Karinoya 학습실

자격증 · Information Security Management (SG) 합격 랩

정보보안 관련 법규

문제와 해설을 한국어(으)로 읽을 수 있습니다. 강의(해설 기사)는 일본어판에만 있습니다.

일본어판(강의 포함) 보기 →

문제 1 | 부정접속

부정접속금지법(부정접속행위의 금지 등에 관한 법률, 不正アクセス行為の禁止等に関する法律, Fusei Access Kōi no Kinshi-tō ni Kansuru Hōritsu)이 금지하는 부정접속행위에 해당하는 것은 어느 것인가?

  1. 비밀로 관리되고 있는 자사의 제조 노하우를 무단으로 반출하여 경쟁사에 공개했다.
  2. 네트워크에 연결되어 있지 않은 PC를 직접 조작하여 동료의 ID와 비밀번호로 로그인했다.
  3. 타인의 ID와 비밀번호를 무단으로 입력하여 사외에서 인터넷을 경유해 사내 서버에 로그인했다.
  4. 사람의 의도에 반하는 동작을 하게 하는 바이러스를 작성하고 배포는 하지 않은 채 자신의 PC에 보관하고 있었다.
정답C. 타인의 ID와 비밀번호를 무단으로 입력하여 사외에서 인터넷을 경유해 사내 서버에 로그인했다.

부정접속행위는 전기통신회선을 통해 타인의 식별부호를 무단으로 입력하는 등의 방법으로 컴퓨터를 이용할 수 있는 상태로 만드는 행위이며, 첫 번째 선택지가 해당한다. 바이러스의 작성·보관은 형법의 부정지령전자적기록에 관한 죄, 영업비밀의 반출과 공개는 부정경쟁방지법의 문제이다. 네트워크를 경유하지 않는 직접 조작은 이 법률의 부정접속행위에 해당하지 않는다.

문제 2 | 조장 행위

업무가 바쁘다는 동료의 부탁을 받아 자신의 업무 시스템 ID와 비밀번호를 정당한 이유 없이 알려 주었다. 이 행위가 문제가 되는 법률과 조항의 조합으로 가장 적절한 것은 어느 것인가?

  1. 부정접속금지법의 부정접속행위를 조장하는 행위
  2. 형법의 부정지령전자적기록에 관한 죄(이른바 바이러스죄)
  3. 부정경쟁방지법이 금지하는 영업비밀의 부정 취득 및 공개
  4. 저작권법이 정하는 복제권 및 공중송신권에 대한 권리 침해
정답A. 부정접속금지법의 부정접속행위를 조장하는 행위

업무 기타 정당한 이유 없이 타인의 식별부호를 제3자에게 제공하는 행위는 부정접속금지법이 금지하는 조장 행위에 해당하며, 상대가 실제로 로그인했는지 여부와 관계없이 성립할 수 있다. 바이러스에 관한 죄는 형법, 영업비밀의 공개는 부정경쟁방지법, 저작물의 복제는 저작권법의 문제로, 어느 것도 ID와 비밀번호를 알려 주는 행위와는 대응하지 않는다.

문제 3 | 적용 요건

사내 네트워크에 연결되어 있지 않은 독립형(스탠드얼론) PC를 그 자리에서 직접 조작하여 동료의 ID와 비밀번호를 입력해 로그인했다. 이 행위가 부정접속금지법의 부정접속행위에 해당하지 않는 이유로 적절한 것은 어느 것인가?

  1. 전기통신회선을 통해 이루어진 행위가 아니기 때문에
  2. 그 PC에 접근 제어 기능이 설정되어 있지 않기 때문에
  3. ID와 비밀번호를 동료에게서 들었기 때문에
  4. 파일을 열람하거나 반출하지 않았기 때문에
정답A. 전기통신회선을 통해 이루어진 행위가 아니기 때문에

부정접속행위는 “전기통신회선을 통해” 이루어지는 것이 요건이며, 네트워크를 경유하지 않는 직접 조작은 대상 외가 된다. 부정접속행위는 이용할 수 있는 상태로 만든 시점에 성립하므로 열람 여부는 요건이 아니며, 접근 제어 기능은 이 사례에서 설정되어 있는 것이 전제이고, 들었는지 여부도 성립 여부를 좌우하지 않는다. 다만 사내 규정 위반이나 다른 죄로 문제가 될 가능성은 별도로 남는다.

문제 4 | 바이러스죄

사람의 의도에 반하는 동작을 하게 하는 프로그램을 작성하여 아직 아무에게도 배포하지 않고 자신의 PC에 보관하고 있던 자에게 적용될 수 있는 법률은 어느 것인가?

  1. 부정경쟁방지법
  2. 부정접속금지법
  3. 사이버보안기본법
  4. 형법의 부정지령전자적기록에 관한 죄
정답D. 형법의 부정지령전자적기록에 관한 죄

형법의 부정지령전자적기록에 관한 죄(이른바 바이러스죄)는 작성·제공·공용 외에 취득·보관도 처벌 대상으로 하고 있어, 배포하지 않았더라도 성립할 수 있다. 부정접속금지법은 네트워크를 경유한 사칭 등을 대상으로 하고, 부정경쟁방지법은 영업비밀 등을 지키는 법률이며, 사이버보안기본법은 국가의 체제와 책무를 정하는 법률로 처벌의 근거가 되지 않는다.

문제 5 | 사용 사기

입수한 타인의 신용카드 번호를 쇼핑 사이트에 입력하여 자신에게 상품을 구매하게 한 행위에 적용될 수 있는 죄로 가장 적절한 것은 어느 것인가?

  1. 부정경쟁방지법의 한정제공데이터 부정 취득
  2. 저작권법의 공중송신권 침해
  3. 형법의 전자계산기사용사기죄
  4. 형법의 전자계산기손괴등업무방해죄
정답C. 형법의 전자계산기사용사기죄

허위 정보나 부정한 명령을 컴퓨터에 주어 재산권에 관한 부실한 전자적 기록을 만들어 부당한 이익을 얻는 행위는 전자계산기사용사기죄에 해당한다. 전자계산기손괴등업무방해죄는 컴퓨터나 데이터를 망가뜨리는 등으로 업무를 방해하는 죄, 한정제공데이터는 부정경쟁방지법이 지키는 데이터 유형, 공중송신권은 저작권법의 권리로, 어느 것도 이 사례에 대응하지 않는다.

문제 6 | 업무방해

타사의 웹서버에 대량의 요청을 계속 보내 응답 불능으로 만들어 그 회사의 온라인 판매 업무를 중단시킨 행위에 적용될 수 있는 죄로 가장 적절한 것은 어느 것인가?

