, pour l'exécution de cette tâche
  4. Lorsqu'elle est faite à l'entreprise avec laquelle des cartes de visite ont été échangées lors d'un salon, dans le but de la démarcher ultérieurement
RéponseC. Lorsqu'elle est faite à un prestataire à qui l'on confie une tâche dans les limites nécessaires à la réalisation de la finalité d'utilisation, pour l'exécution de cette tâche

La sous-traitance dans les limites nécessaires à la réalisation de la finalité d'utilisation, la succession d'entreprise, et la fourniture liée à un usage commun ne relèvent pas d'une fourniture à un tiers ; le consentement de la personne concernée n'y est donc pas nécessaire. Le commettant conserve toutefois l'obligation de superviser le prestataire. Même au sein d'un même groupe d'entreprises, une personne morale distincte reste un tiers, et ni l'échange de cartes de visite ni l'existence d'une déclaration du destinataire ne justifient une fourniture sans consentement.

Q20 | Rapport de fuite

En cas de fuite de données personnelles, dans quel cas le rapport à la Commission de protection des données personnelles et la notification aux personnes concernées deviennent-ils obligatoires ?

  1. Uniquement lorsqu'une question a effectivement été posée par une personne concernée
  2. Lorsque des informations nécessitant une attention particulière sont concernées, lorsqu'une intention frauduleuse est possible, ou lorsque le nombre de personnes concernées dépasse 1 000, entre autres cas
  3. Le cas où, pour une fuite survenue chez un prestataire, seul ce prestataire doit faire un rapport, le commettant n'étant soumis à aucune obligation de rapport à la Commission de protection des données personnelles
  4. Quel que soit le nombre ou le contenu des données personnelles ayant fui, tout cas de fuite, de perte ou d'endommagement survenu chez cet opérateur
RéponseB. Lorsque des informations nécessitant une attention particulière sont concernées, lorsqu'une intention frauduleuse est possible, ou lorsque le nombre de personnes concernées dépasse 1 000, entre autres cas

Le rapport et la notification aux personnes concernées deviennent obligatoires lorsque des informations nécessitant une attention particulière sont concernées, lorsqu'un risque de dommage patrimonial existe, lorsqu'une intention frauduleuse est possible, ou lorsque le nombre de personnes concernées dépasse 1 000, entre autres cas. Ce n'est pas l'ensemble des cas quel qu'en soit le nombre, et l'existence d'une question posée par une personne concernée n'est pas non plus une condition. Même en cas de survenue chez un prestataire, le commettant n'est pas dégagé de sa responsabilité.

Q21 | Loi applicable

Une liste de clients confiée par un partenaire commercial a été utilisée sans autorisation pour les activités commerciales propres de l'entreprise, dans un but différent de celui défini par le contrat. Quelle est la loi la plus directement concernée ?

  1. La loi sur la protection des informations personnelles
  2. Le délit du Code pénal relatif aux enregistrements électromagnétiques porteurs d'instructions illicites
  3. La loi sur le droit d'auteur
  4. La loi sur l'interdiction des accès non autorisés
RéponseA. La loi sur la protection des informations personnelles

Une information personnelle ne peut être traitée que dans les limites de la finalité d'utilisation déterminée, et l'utiliser hors de cette finalité sans le consentement de la personne concernée viole la loi sur la protection des informations personnelles. La loi sur le droit d'auteur vise la reproduction d'œuvres, la loi sur l'interdiction des accès non autorisés l'usurpation d'identité via le réseau, et le délit relatif aux enregistrements électromagnétiques porteurs d'instructions illicites la création de virus : aucune de ces lois ne régit en elle-même l'usage hors finalité de données confiées.

Q22 | Loi sur les plateformes

Quel est le nom de la loi, issue de la réforme de l'ancienne loi sur la limitation de responsabilité des fournisseurs d'accès, entrée en vigueur le 1er avril 2025 ?

