仮の宿 学習室

情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT

情報セキュリティ関連法規

講義 4 本・確認問題 40 問 | 本試験では「科目A 重点分野」(42問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. サイバー犯罪と不正アクセス
  2. 個人情報を守る法律
  3. 通信・情報流通に関する法律
  4. 働くうえでのルールと標準
  5. 確認問題(40問)
  6. 演習ツール

1. サイバー犯罪と不正アクセス

「その行為はどの法律で禁じられているか」を取り違えずに答えられるようになる。

情報セキュリティの法規で最も点を落としやすいのは、行為と法律の対応を取り違えることです。他人のIDとパスワードを無断で使ってログインするのは不正アクセス禁止法、ウイルスを作ったり配ったりするのは刑法、会社の顧客名簿を持ち出して他社で使うのは不正競争防止法、というように、まず「入口」を正しく選べることが出発点になります。

不正アクセス禁止法(不正アクセス行為の禁止等に関する法律)が禁じているのは、大きく分けて次の行為です。(1) 他人の識別符号(ID・パスワードなど)を無断で入力してネットワーク経由でコンピュータを使える状態にする行為、(2) セキュリティホールを突いて同じ状態を作る行為、(3) 他人の識別符号を不正に取得する行為、(4) 他人の識別符号を、業務その他正当な理由なく第三者に提供する助長行為、(5) 他人の識別符号を不正に保管する行為、(6) 管理者になりすまして識別符号の入力を求めるフィッシング行為です。ここで重要なのは、この法律が「電気通信回線を通じて」=ネットワーク経由の行為を対象にしていることです。ネットワークにつながっていないパソコンを、その場で直接操作して他人のIDでログインしても、この法律の不正アクセス行為には当たりません。

また、この法律は「アクセスした」時点で成立し、情報を実際に見たか、盗んだか、壊したかは問いません。逆に、正しく自分のIDでログインしたあとで権限外のファイルを見た場合は、不正アクセス行為ではなく社内規程違反や別の罪の問題になります。アクセス管理者(サーバの管理者)にも、識別符号の適正な管理という努力義務が課されています。

ウイルスそのものを扱う行為は刑法の不正指令電磁的記録に関する罪(いわゆるウイルス罪)です。人の意図に反する動作をさせる不正な指令を与える電磁的記録について、作成・提供・供用(実際に実行させる状態に置くこと)・取得・保管が処罰されます。このほか刑法には、うそのデータを入力して不法に利益を得る電子計算機使用詐欺罪、コンピュータやデータを壊して業務を妨害する電子計算機損壊等業務妨害罪、権利義務に関する電磁的記録を偽って作る私電磁的記録不正作出罪などがあり、いずれも「刑法」である点が問われます。

国全体の枠組みを定めるのがサイバーセキュリティ基本法です。国と地方公共団体には責務を、重要社会基盤事業者(電気・ガス・金融・医療・鉄道など)やサイバー関連事業者、教育研究機関には自主的な取組みの努力を求め、内閣にサイバーセキュリティ戦略本部を置いて政府の司令塔としています。実務の中核を担ってきた内閣サイバーセキュリティセンター(NISC)は、2025年7月1日に内閣官房の国家サイバー統括室(NCO)へ改組されました。基本法は「体制と責務を定める法律」であって、個々の犯罪を処罰する法律ではないことに注意してください。

企業の秘密を守るのが不正競争防止法です。保護される営業秘密は、秘密管理性(秘密として管理されている)・有用性(事業活動に有用な技術上または営業上の情報である)・非公知性(公然と知られていない)の3要件をすべて満たすものだけです。3つのうち1つでも欠ければ営業秘密ではなく、たとえば誰でも閲覧できる共有フォルダに置いたままの名簿は秘密管理性を欠きます。さらに、会員企業などに業として提供することを前提に、電磁的方法で相当量蓄積・管理されたデータは、営業秘密に当たらなくても限定提供データとして保護されます(定義から営業秘密は除かれます)。

サイバー犯罪に関する主な法律と、そこで禁止・処罰される行為
区分法律禁止・処罰される主な行為取り違えやすい点
なりすまし不正アクセス禁止法他人のID・パスワードでのログイン、セキュリティホール攻撃、識別符号の不正取得・保管・助長行為、フィッシング行為ネットワーク経由が要件。直接操作は対象外
ウイルス刑法(不正指令電磁的記録に関する罪)ウイルスの作成・提供・供用・取得・保管不正アクセス禁止法ではない
不正な利得刑法(電子計算機使用詐欺罪)虚偽の情報や不正な指令を与えて不法の利益を得る行為詐欺の一種であり刑法の罪
業務妨害刑法(電子計算機損壊等業務妨害罪)コンピュータやデータを壊す、不正な指令を与えるなどして業務を妨害する行為DoS攻撃などが該当しうる
文書の偽り刑法(私電磁的記録不正作出罪)権利義務に関する電磁的記録を不正に作る行為紙の文書の偽造とは別の罪名
企業秘密不正競争防止法営業秘密の不正取得・使用・開示、限定提供データの不正取得等3要件を満たさない情報は営業秘密ではない
国の体制サイバーセキュリティ基本法(罰則ではなく)国・地方公共団体・重要社会基盤事業者などの責務と努力を定める処罰の根拠にはならない

用語

不正アクセス行為
他人の識別符号を無断で入力する、またはセキュリティホールを突くことにより、電気通信回線を通じてアクセス制御機能のあるコンピュータを利用できる状態にする行為。ネットワークを経由しない直接操作は含まれない。
識別符号
利用権者を識別するためにアクセス管理者が定めた符号。IDとパスワードの組合せのほか、指紋や声紋などの身体的特徴を変換した符号、署名を変換した符号が含まれる。
助長行為
業務その他正当な理由がないのに、他人の識別符号をその利用権者や管理者以外の第三者に提供する行為。実際に不正アクセスが行われなくても、提供した時点で不正アクセス禁止法の違反になる。
フィッシング行為
アクセス管理者になりすまして、利用権者に識別符号の入力を求める偽サイトを公開したり、そのようなメールを送ったりする行為。不正アクセス禁止法で識別符号の入力を不正に要求する行為として禁止されている。
不正指令電磁的記録に関する罪
刑法に定めるいわゆるウイルス罪。人の意図に反する動作をさせる不正な指令を与える電磁的記録の作成・提供・供用・取得・保管を処罰する。感染させる前の作成や保管の段階でも成立しうる。
電子計算機使用詐欺罪
刑法の罪。虚偽の情報や不正な指令をコンピュータに与えて、財産権の得喪や変更に係る不実の電磁的記録を作り、不法の利益を得る行為を処罰する。他人のクレジットカード情報での不正決済などが典型。
電子計算機損壊等業務妨害罪
刑法の罪。業務に使うコンピュータやデータを壊す、虚偽の情報や不正な指令を与えるなどして、コンピュータに使用目的に沿う動作をさせず業務を妨害する行為を処罰する。
サイバーセキュリティ基本法
国のサイバーセキュリティ施策の基本理念と、国・地方公共団体・重要社会基盤事業者などの責務や努力を定める法律。内閣にサイバーセキュリティ戦略本部を置く。個別の犯罪を処罰する規定はない。
営業秘密
不正競争防止法で保護される情報。秘密管理性・有用性・非公知性の3要件をすべて満たす必要があり、1つでも欠けると営業秘密として保護されない。
限定提供データ
業として特定の者に提供する情報として、電磁的方法により相当量蓄積され管理されている技術上または営業上の情報(営業秘密を除く)。会員企業などに提供されるデータの流通を守るために不正競争防止法で保護される。秘密として管理されていても、公然と知られていて営業秘密に当たらないものは、この類型で保護されうる。

例題

例題:同僚から「急ぎで資料が要る」と頼まれ、自分のIDとパスワードを教えた。同僚はそれで社内システムにログインした。誰にどの問題があるか。
答えと考え方 パスワードを教えた側は、正当な理由なく他人の識別符号を第三者に提供したことになり、不正アクセス禁止法の助長行為に当たりうる。ログインした同僚は不正アクセス行為に当たりうる。「悪意がなかった」「業務のためだった」は理由にならず、正規の権限申請で対応すべき場面である。
例題:退職予定の社員が、誰でも読める共有フォルダに置かれていた顧客名簿をコピーして持ち出した。不正競争防止法の営業秘密の侵害として争えるか。
答えと考え方 難しい。営業秘密には秘密管理性が必要で、アクセス制限も「マル秘」表示もない状態では、会社が秘密として管理していたとは認められにくい。有用性と非公知性を満たしていても、3要件のうち1つを欠けば営業秘密にはならない。日ごろからアクセス権の限定と表示を行っておくことが法的保護の前提になる。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪)・不正競争防止法・サイバーセキュリティ基本法

2. 個人情報を守る法律

個人情報・個人データ・要配慮個人情報・仮名加工情報・匿名加工情報の違いと、第三者提供のルールを整理する。

個人情報保護法でいう個人情報とは、生存する個人に関する情報で、氏名や生年月日などにより特定の個人を識別できるもの、または個人識別符号を含むものです。他の情報と容易に照合でき、それによって個人を識別できるものも含まれます。死者の情報や、法人そのものの情報は個人情報ではありません。

個人識別符号は、指紋・掌紋・虹彩・声紋・顔・歩行の態様・DNAといった身体的特徴を変換した符号と、マイナンバー・旅券番号・基礎年金番号・運転免許証番号・住民票コードなど公的な番号を指します。これ単体で個人情報になります。

