仮の宿 学習室

情報セキュリティマネジメント INFORMATION SECURITY MANAGEMENT

委託先・教育・監査

講義 3 本・確認問題 30 問 | 本試験では「科目B ケース」(12問)の一部 | 最終更新 2026-09-24

この章で学ぶこと
目次
  1. 委託先を管理する
  2. 人を育てる(教育と訓練)
  3. 監査と改善につなげる
  4. 確認問題(30問)
  5. 演習ツール

1. 委託先を管理する

業務を外に出しても、情報を守る責任は自社に残ります。選ぶとき・契約するとき・任せている間の三つの場面で、リーダーが何を確かめるかを整理します。

会社の業務の多くは外部に委託されています。給与計算、名簿の入力、通販の発送、システムの開発と運用、コールセンターなど、自社の情報を外の会社に預ける場面は珍しくありません。ここで最初に押さえるべき原則は、業務を委託しても情報を守る責任は委託元からなくならない、ということです。委託先が起こした漏えいであっても、顧客や社会から見れば情報を預けた会社の事故であり、報告も謝罪も再発防止も委託元が行うことになります。だからこそ、委託先の管理は『先方に任せる』ことではなく『自社が確かめ続ける』ことだと考えます。

委託前にやることは、選定基準にセキュリティを入れることです。価格と納期と技術力だけで選ぶと、安いが管理が甘い委託先を選んでしまいます。選定の時点で、情報セキュリティの体制(責任者が置かれているか、規程があるか、従業者に教育をしているか)、実績(同種の業務の経験、過去の事故の有無と対応)、認証の取得状況(ISMS認証やプライバシーマークなど)、そして再委託を行うかどうかを確認します。認証を持っていることは体制がある目安にはなりますが、自社の委託業務がその認証の範囲に含まれているとは限らないため、範囲まで確かめる必要があります。

契約では、口約束にせず文書に落とします。最低限入れるべきなのは、秘密保持義務、預ける情報の取扱い範囲(目的外に使わない、持ち出さない、複製しない)、再委託の可否と事前の書面による承認、委託元の監査(立入りまたは書面)を受け入れる条項、事故が起きたときの報告義務と報告期限、契約が終わったときのデータの返却または削除とその証明です。特に再委託は、知らないうちに情報が third party へ渡る典型的な入口なので、原則禁止としたうえで事前承認制とし、承認する場合は再委託先にも同等の義務を課すことを条件にします。

任せている間も放置しません。定期的に実施状況の報告を受け、必要に応じて書面での確認(チェックリストへの回答と証跡の提出)や立入りによる確認を行います。報告や確認で問題が見つかったら、是正を依頼し、いつまでに何をするかを約束してもらい、期限が来たら実施されたかを確かめます。ここまでやって初めて『監督している』と言えます。年に一度チェックリストを送って回収するだけで、回答内容を読まずに保管しているのは、記録は残っても監督にはなっていません。

個人データを含む業務を委託する場合は、これが法律上の義務になります。個人情報保護法は、個人データの取扱いを委託するときに、委託元が委託先に対して必要かつ適切な監督を行うことを求めています。具体的には、適切な委託先を選ぶこと、委託契約で安全管理措置を定めること、委託先での取扱状況を把握することの三つが柱です。なお、委託に伴って個人データを渡すことは第三者提供に当たらないため本人の同意は不要ですが、その代わりに監督の義務が重く課されている、という関係を理解しておきます。

クラウドサービスの利用も、実質的には委託と同じ発想で見ます。クラウドでは、事業者が守る範囲と利用者が守る範囲が分かれており、これを責任分界点と呼びます。例えばSaaSでは、データセンターやサーバの管理は事業者が担いますが、利用者アカウントの管理、アクセス権の設定、公開範囲の設定、保存するデータの内容は利用者側の責任です。設定を誤って外部に公開してしまう事故は、この利用者側の範囲で起きます。契約前に、どこまでが事業者の責任かを利用規約とサービス仕様で確認し、自社が担う部分の運用手順を決めてから使い始めます。

事故が起きたときの連絡経路も、契約と同時に決めておきます。委託先の担当者が自社の窓口へ何時間以内に第一報を入れるか、誰が受けるか、休日夜間はどうするかを具体的に書き、担当者の交代があれば更新します。事故のときに『どこへ連絡すればよいか分からない』状態が生まれると、初動が半日遅れ、被害が広がります。委託先から報告を受けたら、自社のインシデント対応体制へつなぎ、公表や本人への連絡といった対外的な対応は委託元が主体となって判断します。

委託先管理を三つの場面で整理する(何を・どう確かめるか)
場面主にやること確かめ方の例
委託前(選定)選定基準にセキュリティを入れる/体制・実績・認証範囲・再委託の有無を確認確認書やチェックリストへの回答、認証登録証の適用範囲、過去の事故と対応の説明
契約時秘密保持、取扱い範囲、再委託の事前承認、監査受入、事故報告義務、終了時の返却・削除を明文化契約書の条項の有無を一覧で照合し、欠けている条項は締結前に追加交渉する
委託中定期報告の受領、書面または立入りによる確認、是正の依頼と期限管理報告書の内容を読み込む、証跡(教育記録・アクセス権一覧など)の提出を求める
事故発生時第一報の受領、事実確認、対外対応の主体は委託元が担う連絡経路と第一報の期限を契約で定め、担当者交代のたびに更新する
契約終了時データの返却または削除、アカウントと入館証の返却、義務の存続の確認削除完了報告書の受領、返却物の一覧照合、秘密保持義務の存続期間の確認
委託先の評価表の例(重み付けとその場での判定基準)
確認項目                      重み  A社     B社         判定の考え方--------------------------------------------------------------------情報セキュリティ責任者の設置  高    有      有          無なら選定外規程の整備と従業者教育の実施  高    済      未          未は是正を条件に本委託業務が認証の適用範囲か  高    範囲内  範囲外      範囲外は要追加確認再委託の有無と管理方法        高    無      有・不明    不明は承認不可過去3年の事故と再発防止       中    無      有・報告済  隠さない姿勢を評価監査受入への同意              高    可      不可        不可は契約困難