  1. La loi sur la transparence des plateformes numériques spécifiées
  2. La loi sur la prévention des atteintes aux droits sur Internet
  3. La loi sur la publication d'informations par les opérateurs de télécommunications
  4. La loi sur le traitement des plateformes de diffusion de l'information
RéponseD. La loi sur le traitement des plateformes de diffusion de l'information

Par la réforme de 2024, la loi sur la limitation de responsabilité des fournisseurs d'accès a été renommée loi sur le traitement des plateformes de diffusion de l'information, entrée en vigueur le 1er avril 2025. Le mécanisme antérieur de limitation de la responsabilité en dommages-intérêts et de divulgation de l'identité de l'auteur est maintenu, tout en ajoutant des obligations pour les grands opérateurs de plateformes. Les trois autres noms ne sont pas nés de cette réforme, et le programme les traite eux aussi comme un simple remplacement de l'ancienne loi sur la limitation de responsabilité des fournisseurs d'accès.

Q23 | Grands opérateurs

Quelle obligation la loi sur le traitement des plateformes de diffusion de l'information impose-t-elle aux grands fournisseurs de services de télécommunication spécifiés ?

  1. Publier les informations relatives à l'auteur d'une publication soupçonnée de porter atteinte à un droit, même en l'absence de demande de la victime
  2. Publier la méthode de réception des demandes de suppression, enquêter sur ces demandes et notifier le résultat dans un délai déterminé, et définir et publier des critères de suppression
  3. Suivre l'ordre de suppression émis au cas par cas par l'administration pour une publication ayant fait l'objet d'une plainte pour atteinte à un droit, et supprimer immédiatement cette publication
  4. Examiner individuellement le contenu de chaque information avant sa publication, et ne pas la publier en cas de risque d'atteinte à un droit
RéponseB. Publier la méthode de réception des demandes de suppression, enquêter sur ces demandes et notifier le résultat dans un délai déterminé, et définir et publier des critères de suppression

Cette loi impose aux grands opérateurs de plateformes la publication de la méthode de réception des demandes, la désignation d'un spécialiste de l'enquête sur les informations litigieuses, la notification du résultat de l'enquête dans un délai déterminé, l'élaboration et la publication de critères de suppression, ainsi que la publication annuelle de l'état de leur traitement, afin d'accélérer et de rendre transparente leur réponse. Ce n'est pas un dispositif imposant un examen préalable systématique des publications, ni un mécanisme où l'administration ordonnerait la suppression. Les informations relatives à l'auteur relèvent d'une procédure de divulgation sur demande de la personne concernée, et non d'une publication.

Q24 | Secret des communications

Quelle loi dispose qu'un opérateur de télécommunications ne doit pas divulguer le secret des communications d'autrui dont il a eu connaissance dans le cadre de son activité ?

  1. La loi sur l'interdiction des accès non autorisés
  2. La loi sur la protection des informations personnelles
  3. Le délit de création illicite d'un enregistrement électromagnétique privé, prévu par le Code pénal
  4. La loi sur les télécommunications
RéponseD. La loi sur les télécommunications

La protection du secret des communications et l'interdiction de la censure sont définies par la loi japonaise sur les télécommunications, dont l'objet de protection s'étend non seulement au contenu de la communication, mais aussi à ses éléments constitutifs, comme qui a communiqué avec qui et à quel moment. La loi sur la protection des informations personnelles régit le traitement des informations personnelles, et la loi sur l'interdiction des accès non autorisés l'usurpation d'identité via le réseau ; le délit de création illicite d'un enregistrement électromagnétique privé est un délit du Code pénal punissant la création illicite d'un enregistrement électromagnétique : aucune de ces lois ne fonde le secret des communications.

Q25 | Courriel publicitaire

Quelle loi définit le principe selon lequel un courriel électronique à but publicitaire ne peut être envoyé qu'aux personnes ayant préalablement donné leur consentement ?

  1. La loi sur la protection des informations personnelles
  2. La loi sur la réglementation des courriers électroniques spécifiés
  3. La loi sur l'interdiction des accès non autorisés
  4. La loi sur le droit d'auteur
RéponseB. La loi sur la réglementation des courriers électroniques spécifiés

La réglementation en opt-in des courriels publicitaires est définie par la loi sur la réglementation des courriers électroniques spécifiés. La loi sur la protection des informations personnelles encadre le traitement de l'adresse électronique en tant que donnée personnelle, sans définir directement l'admissibilité de l'envoi lui-même, et la loi sur l'interdiction des accès non autorisés comme la loi sur le droit d'auteur portent respectivement sur l'usurpation d'identité via le réseau et sur l'usage d'œuvres : aucune ne fonde la réglementation de l'envoi de courriels publicitaires.