個人情報は、扱われ方によって呼び名が変わります。個人情報を検索できるように体系的に整理したものが個人情報データベース等で、それを構成する一つ一つが個人データです。安全管理措置や第三者提供の制限といった義務の多くは、この個人データに対してかかります。さらに、事業者が開示・訂正・利用停止などに応じる権限をもつ個人データが保有個人データで、本人からの開示等の請求はこれに対して行われます。

要配慮個人情報は、本人に不当な差別や偏見が生じないよう特に配慮を要する情報です。人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実などが該当し、政令で、障害があること、健康診断等の結果、その結果に基づく医師等による指導・診療・調剤が行われたこと、被疑者・被告人として刑事事件に関する手続が行われたこと、少年として保護事件に関する手続が行われたことが加わります。取得には原則としてあらかじめ本人の同意が必要で、後述のオプトアウトによる第三者提供は認められません。一方、メールアドレス、電話番号、国籍、本籍地、収入や資産の情報は要配慮個人情報ではありません。

第三者提供は原則として、あらかじめ本人の同意が必要です。例外として、法令に基づく場合、人の生命・身体・財産の保護に必要で本人の同意を得ることが困難な場合、公衆衛生の向上や児童の健全な育成に特に必要な場合、国等への協力が必要な場合は同意なく提供できます。オプトアウトは、本人の求めがあれば提供を停止することとしたうえで、必要な事項を本人に通知するか本人が容易に知り得る状態に置き、個人情報保護委員会に届け出れば、同意なく第三者提供できる仕組みです。ただし要配慮個人情報、不正に取得した個人データ、オプトアウトで受け取った個人データは、オプトアウトの対象外です。

「第三者ではない」とされる形もあります。利用目的の達成に必要な範囲での委託、合併等の事業承継、そして共同利用です。共同利用は、共同利用する旨、対象となる個人データの項目、共同利用する者の範囲、利用目的、管理について責任を有する者の氏名等をあらかじめ本人に通知するか容易に知り得る状態に置く必要があります。委員会への届出は不要である点がオプトアウトと違います。なお委託した場合は、委託元に委託先を監督する義務が残ります。外国にある第三者への提供は、原則として本人の同意が必要で、その際に移転先国の制度や体制についての情報を本人に提供しなければなりません。

仮名加工情報と匿名加工情報は名前が似ていますが目的が違います。仮名加工情報は、他の情報と照合しない限り特定の個人を識別できないように加工したもので、社内での分析に使うことを想定しています。元の情報と結びつける情報(削除情報等)は残るため、原則として第三者への提供はできません(委託・事業承継・共同利用は例外)。匿名加工情報は、特定の個人を識別できず、かつ元の個人情報を復元できないように加工したもので、本人の同意なく第三者に提供できます。提供するときは、提供する情報の項目と提供方法をあらかじめ公表し、相手方に匿名加工情報である旨を明示します。どちらも、本人を識別する目的で他の情報と照合することは禁止されています。

漏えい等が起きたとき、要配慮個人情報が含まれる場合、財産的被害が生じるおそれがある場合、不正の目的によるおそれがある場合、本人の数が1,000人を超える場合は、個人情報保護委員会への報告と本人への通知が義務となります。個人情報保護委員会は内閣府の外局として置かれる独立性の高い第三者機関で、報告徴収・立入検査・指導助言・勧告・命令を行います。

関連する枠組みとして、個人情報保護マネジメントシステムの要求事項を定めたJIS Q 15001と、それに基づいて第三者が審査するプライバシーマーク制度があります。EUのGDPR(一般データ保護規則)は2018年に適用が始まり、EEA域外への個人データ移転を制限し、データポータビリティの権利などを定めています。マイナンバー法(番号法)は、個人番号の利用範囲を社会保障・税・災害対策の3分野に限定し、個人情報保護法より厳しい取扱いを求めています。

個人情報の種類の整理(呼び名・中身・第三者提供・本人の関与)
区分呼び名中身第三者提供本人の関与
基本個人情報生存する個人を識別できる情報、または個人識別符号を含む情報個人データとしての規律による利用目的の通知・公表を受ける
基本個人データ個人情報データベース等を構成する個人情報原則として本人の同意が必要安全管理措置の対象
基本保有個人データ事業者が開示・訂正・利用停止等を行える個人データ個人データと同じ開示・訂正・利用停止を請求できる
特別要配慮個人情報人種・信条・社会的身分・病歴・犯罪の経歴など本人の同意が必要。オプトアウトは不可取得にも原則として同意が必要
加工仮名加工情報他の情報と照合しない限り個人を識別できないように加工原則不可(委託・事業承継・共同利用は可)開示・利用停止の請求の対象外
加工匿名加工情報個人を識別できず、かつ復元もできないように加工本人の同意なく可能(項目の公表と相手方への明示が必要)本人を識別する照合は禁止

用語

個人情報
生存する個人に関する情報で、特定の個人を識別できるもの、または個人識別符号を含むもの。他の情報と容易に照合して識別できるものも含む。死者の情報や法人の情報は含まれない。
個人データ
個人情報データベース等を構成する個人情報。安全管理措置、従業者・委託先の監督、第三者提供の制限といった義務は、この個人データを対象としてかかる。
保有個人データ
個人情報取扱事業者が、開示・内容の訂正・追加・削除・利用の停止・消去・第三者提供の停止を行う権限をもつ個人データ。本人からの開示等の請求はこれに対して行われる。
個人識別符号
指紋・虹彩・声紋・顔・DNAなど身体的特徴を変換した符号や、マイナンバー・旅券番号・運転免許証番号などの公的な番号。単体で個人情報となる。
要配慮個人情報
人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実など、不当な差別や偏見が生じないよう特に配慮を要する個人情報。取得に原則本人同意が必要で、オプトアウトによる第三者提供はできない。
仮名加工情報
他の情報と照合しない限り特定の個人を識別できないように加工した個人に関する情報。社内での分析利用を想定し、委託・事業承継・共同利用を除いて第三者提供はできない。
匿名加工情報
特定の個人を識別できず、かつ元の個人情報を復元できないように加工した情報。本人の同意なく第三者提供できるが、情報の項目と提供方法の公表、相手方への明示、識別行為の禁止といった義務が伴う。
オプトアウト
本人の求めがあれば第三者提供を停止することとし、所定事項を本人に通知するか容易に知り得る状態に置いたうえで個人情報保護委員会に届け出ることで、同意なく第三者提供を行える仕組み。要配慮個人情報などは対象外。
共同利用
あらかじめ共同利用する旨・項目・共同利用者の範囲・利用目的・管理責任者の氏名等を本人に通知するか容易に知り得る状態に置くことで、第三者提供に当たらないとされる形態。委員会への届出は不要。
個人情報保護委員会
個人情報とマイナンバーの適正な取扱いを確保するために置かれた、内閣府の外局である独立性の高い第三者機関。報告徴収、立入検査、指導・助言、勧告、命令を行う。
プライバシーマーク制度
JIS Q 15001(個人情報保護マネジメントシステム—要求事項)に適合して個人情報を適切に取り扱う体制を整えている事業者を、第三者が審査して認定し、マークの使用を認める制度。

例題

例題:自社の会員データから氏名と住所を削除し、会員IDだけを残して社内のマーケティング部門で分析したい。仮名加工情報と匿名加工情報のどちらとして扱うのが適切か。
答えと考え方 社内での分析利用なら仮名加工情報が適する。元データと結びつける情報を残せるため分析の精度を保てるが、そのぶん第三者への提供は原則できず、本人への連絡や本人を識別する照合も禁止される。外部の企業にデータを渡して活用したいのであれば、復元できないところまで加工した匿名加工情報にする必要がある。
例題:健康診断の結果を含む従業員名簿を、グループ会社と共有したいと相談された。どう答えるか。
答えと考え方 健康診断の結果は要配慮個人情報に当たるため、オプトアウトによる提供はできない。あらかじめ本人の同意を得るか、共同利用の要件(共同利用する旨・項目・範囲・利用目的・管理責任者を本人に通知するか容易に知り得る状態に置く)を満たして共同利用の枠組みを整える必要がある。「グループ会社だから第三者ではない」という説明は誤りである。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン・JIS Q 15001・GDPR・番号法

3. 通信・情報流通に関する法律

ネット上の書込みへの対応、広告メール、電子署名、著作物の扱いなど、情報の流通に関わる法律をまとめて押さえる。

インターネット上の権利侵害への対応を定めていたプロバイダ責任制限法は、2024年の法改正により情報流通プラットフォーム対処法へと名称が変わり、2025年(令和7年)4月1日に施行されました。従来からのプロバイダの損害賠償責任の制限と発信者情報開示請求の仕組みは引き継ぎつつ、大規模なプラットフォーム事業者(総務大臣が指定する大規模特定電気通信役務提供者)に対する義務が新たに加えられたのが改正の中心です。

大規模特定電気通信役務提供者に課される主な義務は、侵害情報の削除の申出を受け付ける方法を定めて公表すること、専門的な知識経験をもつ侵害情報調査専門員を選任すること、申出に対して調査を行い一定の期間内に結果を申出者へ通知すること、どのような場合に削除するかという基準を定めて公表すること、そして申出の受付や対応の状況を年1回公表することです。書込みの削除そのものを国が命じる制度ではなく、事業者の対応を迅速化・透明化させる制度である点を押さえてください。

電気通信事業法は、通信の秘密を守ることを事業者に義務づけ、検閲を禁じています。通信の内容だけでなく、誰と誰がいつ通信したかという情報も通信の秘密に含まれます。社内のネットワークを監視する場合でも、通信事業者に該当する場面ではこの点への配慮が必要です。