用語

委託先の監督
委託元が委託先の取扱状況を把握し、必要な是正を求める一連の活動。個人データの取扱いを委託する場合は個人情報保護法上の義務であり、適切な委託先の選定・契約による安全管理措置の明確化・取扱状況の把握が柱となる。
再委託
委託先がさらに別の会社へ業務の一部を任せること。委託元の目の届かない範囲に情報が広がるため、契約では原則禁止のうえ事前の書面承認制とし、承認時は再委託先にも同等の義務を課すのが一般的である。
監査受入条項
委託元が委託先の実施状況を、立入りまたは書面によって確認できることを定めた契約条項。これがないと、問題を疑っても現地確認や証跡の提出を求める根拠がなく、報告書を信じるしかなくなる。
責任分界点
クラウドなど外部サービスの利用で、事業者が守る範囲と利用者が守る範囲を分ける境目。SaaSでは基盤側は事業者、アカウント管理・アクセス権・公開設定・データ内容は利用者の責任となることが多い。
秘密保持義務(NDA)
業務で知った情報を外部に漏らさず、目的外に使わないことを約束する義務。委託契約の本体に条項として入れるか、別途の契約書として結ぶ。契約終了後も一定期間は義務が続くと定めるのが通例である。
データの返却・削除
契約終了時に、預けた情報の原本と複製をすべて返してもらうか消してもらうこと。バックアップや作業用の複製が残りやすいため、範囲と期限を契約で定め、完了報告書などの証明を受け取るところまでを手順にする。

例題

例題:委託先で個人データの漏えいが起きた。委託元として『委託先の責任なので当社は関係ない』と説明してよいか。
答えと考え方 よくない。業務を委託しても情報を守る責任は委託元に残り、監督義務も委託元が負う。本人への連絡や公表、監督官庁への報告といった対外的な対応は委託元が主体となって判断し、委託先には事実の報告と是正を求める。
例題:委託先から『繁忙のため一部を協力会社に手伝わせたい』と電話で相談があった。どう答えるか。
確認事項              提出  判定--------------------------------再委託先の名称と所在  済    可作業範囲と期間        済    可渡す情報の種類と量    未    不可再委託先との契約条項  未    不可
答えと考え方 契約の再委託条項に従い、電話での了承では済ませず、再委託先の名称・作業範囲・情報の取扱い方法を書面で提出させ、事前の書面承認の手続を踏む。承認する場合は、再委託先にも同等の秘密保持と安全管理を課すことを条件にする。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/科目A 情報セキュリティ管理・関連法規/JIS Q 27002(供給者関係)/個人情報保護法(委託先の監督)

2. 人を育てる(教育と訓練)

規程は配っただけでは守られません。誰に何を伝え、どう訓練し、効果をどう測るかを、年間の計画として組み立てます。

情報セキュリティ教育の目的は、知識を増やすことではなく、業務のなかで正しく行動できるようにすることです。したがって『全員に同じ資料を配る』では足りず、相手の立場で内容を作り分けます。新入社員には業務を始める前に方針と基本ルールを、中途入社者には前職との違い(自社独自の申請手続や持出しのルール)を、一般社員には最新の手口と自社で起きた事例を、管理職には承認する立場としての責任と報告を受けたときのエスカレーションを、システム管理者には特権IDの扱いとログの確認を伝えます。派遣社員や委託先の従業者も、自社の情報に触れる以上は同じ水準の教育が必要で、雇用形態を理由に外してはいけません。

実施の時期は三つで考えると漏れません。入社時(業務を始める前)、年次(毎年決まった時期に全員へ)、変更時(規程を改訂したとき、新しいシステムを入れたとき、異動で扱う情報が変わったとき、社会的に大きな事故があったとき)です。特に変更時の教育は忘れられがちで、規程だけ改訂して周知しないと、現場は古いやり方のまま動き続けます。改訂した規程は、変更点を要約して配り、いつから適用されるかを明示します。

標的型攻撃メール訓練は、業務を装った訓練メールを送り、開封やリンクのクリック、そして報告の行動を確かめる訓練です。ここで最も誤解されやすいのが目的です。訓練は、開いてしまった人を特定して罰するためのものではありません。目的は、あやしいと感じたときにすぐ報告する行動を定着させること、報告窓口と連絡経路が実際に機能するかを確かめること、そして組織全体の弱いところを見つけて教育に反映することです。開封者の氏名を公表したり人事評価に用いたりすると、次からは開いたことを隠すようになり、本当の事故のときに報告が上がらなくなります。これは訓練が組織を弱くしてしまう典型例です。

訓練の指標も、開封率だけを見ないようにします。開封率は下がったが誰も報告していない状態より、開封率がやや高くても報告が短時間で多く上がる状態のほうが、実際の攻撃には強いといえます。報告率、初報までの時間、報告を受けてから注意喚起を出すまでの時間を測り、回を重ねて推移を見ます。結果は個人ではなく部門単位や全社の傾向として共有し、開封が多かった手口を次の教育の題材にします。

訓練には机上訓練と実動訓練もあります。机上訓練は、想定シナリオ(社内PCがランサムウェアに感染した、委託先から漏えいの連絡が入った、など)を配り、関係者が集まって『自分は次に何をするか』を順に確認する形式です。実際に手を動かさずに役割分担と判断の順序を確かめられるので、費用をかけずに始められます。インシデント対応訓練では、連絡先が古くなっていないか、休日に誰が受けるか、公表の判断は誰がするかといった、手順書の穴が見つかります。訓練の価値は、うまくできることではなく、できていないところを見つけることにあります。

実施の形式は、内容によって使い分けます。eラーニングは、全員に同じ内容を確実に届け、受講記録と理解度テストの点数が自動で残るため、年次教育や規程の周知に向きます。集合研修やグループ討議は、判断に迷う場面を扱うのに向き、自部門での具体例を出し合うことで自分ごとになります。短い注意喚起(メール配信や朝礼での一言)は、時事的な手口を素早く伝えるのに向きます。どれか一つに寄せず、組み合わせて年間計画に落とし込みます。

教育の記録は必ず保管します。誰がいつ何を受講したかの記録は、監査や委託元からの確認で証跡として求められますし、未受講者を追いかけるためにも必要です。そして効果測定です。受講率(100%に近づいているか)、理解度テストの正答率(どの設問で間違いが多いか)、訓練の報告率と初報までの時間、インシデントの件数と種類の推移を並べて見ると、教育のどこを直すべきかが見えてきます。これらは経営層への報告資料にもなります。経営層には、実施したという事実だけでなく、指標がどう動いたか、次に何を変えるかまでを短く報告し、必要な予算や全社への号令を得ることが、リーダーの重要な役割です。