  1. 형법의 전자계산기손괴등업무방해죄
  2. 형법의 부정지령전자적기록에 관한 죄
  3. 부정경쟁방지법의 영업비밀 부정 취득
  4. 부정접속금지법의 부정접속행위
정답A. 형법의 전자계산기손괴등업무방해죄

업무에 사용하는 컴퓨터에 부정한 명령을 주는 등으로 사용 목적에 맞는 동작을 하지 못하게 하여 업무를 방해하는 행위는 전자계산기손괴등업무방해죄에 해당한다. 타인의 식별부호를 이용한 로그인은 하지 않았으므로 부정접속행위가 아니고, 바이러스 작성 등도 아니므로 부정지령전자적기록에 관한 죄도 아니다. 영업비밀을 취득하지도 않았다.

문제 7 | 기본법

사이버보안기본법(사이버세큐리티 기본법, サイバーセキュリティ基本法, Saibā Sekyuriti Kihon Hō)의 내용으로 적절한 것은 어느 것인가?

  1. 국가 및 지방공공단체의 책무나 중요사회기반사업자의 노력을 정하고 내각에 사이버보안전략본부를 둔다고 정하고 있다.
  2. 타인의 ID와 비밀번호를 무단으로 사용해 컴퓨터에 로그인하는 행위를 범죄로 처벌하는 규정을 두고 있다.
  3. 개인데이터를 제3자에게 제공하는 경우에는 원칙적으로 미리 본인의 동의를 얻어야 한다고 정하고 있다.
  4. 영업비밀로서 법률상 보호받기 위한 비밀관리성·유용성·비공지성이라는 3가지 요건을 정하고 있다.
정답A. 국가 및 지방공공단체의 책무나 중요사회기반사업자의 노력을 정하고 내각에 사이버보안전략본부를 둔다고 정하고 있다.

사이버보안기본법은 국가 시책의 기본이념, 국가·지방공공단체의 책무, 중요사회기반사업자 등의 자주적인 대응 노력을 정하고 내각에 사이버보안전략본부를 두는 체제법으로, 개별 범죄의 처벌 규정은 없다. 사칭의 처벌은 부정접속금지법, 영업비밀의 3요건은 부정경쟁방지법, 제3자 제공의 제한은 개인정보보호법의 내용이다.

문제 8 | 영업비밀

부정경쟁방지법(不正競争防止法, Fusei Kyōsō Bōshi Hō)에서 영업비밀로 보호받기 위해 필요한 3가지 요건의 조합은 어느 것인가?

  1. 정확성·망라성·최신성
  2. 기밀성·완전성·가용성
  3. 한정제공성·상당축적성·전자적관리성
  4. 비밀관리성·유용성·비공지성
정답D. 비밀관리성·유용성·비공지성

영업비밀은 비밀로 관리되고 있을 것(비밀관리성), 사업 활동에 유용한 기술상 또는 영업상의 정보일 것(유용성), 공연히 알려져 있지 않을 것(비공지성)이라는 3가지 요건을 모두 충족해야 한다. 첫 번째는 한정제공데이터의 요건, 두 번째는 정보보안의 3요소, 세 번째는 정보 품질에 관한 일반적인 관점으로, 영업비밀의 요건이 아니다.

문제 9 | 비밀관리성

퇴직한 직원이 사내 누구나 열람할 수 있는 공유 폴더에 있고 “사외비” 같은 표시도 없었던 고객 명부를 복제하여 반출했다. 부정경쟁방지법의 영업비밀 침해로 주장하기 어려운 주된 이유는 어느 것인가?

  1. 반출한 사람이 재직 중 정당한 접근 권한을 가진 입장에 있었기 때문
  2. 비밀로 관리되고 있었다고 인정받기 어려워 비밀관리성을 결여하기 때문
  3. 고객 명부는 이미 공연히 알려진 정보이며 비공지성 요건을 결여하기 때문
  4. 고객 명부는 사업 활동에 유용한 정보라고 할 수 없어 유용성 요건을 결여하기 때문
정답B. 비밀로 관리되고 있었다고 인정받기 어려워 비밀관리성을 결여하기 때문

접근 제한도 비밀이라는 표시도 없는 상태에서는 회사가 비밀로 관리하고 있었다고 인정받기 어려워, 비밀관리성을 결여하여 영업비밀로 보호받지 못한다. 고객 명부는 통상 유용성을 충족하고, 사외에 공표하지 않았다면 비공지성도 충족한다. 재직 중 접근 권한의 유무는 영업비밀에 해당하는지의 요건이 아니다. 평소의 접근 제한과 표시가 법적 보호의 전제가 된다.

문제 10 | 한정제공D

회원 기업에 유상으로 제공하고 있는 대량의 기상 관측 데이터를 전자적 방법으로 축적·관리하고 있지만 비밀로는 관리하고 있지 않다. 이 데이터가 부정경쟁방지법으로 보호받는 유형은 어느 것인가?

  1. 부정경쟁방지법의 영업비밀
  2. 개인정보보호법의 요배려개인정보
  3. 부정경쟁방지법의 한정제공데이터
  4. 개인정보보호법의 익명가공정보
정답C. 부정경쟁방지법의 한정제공데이터

업으로서 특정한 자에게 제공하는 정보로서 전자적 방법에 의해 상당량 축적·관리되고 있는 기술상 또는 영업상의 정보는 부정경쟁방지법의 한정제공데이터로 보호받는다. 비밀로 관리되고 있지 않으므로 같은 법의 영업비밀에는 해당하지 않는다. 요배려개인정보와 익명가공정보는 모두 개인정보보호법의 개념으로, 법률도 대상도 다르다.

문제 11 | 개인정보

개인정보보호법상 개인정보에 해당하는 것은 어느 것인가?

  1. 특정 개인을 식별할 수 없도록 집계한 내점객 수 통계
  2. 이미 사망한 사람의 성명과 생전의 주소
  3. 생존하는 개인의 운전면허증 번호
  4. 법인의 본점 소재지와 대표 전화번호
정답C. 생존하는 개인의 운전면허증 번호

운전면허증 번호는 개인식별부호에 해당하며, 그것만으로도 개인정보가 된다. 개인정보는 생존하는 개인에 관한 정보이므로 사망자의 정보는 포함되지 않으며, 법인 자체의 정보도 개인정보가 아니다. 개인을 식별할 수 없도록 집계한 통계값도 특정 개인을 식별할 수 없으므로 개인정보에 해당하지 않는다.