Q26 | Mentions du courriel

Lors de l'envoi d'un courriel publicitaire fondé sur la loi sur la réglementation des courriers électroniques spécifiés, que l'expéditeur doit-il obligatoirement faire ?

  1. Faire, pour chaque destinataire pris individuellement, une notification préalable 3 jours avant l'envoi du courriel publicitaire.
  2. Afficher le nom ou la dénomination de l'expéditeur, ainsi qu'un contact permettant de recevoir une notification de refus de réception.
  3. Mentionner en tête du corps du message le numéro de déclaration obtenu au préalable auprès de la Commission de protection des données personnelles.
  4. Changer l'adresse électronique d'envoi à chaque fois, sans jamais réutiliser la même adresse.
RéponseB. Afficher le nom ou la dénomination de l'expéditeur, ainsi qu'un contact permettant de recevoir une notification de refus de réception.

La loi sur la réglementation des courriers électroniques spécifiés impose d'afficher le nom ou la dénomination de l'expéditeur, ainsi qu'une adresse électronique ou une URL permettant de recevoir une notification de refus de réception, et interdit d'envoyer en falsifiant les informations sur l'expéditeur. La conservation d'une trace du consentement obtenu est également nécessaire. Ni une notification préalable, ni un changement de l'adresse d'envoi, ne sont exigés ; il est au contraire interdit de falsifier l'adresse. Il n'existe pas non plus de système de numéro de déclaration auprès de la Commission.

Q27 | Loi sur les signatures

Quel est le contenu approprié de la loi japonaise sur les signatures électroniques (電子署名法, Denshi Shomei-hō) ?

  1. Pour un enregistrement électromagnétique muni d'une signature électronique, non seulement l'identité de l'auteur, mais aussi la véracité du contenu écrit, est légalement garantie.
  2. Un enregistrement électromagnétique muni d'une signature électronique satisfaisant certaines conditions, que seul l'intéressé peut apposer, est présumé avoir été établi de façon authentique.
  3. Le certificat utilisé pour la signature électronique ne peut être délivré que directement par l'État.
  4. L'usage d'une signature électronique exige d'obtenir au préalable, par écrit, le consentement de l'autre partie.
RéponseB. Un enregistrement électromagnétique muni d'une signature électronique satisfaisant certaines conditions, que seul l'intéressé peut apposer, est présumé avoir été établi de façon authentique.

La loi sur les signatures électroniques dispose qu'un enregistrement électromagnétique muni d'une signature électronique satisfaisant certaines conditions, que seul l'intéressé peut apposer, est présumé avoir été établi de façon authentique, conférant ainsi au document électronique une force probante comparable à celle d'un document papier revêtu d'un sceau. Ce qui est présumé, c'est que le document a été établi par la volonté de l'intéressé, et non la véracité de son contenu. Aucun consentement écrit n'est nécessaire pour l'usage, et le certificat peut aussi être délivré par un service de certification privé agréé.

Q28 | Reproduction de logiciel

Un logiciel du commerce a été installé sans autorisation sur des PC internes en nombre dépassant les licences achetées, et utilisé ainsi. Quelle est la loi la plus directement concernée ?

  1. La loi sur la prévention de la concurrence déloyale
  2. La loi sur la protection des informations personnelles
  3. La loi sur l'interdiction des accès non autorisés
  4. La loi sur le droit d'auteur
RéponseD. La loi sur le droit d'auteur

Un programme étant une œuvre, le reproduire et l'utiliser au-delà du périmètre autorisé constitue une atteinte au droit de reproduction, entre autres, prévu par la loi sur le droit d'auteur. La loi sur la prévention de la concurrence déloyale protège notamment les secrets d'affaires et les données à fourniture limitée, la loi sur l'interdiction des accès non autorisés vise l'usurpation d'identité via le réseau, et la loi sur la protection des informations personnelles porte sur le traitement des informations personnelles : aucune ne régit directement une installation dépassant le nombre de licences.