誰に・いつ・何を教えるか(対象別と時期別の整理)
区分対象・時期主な内容とねらい
対象別新入社員方針と基本ルール、報告の仕方。業務を始める前に線を示す
対象別中途入社者前職との違い(申請手続、持出し、私物利用の可否)を明確にする
対象別一般社員最新の手口と自社事例。誰が悪いかではなくどこで防げたかを扱う
対象別管理職承認者としての責任、部下からの報告の受け方とエスカレーション
対象別システム管理者特権IDの扱い、ログの確認、変更手続の遵守
対象別派遣・委託先従業者自社の情報に触れる範囲での同等の教育と誓約。雇用形態で外さない
時期別入社時業務開始前に実施。未実施のまま情報に触れさせない
時期別年次全員に定期的に繰り返す。受講率と理解度で追跡する
時期別変更時規程改訂・新システム導入・異動・大きな事故の発生時に随時実施
教育・訓練の効果測定の例(数字の増減をどう読むか)
指標                  前回  今回  見方--------------------------------------受講率                82%   97%   未受講者の追跡が効いた理解度テスト正答率    71%   78%   持出し手続の設問が低いまま訓練メール開封率      18%   12%   改善だが単独では判断しない訓練メール報告率      9%    31%   報告行動の定着が最大の成果初報までの時間        94分  21分  窓口の周知が効いたヒヤリハット報告件数  3件   17件  増加は悪化ではなく報告文化の改善

用語

標的型攻撃メール訓練
業務を装った訓練メールを従業員に送り、開封や報告の行動を確かめる訓練。目的は開封者の処罰ではなく、報告行動の定着と報告経路の動作確認、弱点を教育へ反映することにある。指標は開封率だけでなく報告率も見る。
報告率
訓練メールを受け取った人のうち、窓口へ報告した人の割合。実際の攻撃では気づいた誰かの早い一報が被害を止めるため、開封率と並ぶ重要な指標とされる。初報までの時間と併せて見る。
机上訓練
想定シナリオを配り、関係者が集まって自分の行動と判断を口頭で確認する訓練。システムを実際に止めずに実施でき、役割分担の抜けや連絡先の古さなど手順書の穴を見つけやすい。
変更時教育
規程の改訂、新システムの導入、異動、大きな事故の発生など、前提が変わった時点で行う教育。入社時と年次だけでは現場が古い運用のまま残るため、変更点を要約して適用日とともに周知する。
効果測定
教育や訓練が行動を変えたかを指標で確かめること。受講率、理解度テストの正答率、訓練の報告率と初報までの時間、インシデント件数と種類の推移などを継続的に比べ、次の計画へ反映する。
教育記録
誰がいつどの教育を受け、理解度テストの結果がどうだったかを残した記録。未受講者の追跡に使うほか、内部監査や委託元からの確認の際に実施を裏づける証跡となるため、保管期間を決めて管理する。

例題

例題:標的型攻撃メール訓練で、ある部門の開封率が突出して高かった。部門長から『開いた者の氏名を出してほしい、指導する』と言われた。どう答えるか。
答えと考え方 氏名の提供と個人の指導は行わず、部門単位の傾向として結果を共有し、その部門で開封が多かった手口を題材に追加の教育を行うと説明する。処罰に使うと次回から開封を隠すようになり、実際の攻撃で報告が上がらなくなるため、訓練の目的である報告行動の定着に反する。
例題:年次教育の受講率が97%まで上がったのに、私物USBメモリでの持出しが後を絶たない。次に何を見るか。
答えと考え方 受講率ではなく理解度テストの設問別の正答率と、現場の手続の使いやすさを見る。持出し手続の設問だけ正答率が低いなら教材の説明が不十分であり、正答率が高いのに守られないなら正規の申請が手間で回避されている可能性が高く、手続そのものの見直しを検討する。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ対策(啓発活動)/JIS Q 27002(人的資源のセキュリティ・意識向上)

3. 監査と改善につなげる

監査は粗探しではなく、決めたことが守られているかを確かめて次の一手を決める仕組みです。受ける側の作法と、指摘を改善へ回す流れを押さえます。

内部監査は、自社で決めた規程や基準のとおりに業務が行われているかを、業務の当事者ではない立場から確かめる活動です。準備の段階では、監査計画(いつ、どの部署を、誰が、どのくらいの時間で)、監査の対象範囲(どの業務・どの情報資産・どの期間を見るか)、監査基準(何と照らして良し悪しを判断するか。自社規程、ISMSの要求事項、契約条項、法令など)を先に決めます。基準を決めずに始めると、監査人の感想が指摘になってしまい、被監査部門は納得できません。

監査人には独立性が必要です。自分が担当している業務や自分の所属部署を自分で監査すると、都合の悪い事実を見逃したり、逆に説明を求められても客観的に判断できなくなります。そのため、監査対象部門に所属しない人が担当する、あるいは他部門の担当者と交代で監査し合う、外部の専門家に依頼するといった形をとります。情報システム部門が自ら構築した仕組みを情報システム部門の担当者が監査するのも、独立性の観点から避けるべき組み合わせです。

監査は事実に基づいて行います。判断の根拠になるものを監査証拠と呼び、規程や手順書、申請書と承認記録、アクセス権の一覧、教育の受講記録、ログ、入退室記録、担当者への質問の回答、実際の操作の観察などが該当します。特に、いつ誰が何をしたかを後から追える記録を監査証跡といい、これが残っていない業務は『やっているはずだが確かめられない』状態になります。口頭の説明だけでは証拠として弱いため、監査では必ず裏づけとなる記録を確認します。

被監査部門としての受け方にも作法があります。第一に事実を隠さないこと。都合の悪い運用を隠しても、証跡との突合せで見つかりますし、見つからなかった場合はリスクが放置されるだけで、得をする人は誰もいません。第二に、求められた証拠を用意しておくこと。事前に対象範囲が知らされるので、該当する申請書や記録をそろえ、担当者が説明できるようにしておきます。第三に、指摘を受けたら原因まで掘って是正計画を出すこと。担当者への注意で済ませると、同じ指摘が翌年も出ます。