문제 12 | 공개청구

본인이 개인정보취급사업자에 대해 공개, 내용 정정, 이용 중지 등을 청구할 수 있는 대상은 어느 것인가?

  1. 가명가공정보
  2. 익명가공정보
  3. 개인정보데이터베이스등
  4. 보유개인데이터
정답D. 보유개인데이터

본인이 공개·정정·이용중지 등을 청구할 수 있는 것은 사업자가 그러한 요구에 응할 권한을 가진 개인데이터인 보유개인데이터이다. 개인정보데이터베이스등은 개인정보를 검색할 수 있도록 체계적으로 구성한 것 자체를 가리키는 용어로, 청구의 대상이라는 위치는 아니다. 익명가공정보와 가명가공정보는 모두 본인의 공개 등 청구 대상에서 제외된다.

문제 13 | 민감정보

개인정보보호법의 요배려개인정보(민감정보)에 해당하는 것은 어느 것인가?

  1. 종업원의 회사용 이메일 주소
  2. 종업원의 국적에 관한 정보
  3. 종업원의 최근 1년 연봉 금액
  4. 종업원의 건강검진 결과
정답D. 종업원의 건강검진 결과

건강검진 등의 결과는 시행령에 의해 요배려개인정보(민감정보)로 지정되어 있다. 요배려개인정보는 인종, 신조, 사회적 신분, 병력, 범죄 경력, 범죄로 피해를 입은 사실 등이 대상이며, 이메일 주소나 연봉은 포함되지 않는다. 국적도 그 자체는 인종에 해당하지 않아 요배려개인정보로 지정되어 있지 않다. 혼동하기 쉬우므로 대상은 한정 열거라는 점을 기억해 두면 좋다.

문제 14 | 민감정보의 취급

요배려개인정보(민감정보)의 취급에 관한 기술 중 적절한 것은 어느 것인가?

  1. 이용 목적 달성에 필요한 범위에서 수탁처에 넘기는 경우라도 반드시 사전에 본인의 동의가 필요하다.
  2. 가명가공정보로 가공하면 본인의 동의 없이 제3자에게 제공할 수 있다.
  3. 취득에는 원칙적으로 사전에 본인의 동의가 필요하며, 옵트아웃에 의한 제3자 제공은 인정되지 않는다.
  4. 본인이 스스로 공표하고 있는 정보라면, 그것을 취득한 후에는 요배려개인정보로 취급할 필요가 없어진다.
정답C. 취득에는 원칙적으로 사전에 본인의 동의가 필요하며, 옵트아웃에 의한 제3자 제공은 인정되지 않는다.

요배려개인정보는 취득에 원칙적으로 본인의 동의가 필요하며, 옵트아웃에 의한 제3자 제공 대상에서 제외된다. 본인이 공표했더라도 요배려개인정보라는 성격은 변하지 않는다. 가명가공정보는 원칙적으로 제3자 제공이 불가능하며, 가공한다고 해서 자유롭게 제공할 수 있는 것도 아니다. 위탁에 따른 제공은 제3자 제공에 해당하지 않으므로 본인의 동의가 필요 없다.

문제 15 | 옵트아웃

개인데이터의 옵트아웃에 의한 제3자 제공을 하기 위해 필요한 것으로 적절한 것은 어느 것인가?

  1. 제공할 때마다 제공한 개인데이터의 내용과 제공처의 명칭 및 소재지를 개인정보보호위원회에 서면으로 보고할 것
  2. 제공할 개인데이터를, 특정 개인을 식별할 수 없고 복원도 할 수 없도록 익명가공정보로 가공해 둘 것
  3. 소정의 사항을 본인에게 통지하거나 본인이 쉽게 알 수 있는 상태에 두고, 개인정보보호위원회에 신고할 것
  4. 제공처마다 사전에 본인으로부터 개별적으로 동의를 받아 둘 것
정답C. 소정의 사항을 본인에게 통지하거나 본인이 쉽게 알 수 있는 상태에 두고, 개인정보보호위원회에 신고할 것

옵트아웃은 본인의 요구가 있으면 제공을 중지하는 것을 전제로, 소정 사항을 본인에게 통지하거나 쉽게 알 수 있는 상태에 두고, 개인정보보호위원회에 신고함으로써 본인의 동의 없이 제3자 제공을 할 수 있게 하는 제도이다. 개별 동의를 받는다면 옵트아웃을 쓸 필요가 없고, 익명가공정보로의 가공도 요건이 아니다. 제공할 때마다 보고할 의무도 정해져 있지 않다.

문제 16 | 공동이용

개인데이터의 공동이용과 옵트아웃에 의한 제3자 제공의 차이로 적절한 것은 어느 것인가?

  1. 공동이용은 개인정보보호위원회에 대한 신고가 필요 없지만, 옵트아웃은 신고가 필요하다.
  2. 공동이용에서는 요배려개인정보를 대상으로 할 수 없지만, 옵트아웃이라면 대상으로 할 수 있다.
  3. 공동이용은 제3자 제공에 해당하지만, 옵트아웃은 제3자 제공에서 제외된다.
  4. 공동이용에서는 본인에 대한 통지가 전혀 필요 없지만, 옵트아웃에서는 본인에 대한 통지가 필요하다.
정답A. 공동이용은 개인정보보호위원회에 대한 신고가 필요 없지만, 옵트아웃은 신고가 필요하다.

공동이용은 공동이용한다는 취지·항목·공동이용자의 범위·이용 목적·관리책임자의 성명 등을 사전에 본인에게 통지하거나 쉽게 알 수 있는 상태에 두면 되며, 위원회에 대한 신고는 필요 없다. 반면 옵트아웃은 신고가 필요하며 요배려개인정보는 대상으로 할 수 없다. 공동이용의 상대방은 제3자에 해당하지 않는다고 보며, 옵트아웃은 제3자 제공의 한 형태라는 점도 정반대이다.

문제 17 | 가명과 익명

가명가공정보와 익명가공정보의 차이에 관한 기술 중 적절한 것은 어느 것인가?

  1. 둘 다 제3자에게 제공할 때는 제공처에 본인의 연락처를 통지해야 한다.
  2. 익명가공정보는 본인의 동의 없이 제3자에게 제공할 수 있지만, 가명가공정보는 위탁·사업승계·공동이용을 제외하고는 제3자에게 제공할 수 없다.
  3. 둘 다 본인의 동의가 있으면 제3자에게 제공할 수 있고, 동의가 없으면 제공할 수 없다.
  4. 가명가공정보는 본인의 동의가 없어도 제3자에게 제공할 수 있지만, 익명가공정보는 본인의 동의가 있어도 제3자에게 제공할 수 없다.
정답B. 익명가공정보는 본인의 동의 없이 제3자에게 제공할 수 있지만, 가명가공정보는 위탁·사업승계·공동이용을 제외하고는 제3자에게 제공할 수 없다.