広告や宣伝を目的とする電子メールを規制するのが特定電子メール法です。原則はオプトインで、あらかじめ送信に同意した人にしか広告宣伝メールを送れません。同意を得た記録は保存しなければならず、メールには送信者の氏名または名称と、受信拒否の通知を受けるための連絡先(メールアドレスまたはURL)を表示する必要があります。送信者情報を偽って送信することも禁止されています。取引関係にある相手や、名刺などで自分のメールアドレスを通知してきた相手には、同意がなくても送れる例外があります。

電子署名法は、本人だけが行える一定の要件を満たす電子署名が付された電磁的記録は、真正に成立したものと推定されると定めています。これにより電子文書に紙の押印文書と同様の証拠力が与えられます。

著作権法では、プログラムは著作物として保護されますが、その背後にあるアルゴリズム(解法)やプログラム言語、通信規約(プロトコル)は保護されません。データベースは、情報の選択または体系的な構成に創作性があれば著作物として保護されます。保護期間は原則として著作者の死後70年、法人などの団体名義の著作物は公表後70年です。私的使用のための複製は認められますが、違法にアップロードされたものと知りながらダウンロードする場合や、コピープロテクトを回避して複製する場合は認められません。引用は、公表された著作物であること、公正な慣行に合致すること、正当な範囲内であること、引用部分が明瞭に区別され本文が主で引用が従であること、出所を明示することが条件です。

情報解析のように、著作物に表現された思想または感情を自分や他人が享受することを目的としない利用は、著作権法第30条の4により、必要と認められる限度で著作権者の許諾なく行えます。AIの学習用にWeb上の著作物を収集して解析する行為も、原則としてこの規定の範囲で行えると整理されています。ただし、著作権者の利益を不当に害することとなる場合は除かれます。また、AIが生成したものが既存の著作物と類似し、それに依拠していると認められる場合は、生成・利用の段階で著作権侵害になりえます。プログラムのリバースエンジニアリング(調査解析を目的とするプログラムの利用)も、機能を享受することに向けられた利用ではないとして、文化庁はこの規定に該当すると整理しています。

帳簿や書類の電子化に関わるのが電子帳簿保存法とe-文書法です。電子帳簿保存法は国税関係の帳簿書類を電子データで保存するための要件を定め、電子取引でやり取りしたデータは電子データのまま保存することを求めています。e-文書法は、法令で保存が義務づけられた文書を広く電子的に保存できるようにする法律で、見読性・完全性などの要件が求められます。資金決済法は、前払式支払手段、資金移動業、暗号資産の交換業などについて登録制や利用者保護のルールを定めています。

通信と情報流通に関する法律の一覧
区分法律守る対象・要点
ネット上の権利侵害情報流通プラットフォーム対処法(旧プロバイダ責任制限法・2025年4月1日施行)プロバイダの責任の制限、発信者情報開示、大規模事業者の削除申出対応・基準公表・年1回の状況公表
通信電気通信事業法通信の秘密の保護、検閲の禁止。通信の内容だけでなく通信の存在や相手も対象
メール特定電子メール法広告宣伝メールはオプトインが原則。送信者情報の表示、受信拒否の連絡先の表示、送信者情報を偽った送信の禁止
電子文書電子署名法一定の要件を満たす電子署名がある電磁的記録は真正に成立したものと推定される
著作物著作権法プログラム・データベースの保護、私的複製、引用、原則として著作者の死後70年、情報解析のための利用
帳簿電子帳簿保存法国税関係帳簿書類の電子保存の要件。電子取引データは電子のまま保存
文書一般e-文書法法令で保存が義務づけられた書面の電磁的記録による保存を広く容認
決済資金決済法前払式支払手段、資金移動業、暗号資産交換業の登録制と利用者保護

用語

情報流通プラットフォーム対処法
旧プロバイダ責任制限法。2024年の改正で名称が変わり2025年4月1日に施行された。プロバイダの損害賠償責任の制限と発信者情報開示に加え、大規模なプラットフォーム事業者に削除申出への対応や基準の公表を義務づける。
発信者情報開示請求
権利を侵害する書込みをされた者が、侵害情報の発信者を特定するために、プロバイダなどに対して発信者の氏名・住所・IPアドレスなどの開示を求める手続。裁判手続によって行う仕組みが整備されている。
通信の秘密
電気通信事業法などで保護される、通信の内容および通信当事者・日時などの構成要素を他に知られない権利。電気通信事業者には通信の秘密を守る義務があり、検閲は禁止されている。
オプトイン(特定電子メール法)
あらかじめ同意した相手にだけ広告宣伝メールを送ってよいという原則。同意を得た記録の保存、送信者の氏名または名称および受信拒否の連絡先の表示が義務づけられている。
電子署名法
本人だけが行うことができる一定の要件を満たす電子署名が行われた電磁的記録について、真正に成立したものと推定すると定めた法律。電子文書に紙の押印と同様の証拠力を与える。
著作権法の保護対象外
プログラムは著作物として保護されるが、その基礎となるアルゴリズム(解法)、プログラム言語、通信規約(プロトコル)は保護されない。アイディアそのものは保護されず、表現が保護される。
引用の要件
公表された著作物であること、公正な慣行に合致すること、報道・批評・研究などの目的上正当な範囲内であること、引用部分が明瞭に区別され本文が主・引用が従であること、出所を明示すること。
情報解析のための利用
著作物に表現された思想または感情を享受することを目的としない利用は、著作権法第30条の4により必要な限度で許諾なく行える。AIの学習のための解析も原則この範囲だが、著作権者の利益を不当に害する場合は除かれる。
電子帳簿保存法
国税関係の帳簿書類を電子データで保存するための要件を定めた法律。電子取引でやり取りしたデータは、紙に出力するのではなく電子データのまま保存することが求められる。
e-文書法
民間事業者等が法令で保存を義務づけられた書面を、電磁的記録で保存・作成・縦覧等することを一般的に認める法律。見読性や完全性などの要件を満たす必要がある。

例題

例題:自社のSNS公式アカウントに、社員個人を名指しした誹謗中傷が繰り返し投稿されている。まず何を検討するか。
答えと考え方 情報流通プラットフォーム対処法に基づき、そのプラットフォーム事業者が公表している削除申出の受付方法に従って申出を行う。大規模特定電気通信役務提供者であれば、調査のうえ一定期間内に判断結果が通知される。発信者の特定が必要なら発信者情報開示請求を検討する。自分で相手のアカウントに侵入して調べるといった対応は、不正アクセス禁止法違反になりうる。
例題:過去に問合せをくれた顧客のメールアドレス一覧に、新商品の案内メールを一斉送信したいと言われた。確認すべきことは何か。
答えと考え方 特定電子メール法はオプトインが原則なので、広告宣伝メールの送信について同意を得ているか、その記録が残っているかを確認する。取引関係にある相手や名刺でアドレスを通知してきた相手には例外があるが、単に問合せがあっただけでは同意とは限らない。加えて、送信者の名称と受信拒否の連絡先をメール本文に表示する必要がある。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/情報流通プラットフォーム対処法(総務省)・電気通信事業法・特定電子メール法・電子署名法・著作権法・電子帳簿保存法・e-文書法

4. 働くうえでのルールと標準

契約形態ごとの指揮命令と情報の取扱い責任、そしてセキュリティで使われる標準やガイドラインを押さえる。

労働基準法は労働条件の最低基準を定める法律で、労働時間、休日、賃金、労働条件の明示などを規定します。就業規則は、常時10人以上の労働者を使用する事業場では作成と行政官庁への届出が必要です。情報セキュリティ規程に違反した従業員を懲戒するには、その根拠が就業規則に定められ、周知されていることが前提になります。規程だけを作って就業規則と結びつけていないと、実効性を欠くことになります。

外部の人に仕事をしてもらう形には、大きく請負・準委任・労働者派遣があります。請負は仕事の完成を目的とする契約で、注文者は請負事業者の労働者に直接指揮命令できません。準委任は事務の処理を委託する契約で、善良な管理者の注意をもって処理する義務を負いますが、仕事の完成義務は原則ありません。こちらも委託者が受託者の労働者を直接指揮命令することはできません。労働者派遣は、派遣元と労働者が雇用関係を結び、派遣先が指揮命令を行う形です。指揮命令をするのが誰かが、この3つを分ける決定的な違いになります。

請負や準委任の契約でありながら、実態として発注者が相手の労働者に直接指示を出している状態を偽装請負といい、労働者派遣法などに違反します。開発の現場で、常駐している協力会社の社員に自社の社員が直接作業指示を出してしまう、というのがよくある形です。指示は必ず相手方の責任者を通す運用にすることが必要です。

業務委託にあたっては秘密保持契約(NDA)を結びます。秘密情報の範囲、目的外での使用の禁止、複製や再委託の可否、契約終了後の返還または廃棄、有効期間(契約終了後も一定期間継続させることが多い)を定めます。委託した場合でも、個人データを預けたのであれば委託元には委託先を監督する義務が残る点は、契約書があるかどうかとは別に押さえておく必要があります。

下請取引の公正さを確保してきた下請法は、2026年(令和8年)1月1日に中小受託取引適正化法(略称・取適法)へと名称が変わりました。あわせて、「親事業者」は「委託事業者」、「下請事業者」は「中小受託事業者」と呼び方が改められ、資本金による判断基準に加えて常時使用する従業員数による基準が追加され、特定運送委託が対象取引に加えられ、手形による支払が禁止され、コスト上昇時に協議に応じないまま一方的に代金を決めることが禁止されました。