指摘事項への対応は、是正・予防・フォローアップの三段階で考えます。是正は、見つかった不備そのものを直すこと(例:不要なアクセス権をいま削除する)。予防(再発防止)は、同じことが起きない仕組みに変えること(例:異動時に旧権限を削除する手順を組み込み、四半期ごとに棚卸しする)。フォローアップは、約束した期限に本当に実施されたかを監査側が確かめることです。是正だけで終わると再発し、計画を出しただけでフォローしないと実施されません。

監査の結果は経営層に報告され、マネジメントレビューで扱われます。マネジメントレビューは、監査結果、インシデントの発生状況、目標の達成度、外部環境の変化などを経営層が見て、方針や資源配分の見直しを決める場です。ここで決まったことが次の計画に反映され、計画(Plan)・実施(Do)・点検(Check)・見直し(Act)というPDCAが一周します。監査は点検にあたり、それ単独では価値が完結しないことを理解しておきます。

外部監査やISMSの審査を受けるときも、基本は同じです。ふだんの運用の記録がそのまま証拠になるので、審査のために書類を作り直すのではなく、日々の記録を残す運用にしておくことが最良の準備です。審査では、規程に自分たちで書いた内容が守られているかが見られるため、実行できない理想的な規程を書くと不適合の原因になります。報告書を読むときは、指摘のランク(重大な不適合、軽微な不適合、改善の機会や観察事項)と、いつまでに何をすべきかを区別して読み、期限のあるものから着手します。

改善が進まないときは、現場の努力不足として抱え込まず、上申します。是正に予算や人員、他部門の協力が要る場合、担当者や一部門の裁量では動かせません。そのときは、放置した場合に想定される影響(業務停止の可能性、法令違反、顧客への影響)と、必要な資源、対応しない場合のリスクの受容を誰が決めるのかを整理して経営層に上げます。リスクを受け入れるという判断も、責任を持てる立場の人が明示的に行うべきものであり、担当者が黙って先送りするのとはまったく違います。

監査から改善までの流れ(誰が何をするか)
段階主体やること
計画監査部門・責任者監査計画、対象範囲、監査基準を決め、独立性のある監査人を選ぶ
準備被監査部門対象範囲に該当する規程・記録・証跡をそろえ、説明できる担当を決める
実施監査人証拠に基づいて確認する。口頭説明は記録との突合せで裏づける
報告監査人指摘事項を区分(不適合・改善の機会)して報告し、期限の目安を示す
是正・予防被監査部門不備そのものを直し、原因をたどって再発しない仕組みに変える
フォローアップ監査人期限到来時に実施状況を確認する。未実施なら理由を確かめ再設定する
経営層への報告責任者マネジメントレビューで方針・資源配分を見直し、次の計画へ反映する
内部監査の指摘一覧の例(区分と期限で優先度を判断する)
No  指摘事項                            区分        期限        是正の状況--------------------------------------------------------------------------1   退職者のアカウントが3件残存         不適合      9/30        済(削除完了)2   異動時の旧権限の削除手順が未整備    不適合      10/31       未(計画提出のみ)3   委託先の年次報告書が未読のまま保管  不適合      10/15       未(担当未定)4   教育記録の保管期間が規程に未記載    改善の機会  次回改訂時  未5   会議室の書類の置きっぱなし          改善の機会  随時        済(注意喚起)

用語

監査基準
監査で良し悪しを判断するときに照らす基準。自社の規程や手順書、ISMSの要求事項、契約条項、法令などを指す。あらかじめ決めておかないと、監査人の主観が指摘になり被監査部門が納得できない。
監査人の独立性
監査人が監査対象から利害的に切り離されていること。自部署や自分が構築・運用している仕組みは監査できない。他部門の担当者との相互監査や外部の専門家への依頼で確保する。
監査証跡
いつ誰が何をしたかを後から追跡できる記録。ログ、申請書と承認記録、入退室記録などが該当する。残っていないと、適切に運用していても確かめられず、指摘の対象になる。
フォローアップ
指摘に対する是正処置が、約束した期限までに実際に行われたかを監査側が確かめる活動。これがないと是正計画が出されただけで実行されず、翌年も同じ指摘が繰り返される。
マネジメントレビュー
監査結果、インシデントの状況、目標の達成度、外部環境の変化などを経営層が見直し、方針や資源配分を決める場。PDCAのActにあたり、ここでの決定が次の計画に反映される。
不適合と改善の機会
審査での指摘の区分。不適合は要求事項を満たしていない状態で是正が必須、改善の機会(観察事項)は現時点で違反ではないがより良くできる点を示す。優先度が異なるため区別して読む。

例題

例題:内部監査の指摘に対し『担当者に口頭で注意した』と回答したところ、翌年も同じ指摘が出た。何が足りなかったか。
答えと考え方 是正はしたが予防(再発防止)をしていない。個人への注意ではなく、原因をたどって手順や仕組みに組み込む必要がある。例えば権限削除漏れなら、異動処理の手順に権限削除を必須の手順として入れ、定期棚卸しで確認する形にする。
例題:情報システム部門が構築した権限管理の仕組みを、同部門の担当者が内部監査することになった。問題はあるか。
答えと考え方 ある。自分たちが構築・運用しているものを自分たちで監査するのは監査人の独立性を欠く。他部門の担当者や監査部門、外部の専門家が担当し、情報システム部門は説明と証拠の提出を行う側に回るべきである。

出典・根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理・情報セキュリティ教育/科目A 情報セキュリティ管理(ISMS・監査)/マネジメント システム監査/JIS Q 27001(内部監査・マネジメントレビュー・改善)

確認問題(30問)

四肢択一。「正解と解説」を開くと、正解の理由と他の選択肢が違う理由を確認できます。

問1|委託と責任

通信販売を行うA社は、顧客名簿のデータ入力業務をB社に委託している。契約では秘密保持義務と安全管理措置を定めており、B社はISMS認証も取得している。ある日、B社の従業者が作業用データを私物のPCへ複製して持ち帰り、そこから顧客約5,000人分の氏名と住所が流出した。B社からは謝罪と経緯の報告があり、当該従業者への処分も行われたという。A社の営業部門でリーダーを務めるあなたは、社内会議で今後の対応方針を説明することになった。会議では『契約でB社に義務を課していたのだから、当社が表に出る必要はない』という意見が出ている。このとき、A社の責任の考え方として最も適切なものはどれか。