익명가공정보는 개인을 식별할 수 없고 복원도 할 수 없도록 가공한 것으로, 소정의 공표와 명시를 하면 본인의 동의 없이 제3자 제공을 할 수 있다. 가명가공정보는 다른 정보와 조합하면 식별할 수 있는 상태가 남아 있으므로 위탁·사업승계·공동이용을 제외하고는 제3자 제공이 인정되지 않는다. 두 선택지는 방향이 반대이다. 둘 다 본인을 식별할 목적으로 조합하는 것은 금지되어 있으며, 연락처를 통지할 의무는 없다.

문제 18 | 사내 분석

자사의 회원데이터를 사내 마케팅 부서만 분석하고 싶다. 성명 등을 삭제하여 다른 정보와 조합하지 않는 한 개인을 식별할 수 없도록 가공한 후 활용하는 경우, 가공 후 정보의 위치와 제약으로 적절한 것은 어느 것인가?

  1. 가명가공정보이며, 가공한 시점에서 개인정보에 해당하지 않게 되므로 개인정보보호법의 적용을 전혀 받지 않게 된다.
  2. 가명가공정보이며, 본인을 식별할 목적으로 다른 정보와 조합해서는 안 되고, 원칙적으로 제3자에게도 제공할 수 없다.
  3. 익명가공정보이며, 가공 후 정보를 본인에 대한 연락에 이용할 수 있다.
  4. 익명가공정보이며, 본인으로부터의 공개나 이용중지 청구에 응해야 한다.
정답B. 가명가공정보이며, 본인을 식별할 목적으로 다른 정보와 조합해서는 안 되고, 원칙적으로 제3자에게도 제공할 수 없다.

다른 정보와 조합하지 않는 한 개인을 식별할 수 없도록 가공한 것은 가명가공정보이며, 사내 분석에 적합하다. 본인을 식별할 목적의 조합이나 본인에 대한 연락은 금지되며, 위탁·사업승계·공동이용을 제외하고는 제3자 제공도 할 수 없다. 복원할 수 없는 수준까지 가공한 것이 익명가공정보이며, 이는 제3자 제공이 가능하다. 가명가공정보도 법의 적용을 받으며, 공개 등 청구의 대상에서 제외된다.

문제 19 | 제3자 제공

개인데이터를 본인의 동의 없이 다른 사업자에게 넘겨도 제3자 제공 제한을 위반하지 않는 것은 어느 것인가?

  1. 제공처가 개인정보보호위원회에 필요한 신고를 한 사업자임을 확인한 경우
  2. 같은 기업그룹에 속한 다른 회사에 같은 그룹이라는 이유로 제공하는 경우
  3. 이용 목적 달성에 필요한 범위에서 업무를 위탁하는 곳에 그 업무를 위해 제공하는 경우
  4. 전시회에서 명함을 교환한 상대 회사에 이후의 영업에 사용할 목적으로 제공하는 경우
정답C. 이용 목적 달성에 필요한 범위에서 업무를 위탁하는 곳에 그 업무를 위해 제공하는 경우

이용 목적 달성에 필요한 범위에서의 위탁, 사업승계, 공동이용에 따른 제공은 제3자 제공에 해당하지 않으므로 본인의 동의가 필요 없다. 다만 위탁자에게는 수탁처를 감독할 의무가 남는다. 같은 기업그룹이라도 별개 법인이면 제3자에 해당하며, 명함 교환 상대나 제공처의 신고 여부도 동의 없이 제공해도 되는 이유가 되지 않는다.

문제 20 | 유출 보고

개인데이터의 유출 등이 발생한 경우 개인정보보호위원회에 대한 보고와 본인에 대한 통지가 의무가 되는 경우로 적절한 것은 어느 것인가?

  1. 본인으로부터의 문의가 실제로 있었던 경우로 한정된다
  2. 요배려개인정보가 포함된 경우나 부정한 목적에 의한 우려가 있는 경우, 본인 수가 1,000명을 초과하는 경우 등
  3. 수탁처에서 발생한 유출 등에 대해서는 수탁처만 보고하면 되고, 위탁자는 개인정보보호위원회에 대한 보고 의무를 지지 않는 경우
  4. 유출된 개인데이터의 건수나 내용에 관계없이, 해당 사업자에서 발생한 유출·멸실·훼손에 관한 모든 사안
정답B. 요배려개인정보가 포함된 경우나 부정한 목적에 의한 우려가 있는 경우, 본인 수가 1,000명을 초과하는 경우 등

보고와 본인 통지가 의무가 되는 것은 요배려개인정보가 포함된 경우, 재산적 피해가 발생할 우려가 있는 경우, 부정한 목적에 의한 우려가 있는 경우, 본인 수가 1,000명을 초과하는 경우 등이다. 건수와 관계없이 모두가 대상은 아니며, 본인의 문의 여부도 요건이 아니다. 수탁처에서 발생한 경우에도 위탁자는 책임을 면할 수 없다.

문제 21 | 적용 법령

거래처로부터 위탁받은 고객 리스트를, 계약에서 정한 목적과 다른 자사의 영업 활동에 무단으로 이용했다. 가장 직접적으로 문제가 되는 법률은 어느 것인가?

  1. 개인정보보호법
  2. 형법의 부정지령전자적기록에 관한 죄
  3. 저작권법
  4. 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)
정답A. 개인정보보호법

개인정보는 특정한 이용 목적의 범위 내에서만 다룰 수 있으며, 본인의 동의 없이 목적 외로 이용하는 것은 개인정보보호법 위반이다. 저작권법은 저작물의 복제 등을, 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)은 네트워크를 통한 사칭 등을, 부정지령전자적기록에 관한 죄는 바이러스 제작 등을 대상으로 하는 법률로, 위탁받은 데이터의 목적 외 이용 자체를 규율하는 것은 아니다.

문제 22 | 정보플랫폼법

종래의 프로바이더 책임제한법이 개정되어 2025년(레이와 7년) 4월 1일에 시행된 법률의 명칭은 어느 것인가?