不正を早い段階で見つけるための仕組みが内部通報制度です。公益通報者保護法は、通報したことを理由とする解雇その他の不利益な取扱いを禁じ、常時使用する労働者が301人以上の事業者に対して内部公益通報に対応する体制の整備を義務づけています。通報を受け付ける担当者は公益通報対応業務従事者として指定され、通報者を特定させる情報について守秘義務を負います。

標準を作る組織も整理しておきます。ISO(国際標準化機構)とIEC(国際電気標準会議)は国際規格、JIS(日本産業規格)は国内の規格で、ISO/IEC規格を国内規格として取り入れたものにはJIS Qなどの記号が付きます。IETFはインターネットの技術仕様をRFCとして公開し、W3CはWebの技術仕様を策定し、NIST(米国国立標準技術研究所)はSP 800シリーズやサイバーセキュリティフレームワークを公開しています。

情報セキュリティの中核となるのがJIS Q 27000シリーズです。JIS Q 27000は用語と概要、JIS Q 27001はISMSの要求事項で認証の基準となるもの、JIS Q 27002は管理策の実践の規範です。認証を受けるのはJIS Q 27001に対してであり、27002は実装のための手引という位置づけです。個人情報の分野ではJIS Q 15001が対応します。

脆弱性を共通の言葉で扱うための仕組みもあります。CVEは個別の脆弱性に付けられる共通の識別子、CVSSは脆弱性の深刻度を同じ尺度で評価するための共通評価システムで、0.0から10.0の値で表します。国内で広く使われているCVSS v3では、基本評価基準・現状評価基準・環境評価基準の3つで評価します。CWEは脆弱性の種類を分類したもので、JVNはJPCERTコーディネーションセンターとIPAが共同で運営する日本の脆弱性対策情報ポータルサイトです。

経営層向けの指針としては、経済産業省とIPAによるサイバーセキュリティ経営ガイドラインがあり、経営者が認識すべき3原則と、経営者がCISOなどの担当幹部に指示すべき重要10項目を示しています。中小企業向けにはIPAの中小企業の情報セキュリティ対策ガイドラインがあり、まず取り組むべき情報セキュリティ5か条や、自己宣言を行うSECURITY ACTIONの仕組みが用意されています。

契約形態の比較と、情報の取扱い責任
観点請負準委任労働者派遣
契約の目的仕事の完成事務の処理(完成義務は原則なし)労働者を派遣して労務を提供させること
雇用関係受託側の会社と労働者受託側の会社と労働者派遣元と労働者
指揮命令をする者受託側の会社(発注者は直接指示できない)受託側の会社(委託者は直接指示できない)派遣先
対価の考え方成果物に対して支払う実施した業務や工数に対して支払う派遣元に派遣料金を支払う
情報の取扱い責任契約とNDAで定める。個人データの委託なら委託元に監督義務契約とNDAで定める。個人データの委託なら委託元に監督義務派遣先が自社の規程を適用し、派遣労働者に守らせる
違反しやすい形発注者が直接指示すると偽装請負委託者が直接指示すると偽装請負受け入れた労働者を他社へ出すと二重派遣

用語

偽装請負
請負や準委任の契約でありながら、実態として発注者が受託側の労働者に直接指揮命令している状態。労働者派遣法などに違反する。指示は相手方の責任者を通す運用にすることで防ぐ。
労働者派遣
派遣元と労働者が雇用関係を結び、派遣先が労働者に指揮命令を行う形態。派遣先事業所単位・派遣労働者個人単位で期間の制限があり、派遣労働者を特定する目的の事前面接は原則禁止されている。
請負契約
仕事の完成を目的とする契約。注文者は請負事業者の労働者に直接指揮命令できず、完成した成果物に対して対価を支払う。瑕疵(契約不適合)に対する責任を請負人が負う。
準委任契約
事務の処理を委託する契約。受託者は善良な管理者の注意をもって事務を処理する義務を負うが、仕事の完成義務は原則としてない。委託者が受託者の労働者に直接指揮命令することはできない。
秘密保持契約(NDA)
取引の過程で知った情報を外部に漏らさないことを約束する契約。秘密情報の範囲、目的外使用の禁止、再委託や複製の可否、契約終了後の返還・廃棄、有効期間を定める。
中小受託取引適正化法
下請法から名称が変わった法律(略称・取適法、2026年1月1日施行)。親事業者は委託事業者、下請事業者は中小受託事業者と呼び名が改められ、従業員数基準の追加、特定運送委託の対象化、手形払の禁止などが行われた。
公益通報者保護法
内部通報をしたことを理由とする解雇その他の不利益な取扱いを禁じる法律。常時使用する労働者が301人以上の事業者には内部公益通報に対応する体制の整備が義務づけられ、担当者は通報者を特定させる情報について守秘義務を負う。
JIS Q 27001とJIS Q 27002
27001はISMSの要求事項を定める規格で、認証審査の基準となる。27002は情報セキュリティ管理策の実践の規範であり、27001を実装するための手引という位置づけで、これ自体は認証の基準ではない。
CVSS
脆弱性の深刻度を同じ尺度で評価するための共通評価システム。0.0から10.0の数値で深刻度を表す。CVSS v3では基本評価基準・現状評価基準・環境評価基準の3つで評価する。個別の脆弱性を識別する番号ではない。
CVEとJVN
CVEは個別の脆弱性に付けられる共通の識別子。JVNはJPCERTコーディネーションセンターとIPAが共同運営する日本の脆弱性対策情報ポータルサイトで、対策情報を提供する。
サイバーセキュリティ経営ガイドライン
経済産業省とIPAが公開する経営層向けの指針。経営者が認識すべき3原則と、経営者がCISOなどの担当幹部に指示すべき重要10項目を示している。

例題

例題:協力会社から常駐している技術者に、自社の課長が直接その日の作業内容と手順を指示している。契約は業務委託(請負)である。何が問題か。
答えと考え方 請負では注文者が受託側の労働者に直接指揮命令できないため、この状態は偽装請負に当たる。指示は協力会社の現場責任者を通し、その責任者が自社の技術者に指示する形に改める必要がある。どうしても直接指示が必要な業務であれば、労働者派遣契約に切り替えるのが筋である。なお、派遣であれば派遣先が自社の情報セキュリティ規程を適用して守らせる。
例題:ISMS認証を取りたいという相談に対し、「JIS Q 27002に適合すれば認証が取れる」と説明された。正しいか。
答えと考え方 正しくない。認証審査の基準となるのは要求事項を定めたJIS Q 27001であり、JIS Q 27002は管理策の実践の規範、すなわち27001を実装するための手引という位置づけである。27000は用語と概要を示す規格で、これも認証の基準ではない。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/労働基準法・労働者派遣法・中小受託取引適正化法(公正取引委員会)・公益通報者保護法・JIS Q 27000シリーズ・サイバーセキュリティ経営ガイドライン

確認問題(40問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|不正アクセス

不正アクセス禁止法(不正アクセス行為の禁止等に関する法律)で禁止されている不正アクセス行為に該当するものはどれか。

  1. 他人のIDとパスワードを無断で入力し、社外からインターネット経由で社内サーバにログインした。
  2. 人の意図に反する動作をさせるウイルスを作成し、配布はせずに自分のPCに保管していた。
  3. 秘密として管理されている自社の製造ノウハウを無断で持ち出し、競合他社に開示した。
  4. ネットワークに接続していないPCを直接操作し、同僚のIDとパスワードでログインした。
正解と解説
正解:A. 他人のIDとパスワードを無断で入力し、社外からインターネット経由で社内サーバにログインした。

不正アクセス行為は、電気通信回線を通じて他人の識別符号を無断で入力するなどしてコンピュータを利用できる状態にする行為であり、選択肢の1つ目が該当する。ウイルスの作成・保管は刑法の不正指令電磁的記録に関する罪、営業秘密の持出しと開示は不正競争防止法の問題である。ネットワークを経由しない直接操作は、この法律の不正アクセス行為には当たらない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問2|助長行為

業務が忙しいという同僚に頼まれ、自分の業務システムのIDとパスワードを正当な理由なく教えた。この行為が問題となる法律と条項の組合せとして最も適切なものはどれか。

  1. 刑法の不正指令電磁的記録に関する罪(いわゆるウイルス罪)
  2. 不正アクセス禁止法の不正アクセス行為を助長する行為
  3. 不正競争防止法が禁じる営業秘密の不正な取得および開示
  4. 著作権法が定める複製権および公衆送信権に対する権利の侵害
正解と解説
正解:B. 不正アクセス禁止法の不正アクセス行為を助長する行為

業務その他正当な理由がないのに他人の識別符号を第三者に提供する行為は、不正アクセス禁止法が禁じる助長行為に当たり、相手が実際にログインしたかどうかを問わず成立しうる。ウイルスに関する罪は刑法、営業秘密の開示は不正競争防止法、著作物の複製は著作権法の問題であり、いずれもIDとパスワードを教える行為とは対応しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問3|適用の要件

社内ネットワークに接続していないスタンドアロンのPCを、その場で直接操作し、同僚のIDとパスワードを入力してログインした。この行為が不正アクセス禁止法の不正アクセス行為に当たらない理由として適切なものはどれか。

  1. ファイルを閲覧したり持ち出したりしていないから
  2. そのPCにアクセス制御機能が設定されていないから
  3. 電気通信回線を通じて行われた行為ではないから
  4. IDとパスワードを同僚から聞いていたから
正解と解説
正解:C. 電気通信回線を通じて行われた行為ではないから