Q29 | Exclu de la protection

Laquelle des propositions suivantes n'est pas protégée par la loi sur le droit d'auteur ?

  1. Une photographie prise par un employé pour être publiée dans le bulletin interne de l'entreprise
  2. L'algorithme qui sous-tend un programme, ou le protocole de communication lui-même
  3. Une macro-programme fonctionnant sous un tableur, créée par un employé à des fins professionnelles
  4. Une base de données interne dont la sélection ou l'organisation systématique des informations présente un caractère créatif
RéponseB. L'algorithme qui sous-tend un programme, ou le protocole de communication lui-même

La loi sur le droit d'auteur protège l'expression créative d'une pensée ou d'un sentiment ; l'algorithme (la méthode de résolution) qui la sous-tend, le langage de programmation ou le protocole de communication ne sont pas protégés. Un programme, y compris une macro, est protégé en tant qu'œuvre, et une base de données l'est également si la sélection ou l'organisation systématique des informations présente un caractère créatif. Une photographie est aussi une œuvre. Il est utile de retenir que ce n'est pas l'idée qui est protégée, mais son expression.

Q30 | Apprentissage de l'IA

Pour développer en interne une IA générative, l'entreprise souhaite collecter une grande quantité de textes publiés sur le Web et les analyser comme données d'apprentissage. Quelle est l'approche appropriée au regard de la loi sur le droit d'auteur ?

  1. L'usage à des fins d'analyse d'information, ne visant pas à jouir de la pensée ou du sentiment exprimés dans une œuvre, peut se faire sans autorisation dans la mesure jugée nécessaire, sauf lorsqu'il porte atteinte de façon injustifiée aux intérêts du titulaire des droits.
  2. Dès lors qu'elle a servi à l'apprentissage, même si le texte produit ressemble à une œuvre existante et est jugé en découler, cela ne constitue jamais une atteinte au droit d'auteur.
  3. Une information publiée sur Internet, même s'il s'agit d'une œuvre, échappant à l'application de la loi sur le droit d'auteur, sa collecte, son analyse et la publication du résultat produit peuvent se faire librement.
  4. Lorsqu'elles servent de données d'apprentissage, même dans le cadre d'une analyse d'information ne visant pas à jouir de la pensée ou du sentiment exprimés, aucune œuvre collectée ne peut être utilisée sans l'autorisation individuelle de son titulaire de droits.
RéponseA. L'usage à des fins d'analyse d'information, ne visant pas à jouir de la pensée ou du sentiment exprimés dans une œuvre, peut se faire sans autorisation dans la mesure jugée nécessaire, sauf lorsqu'il porte atteinte de façon injustifiée aux intérêts du titulaire des droits.

L'article 30-4 de la loi sur le droit d'auteur permet un usage à des fins d'analyse d'information ne visant pas à jouir de la pensée ou du sentiment exprimés dans une œuvre, sans autorisation, dans la mesure jugée nécessaire. Cela dit, ce n'est pas le cas lorsque cet usage porte atteinte de façon injustifiée aux intérêts du titulaire des droits. Une œuvre reste protégée même publiée, et une autorisation individuelle n'est pas toujours systématiquement nécessaire. De plus, si le texte produit ressemble à une œuvre existante et en est jugé dépendant, une atteinte peut être constituée au stade même de la production ou de l'utilisation.

Q31 | Sans autorisation

Quel usage est admis par la loi sur le droit d'auteur sans l'autorisation du titulaire des droits ?

  1. Télécharger et conserver une bande dessinée payante, tout en sachant qu'elle a été mise en ligne illégalement.
  2. Citer une partie d'un article publié, en indiquant clairement la source, en la distinguant nettement de son propre texte, et dans une mesure où son propre texte reste prépondérant.
  3. Photocopier la partie nécessaire d'un livre du commerce en autant d'exemplaires que de participants, pour la distribuer comme support d'une formation interne, chacun devant la conserver.
  4. Contourner une protection anticopie pour reproduire un DVD du commerce, en vue de le regarder à titre personnel chez soi.
RéponseB. Citer une partie d'un article publié, en indiquant clairement la source, en la distinguant nettement de son propre texte, et dans une mesure où son propre texte reste prépondérant.