  1. 특정디지털플랫폼투명화법
  2. 인터넷권리침해방지법
  3. 전기통신사업자정보공개법
  4. 정보유통플랫폼대처법
정답D. 정보유통플랫폼대처법

2024년의 개정으로 프로바이더 책임제한법은 정보유통플랫폼대처법(情報流通プラットフォーム対処法, Joho Ryutsu Platform Taisho-ho)으로 명칭이 바뀌었고, 2025년 4월 1일에 시행되었다. 종래의 손해배상책임 제한과 발신자정보 공개 제도를 계승하면서, 대규모 플랫폼 사업자에 대한 의무가 추가되었다. 나머지 세 가지는 이 개정으로 생긴 명칭이 아니며, 시험 범위에서도 프로바이더 책임제한법을 대체한 것으로 다루어진다.

문제 23 | 대규모 사업자

정보유통플랫폼대처법에 의해 대규모 특정전기통신역무제공자에게 부과되는 의무로 적절한 것은 어느 것인가?

  1. 권리 침해 의심이 있는 게시물의 발신자 정보를, 피해자의 청구가 없어도 공표할 것
  2. 삭제 신고를 접수하는 방법을 공표하고, 신고에 대해 조사하여 일정 기간 내에 결과를 통지하며, 삭제 기준을 정하여 공표할 것
  3. 권리 침해 신고가 있었던 게시물에 대해 행정청이 개별적으로 내리는 삭제 명령에 따라 즉시 해당 게시물을 삭제할 것
  4. 게시되는 모든 정보에 대해 공개 전에 하나씩 내용을 심사하여, 권리 침해 우려가 있는 것은 게재하지 않도록 할 것
정답B. 삭제 신고를 접수하는 방법을 공표하고, 신고에 대해 조사하여 일정 기간 내에 결과를 통지하며, 삭제 기준을 정하여 공표할 것

이 법률은 대규모 플랫폼 사업자에게 신고 접수 방법의 공표, 권리침해정보조사전문원의 선임, 조사 결과의 일정 기간 내 통지, 삭제 기준의 책정·공표, 대응 상황의 연 1회 공표와 같은 의무를 부과하여 대응을 신속화·투명화하려는 것이다. 게시물의 사전 심사를 의무화하는 제도가 아니며, 행정청이 삭제를 명령하는 구조도 아니다. 발신자 정보는 본인의 청구에 근거한 공개 절차에 의한 것으로, 공표하는 것이 아니다.

문제 24 | 통신 비밀

전기통신사업자가 취급 중에 알게 된 타인의 통신 비밀을 누설해서는 안 된다고 정하고 있는 법률은 어느 것인가?

  1. 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)
  2. 개인정보보호법
  3. 형법의 사전자적기록부정작출죄
  4. 전기통신사업법(電気通信事業法, Denki Tsushin Jigyo-ho)
정답D. 전기통신사업법(電気通信事業法, Denki Tsushin Jigyo-ho)

통신 비밀의 보호와 검열 금지는 전기통신사업법(電気通信事業法, Denki Tsushin Jigyo-ho)이 정하고 있으며, 보호 대상은 통신 내용뿐 아니라 누가 누구와 언제 통신했는가 하는 구성 요소에도 미친다. 개인정보보호법은 개인정보의 취급을, 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)은 네트워크를 통한 사칭 등을 규율하는 법률이며, 사전자적기록부정작출죄는 전자적 기록을 부정하게 만드는 행위를 처벌하는 형법상의 죄로, 어느 것도 통신 비밀의 근거가 아니다.

문제 25 | 광고 메일

광고나 선전을 목적으로 하는 전자메일 발송에 대해 사전에 동의한 사람에게만 보낼 수 있다는 원칙을 정하고 있는 법률은 어느 것인가?

  1. 개인정보보호법
  2. 특정전자메일법(特定電子メール法, Tokutei Denshi Mail-ho)
  3. 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)
  4. 저작권법
정답B. 특정전자메일법(特定電子メール法, Tokutei Denshi Mail-ho)

광고선전메일의 옵트인 규제를 정하고 있는 것은 특정전자메일법(特定電子メール法, Tokutei Denshi Mail-ho)이다. 개인정보보호법은 메일 주소를 개인데이터로 다루는 장면의 규율이며 발송 가부를 직접 정하는 것은 아니고, 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)은 네트워크를 통한 사칭 등을, 저작권법은 저작물의 이용을 대상으로 하는 법률로, 어느 것도 광고 메일 발송 규제의 근거가 아니다.

문제 26 | 메일 표시

특정전자메일법에 근거하여 광고선전메일을 발송할 때 발송자가 해야 할 일로 적절한 것은 어느 것인가?

  1. 발송처 하나하나에 대해 광고 메일을 발송하기 3일 전까지 사전 통지를 한다.
  2. 발송자의 성명 또는 명칭과, 수신 거부 통지를 받기 위한 연락처를 표시한다.
  3. 본문 첫머리에 개인정보보호위원회에 사전 신고한 신고 번호를 기재한다.
  4. 발송원 메일 주소를 매번 변경하여, 동일한 주소를 재사용하지 않도록 한다.
정답B. 발송자의 성명 또는 명칭과, 수신 거부 통지를 받기 위한 연락처를 표시한다.

특정전자메일법(特定電子メール法, Tokutei Denshi Mail-ho)은 발송자의 성명 또는 명칭과, 수신 거부 통지를 받기 위한 이메일 주소 또는 URL의 표시를 의무화하고, 발송자 정보를 위장한 발송을 금지한다. 동의를 받은 기록의 보존도 필요하다. 사전 통지나 발송원 주소의 변경은 요구되지 않으며, 오히려 주소를 위장하는 것은 금지된다. 위원회에 대한 신고 번호 기재라는 제도도 없다.

문제 27 | 전자서명법

전자서명법(電子署名法, Denshi Shomei-ho)의 내용으로 적절한 것은 어느 것인가?

  1. 전자서명을 첨부한 전자적 기록에 대해서는 작성자가 본인임에 더해 기재 내용의 진실성까지 법적으로 보증된다.
  2. 본인만이 할 수 있는 일정 요건을 충족하는 전자서명이 이루어진 전자적 기록은 진정하게 성립한 것으로 추정된다.
  3. 전자서명에 사용하는 인증서는 국가가 직접 발행하는 것으로 한정된다.
  4. 전자서명을 이용하려면 사전에 상대방의 동의를 서면으로 받아야 한다.
정답B. 본인만이 할 수 있는 일정 요건을 충족하는 전자서명이 이루어진 전자적 기록은 진정하게 성립한 것으로 추정된다.