不正アクセス行為は「電気通信回線を通じて」行われることが要件であり、ネットワークを経由しない直接操作は対象外となる。不正アクセス行為は利用できる状態にした時点で成立するので閲覧の有無は要件ではなく、アクセス制御機能はこの事例では設定されている前提であり、聞いていたかどうかも成否を左右しない。ただし社内規程違反や他の罪に問われる可能性は別に残る。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問4|ウイルス罪

人の意図に反する動作をさせるプログラムを作成し、まだ誰にも配布せずに自分のPCに保管していた者に適用されうる法律はどれか。

  1. 不正アクセス禁止法
  2. 不正競争防止法
  3. サイバーセキュリティ基本法
  4. 刑法の不正指令電磁的記録に関する罪
正解と解説
正解:D. 刑法の不正指令電磁的記録に関する罪

刑法の不正指令電磁的記録に関する罪(いわゆるウイルス罪)は、作成・提供・供用のほか取得・保管も処罰の対象としており、配布していなくても成立しうる。不正アクセス禁止法はネットワーク経由のなりすまし等を対象とし、不正競争防止法は営業秘密などを守る法律、サイバーセキュリティ基本法は国の体制と責務を定める法律で罰則の根拠にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問5|使用詐欺

入手した他人のクレジットカード番号をショッピングサイトに入力し、自分あてに商品を購入させた行為に適用されうる罪として最も適切なものはどれか。

  1. 刑法の電子計算機使用詐欺罪
  2. 刑法の電子計算機損壊等業務妨害罪
  3. 不正競争防止法の限定提供データの不正取得
  4. 著作権法の公衆送信権の侵害
正解と解説
正解:A. 刑法の電子計算機使用詐欺罪

虚偽の情報や不正な指令をコンピュータに与え、財産権に関する不実の電磁的記録を作って不法の利益を得る行為は電子計算機使用詐欺罪に当たる。電子計算機損壊等業務妨害罪はコンピュータやデータを壊すなどして業務を妨害する罪、限定提供データは不正競争防止法が守るデータの類型、公衆送信権は著作権法の権利であり、いずれもこの事例には対応しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問6|業務妨害

他社のWebサーバに大量のリクエストを送り続けて応答不能にし、その会社のオンライン販売業務を停止させた行為に適用されうる罪として最も適切なものはどれか。

  1. 不正アクセス禁止法の不正アクセス行為
  2. 刑法の電子計算機損壊等業務妨害罪
  3. 刑法の不正指令電磁的記録に関する罪
  4. 不正競争防止法の営業秘密の不正取得
正解と解説
正解:B. 刑法の電子計算機損壊等業務妨害罪

業務に使うコンピュータに不正な指令を与えるなどして使用目的に沿う動作をさせず業務を妨害する行為は、電子計算機損壊等業務妨害罪に当たる。他人の識別符号を用いたログインは行っていないので不正アクセス行為ではなく、ウイルスの作成等でもないため不正指令電磁的記録に関する罪でもない。営業秘密を取得してもいない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問7|基本法

サイバーセキュリティ基本法の内容として適切なものはどれか。

  1. 他人のIDとパスワードを無断で使ってコンピュータにログインする行為を、犯罪として処罰する規定を置いている。
  2. 営業秘密として法律上保護されるための、秘密管理性・有用性・非公知性という3つの要件を定めている。
  3. 国および地方公共団体の責務や重要社会基盤事業者の努力を定め、内閣にサイバーセキュリティ戦略本部を置くとしている。
  4. 個人データを第三者に提供する場合には、原則としてあらかじめ本人の同意を得なければならないと定めている。
正解と解説
正解:C. 国および地方公共団体の責務や重要社会基盤事業者の努力を定め、内閣にサイバーセキュリティ戦略本部を置くとしている。

サイバーセキュリティ基本法は、国の施策の基本理念、国・地方公共団体の責務、重要社会基盤事業者などの自主的な取組みの努力を定め、内閣にサイバーセキュリティ戦略本部を置く体制法であり、個別の犯罪の処罰規定はない。なりすましの処罰は不正アクセス禁止法、営業秘密の3要件は不正競争防止法、第三者提供の制限は個人情報保護法の内容である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問8|営業秘密

不正競争防止法で営業秘密として保護されるために必要な3つの要件の組合せはどれか。

  1. 限定提供性・相当蓄積性・電磁的管理性
  2. 機密性・完全性・可用性
  3. 正確性・網羅性・最新性
  4. 秘密管理性・有用性・非公知性
正解と解説
正解:D. 秘密管理性・有用性・非公知性

営業秘密は、秘密として管理されていること(秘密管理性)、事業活動に有用な技術上または営業上の情報であること(有用性)、公然と知られていないこと(非公知性)の3要件をすべて満たす必要がある。1つ目は限定提供データの要件、2つ目は情報セキュリティの3要素、3つ目は情報の品質に関する一般的な観点であり、営業秘密の要件ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問9|秘密管理性

退職した社員が、社内の誰でも閲覧できる共有フォルダに置かれ、「社外秘」などの表示もなかった顧客名簿を複製して持ち出した。不正競争防止法の営業秘密の侵害として主張することが難しい主な理由はどれか。

  1. 秘密として管理されていたとは認められにくく、秘密管理性を欠くため
  2. 顧客名簿は事業活動にとって有用な情報とはいえず、有用性の要件を欠くため
  3. 顧客名簿はすでに公然と知られている情報であり、非公知性の要件を欠くため
  4. 持ち出した者が在職中に正当なアクセス権をもっていた立場にあったため
正解と解説
正解:A. 秘密として管理されていたとは認められにくく、秘密管理性を欠くため

アクセス制限も秘密である旨の表示もない状態では、会社が秘密として管理していたと認められにくく、秘密管理性を欠くために営業秘密として保護されない。顧客名簿は通常は有用性を満たし、社外に公表していなければ非公知性も満たす。在職中のアクセス権の有無は、営業秘密に当たるかどうかの要件ではない。日ごろのアクセス制限と表示が法的保護の前提になる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問10|限定提供D

会員企業に有償で提供している大量の気象観測データを、電磁的方法で蓄積・管理しているが、秘密としては管理していない。このデータが不正競争防止法で保護される類型はどれか。

  1. 不正競争防止法の営業秘密
  2. 不正競争防止法の限定提供データ
  3. 個人情報保護法の要配慮個人情報
  4. 個人情報保護法の匿名加工情報
正解と解説
正解:B. 不正競争防止法の限定提供データ

業として特定の者に提供する情報として電磁的方法により相当量蓄積・管理されている技術上または営業上の情報は、不正競争防止法の限定提供データとして保護される。秘密として管理されていないため同法の営業秘密には当たらない。要配慮個人情報と匿名加工情報はいずれも個人情報保護法の概念であり、法律も対象も異なる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/不正アクセス行為の禁止等に関する法律・刑法(不正指令電磁的記録に関する罪ほか)・不正競争防止法・サイバーセキュリティ基本法

問11|個人情報

個人情報保護法上の個人情報に該当するものはどれか。

  1. すでに死亡した人の氏名と生前の住所
  2. 法人の本店所在地と代表電話番号
  3. 生存する個人の運転免許証番号
  4. 特定の個人を識別できないように集計した来店者数の統計
正解と解説
正解:C. 生存する個人の運転免許証番号

運転免許証番号は個人識別符号に当たり、それ単体で個人情報となる。個人情報は生存する個人に関する情報であるため死者の情報は含まれず、法人そのものの情報も個人情報ではない。個人を識別できないように集計した統計値も、特定の個人を識別できないため個人情報に当たらない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問12|開示請求

本人が個人情報取扱事業者に対して、開示、内容の訂正、利用の停止などを請求することができる対象はどれか。

  1. 個人情報データベース等
  2. 匿名加工情報
  3. 仮名加工情報
  4. 保有個人データ
正解と解説
正解:D. 保有個人データ

本人が開示・訂正・利用停止などを請求できるのは、事業者がそれらに応じる権限をもつ個人データである保有個人データである。個人情報データベース等は個人情報を検索できるよう体系的に構成したもの自体を指す語であり、請求の対象という位置づけではない。匿名加工情報と仮名加工情報は、いずれも本人からの開示等の請求の対象外とされている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問13|要配慮

個人情報保護法の要配慮個人情報に該当するものはどれか。

  1. 従業員の健康診断の結果
  2. 従業員の会社用メールアドレス
  3. 従業員の国籍に関する情報
  4. 従業員の直近1年の年収の額
正解と解説
正解:A. 従業員の健康診断の結果

健康診断等の結果は、政令により要配慮個人情報とされている。要配慮個人情報は人種、信条、社会的身分、病歴、犯罪の経歴、犯罪により害を被った事実などが対象で、メールアドレスや年収は含まれない。国籍もそれ自体は人種には当たらず、要配慮個人情報とはされていない。混同しやすいので、対象は限定列挙であると押さえておくとよい。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問14|要配慮の扱い

要配慮個人情報の取扱いに関する記述のうち、適切なものはどれか。

  1. 本人が自ら公表している情報であれば、それを取得した後は要配慮個人情報として扱う必要はなくなる。
  2. 取得には原則としてあらかじめ本人の同意が必要で、オプトアウトによる第三者提供は認められない。
  3. 仮名加工情報に加工すれば、本人の同意を得ずに第三者へ提供できる。
  4. 利用目的の達成に必要な範囲で委託先に渡す場合であっても、必ずあらかじめ本人の同意が必要である。
正解と解説
正解:B. 取得には原則としてあらかじめ本人の同意が必要で、オプトアウトによる第三者提供は認められない。