La citation peut se faire sans autorisation dès lors que l'œuvre a été publiée, que l'usage est conforme aux pratiques loyales, qu'il reste dans une mesure justifiée, que la partie citée est clairement distinguée avec le texte propre prépondérant sur la citation, et que la source est indiquée. Une reproduction en autant d'exemplaires que de participants pour une formation interne dépasse le cadre de l'usage privé, et le téléchargement en connaissance de cause d'une diffusion illégale comme la reproduction en contournant une protection anticopie sont tous deux exclus du régime de la reproduction pour usage privé.

Q32 | Direction et instruction

Quelle est la différence appropriée entre un contrat d'entreprise (ukeoi) et un contrat de travail temporaire (haken) ?

  1. Ni le donneur d'ordre dans le contrat d'entreprise, ni l'entreprise utilisatrice dans le travail temporaire, ne peuvent donner d'instructions directes aux travailleurs qu'ils reçoivent.
  2. Dans le contrat d'entreprise, le donneur d'ordre ne peut pas donner d'instructions directes aux travailleurs de l'autre partie, tandis que dans le travail temporaire, l'entreprise utilisatrice peut donner des instructions au travailleur temporaire.
  3. Dans les deux cas, c'est l'entreprise qui reçoit le travail qui est liée aux travailleurs par un rapport d'emploi, et c'est aussi elle qui donne les instructions.
  4. Dans le contrat d'entreprise, le donneur d'ordre peut donner des instructions directes aux travailleurs de l'autre partie, tandis que dans le travail temporaire, l'entreprise utilisatrice ne peut pas donner d'instructions au travailleur temporaire.
RéponseB. Dans le contrat d'entreprise, le donneur d'ordre ne peut pas donner d'instructions directes aux travailleurs de l'autre partie, tandis que dans le travail temporaire, l'entreprise utilisatrice peut donner des instructions au travailleur temporaire.

Le contrat d'entreprise est un contrat visant l'achèvement d'un ouvrage, où le donneur d'ordre ne peut pas donner d'instructions directes aux travailleurs de l'entrepreneur, les consignes devant passer par le responsable de l'autre partie. Dans le travail temporaire, l'entreprise d'envoi est liée par un rapport d'emploi avec le travailleur, mais c'est l'entreprise utilisatrice qui donne les instructions : c'est là la différence décisive. La première proposition inverse purement et simplement qui donne les instructions entre les deux contrats, et les deuxième et troisième se trompent sur le fait que l'entreprise utilisatrice donne bien des instructions au travailleur temporaire.

Q33 | Sous-traitance déguisée

Dans le cadre d'un contrat de prestation (entreprise), un cadre de l'entreprise donne directement des instructions quotidiennes sur le contenu et les procédures de travail à un ingénieur d'une société partenaire présent en permanence dans ses locaux. Comment appelle-t-on cet état, et quelle loi viole-t-il principalement ?

  1. C'est une reproduction non autorisée, qui viole principalement la loi sur le droit d'auteur.
  2. C'est un usage hors finalité, qui viole principalement la loi sur la protection des informations personnelles.
  3. C'est un usage illicite d'un secret d'affaires, qui viole principalement la loi sur la prévention de la concurrence déloyale.
  4. C'est une sous-traitance déguisée, qui viole principalement la loi sur le travail temporaire.
RéponseD. C'est une sous-traitance déguisée, qui viole principalement la loi sur le travail temporaire.

Une situation où, bien qu'il s'agisse d'un contrat d'entreprise, le donneur d'ordre donne des instructions directes aux travailleurs de l'autre partie, est appelée sous-traitance déguisée et viole notamment la loi sur le travail temporaire. Il faut alors soit revenir à une pratique où les instructions passent par le responsable de la société partenaire, soit passer à un contrat de travail temporaire. L'usage hors finalité d'informations personnelles, l'usage illicite d'un secret d'affaires et la reproduction non autorisée relèvent respectivement de la loi sur la protection des informations personnelles, de la loi sur la prévention de la concurrence déloyale et de la loi sur le droit d'auteur, sans rapport avec ce cas.