전자서명법(電子署名法, Denshi Shomei-ho)은 본인만이 할 수 있는 일정 요건을 충족하는 전자서명이 이루어진 전자적 기록에 대해 진정하게 성립한 것으로 추정한다고 정하여, 전자문서에 종이 날인문서와 같은 증거력을 부여한다. 추정되는 것은 문서가 본인의 의사로 작성되었다는 점이지 기재 내용의 진실성이 아니다. 이용에 서면 동의는 필요 없으며, 인증서는 인정을 받은 민간 인증업무도 발행할 수 있다.

문제 28 | 소프트웨어 복제

시판 소프트웨어를 구입한 라이선스 수를 초과하여 사내 PC에 무단으로 설치하여 사용했다. 가장 직접적으로 문제가 되는 법률은 어느 것인가?

  1. 부정경쟁방지법(不正競争防止法, Fusei Kyoso Boshi-ho)
  2. 개인정보보호법
  3. 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)
  4. 저작권법
정답D. 저작권법

프로그램은 저작물이며, 허락된 범위를 초과하여 복제하고 사용하는 것은 저작권법상 복제권 등의 침해가 된다. 부정경쟁방지법(不正競争防止法, Fusei Kyoso Boshi-ho)은 영업비밀이나 한정제공데이터 등을 지키는 법률, 부정접속금지법(不正アクセス禁止法, Fusei Access Kinshi-ho)은 네트워크를 통한 사칭 등, 개인정보보호법은 개인정보의 취급을 대상으로 하며, 라이선스 수를 초과한 설치 자체를 직접 규율하는 것은 아니다.

문제 29 | 보호 대상 외

저작권법에 의한 보호 대상이 되지 않는 것은 어느 것인가?

  1. 사보에 게재하기 위해 사원이 촬영한 사진
  2. 프로그램의 기초가 되는 알고리즘이나 통신 프로토콜 그 자체
  3. 업무용으로 사원이 작성한 표계산 소프트웨어 위에서 동작하는 매크로 프로그램
  4. 정보의 선택 또는 체계적인 구성에 창작성이 인정되는 사내 데이터베이스
정답B. 프로그램의 기초가 되는 알고리즘이나 통신 프로토콜 그 자체

저작권법이 보호하는 것은 사상이나 감정의 창작적인 표현이며, 그 배후에 있는 알고리즘(해법), 프로그래밍 언어, 통신 규약(프로토콜)은 보호되지 않는다. 매크로를 포함한 프로그램은 저작물로 보호되며, 데이터베이스도 정보의 선택 또는 체계적인 구성에 창작성이 있으면 보호된다. 사진도 저작물이다. 아이디어는 보호되지 않고 표현이 보호된다고 정리해 두면 좋다.

문제 30 | AI 학습

사내에서 생성형 AI를 개발하기 위해 웹상에 공개된 대량의 문장을 수집하여 학습용 데이터로 해석하고 싶다. 저작권법상의 사고방식으로 적절한 것은 어느 것인가?

  1. 저작물에 표현된 사상 또는 감정을 향유하는 것을 목적으로 하지 않는 정보 해석을 위한 이용은 필요하다고 인정되는 한도 내에서 허락 없이 할 수 있지만, 저작권자의 이익을 부당하게 해치는 경우는 제외된다.
  2. 학습에 사용했다면 생성된 문장이 기존 저작물과 유사하고 그것에 의거하고 있다고 인정되는 경우에도 저작권 침해가 되는 일은 없다.
  3. 인터넷상에 공개된 정보라면 저작물이라도 저작권법의 적용을 받지 않으므로, 수집도 해석도 생성물의 공개도 자유롭게 할 수 있다.
  4. 학습용 데이터로 사용하는 경우에는 사상 또는 감정의 향유를 목적으로 하지 않는 정보 해석을 위한 것이라도, 수집한 모든 저작물에 대해 개별적으로 저작권자의 허락을 받지 않으면 전혀 이용할 수 없다.
정답A. 저작물에 표현된 사상 또는 감정을 향유하는 것을 목적으로 하지 않는 정보 해석을 위한 이용은 필요하다고 인정되는 한도 내에서 허락 없이 할 수 있지만, 저작권자의 이익을 부당하게 해치는 경우는 제외된다.

저작권법 제30조의4에 의해, 사상 또는 감정의 향유를 목적으로 하지 않는 정보 해석을 위한 이용은 필요하다고 인정되는 한도 내에서 허락 없이 할 수 있다. 다만 저작권자의 이익을 부당하게 해치는 경우는 제외된다. 공개되어 있어도 저작물은 보호되며, 개별 허락이 항상 필요한 것도 아니다. 또한 생성물이 기존 저작물과 유사하고 그것에 의거하고 있다고 인정되면 생성·이용 단계에서 침해가 될 수 있다.

문제 31 | 허락 불필요

저작권자의 허락을 받지 않아도 저작권법상 인정되는 이용은 어느 것인가?

  1. 불법으로 업로드된 것임을 알면서 유료 만화를 다운로드하여 저장한다.
  2. 공표된 논문의 일부를, 출처를 명시하고 자신의 서술과 명료하게 구별한 후, 자신의 서술이 주가 되는 범위에서 인용한다.
  3. 사내 연수 교재로 시판 서적의 필요한 부분을 참가자 인원수만큼 복사하여 배포하고 각자 보관하게 한다.
  4. 복사방지를 회피하여 시판 DVD를 복제하고 집에서 개인적으로 시청한다.
정답B. 공표된 논문의 일부를, 출처를 명시하고 자신의 서술과 명료하게 구별한 후, 자신의 서술이 주가 되는 범위에서 인용한다.

인용은 공표된 저작물일 것, 공정한 관행에 합치할 것, 정당한 범위 내일 것, 인용 부분이 명료하게 구별되고 본문이 주이고 인용이 종일 것, 출처를 명시할 것을 충족하면 허락 없이 할 수 있다. 사내 연수용으로 인원수만큼 복사하는 것은 사적 사용의 범위를 넘어서며, 불법 배포임을 알면서 하는 다운로드나 복사방지를 회피한 복제는 사적 사용을 위한 복제에서 제외되어 있다.

문제 32 | 지휘명령

도급계약과 근로자파견계약의 차이로 적절한 것은 어느 것인가?

  1. 도급에서는 발주자도 파견에서는 파견처도 모두 인수한 근로자에게 직접 지휘명령할 수 없다.
  2. 도급에서는 발주자가 상대방의 근로자에게 직접 지휘명령할 수 없지만, 파견에서는 파견처가 파견근로자에게 지휘명령할 수 있다.
  3. 도급이든 파견이든 근로자와 고용관계에 있는 것은 일을 맡는 쪽의 회사이며, 지휘명령도 그 회사가 한다.
  4. 도급에서는 발주자가 상대방의 근로자에게 직접 지휘명령할 수 있고, 파견에서는 파견처가 파견근로자에게 지휘명령할 수 없다.
정답B. 도급에서는 발주자가 상대방의 근로자에게 직접 지휘명령할 수 없지만, 파견에서는 파견처가 파견근로자에게 지휘명령할 수 있다.