  1. 委託契約でB社に対して安全管理を義務づけていたので、A社が本人への連絡や結果の公表を自ら行う必要はないといえる
  2. 個人データの取扱いを委託しても委託元の責任はなくならず、本人への連絡や公表の判断はA社が主体となって行う
  3. 実際に情報を扱っていたのはB社なので、監督官庁への報告や再発防止策の説明はいずれもB社の側が単独で担当する
  4. A社の責任は、B社に対して損害賠償を請求することによって果たされたことになる
正解と解説
正解:B. 個人データの取扱いを委託しても委託元の責任はなくならず、本人への連絡や公表の判断はA社が主体となって行う

業務を委託しても、預けた情報を守る責任と委託先を監督する責任は委託元に残る。したがって本人への連絡や公表、再発防止の説明はA社が主体となって判断する。契約で義務づけたことや認証の取得は監督の一要素にすぎず、責任の移転にはならない。損害賠償の請求は当事者間の精算であって、本人や社会に対する責任を果たしたことにはならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/科目A 情報セキュリティ関連法規(個人情報保護法・委託先の監督)

問2|委託先選定

A社の総務部は、給与計算業務の委託先を新たに選定することになった。従業員の氏名、口座番号、給与額を渡すため、価格だけでなく情報セキュリティの観点も選定基準に加えることにした。候補は3社で、各社から確認票への回答を得ている。総務部長は『とにかく費用を抑えたい』と言っているが、リーダーであるあなたは回答内容を整理して判断材料を作った。回答結果は次の表のとおりである。このとき、情報セキュリティの観点からの判断として最も適切なものはどれか。

委託先候補の確認票の回答(総務部作成)
確認項目                          X社  Y社                     Z社------------------------------------------------------------------情報セキュリティ責任者の設置      有   有                      有従業者への年次教育                済   済                      未再委託の予定                      無   有(事前承認手続あり)  有(詳細は不明)監査(立入りまたは書面)の受入れ  可   可                      不可事故発生時の報告期限の明記        可   可                      不可提示価格                          高   中                      低
  1. X社は提示している価格が他社と比べて最も高いため、他の項目をすべて満たしていたとしても選定の候補からは外す
  2. Y社は再委託を行う予定があるため、他の項目の評価がどうであっても、その一点をもって無条件に候補から除外する
  3. Z社は価格が最も安く責任者も置かれているため、従業者教育と監査受入れは契約を結んだ後に改善させることを前提として選ぶ
  4. Y社は再委託に事前承認の手続があり監査も受け入れられるため、再委託先の管理方法を確認したうえで候補とする
正解と解説
正解:D. Y社は再委託に事前承認の手続があり監査も受け入れられるため、再委託先の管理方法を確認したうえで候補とする

Y社は再委託を行うものの事前承認の手続があり、監査受入れと報告期限も満たすため、再委託先の管理方法を確認すれば候補となる。X社を価格だけで外すのは選定基準の使い方を誤っている。再委託があること自体は禁止事由ではなく、承認と管理ができるかが判断点である。Z社は監査受入れが不可で再委託の詳細も不明であり、確認する手段がないまま契約後の改善に期待するのは適切でない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/JIS Q 27002(供給者関係・供給者との合意)

問3|再委託承認

A社は基幹システムの保守をB社に委託している。契約書には『再委託を行う場合は、委託元の事前の書面による承認を得ること』と定めてある。ある日の午後、B社の担当者からA社の情報セキュリティリーダーであるあなたに電話があり、『繁忙で人手が足りないため、明日から協力会社のC社に作業の一部を手伝わせたい。急ぎなので口頭で了解をもらえないか』と依頼された。C社の作業ではA社の顧客データを含む保守用の環境に接続する必要があるという。B社は『C社とは長い付き合いで問題ない』と説明している。このとき、あなたが最初に行うべきことはどれか。

  1. 再委託先C社の名称と所在、作業範囲と期間、扱う情報の種類、C社との契約で同等の秘密保持と安全管理が課されているかを書面で提出させる
  2. 急を要するので電話で口頭による承認をその場で与えることとし、再委託先の名称や作業の範囲を記した書面は作業開始後にまとめて受け取る
  3. 再委託の申出があった時点で契約違反に当たるため、B社との委託契約を直ちに解除する
  4. B社を介さずにA社がC社と直接契約を結び、再委託に当たらない形に整理する
正解と解説
正解:A. 再委託先C社の名称と所在、作業範囲と期間、扱う情報の種類、C社との契約で同等の秘密保持と安全管理が課されているかを書面で提出させる

再委託の承認は、判断に必要な情報を書面で受け取ってから行うのが原則である。まず再委託先と作業範囲、渡す情報、再委託先に同等の義務が課されているかを確かめる。口頭承認は範囲があいまいになり証跡も残らない。申出そのものは契約で認められた手続であって違反ではないので解除は行き過ぎであり、A社が直接契約する案は保守の責任分担を壊すうえ、目の前の承認判断の代わりにならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/JIS Q 27002(供給者関係)

問4|契約条項

A社は問合せ窓口業務を新たにD社へ委託することになり、法務部から回付された契約書案をリーダーであるあなたが確認した。案には秘密保持義務、目的外利用の禁止、再委託の事前承認、事故発生時の報告義務が定められている。一方で、契約終了時に預けたデータを返却または削除する定めと、A社が実施状況を確認するための監査を受け入れる定めが見当たらない。法務部の担当者は『先方の標準契約書なので、条項の追加は難しいと思う』と話している。委託業務では顧客の氏名と連絡先を扱う予定である。このとき、あなたの対応として最も適切なものはどれか。

  1. 先方の標準契約書であるため、示された案の内容をそのまま変えずに締結し、契約が終了する時点でデータの削除を口頭で依頼する
  2. 監査の受入れは実務上使わないので条項からは省くこととし、契約終了時のデータの返却または削除だけを覚書で追加してもらう
  3. 締結前に、契約終了時のデータの返却または削除と、書面または立入りによる確認の受入れを覚書などで追加するよう交渉する
  4. 条項が欠けている以上リスクが大きいと考えられるため、この委託そのものを取りやめて、全業務を自社で行うこととして進める
正解と解説
正解:C. 締結前に、契約終了時のデータの返却または削除と、書面または立入りによる確認の受入れを覚書などで追加するよう交渉する