要配慮個人情報は取得に原則として本人の同意が必要であり、オプトアウトによる第三者提供の対象外とされている。本人が公表していても要配慮個人情報であることは変わらない。仮名加工情報は原則として第三者提供できず、加工すれば自由に提供できるわけでもない。委託に伴う提供は第三者提供に当たらないため、本人の同意は必要ない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問15|オプトアウト

個人データのオプトアウトによる第三者提供を行うために必要なこととして、適切なものはどれか。

  1. 提供先ごとに、あらかじめ本人から個別に同意を得ておくこと
  2. 提供する個人データを、特定の個人を識別できず復元もできないように匿名加工情報へ加工しておくこと
  3. 所定の事項を本人に通知するか本人が容易に知り得る状態に置き、個人情報保護委員会に届け出ること
  4. 提供のつど、提供した個人データの内容と提供先の名称および所在地を、個人情報保護委員会へ書面で報告すること
正解と解説
正解:C. 所定の事項を本人に通知するか本人が容易に知り得る状態に置き、個人情報保護委員会に届け出ること

オプトアウトは、本人の求めがあれば提供を停止することとしたうえで、所定事項を本人に通知するか容易に知り得る状態に置き、個人情報保護委員会に届け出ることで、本人の同意なく第三者提供を行える仕組みである。個別同意を得るのであればオプトアウトを使う必要はなく、匿名加工情報への加工も条件ではない。提供のつどの報告義務も定められていない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問16|共同利用

個人データの共同利用と、オプトアウトによる第三者提供との違いとして適切なものはどれか。

  1. 共同利用では要配慮個人情報を対象にできないが、オプトアウトであれば対象にすることができる。
  2. 共同利用では本人への通知が一切不要であるが、オプトアウトでは本人への通知が必要である。
  3. 共同利用は第三者提供に該当するが、オプトアウトは第三者提供から除かれる。
  4. 共同利用は個人情報保護委員会への届出が不要であるが、オプトアウトは届出が必要である。
正解と解説
正解:D. 共同利用は個人情報保護委員会への届出が不要であるが、オプトアウトは届出が必要である。

共同利用は、共同利用する旨・項目・共同利用者の範囲・利用目的・管理責任者の氏名等をあらかじめ本人に通知するか容易に知り得る状態に置けばよく、委員会への届出は不要である。一方オプトアウトは届出が必要で、要配慮個人情報は対象にできない。共同利用の相手は第三者に該当しないとされ、オプトアウトは第三者提供の一形態である点も逆である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問17|仮名と匿名

仮名加工情報と匿名加工情報の違いに関する記述のうち、適切なものはどれか。

  1. 匿名加工情報は本人の同意なく第三者に提供できるが、仮名加工情報は委託・事業承継・共同利用を除いて第三者に提供できない。
  2. 仮名加工情報は本人の同意がなくても第三者に提供できるが、匿名加工情報は本人の同意があっても第三者に提供できない。
  3. どちらも本人の同意があれば第三者に提供でき、同意がなければ提供できない。
  4. どちらも第三者に提供する際は、提供先に対して本人の連絡先を通知しなければならない。
正解と解説
正解:A. 匿名加工情報は本人の同意なく第三者に提供できるが、仮名加工情報は委託・事業承継・共同利用を除いて第三者に提供できない。

匿名加工情報は個人を識別できず復元もできないよう加工したもので、所定の公表と明示を行えば本人の同意なく第三者提供できる。仮名加工情報は他の情報と照合すれば識別できる状態が残るため、委託・事業承継・共同利用を除いて第三者提供は認められない。両者は方向が逆である。どちらも本人を識別する目的での照合は禁止されており、連絡先を通知する義務はない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問18|社内分析

自社の会員データを社内のマーケティング部門だけで分析したい。氏名などを削除して他の情報と照合しない限り個人を識別できないように加工したうえで活用する場合、加工後の情報の位置づけと制約として適切なものはどれか。

  1. 匿名加工情報であり、加工後の情報を本人への連絡に利用できる。
  2. 仮名加工情報であり、本人を識別する目的で他の情報と照合してはならず、原則として第三者にも提供できない。
  3. 仮名加工情報であり、加工した時点で個人情報には当たらなくなるため個人情報保護法の適用を一切受けなくなる。
  4. 匿名加工情報であり、本人からの開示や利用停止の請求に応じる必要がある。
正解と解説
正解:B. 仮名加工情報であり、本人を識別する目的で他の情報と照合してはならず、原則として第三者にも提供できない。

他の情報と照合しない限り個人を識別できないように加工したものは仮名加工情報であり、社内分析に向く。本人を識別する目的での照合や本人への連絡は禁止され、委託・事業承継・共同利用を除いて第三者提供もできない。復元できないところまで加工したものが匿名加工情報で、これは第三者提供が可能である。仮名加工情報も法の適用は受け、開示等の請求の対象外である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問19|第三者提供

個人データを本人の同意を得ずに他の事業者へ渡しても、第三者提供の制限に違反しないものはどれか。

  1. 同じ企業グループに属する別の会社に、同じグループ内であることを理由に提供する場合
  2. 展示会で名刺交換をした相手の会社に対して、その後の営業に用いる目的で提供する場合
  3. 利用目的の達成に必要な範囲で業務を委託する先に、その業務のために提供する場合
  4. 提供先が個人情報保護委員会に必要な届出をしている事業者であることを確認した場合
正解と解説
正解:C. 利用目的の達成に必要な範囲で業務を委託する先に、その業務のために提供する場合

利用目的の達成に必要な範囲での委託、事業承継、共同利用に伴う提供は第三者提供に該当しないため、本人の同意は不要である。ただし委託元には委託先を監督する義務が残る。同じ企業グループでも別法人であれば第三者であり、名刺交換の相手や提供先の届出の有無も、同意なく提供してよい理由にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問20|漏えい報告

個人データの漏えい等が発生した場合に、個人情報保護委員会への報告と本人への通知が義務となる場合として、適切なものはどれか。

  1. 漏えいした個人データの件数や内容にかかわらず、その事業者において発生した漏えい・滅失・毀損に関するすべての事案
  2. 要配慮個人情報が含まれる場合や、不正の目的によるおそれがある場合、本人の数が1,000人を超える場合など
  3. 本人からの問合せが実際にあった場合に限られる
  4. 委託先で発生した漏えい等については委託先だけが報告すればよく、委託元は個人情報保護委員会への報告義務を負わない場合
正解と解説
正解:B. 要配慮個人情報が含まれる場合や、不正の目的によるおそれがある場合、本人の数が1,000人を超える場合など

報告と本人通知が義務となるのは、要配慮個人情報が含まれる場合、財産的被害が生じるおそれがある場合、不正の目的によるおそれがある場合、本人の数が1,000人を超える場合などである。件数を問わずすべてが対象ではなく、本人からの問合せの有無も要件ではない。委託先で発生した場合も、委託元は責任を免れない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律・個人情報保護委員会ガイドライン

問21|適用法令

取引先から預かった顧客リストを、契約で定めた目的とは異なる自社の営業活動に無断で利用した。最も直接的に問題となる法律はどれか。

  1. 個人情報保護法
  2. 著作権法
  3. 不正アクセス禁止法
  4. 刑法の不正指令電磁的記録に関する罪
正解と解説
正解:A. 個人情報保護法

個人情報は特定した利用目的の範囲内でしか扱えず、本人の同意なく目的外に利用することは個人情報保護法に違反する。著作権法は著作物の複製等を、不正アクセス禁止法はネットワーク経由のなりすまし等を、不正指令電磁的記録に関する罪はウイルスの作成等を対象とする法律であり、預かったデータの目的外利用そのものを規律するものではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律

問22|情プラ法

従来のプロバイダ責任制限法が改正され、2025年(令和7年)4月1日に施行された法律の名称はどれか。

  1. 電気通信事業者情報公開法
  2. 情報流通プラットフォーム対処法
  3. 特定デジタルプラットフォーム透明化法
  4. インターネット権利侵害防止法
正解と解説
正解:B. 情報流通プラットフォーム対処法

2024年の改正により、プロバイダ責任制限法は情報流通プラットフォーム対処法へ名称が変わり、2025年4月1日に施行された。従来からの損害賠償責任の制限と発信者情報開示の仕組みは引き継ぎつつ、大規模なプラットフォーム事業者への義務が加えられている。他の3つはこの改正で生まれた名称ではなく、シラバスでもプロバイダ責任制限法からの差替えとして扱われている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/情報流通プラットフォーム対処法(総務省「インターネット上の違法・有害情報に対する対応」、令和7年4月1日施行)

問23|大規模事業者

情報流通プラットフォーム対処法により、大規模特定電気通信役務提供者に課される義務として適切なものはどれか。

  1. 投稿されるすべての情報について公開前に一件ずつ内容を審査し、権利侵害のおそれがあるものは掲載しないようにすること
  2. 権利侵害の申出があった投稿について、行政庁が個別に出す削除命令に従い、直ちに当該投稿を削除すること
  3. 削除の申出を受け付ける方法を公表し、申出について調査して一定の期間内に結果を通知し、削除の基準を定めて公表すること
  4. 権利侵害の疑いがある投稿の発信者情報を、被害者からの請求がなくても公表すること
正解と解説
正解:C. 削除の申出を受け付ける方法を公表し、申出について調査して一定の期間内に結果を通知し、削除の基準を定めて公表すること