Q34 | Loi de normalisation

La loi sur la sous-traitance (下請法, Shitauke-hō) a changé de nom le 1er janvier 2026 (8e année de l'ère Reiwa). Quelle est la combinaison appropriée du nouveau nom abrégé et des changements apportés en même temps ?

  1. Loi sur la normalisation de la concurrence loyale. Le champ est limité à l'industrie manufacturière, à l'exclusion du transport et de la création d'un produit informationnel, sans changement de dénomination.
  2. Loi de soutien aux petites et moyennes entreprises. Le critère du capital social est supprimé, la taille de l'entreprise se jugeant désormais uniquement au nombre d'employés, et l'interdiction du paiement par effet de commerce a été reportée.
  3. Loi sur la normalisation des transactions de sous-traitance des PME (中小受託取引適正化法, Chūshō Jutaku Torihiki Tekiseika-hō ; abrégée « Tekihō », 取適法). L'entreprise principale est renommée « entreprise commettante » et le sous-traitant « PME sous-traitante », et le paiement par effet de commerce est interdit.
  4. Loi sur la transparence des transactions de sous-traitance. Elle impose de déclarer au préalable à la Commission du commerce loyal le contenu de la sous-traitance.
RéponseC. Loi sur la normalisation des transactions de sous-traitance des PME (中小受託取引適正化法, Chūshō Jutaku Torihiki Tekiseika-hō ; abrégée « Tekihō », 取適法). L'entreprise principale est renommée « entreprise commettante » et le sous-traitant « PME sous-traitante », et le paiement par effet de commerce est interdit.

Selon la Commission du commerce loyal, la loi sur la sous-traitance devient, à compter du 1er janvier 2026, la loi sur la normalisation des transactions de sous-traitance des PME (abrégée « Tekihō », 取適法), l'entreprise principale étant renommée entreprise commettante et le sous-traitant PME sous-traitante. Sont ajoutés en même temps un critère du nombre d'employés en complément du critère du capital social, l'inclusion de la sous-traitance de transport spécifiée dans le champ, l'interdiction du paiement par effet de commerce, et l'interdiction de fixer unilatéralement le prix sans concertation. La suppression du critère du capital social, la limitation du champ, ou l'introduction d'une déclaration préalable, n'ont pas été mises en œuvre.

Q35 | Gestion des prestataires

Une tâche de saisie de données personnelles a été sous-traitée à l'extérieur, et un employé du prestataire a emporté ces données pour les vendre à un courtier en listes. Concernant la responsabilité du commettant, laquelle des propositions suivantes est appropriée ?

  1. La fourniture au prestataire achevant la fourniture à un tiers, aucune responsabilité ne subsiste pour le commettant.
  2. Le commettant a l'obligation d'exercer une supervision nécessaire et appropriée sur le prestataire, et sa responsabilité peut être engagée au titre de la loi sur la protection des informations personnelles.
  3. S'agissant d'un cas survenu chez le prestataire, l'obligation de rapport à la Commission de protection des données personnelles ne pèse que sur le prestataire, et non sur le commettant.
  4. Un accord de confidentialité conclu avec le prestataire suffit à exonérer le commettant de toute responsabilité.
RéponseB. Le commettant a l'obligation d'exercer une supervision nécessaire et appropriée sur le prestataire, et sa responsabilité peut être engagée au titre de la loi sur la protection des informations personnelles.

Lorsque le traitement de données personnelles est sous-traité, l'obligation d'exercer sur le prestataire une supervision nécessaire et appropriée subsiste pour le commettant, qui doit veiller à la sélection du prestataire, aux clauses contractuelles et à la connaissance de l'état de mise en œuvre. Conclure un accord de confidentialité est nécessaire, mais ne suffit pas à lui seul à exonérer le commettant. La fourniture liée à une sous-traitance ne relève pas d'une fourniture à un tiers, et le commettant n'est pas non plus dégagé de son obligation de rapport pour une fuite survenue chez le prestataire.