終了時のデータ返却・削除と監査の受入れは、いずれも委託先を監督するために欠かせない条項であり、締結前に交渉して補うのが筋である。締結後に口頭で依頼しても根拠がなく、証明も得られない。監査受入れを省くと問題を疑っても確認する手段がなくなる。条項が欠けていること自体は交渉で解決できる問題であり、委託の中止は選択肢としては過大で、業務上の必要性の判断を欠いている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/JIS Q 27002(供給者との合意におけるセキュリティの取扱い)

問5|年次確認

A社は委託先に対し、年1回チェックリストを送付して実施状況の回答を求め、あわせて裏づけとなる証跡の提出を依頼する運用を続けている。今年もデータ入力業務の委託先B社から回答が届き、リーダーであるあなたが内容を確認したところ、回答はすべて『実施』となっていた。ただし、提出を依頼した証跡のうち、従業者への年次教育に関するものだけが提出されていない。B社の担当者は年度途中で交代しており、前任者からの引継ぎが十分でない様子が見受けられる。回答と証跡の状況は次の表のとおりである。このとき、最初に行うべきことはどれか。

委託先B社からのチェックリスト回答と証跡の提出状況
確認項目                  B社の回答       証跡の提出----------------------------------------------------従業者への年次教育の実施  実施            未提出アクセス権の定期棚卸し    実施            提出済再委託の有無              無              該当なし委託データの保管場所      社内サーバのみ  提出済事故時の連絡先の更新      更新済          提出済
  1. 回答がすべて『実施』であるため、そのまま記録として保管し、次年度まで追加の確認は特に行わない
  2. 回答の信頼性が疑わしいので、事前の連絡なしに立入りの検査を実施して、全項目をその場で再確認する
  3. 教育を実施したという回答の裏づけとして、受講記録などの証跡を期限を定めて提出するよう求める
  4. 再委託が『無』と回答されたので、次年度の契約から再委託に関する条項を削除する
正解と解説
正解:C. 教育を実施したという回答の裏づけとして、受講記録などの証跡を期限を定めて提出するよう求める

確認が目的である以上、回答と証跡は突き合わせて初めて意味を持つ。未提出の項目があるのだから、まずその証跡を期限を定めて求めるのが順序である。回答だけを保管するのは記録が残るだけで監督にならない。1項目の未提出でいきなり立入り検査に進むのは段階を飛ばしており、担当者交代という事情の確認も済んでいない。将来再委託が生じる可能性がある以上、条項の削除は不要なリスクを招く。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/JIS Q 27002(供給者のサービス提供の監視・レビュー)

問6|監督義務

A社の人事部は、全従業員を対象とした職場環境に関する社内アンケートの集計と分析を、外部のB社へ委託することを検討している。B社へ渡すデータには従業員の氏名、所属、回答内容が含まれる。人事部の担当者から、リーダーであるあなたに『社外にデータを渡すのだから、全従業員から個別に同意を取らなければならないのではないか』という相談があった。委託にあたっては、契約書に秘密保持と安全管理措置を定め、作業場所と保管方法も指定する予定である。このとき、説明として最も適切なものはどれか。

  1. 委託に伴って個人データを渡すことは第三者提供に当たらず本人の同意は不要だが、委託元には委託先を監督する義務がある
  2. 委託であっても第三者提供に当たるため、全従業員から個別に同意を得なければ委託できない
  3. 委託先も個人情報保護法の適用を受けるので、データを渡した後の管理はすべて委託先の責任であり、委託元に監督の義務はない
  4. 仮名化や匿名化をしていない個人データは、いかなる場合も外部に渡すことができない
正解と解説
正解:A. 委託に伴って個人データを渡すことは第三者提供に当たらず本人の同意は不要だが、委託元には委託先を監督する義務がある

個人データの取扱いの委託に伴う提供は第三者提供には当たらず、本人の同意は必要とされない。その代わりに、委託元には委託先に対する必要かつ適切な監督の義務が課される。同意が必須とする選択肢は委託と第三者提供の区別を誤っている。委託先にも法の適用があることは委託元の監督義務を打ち消さない。仮名化していないデータを一律に外部へ出せないという制限もない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類2:企業と法務 中分類2:法務(個人情報保護法)/科目B 委託先管理

問7|責任分界

A社の営業部は、見積書や提案書の共有にクラウドのファイル共有サービス(SaaS)を利用している。サービス事業者はISMS認証を取得しており、データセンターの管理体制も公開されている。ある日、取引先から『貴社の見積書がインターネット検索で見られる状態になっている』と連絡があった。調べると、担当者が共有リンクを作成する際に、既定のまま『リンクを知っている全員が閲覧可』の設定でリンクを発行し、それが外部のブログに転載されていた。営業部の担当者は『事業者のサービスに問題があるので、事業者に原因究明と再発防止を求めるべきだ』と主張している。このとき、対応として最も適切なものはどれか。

  1. 公開範囲の設定は利用者の責任範囲に当たるため、A社側の既定設定、リンク発行の権限、点検の運用を見直す
  2. 事業者が取得している認証の適用範囲に不備があると考えられるため、認証機関に対して書面で正式に申立てを行う
  3. SaaSの利用においては利用者側に責任は生じないので、事業者に対して損害賠償を求めることとして手続を進める
  4. クラウドの利用そのものが原因であるため、全社的にクラウドサービスの利用を禁止して、社内サーバへ戻す方針とする
正解と解説
正解:A. 公開範囲の設定は利用者の責任範囲に当たるため、A社側の既定設定、リンク発行の権限、点検の運用を見直す

クラウドでは事業者と利用者の責任範囲が分かれ、SaaSでは利用者アカウント、アクセス権、公開範囲の設定、保存する内容は利用者側の責任となる。今回は利用者側の設定に起因するため、既定設定や権限、点検の運用を直すのが正しい。事業者の設備や認証には問題がなく、申立てや損害賠償の主張は前提を誤っている。全面禁止は原因に対応しておらず、業務上の必要性も考慮していない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B IT利用における情報セキュリティ確保・委託先管理/科目A 情報セキュリティ管理(クラウドサービス利用時の責任分界)