도급은 일의 완성을 목적으로 하는 계약으로, 주문자는 수급사업자의 근로자에게 직접 지휘명령할 수 없고 지시는 상대방의 책임자를 통해야 한다. 근로자파견에서는 파견원이 근로자와 고용관계를 맺고, 지휘명령은 파견처가 한다는 점이 결정적인 차이이다. 첫 번째 선택지는 도급과 파견의 지휘명령 주체를 그대로 뒤바꾼 것이며, 두 번째와 세 번째는 파견처가 파견근로자에게 지휘명령을 한다는 점을 잘못 서술하고 있다.

문제 33 | 위장도급

업무위탁(도급) 계약으로 자사에 상주하고 있는 협력사 기술자에게 자사의 관리직이 매일의 작업 내용과 절차를 직접 지시하고 있다. 이 상태는 무엇이라고 불리며, 주로 어느 법률을 위반하는가?

  1. 무단 복제이며, 주로 저작권법을 위반한다.
  2. 목적 외 이용이며, 주로 개인정보보호법을 위반한다.
  3. 영업비밀의 부정 사용이며, 주로 부정경쟁방지법을 위반한다.
  4. 위장도급이며, 주로 근로자파견법을 위반한다.
정답D. 위장도급이며, 주로 근로자파견법을 위반한다.

도급계약이면서 발주자가 상대방의 근로자에게 직접 지휘명령하고 있는 상태는 위장도급이라고 불리며, 근로자파견법 등을 위반한다. 지시는 협력사의 책임자를 통하는 운용으로 바꾸거나 근로자파견계약으로 전환할 필요가 있다. 개인정보의 목적 외 이용, 영업비밀의 부정 사용, 무단 복제는 각각 개인정보보호법·부정경쟁방지법·저작권법의 문제로, 이 사례와는 대응하지 않는다.

문제 34 | 취적법

하청법은 2026년(레이와 8년) 1월 1일에 명칭이 변경되었다. 새로운 법률의 약칭과 함께 이루어진 변경의 조합으로 적절한 것은 어느 것인가?

  1. 공정거래적정화법. 대상을 제조업으로 한정하고 운송이나 정보성과물 작성의 위탁은 대상 외로 했으며, 명칭 변경은 이루어지지 않았다.
  2. 중소기업지원법. 자본금 기준을 폐지하고 사업자 규모는 종업원 수만으로 판단하기로 했으며, 어음 지급 금지는 보류되었다.
  3. 중소수탁거래적정화법(약칭·취적법, 中小受託取引適正化法, Chusho Jutaku Torihiki Tekiseika-ho). 발주사업자를 위탁사업자, 하청사업자를 중소수탁사업자로 바꾸고, 어음에 의한 지급을 금지했다.
  4. 위탁거래투명화법. 위탁 내용을 공정거래위원회에 사전 신고하도록 의무화했다.
정답C. 중소수탁거래적정화법(약칭·취적법, 中小受託取引適正化法, Chusho Jutaku Torihiki Tekiseika-ho). 발주사업자를 위탁사업자, 하청사업자를 중소수탁사업자로 바꾸고, 어음에 의한 지급을 금지했다.

공정거래위원회에 따르면 하청법은 2026년 1월 1일 시행으로 중소수탁거래적정화법(약칭·취적법, 中小受託取引適正化法, Chusho Jutaku Torihiki Tekiseika-ho)이 되었고, 발주사업자는 위탁사업자, 하청사업자는 중소수탁사업자로 명칭이 바뀌었다. 아울러 자본금 기준에 더한 종업원 수 기준의 추가, 특정운송위탁의 대상화, 어음 지급 금지, 협의에 응하지 않는 일방적인 대금 결정 금지 등이 이루어졌다. 자본금 기준의 폐지나 대상의 한정, 사전 신고제의 도입은 이루어지지 않았다.

문제 35 | 수탁처 관리

개인데이터 입력 업무를 외부에 위탁했는데, 수탁처의 직원이 그 데이터를 반출하여 명부업자에게 매각했다. 위탁자의 책임에 관한 기술 중 적절한 것은 어느 것인가?

  1. 수탁처에 제공한 시점에서 제3자 제공이 완료되어 위탁자의 책임은 남지 않는다.
  2. 위탁자에게는 수탁처에 대해 필요하고 적절한 감독을 할 의무가 있으며, 개인정보보호법상의 책임을 추궁당할 수 있다.
  3. 수탁처에서 발생한 사안이므로 개인정보보호위원회에 대한 보고 의무는 수탁처에만 생기고 위탁자에게는 생기지 않는다.
  4. 수탁처와 비밀유지계약을 체결했다면 위탁자에게 책임이 미치는 일은 없다.
정답B. 위탁자에게는 수탁처에 대해 필요하고 적절한 감독을 할 의무가 있으며, 개인정보보호법상의 책임을 추궁당할 수 있다.

개인데이터의 취급을 위탁한 경우, 위탁자에게는 수탁처에 대해 필요하고 적절한 감독을 할 의무가 남으며, 수탁처의 선정, 계약에서의 규정, 실시 상황의 파악이 요구된다. 비밀유지계약을 체결하는 것은 필요하지만 그것만으로 책임을 면할 수 있는 것은 아니다. 위탁에 따른 제공은 제3자 제공에 해당하지 않으며, 수탁처에서 발생한 유출 등에 대해서도 위탁자는 보고 의무를 면할 수 없다.

문제 36 | 취업규칙

정보보안 규정을 위반한 직원에게 징계 처분을 하기 위해 전제로 필요한 것은 어느 것인가?

  1. 징계의 종류와 사유가 취업규칙에 정해져 있고 직원에게 주지되어 있는 것
  2. 정보보안 규정을 사전에 개인정보보호위원회에 신고해 두는 것
  3. 그 위반 행위가 형법상의 범죄에도 동시에 해당한다고 인정되는 것
  4. 직원 개개인과 사전에 비밀유지 계약을 서면으로 체결해 두는 것
정답A. 징계의 종류와 사유가 취업규칙에 정해져 있고 직원에게 주지되어 있는 것

징계 처분을 하려면 징계의 종류와 사유가 사전에 취업규칙에 정해져 있고 직원에게 주지되어 있는 것이 전제가 된다. 정보보안 규정을 만들어도 취업규칙과 연결되어 있지 않으면 실효성이 떨어진다. 규정을 위원회에 신고하는 제도는 없으며, 형법상의 범죄에 해당하는 것도 징계의 요건이 아니다. 비밀유지계약은 유용하지만 그것만으로 징계의 근거가 되지는 않는다.