この法律は、大規模なプラットフォーム事業者に対し、申出の受付方法の公表、侵害情報調査専門員の選任、調査結果の一定期間内の通知、削除の基準の策定・公表、対応状況の年1回の公表といった義務を課し、対応を迅速化・透明化させるものである。投稿の事前審査を義務づける制度ではなく、行政庁が削除を命じる仕組みでもない。発信者情報は本人の請求に基づく開示の手続によるもので、公表するものではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/情報流通プラットフォーム対処法(総務省「インターネット上の違法・有害情報に対する対応」、令和7年4月1日施行)

問24|通信の秘密

電気通信事業者が、取扱い中に知り得た他人の通信の秘密を漏らしてはならないと定めている法律はどれか。

  1. 個人情報保護法
  2. 不正アクセス禁止法
  3. 刑法の私電磁的記録不正作出罪
  4. 電気通信事業法
正解と解説
正解:D. 電気通信事業法

通信の秘密の保護と検閲の禁止は電気通信事業法が定めており、保護の対象は通信の内容だけでなく、誰と誰がいつ通信したかという構成要素にも及ぶ。個人情報保護法は個人情報の取扱いを、不正アクセス禁止法はネットワーク経由のなりすまし等を規律する法律であり、私電磁的記録不正作出罪は電磁的記録を不正に作る行為を処罰する刑法の罪で、いずれも通信の秘密の根拠ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/電気通信事業法・特定電子メール法・電子署名法

問25|広告メール

広告や宣伝を目的とする電子メールの送信について、あらかじめ同意した者にだけ送ってよいという原則を定めている法律はどれか。

  1. 特定電子メール法
  2. 個人情報保護法
  3. 不正アクセス禁止法
  4. 著作権法
正解と解説
正解:A. 特定電子メール法

広告宣伝メールのオプトイン規制を定めているのは特定電子メール法である。個人情報保護法はメールアドレスを個人データとして扱う場面の規律であって送信の可否を直接定めるものではなく、不正アクセス禁止法はネットワーク経由のなりすまし等を、著作権法は著作物の利用を対象とする法律であり、いずれも広告メールの送信規制の根拠ではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/電気通信事業法・特定電子メール法・電子署名法

問26|メール表示

特定電子メール法に基づいて広告宣伝メールを送信するときに、送信者が行わなければならないこととして適切なものはどれか。

  1. 送信先の一つひとつについて、広告メールを送信する3日前までに事前の通知を行う。
  2. 送信者の氏名または名称と、受信拒否の通知を受けるための連絡先を表示する。
  3. 送信元のメールアドレスを毎回変更し、同一のアドレスは使い回さないようにする。
  4. 本文の冒頭に、個人情報保護委員会へあらかじめ届け出た際の届出番号を記載する。
正解と解説
正解:B. 送信者の氏名または名称と、受信拒否の通知を受けるための連絡先を表示する。

特定電子メール法は、送信者の氏名または名称と、受信拒否の通知を受けるためのメールアドレスまたはURLの表示を義務づけ、送信者情報を偽った送信を禁じている。同意を得た記録の保存も必要である。事前通知や送信元アドレスの変更は求められておらず、むしろアドレスを偽ることは禁止される。委員会への届出番号の記載という制度もない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/電気通信事業法・特定電子メール法・電子署名法

問27|電子署名法

電子署名法の内容として適切なものはどれか。

  1. 電子署名を付した電磁的記録については、作成者が本人であることに加え、記載内容の真実性まで法的に保証される。
  2. 電子署名を利用するには、あらかじめ相手方の同意を書面で得なければならない。
  3. 本人だけが行うことができる一定の要件を満たす電子署名が行われた電磁的記録は、真正に成立したものと推定される。
  4. 電子署名に用いる証明書は、国が直接発行するものに限られている。
正解と解説
正解:C. 本人だけが行うことができる一定の要件を満たす電子署名が行われた電磁的記録は、真正に成立したものと推定される。

電子署名法は、本人だけが行うことができる一定の要件を満たす電子署名がされた電磁的記録について、真正に成立したものと推定すると定め、電子文書に紙の押印文書と同様の証拠力を与えている。推定されるのは文書が本人の意思で作られたことであって記載内容の真実性ではない。利用に書面の同意は不要で、証明書は認定を受けた民間の認証業務も発行できる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/電気通信事業法・特定電子メール法・電子署名法

問28|ソフト複製

市販のソフトウェアを、購入したライセンス数を超えて社内のPCに無断でインストールして使用した。最も直接的に問題となる法律はどれか。

  1. 不正競争防止法
  2. 不正アクセス禁止法
  3. 個人情報保護法
  4. 著作権法
正解と解説
正解:D. 著作権法

プログラムは著作物であり、許諾された範囲を超えて複製し使用することは著作権法上の複製権等の侵害となる。不正競争防止法は営業秘密や限定提供データなどを守る法律、不正アクセス禁止法はネットワーク経由のなりすまし等、個人情報保護法は個人情報の取扱いを対象としており、ライセンス数を超えたインストールを直接規律するものではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/著作権法

問29|保護対象外

著作権法による保護の対象とならないものはどれか。

  1. プログラムの基礎となるアルゴリズムや、通信のプロトコルそのもの
  2. 業務用に社員が作成した、表計算ソフトの上で動作するマクロプログラム
  3. 情報の選択または体系的な構成に創作性が認められる社内のデータベース
  4. 社内報に掲載するために社員が撮影した写真
正解と解説
正解:A. プログラムの基礎となるアルゴリズムや、通信のプロトコルそのもの

著作権法が保護するのは思想や感情の創作的な表現であり、その背後にあるアルゴリズム(解法)、プログラム言語、通信規約(プロトコル)は保護されない。マクロを含むプログラムは著作物として保護され、データベースも情報の選択または体系的な構成に創作性があれば保護される。写真も著作物である。アイディアは保護されず表現が保護される、と整理するとよい。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/著作権法

問30|AI学習

社内で生成AIを開発するため、Web上で公開されている大量の文章を収集して学習用データとして解析したい。著作権法上の考え方として適切なものはどれか。

  1. インターネット上で公開されている情報であれば、著作物であっても著作権法の適用を受けないため、収集も解析も生成物の公開も自由に行える。
  2. 著作物に表現された思想または感情を享受することを目的としない情報解析のための利用は、必要と認められる限度で許諾なく行えるが、著作権者の利益を不当に害する場合は除かれる。
  3. 学習用データとして用いる場合は、思想または感情の享受を目的としない情報解析のためであっても、収集したすべての著作物について個別に著作権者の許諾を得なければ一切利用できない。
  4. 学習に用いたのであれば、生成された文章が既存の著作物と類似し、それに依拠していると認められる場合でも著作権侵害となることはない。
正解と解説
正解:B. 著作物に表現された思想または感情を享受することを目的としない情報解析のための利用は、必要と認められる限度で許諾なく行えるが、著作権者の利益を不当に害する場合は除かれる。

著作権法第30条の4により、思想または感情の享受を目的としない情報解析のための利用は、必要と認められる限度で許諾なく行える。ただし著作権者の利益を不当に害する場合は除かれる。公開されていても著作物は保護され、個別許諾が常に必要というわけでもない。また、生成物が既存の著作物と類似し、それに依拠していると認められれば、生成・利用の段階で侵害となりうる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/著作権法

問31|許諾不要

著作権者の許諾を得なくても著作権法上認められる利用はどれか。

  1. 社内研修の教材として、市販の書籍の必要な部分を参加者の人数分だけコピーして配布し、各自で保管させる。
  2. 違法にアップロードされたものと知りながら、有償の漫画をダウンロードして保存する。
  3. 公表された論文の一部を、出所を明示し、自分の記述と明瞭に区別したうえで、自分の記述が主となる範囲で引用する。
  4. コピープロテクトを回避して市販のDVDを複製し、自宅で個人的に視聴する。
正解と解説
正解:C. 公表された論文の一部を、出所を明示し、自分の記述と明瞭に区別したうえで、自分の記述が主となる範囲で引用する。

引用は、公表された著作物であること、公正な慣行に合致すること、正当な範囲内であること、引用部分が明瞭に区別され本文が主で引用が従であること、出所を明示することを満たせば許諾なく行える。社内研修用の人数分の複製は私的使用の範囲を超え、違法配信と知りながらのダウンロードやコピープロテクトを回避した複製は、私的使用のための複製から除外されている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/著作権法

問32|指揮命令

請負契約と労働者派遣契約の違いとして適切なものはどれか。

  1. 請負では発注者が相手方の労働者に直接指揮命令でき、派遣では派遣先が派遣労働者に指揮命令することはできない。
  2. 請負でも派遣でも、労働者と雇用関係にあるのは仕事を受ける側の会社であり、指揮命令もその会社が行う。
  3. 請負では発注者も派遣では派遣先も、いずれも受け入れた労働者に直接指揮命令できない。
  4. 請負では発注者が相手方の労働者に直接指揮命令できないが、派遣では派遣先が派遣労働者に指揮命令できる。
正解と解説
正解:D. 請負では発注者が相手方の労働者に直接指揮命令できないが、派遣では派遣先が派遣労働者に指揮命令できる。

請負は仕事の完成を目的とする契約で、注文者は請負事業者の労働者に直接指揮命令できず、指示は相手方の責任者を通す。労働者派遣では、派遣元が労働者と雇用関係を結び、指揮命令は派遣先が行うという点が決定的な違いである。1つ目は請負と派遣の指揮命令の主体をそのまま入れ替えており、2つ目と3つ目は、派遣先が派遣労働者に指揮命令を行うという点を誤っている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/労働者派遣法・請負契約と準委任契約