Q36 | Règlement de travail

Quel est le préalable nécessaire pour prendre une sanction disciplinaire contre un employé ayant violé le règlement de sécurité de l'information ?

  1. Que les types de sanctions disciplinaires et leurs motifs soient définis dans le règlement de travail, et diffusés aux employés
  2. Que le règlement de sécurité de l'information ait été préalablement déclaré auprès de la Commission de protection des données personnelles
  3. Que l'acte de violation soit également reconnu comme relevant simultanément d'un délit pénal
  4. Qu'un accord écrit de confidentialité ait été conclu au préalable avec chaque employé pris individuellement
RéponseA. Que les types de sanctions disciplinaires et leurs motifs soient définis dans le règlement de travail, et diffusés aux employés

Pour prendre une sanction disciplinaire, il faut au préalable que les types de sanctions et leurs motifs soient définis dans le règlement de travail et diffusés aux employés. Même en établissant un règlement de sécurité de l'information, celui-ci manque d'effet s'il n'est pas relié au règlement de travail. Il n'existe pas de dispositif de déclaration du règlement auprès de la Commission, et le fait de relever d'un délit pénal n'est pas non plus une condition de la sanction disciplinaire. Un accord de confidentialité est utile, mais ne fonde pas à lui seul une sanction disciplinaire.

Q37 | Signalement d'intérêt public

Concernant la loi japonaise sur la protection des lanceurs d'alerte d'intérêt public (公益通報者保護法, Kōeki Tsūhōsha Hogo-hō), laquelle des propositions suivantes est appropriée ?

  1. Le signalement doit obligatoirement être fait à un organisme administratif, un signalement à un guichet interne n'étant pas protégé par la loi, si bien qu'aucun traitement défavorable n'y est non plus interdit.
  2. Quelle que soit la taille de l'opérateur, la mise en place d'un guichet de signalement interne reste dans tous les cas une simple obligation de moyens.
  3. Le licenciement ou tout autre traitement défavorable motivé par un signalement d'intérêt public est interdit, et les opérateurs dépassant une certaine taille ont l'obligation de mettre en place un dispositif de traitement des signalements internes d'intérêt public.
  4. Le nom du lanceur d'alerte peut être largement partagé avec les services concernés, afin de faciliter le bon déroulement de l'enquête interne.
RéponseC. Le licenciement ou tout autre traitement défavorable motivé par un signalement d'intérêt public est interdit, et les opérateurs dépassant une certaine taille ont l'obligation de mettre en place un dispositif de traitement des signalements internes d'intérêt public.

La loi sur la protection des lanceurs d'alerte d'intérêt public interdit le licenciement et tout autre traitement défavorable motivé par un signalement, et impose aux opérateurs employant en permanence plus d'un certain nombre de salariés de mettre en place un dispositif de traitement des signalements internes d'intérêt public. Un signalement d'intérêt public interne fait à un guichet interne est également protégé. La personne chargée de la réception est désignée comme agent chargé du traitement des signalements d'intérêt public, et est tenue à une obligation de confidentialité sur les informations permettant d'identifier le lanceur d'alerte ; elle ne doit donc pas les partager à la légère.

Q38 | CVSS

Quelle est la description appropriée du CVSS, l'indicateur commun d'évaluation de la gravité des vulnérabilités ?

  1. Une méthode d'évaluation qui exprime numériquement, selon un critère commun, la gravité d'une vulnérabilité, sur une échelle de 0.0 à 10.0
  2. Le nom d'une base de données d'informations sur les mesures de sécurité, qui rassemble et publie les informations sur les vulnérabilités signalées au niveau national
  3. Une liste indiquant quels composants logiciels sont inclus dans un produit, jusqu'à leur nom et leur version
  4. Un numéro d'identification commun au niveau mondial, attribué à chaque vulnérabilité prise individuellement, et utilisé en commun par les parties concernées
RéponseA. Une méthode d'évaluation qui exprime numériquement, selon un critère commun, la gravité d'une vulnérabilité, sur une échelle de 0.0 à 10.0

Le CVSS (système commun d'évaluation des vulnérabilités) est une méthode d'évaluation qui exprime numériquement, selon un critère commun, la gravité d'une vulnérabilité sur une échelle de 0.0 à 10.0, et sert à hiérarchiser les réponses. Le numéro d'identification de chaque vulnérabilité est le CVE, la base de données nationale d'informations sur les vulnérabilités est le JVN, et la liste des composants logiciels est le SBOM : chacun est distinct du CVSS.