문제 37 | 공익신고

공익신고자보호법에 관한 기술 중 적절한 것은 어느 것인가?

  1. 신고는 반드시 행정기관에 대해서만 해야 하며, 사내 창구에 대한 신고는 법률의 보호 대상 외로 되어 있어 불이익한 취급도 금지되지 않는다.
  2. 사업자 규모와 관계없이 내부신고 창구의 설치는 모두 노력 의무에 그친다.
  3. 공익신고를 했다는 이유로 하는 해고 그 밖의 불이익한 취급은 금지되며, 일정 규모 이상의 사업자에게는 내부 공익신고에 대응하는 체제 정비가 의무화되어 있다.
  4. 신고자의 성명은 사내 조사를 원활히 진행하기 위해 관계 부서에 널리 공유할 수 있다.
정답C. 공익신고를 했다는 이유로 하는 해고 그 밖의 불이익한 취급은 금지되며, 일정 규모 이상의 사업자에게는 내부 공익신고에 대응하는 체제 정비가 의무화되어 있다.

공익신고자보호법은 신고를 이유로 한 해고나 불이익한 취급을 금지하고, 상시 사용하는 근로자가 일정 규모를 초과하는 사업자에게 내부 공익신고 대응 체제의 정비를 의무화하고 있다. 사내 창구에 대한 내부 공익신고도 보호 대상이다. 접수 담당자는 공익신고대응업무종사자로 지정되어 신고자를 특정할 수 있는 정보에 대해 비밀유지 의무를 지므로, 함부로 공유해서는 안 된다.

문제 38 | CVSS

취약점의 심각도를 평가하는 공통 지표인 CVSS의 설명으로 적절한 것은 어느 것인가?

  1. 취약점의 심각도를 공통 기준으로 수치화하여 0.0부터 10.0까지의 점수로 나타내는 평가 방법이다
  2. 일본 국내에서 보고된 취약점 정보를 모아 공개하고 있는 취약점 대책 정보 데이터베이스의 명칭이다
  3. 그 제품에 어떤 소프트웨어 부품이 포함되어 있는지를 명칭과 버전까지 포함하여 목록화한 것이다
  4. 개별 취약점 하나하나에 부여되는, 관계자가 공통으로 사용하는 세계 공통 식별번호를 말한다
정답A. 취약점의 심각도를 공통 기준으로 수치화하여 0.0부터 10.0까지의 점수로 나타내는 평가 방법이다

CVSS(공통취약점평가시스템)는 취약점의 심각도를 공통 기준으로 0.0~10.0의 점수로 수치화하는 평가 방법으로, 대응의 우선순위 결정에 사용한다. 취약점 하나하나의 식별번호는 CVE, 일본 국내의 취약점 정보 데이터베이스는 JVN, 소프트웨어 부품 목록은 SBOM이며, 모두 CVSS와는 별개이다.

문제 39 | CVSS와 CVE

취약점에 관한 용어 설명으로 적절한 것은 어느 것인가?

  1. JVN은 취약점의 종류를 분류한 목록에 불과하며, 개별 취약점 정보나 대책 정보는 게재하지 않는다.
  2. CVE는 취약점의 심각도를 수치로 평가하기 위한 공통 척도이다.
  3. CVSS는 개별 취약점을 고유하게 식별하기 위해 부여되는 공통 식별번호를 말한다.
  4. CVSS는 취약점의 심각도를 평가하는 공통 척도, CVE는 개별 취약점을 식별하는 공통 번호이다.
정답D. CVSS는 취약점의 심각도를 평가하는 공통 척도, CVE는 개별 취약점을 식별하는 공통 번호이다.

CVSS는 취약점의 심각도를 수치로 나타내는 공통평가시스템(CVSS v3에서는 기본평가기준·현황평가기준·환경평가기준으로 평가한다), CVE는 개별 취약점에 부여되는 공통 식별번호이며, 첫 번째와 두 번째는 두 용어를 서로 뒤바꾸어 놓은 것이다. JVN은 일본 JPCERT코디네이션센터와 IPA가 공동 운영하는 일본의 취약점 대책 정보 포털사이트로, 개별 취약점 정보와 대책 정보를 제공한다. 취약점의 종류를 분류한 것은 CWE이다.

문제 40 | 경영 가이드라인

일본 경제산업성과 IPA가 공개하고 있는 사이버보안 경영 가이드라인의 내용으로 적절한 것은 어느 것인가?

  1. ISMS 인증을 취득하기 위한 심사 기준을 규격으로 정하고 있다.
  2. 개인데이터의 안전관리 조치에 대해 법령상 의무의 내용을 해석하기 위한 구체적인 판단 기준을 제시하고 있다.
  3. 경영자가 인식해야 할 3원칙과, 경영자가 CISO 등 담당 임원에게 지시해야 할 중요 10항목을 제시하고 있다.
  4. 중소기업이 최소한 실시해야 할 기술적 대책을, 제품명을 들어 구체적으로 지정하고 있다.
정답C. 경영자가 인식해야 할 3원칙과, 경영자가 CISO 등 담당 임원에게 지시해야 할 중요 10항목을 제시하고 있다.

사이버보안 경영 가이드라인은 경영자가 인식해야 할 3원칙과, 경영자가 담당 임원에게 지시해야 할 중요 10항목을 제시한 경영진용 지침이다. 제품명을 든 지정은 하지 않으며, 인증 심사 기준은 JIS Q 27001(일본산업규격, JIS Q 27001)이다. 개인데이터 안전관리 조치의 해석을 제시하는 것은 개인정보보호위원회의 가이드라인이며, 중소기업용으로는 IPA의 중소기업 정보보안 대책 가이드라인이 별도로 있다.

연습: 이 페이지의 문제 풀기

무작위로 출제하는 연습 도구입니다(JavaScript가 활성화된 경우에 작동합니다). 위의 문제와 해설은 그대로 모두 읽을 수 있습니다.

※ 해설은 학습용 정보 제공입니다. 시험 출제 범위와 제도는 연도에 따라 바뀌므로, 반드시 시행 기관의 공식 발표를 확인하십시오.

이 페이지는 일본어 원문을 번역한 것입니다. 번역과 원문의 내용이 다를 경우 일본어판이 우선합니다. 일본어 원문 보기