問8|条項照合

A社は物流業務の委託先E社と契約を更新するにあたり、契約書の条項を一覧に整理した。整理の結果、必要な条項の多くは定められている一方、抜けや制約のある条項があることが分かった。E社はA社の顧客の氏名と配送先住所を扱い、配送の一部を協力会社に再委託する予定がある。リーダーであるあなたは、この一覧をもとに更新交渉で求める事項を整理している。条項の整理結果は次の表のとおりである。このとき、A社の対応のうち不適切なものはどれか。

委託先E社との契約条項の整理結果
条項                        定めの有無  内容の要点--------------------------------------------------秘密保持義務                有          契約終了後3年間存続目的外利用の禁止            有          委託業務以外での利用を禁止再委託                      有          事前の書面による承認が必要監査の受入れ                有          書面での確認のみ。立入りは不可事故発生時の報告            有          発覚後72時間以内に報告終了時のデータの返却・削除  無          定めなし
  1. 終了時のデータの取扱いに定めがないため、返却または削除の範囲と期限、完了報告書の提出を更新後の契約書に追加するよう求める
  2. 立入りが認められていないため、書面での確認において提出させる証跡の種類をあらかじめ具体的に定めておく
  3. 報告が発覚後72時間以内では初動が遅れる場合があるため、第一報の期限を別に短く定めることを検討する
  4. 秘密保持義務が定められているので、再委託先については委託先が管理すれば足り、A社は再委託先の名称や作業範囲を把握する必要はない
正解と解説
正解:D. 秘密保持義務が定められているので、再委託先については委託先が管理すれば足り、A社は再委託先の名称や作業範囲を把握する必要はない

再委託は情報の届く範囲が広がるため、事前承認の判断には再委託先の名称や作業範囲、扱う情報の把握が欠かせず、秘密保持義務があることを理由に把握を省くのは不適切である。終了時のデータの取扱いが未定であれば追加を求めるのは妥当で、立入りが不可なら書面で求める証跡を具体化するのも現実的な補完策である。第一報の期限を別に短く定める検討も、初動を早める工夫として適切である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/JIS Q 27002(供給者関係・ICTサプライチェーン)

問9|事故の一報

金曜日の午後6時、A社の情報セキュリティリーダーであるあなたの携帯電話に、委託先B社の担当者から連絡が入った。『作業に使っていたノートPCが見当たらない。社内に置き忘れた可能性もあり、まだ紛失と決まったわけではない』という内容である。そのPCにはA社から預けた顧客データの作業用ファイルが保存されている可能性があるという。B社の担当者は『はっきりしてから正式に報告したい』と言っている。A社の契約では、事故のおそれを含め発覚から2時間以内に第一報を入れることになっており、受付窓口は情報システム部のインシデント窓口である。このとき、最初に行うべきことはどれか。

  1. 紛失が確定していないため、月曜日の朝になってから上司へ報告することとし、それまでは特に連絡を取らずに経過だけを静かに見守る
  2. 事実が確定するまでは社内外の誰にも伝えないよう、B社の担当者に指示しておく
  3. 自社のインシデント窓口へ直ちに第一報を入れたうえで、B社には所定の様式による第一報の提出と、PC内の情報の特定を求める
  4. 週明けを待たずに自分でB社の事務所へ向かい、担当者とともにPCを探すことにする
正解と解説
正解:C. 自社のインシデント窓口へ直ちに第一報を入れたうえで、B社には所定の様式による第一報の提出と、PC内の情報の特定を求める

契約上、事故のおそれの段階で第一報を入れる取決めであり、初動の遅れは被害を広げる。まず自社の窓口へつなぎ、並行して委託先に正式な第一報と保存情報の特定を求めるのが正しい。確定を待つ、口止めをする、といった対応は報告経路を機能させない点で誤りである。担当者が一人で現地に向かうのは、社内の体制を動かすという最優先の行動を後回しにしている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/科目A 情報セキュリティ管理(インシデント管理・報告)

問10|終了時削除

A社が半年間にわたりB社へ委託していたキャンペーン事務局業務が終了した。業務では応募者約2万人分の氏名、住所、電話番号を扱っていた。B社から『業務はすべて完了しました。お預かりしたデータは当社の規程に従って適切に処理いたします』という報告メールが届いた。契約には、契約終了時に委託データを返却または削除し、完了報告書を提出することが定められている。B社に確認したところ、作業用のデータのほかに、日次のバックアップが別のシステムに保管されているとの説明があった。このとき、A社の対応として最も適切なものはどれか。

  1. B社は認証も取得していて信頼できる委託先であるため、削除完了報告書の提出は求めずにそのまま委託を終了する
  2. バックアップはB社が自社の運用のために作成したものなので、削除の対象に含める必要はない
  3. 削除が行われたかどうかは次年度の内部監査で確認すればよいので、いまは報告メールを受領した記録だけを残しておく
  4. バックアップや作業用の複製も対象に含めることを確認したうえで、期限を定めて削除完了報告書の提出を求める
正解と解説
正解:D. バックアップや作業用の複製も対象に含めることを確認したうえで、期限を定めて削除完了報告書の提出を求める

契約終了時の返却・削除は、作業用データだけでなくバックアップや複製まで含めて初めて完了する。範囲を明確にし、期限を定めて完了報告書という証跡を受け取るのが適切である。信頼を理由に報告書を省くと、後日の確認手段がなくなる。バックアップを対象外とすれば情報が残り続ける。監査まで待つのは、消えていない状態を長期間放置することになる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 委託先管理/JIS Q 27002(情報の返却・供給者関係)

問11|訓練の目的

A社は初めて標的型攻撃メール訓練を実施した。業務連絡を装った訓練メールを全社員に送ったところ、開封率は22%、報告窓口への報告は6%にとどまった。結果を共有した会議で、ある部門長から『どの社員が開いたのか氏名の一覧を出してほしい。名前を挙げて指導し、人事評価にも反映させたい』という要望が出された。リーダーであるあなたは、訓練の目的をあらためて説明する必要があると考えている。訓練は今後も年1回続ける予定である。このとき、あなたの対応として最も適切なものはどれか。