問33|偽装請負

業務委託(請負)契約で自社に常駐している協力会社の技術者に対し、自社の管理職が日々の作業内容と手順を直接指示している。この状態は何と呼ばれ、主にどの法律に違反するか。

  1. 偽装請負であり、主に労働者派遣法に違反する。
  2. 目的外利用であり、主に個人情報保護法に違反する。
  3. 営業秘密の不正使用であり、主に不正競争防止法に違反する。
  4. 無断複製であり、主に著作権法に違反する。
正解と解説
正解:A. 偽装請負であり、主に労働者派遣法に違反する。

請負契約でありながら発注者が相手方の労働者に直接指揮命令している状態は偽装請負と呼ばれ、労働者派遣法などに違反する。指示は協力会社の責任者を通す運用に改めるか、労働者派遣契約に切り替える必要がある。個人情報の目的外利用、営業秘密の不正使用、無断複製は、それぞれ個人情報保護法・不正競争防止法・著作権法の問題であって、この事例とは対応しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/労働者派遣法・請負契約と準委任契約

問34|取適法

下請法は2026年(令和8年)1月1日に名称が変更された。新しい法律の略称と、あわせて行われた変更の組合せとして適切なものはどれか。

  1. 中小企業支援法。資本金基準を廃止して事業者の規模は従業員数のみで判断することとし、手形払の禁止は見送られた。
  2. 中小受託取引適正化法(取適法)。親事業者を委託事業者、下請事業者を中小受託事業者と改め、手形による支払を禁止した。
  3. 公正取引適正化法。対象を製造業に限定し、運送や情報成果物の作成の委託は対象外とし、呼び方の変更は行われなかった。
  4. 委託取引透明化法。委託の内容を公正取引委員会にあらかじめ事前届出することを義務づけた。
正解と解説
正解:B. 中小受託取引適正化法(取適法)。親事業者を委託事業者、下請事業者を中小受託事業者と改め、手形による支払を禁止した。

公正取引委員会によれば、下請法は2026年1月1日施行で中小受託取引適正化法(略称・取適法)となり、親事業者は委託事業者、下請事業者は中小受託事業者と呼び方が改められた。あわせて、資本金基準に加えた従業員数基準の追加、特定運送委託の対象化、手形払の禁止、協議に応じない一方的な代金決定の禁止などが行われている。資本金基準の廃止や対象の限定、事前届出制の導入は行われていない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/公正取引委員会「2026年1月施行 下請法は取適法へ」(中小受託取引適正化法・令和8年1月1日施行)

問35|委託先管理

個人データの入力業務を外部に委託したところ、委託先の従業員がそのデータを持ち出して名簿業者に売却した。委託元の責任に関する記述のうち、適切なものはどれか。

  1. 委託先と秘密保持契約を締結していれば、委託元に責任が及ぶことはない。
  2. 委託先に提供した時点で第三者提供が完了しており、委託元の責任は残らない。
  3. 委託元には委託先に対する必要かつ適切な監督を行う義務があり、個人情報保護法上の責任を問われうる。
  4. 委託先で発生した事案であるため、個人情報保護委員会への報告義務は委託先だけに生じ、委託元には生じない。
正解と解説
正解:C. 委託元には委託先に対する必要かつ適切な監督を行う義務があり、個人情報保護法上の責任を問われうる。

個人データの取扱いを委託した場合、委託元には委託先に対する必要かつ適切な監督を行う義務が残り、委託先の選定、契約での取決め、実施状況の把握が求められる。秘密保持契約を結ぶことは必要だが、それだけで責任を免れるわけではない。委託に伴う提供は第三者提供に該当せず、委託先で起きた漏えい等についても委託元は報告義務を免れない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/個人情報の保護に関する法律(委託先の監督)・秘密保持契約

問36|就業規則

情報セキュリティ規程に違反した従業員に対して懲戒処分を行うために、前提として必要なことはどれか。

  1. 情報セキュリティ規程を、あらかじめ個人情報保護委員会に届け出ていること
  2. その違反行為が、刑法上の犯罪にも同時に該当していると認められること
  3. 従業員一人ひとりと、あらかじめ秘密保持の契約を書面で結んでいること
  4. 懲戒の種類と事由が就業規則に定められ、従業員に周知されていること
正解と解説
正解:D. 懲戒の種類と事由が就業規則に定められ、従業員に周知されていること

懲戒処分を行うには、懲戒の種類と事由があらかじめ就業規則に定められ、従業員に周知されていることが前提になる。情報セキュリティ規程を作っても就業規則と結びついていなければ実効性を欠く。規程を委員会に届け出る制度はなく、刑法上の犯罪に当たることも懲戒の要件ではない。秘密保持契約は有用だが、それだけで懲戒の根拠にはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/労働基準法・公益通報者保護法

問37|公益通報

公益通報者保護法に関する記述のうち、適切なものはどれか。

  1. 公益通報をしたことを理由とする解雇その他の不利益な取扱いは禁止され、一定規模以上の事業者には内部公益通報に対応する体制の整備が義務づけられている。
  2. 通報は必ず行政機関に対して行わなければならず、社内の窓口への通報は法律の保護の対象外とされているため、不利益な取扱いも禁止されていない。
  3. 通報者の氏名は、社内の調査を円滑に進めるために関係部署へ広く共有できる。
  4. 事業者の規模にかかわらず、内部通報窓口の設置はいずれも努力義務にとどまる。
正解と解説
正解:A. 公益通報をしたことを理由とする解雇その他の不利益な取扱いは禁止され、一定規模以上の事業者には内部公益通報に対応する体制の整備が義務づけられている。

公益通報者保護法は、通報を理由とする解雇や不利益な取扱いを禁じ、常時使用する労働者が一定規模を超える事業者に内部公益通報対応体制の整備を義務づけている。社内窓口への内部公益通報も保護の対象である。受付担当者は公益通報対応業務従事者として指定され、通報者を特定させる情報について守秘義務を負うため、安易に共有してはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務/労働基準法・公益通報者保護法

問38|CVSS

脆弱性の深刻度を評価する共通の指標であるCVSSの説明として、適切なものはどれか。

  1. 個別の脆弱性ひとつひとつに付けられる、関係者が共通して使う世界共通の識別番号のことである
  2. 脆弱性の深刻度を共通の基準で数値化し、0.0から10.0のスコアで表す評価手法である
  3. 国内で報告された脆弱性の情報を集めて公開している、脆弱性対策情報のデータベースの名称である
  4. その製品にどのソフトウェア部品が含まれているかを、名称や版まで含めて一覧にしたものである
正解と解説
正解:B. 脆弱性の深刻度を共通の基準で数値化し、0.0から10.0のスコアで表す評価手法である

CVSS(共通脆弱性評価システム)は、脆弱性の深刻度を共通の基準で0.0〜10.0のスコアとして数値化する評価手法で、対応の優先順位づけに使う。脆弱性ひとつひとつの識別番号はCVE、国内の脆弱性情報データベースはJVN、ソフトウェア部品の一覧はSBOMであり、いずれもCVSSとは別のものである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務(CVSS・CVE・JVN)

問39|CVSSとCVE

脆弱性に関する用語の説明として適切なものはどれか。

  1. CVEは脆弱性の深刻度を数値で評価するための共通の尺度である。
  2. CVSSは個別の脆弱性を一意に識別するために付けられる、共通の識別番号のことである。
  3. CVSSは脆弱性の深刻度を評価する共通の尺度、CVEは個別の脆弱性を識別する共通の番号である。
  4. JVNは脆弱性の種類を分類した一覧にすぎず、個別の脆弱性の情報や対策の情報については掲載していない。
正解と解説
正解:C. CVSSは脆弱性の深刻度を評価する共通の尺度、CVEは個別の脆弱性を識別する共通の番号である。

CVSSは脆弱性の深刻度を数値で表す共通評価システム(CVSS v3では基本評価基準・現状評価基準・環境評価基準で評価する)、CVEは個別の脆弱性に付けられる共通の識別番号であり、1つ目と2つ目は両者を取り違えている。JVNはJPCERTコーディネーションセンターとIPAが共同運営する日本の脆弱性対策情報ポータルサイトで、個別の脆弱性情報と対策情報を提供している。脆弱性の種類を分類したものはCWEである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理/JIS Q 27000シリーズ・CVSS・CVE・JVN・サイバーセキュリティ経営ガイドライン(経済産業省・IPA)

問40|経営GL

経済産業省とIPAが公開しているサイバーセキュリティ経営ガイドラインの内容として適切なものはどれか。

  1. 中小企業が最低限実施すべき技術的対策を、製品名を挙げて具体的に指定している。
  2. ISMS認証を取得するための審査基準を、規格として定めている。
  3. 個人データの安全管理措置について、法令上の義務の内容を解釈するための具体的な判断基準を示している。
  4. 経営者が認識すべき3原則と、経営者がCISOなどの担当幹部に指示すべき重要10項目を示している。
正解と解説
正解:D. 経営者が認識すべき3原則と、経営者がCISOなどの担当幹部に指示すべき重要10項目を示している。

サイバーセキュリティ経営ガイドラインは、経営者が認識すべき3原則と、経営者が担当幹部に指示すべき重要10項目を示した経営層向けの指針である。製品名を挙げた指定は行っておらず、認証の審査基準はJIS Q 27001である。個人データの安全管理措置の解釈を示すのは個人情報保護委員会のガイドラインであり、中小企業向けにはIPAの中小企業の情報セキュリティ対策ガイドラインが別にある。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理/JIS Q 27000シリーズ・CVSS・CVE・JVN・サイバーセキュリティ経営ガイドライン(経済産業省・IPA)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。