Q39 | CVSS et CVE

Concernant les termes relatifs aux vulnérabilités, laquelle des propositions suivantes est appropriée ?

  1. Le JVN n'est qu'une liste classant les types de vulnérabilités, et ne publie pas d'informations sur des vulnérabilités individuelles ni de mesures.
  2. Le CVE est une échelle commune permettant d'évaluer numériquement la gravité d'une vulnérabilité.
  3. Le CVSS est un numéro d'identification commun attribué pour identifier de façon unique une vulnérabilité prise individuellement.
  4. Le CVSS est une échelle commune évaluant la gravité d'une vulnérabilité, et le CVE un numéro commun identifiant une vulnérabilité prise individuellement.
RéponseD. Le CVSS est une échelle commune évaluant la gravité d'une vulnérabilité, et le CVE un numéro commun identifiant une vulnérabilité prise individuellement.

Le CVSS est un système d'évaluation commun exprimant numériquement la gravité d'une vulnérabilité (dans CVSS v3, évaluée par les critères de base, actuel et environnemental), et le CVE un numéro d'identification commun attribué à chaque vulnérabilité prise individuellement ; les première et deuxième propositions confondent les deux. Le JVN est le portail national d'informations sur les mesures de sécurité, géré conjointement par le JPCERT Coordination Center et l'IPA, qui fournit des informations sur des vulnérabilités individuelles et sur les mesures correspondantes. Ce qui classe les types de vulnérabilités est le CWE.

Q40 | Directive de gouvernance

Quel est le contenu approprié des directives sur la gouvernance de la cybersécurité, publiées par le ministère de l'Économie, du Commerce et de l'Industrie et l'IPA ?

  1. Elles définissent, sous forme de norme, le critère d'examen pour obtenir la certification ISMS.
  2. Elles présentent un critère de jugement concret pour interpréter le contenu des obligations légales relatives aux mesures de gestion de la sécurité des données personnelles.
  3. Elles présentent trois principes que les dirigeants doivent connaître, et dix points importants que les dirigeants doivent faire instruire à des cadres tels que le CISO.
  4. Elles désignent nommément des produits pour spécifier concrètement les mesures techniques minimales que doivent mettre en œuvre les petites et moyennes entreprises.
RéponseC. Elles présentent trois principes que les dirigeants doivent connaître, et dix points importants que les dirigeants doivent faire instruire à des cadres tels que le CISO.

Les directives sur la gouvernance de la cybersécurité constituent un guide destiné à la direction, présentant trois principes que les dirigeants doivent connaître et dix points importants qu'ils doivent faire instruire à des cadres responsables. Elles ne désignent aucun produit nommément, et le critère d'examen de la certification est la JIS Q 27001. L'interprétation des mesures de gestion de la sécurité des données personnelles relève des lignes directrices de la Commission de protection des données personnelles, et il existe par ailleurs, pour les PME, le guide des mesures de sécurité de l'information destiné aux PME publié par l'IPA.

Entraînement : répondez aux questions de cette page

Cet outil d'entraînement pose les questions dans un ordre aléatoire (il fonctionne lorsque JavaScript est activé). Vous pouvez de toute façon lire toutes les questions et explications ci-dessus.

* Les explications sont fournies à titre d'information pour l'étude. Le programme et le système des examens changent selon les années : vérifiez toujours les annonces officielles de l'organisme qui organise l'examen.

Cette page est une traduction du texte original japonais. En cas de différence entre la traduction et l'original, la version japonaise fait foi. Voir l'original en japonais