  1. 要望に応じて開封してしまった社員の氏名の一覧を部門長へ提供し、部門長による個別の指導と人事評価への反映に協力する
  2. 氏名の提供は行わず、部門単位の傾向として結果を共有し、開封が多かった手口を題材に報告行動を定着させる教育につなげる
  3. 開封率が高いという結果は社内の士気を下げるため、結果は公表せず担当者だけで保管する
  4. 次回からは訓練メールと分かりやすい文面にして、開封率が下がるように調整する
正解と解説
正解:B. 氏名の提供は行わず、部門単位の傾向として結果を共有し、開封が多かった手口を題材に報告行動を定着させる教育につなげる

訓練の目的は、あやしいと気づいたときに開かず速やかに報告する行動を定着させ、報告経路が機能するかを確かめることにある。開封者を特定して処罰すると、次からは開いたことを隠すようになり、実際の攻撃で報告が上がらなくなる。結果を伏せてしまうと教育の改善につながらず、わざと見破りやすい文面にするのは現実の攻撃に対する備えにならない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ対策(啓発活動)

問12|訓練の指標

A社は2回目の標的型攻撃メール訓練を実施し、部門ごとに結果を集計した。訓練メールは業務連絡を装った内容で、開封と報告の両方を計測している。報告率は送信数に対する報告件数の割合、初報までの時間は最初の報告が窓口へ届くまでの時間である。全社の目標として『開封率15%以下』を掲げていたが、リーダーであるあなたは開封率だけで良し悪しを判断すべきではないと考えている。集計結果は次の表のとおりである。このとき、結果の読み取りとして最も適切なものはどれか。

標的型攻撃メール訓練(第2回)の部門別集計
部門    送信数  開封数  開封率  報告数  報告率  初報までの時間--------------------------------------------------------------営業部  120     24      20%     40      33%     12分総務部  40      4       10%     2       5%      180分製造部  90      18      20%     27      30%     15分開発部  60      6       10%     3       5%      150分
  1. 開封率が最も低い総務部が最も良い状態であるといえるため、他の部門は総務部のやり方を見習うべきであると評価する
  2. 営業部は開封率が最も高いので、営業部の担当者に対して処分を含む再教育を行う
  3. 開封率は低いものの報告率が低く初報も遅い総務部と開発部について、報告窓口と報告手順の周知を優先する
  4. 全社の開封率は目標の15%を下回っており、報告率も改善しているため、次回以降の訓練はすべて取りやめる
正解と解説
正解:C. 開封率は低いものの報告率が低く初報も遅い総務部と開発部について、報告窓口と報告手順の周知を優先する

開封率が低くても誰も報告しなければ、実際の攻撃では気づかれないまま被害が進む。総務部と開発部は報告率5%、初報も150分以上と遅く、報告経路の周知が最優先である。開封率だけを見て総務部を模範とするのは指標の取り違えである。開封者への処分は報告をためらわせる。全社の開封率は52÷310で約16.8%と目標を上回っており、訓練を止める判断は前提が誤っている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ対策(啓発活動・効果測定)

問13|教育の対象

A社では、年次の情報セキュリティ教育をeラーニングで実施しており、対象は正社員のみとしている。実際には、受付業務を担当する派遣社員や、社内に常駐して開発を行う委託先の従業者も、社内ネットワークに接続し顧客データを閲覧できる状態にある。先日の内部監査で『情報に触れる者の一部が教育の対象になっていない』と指摘された。人事部からは『派遣社員や委託先の従業者は当社の従業員ではないので、教育は派遣元や委託先の責任ではないか』という意見が出ている。リーダーであるあなたは是正の方針を示すことになった。このとき、最も適切なものはどれか。

  1. 雇用形態が異なるため対象外のままとし、教育は派遣元や委託先に任せる旨を口頭で伝える
  2. 自社の情報に触れる範囲に応じて、自社の規程に基づく教育と誓約を派遣社員や委託先の従業者にも実施する
  3. 派遣社員については自社での教育を行わない代わりに、閲覧できる情報の範囲を減らすことだけで対応を済ませる
  4. 委託先の従業者は委託契約によって秘密保持の義務を負っているため、自社での教育は特に不要であると判断する
正解と解説
正解:B. 自社の情報に触れる範囲に応じて、自社の規程に基づく教育と誓約を派遣社員や委託先の従業者にも実施する

自社の情報に触れる者には、雇用形態にかかわらず自社の規程に基づく教育と誓約が必要である。派遣元や委託先の教育は自社固有の手続までは扱わないため、口頭の依頼で代えることはできない。権限を絞ることは有効な対策だが、規程の周知の代わりにはならない。契約上の秘密保持義務があっても、具体的な手続を知らなければ守りようがない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練・委託先管理/JIS Q 27002(人的資源のセキュリティ)

問14|変更時教育

A社は情報持出しに関する規程を改訂した。改訂により、私物を含むUSBメモリでの持出しが原則禁止となり、社外へのファイル送付は指定のクラウドサービス経由で上長の申請と承認を得る方式に変わる。事務局は改訂版の規程をイントラネットの規程集に掲載し、施行日を翌月1日と定めた。しかし現場のリーダー会議では『掲載されたことを知らなかった』『新しい申請の画面を見たことがない』という声が相次いだ。施行日まで3週間ある。このとき、最初に行うべきことはどれか。

  1. 施行日までに、変更点の要約と施行日、新しい申請手順を対象者へ届け、理解度を確認する場を設ける
  2. 規程集に掲載して社内に公開した時点で周知は完了しているため、これ以上の追加の対応は特に行わない
  3. 施行日を過ぎてから規程の違反者を洗い出したうえで、該当する者に対して個別に指導と注意を実施する
  4. 現場が把握していないことが分かったので、規程の改訂そのものを取りやめて、これまでどおりの運用に戻す
正解と解説
正解:A. 施行日までに、変更点の要約と施行日、新しい申請手順を対象者へ届け、理解度を確認する場を設ける

規程の改訂は前提が変わる場面であり、変更時教育を行って初めて現場の運用が変わる。施行前に変更点と施行日、新しい手順を届け、理解を確認するのが順序である。掲載だけで周知が済んだとするのは実態に合わない。施行後に違反者を探すのは、守れる状態を作らないまま責任だけを問うことになる。改訂の取りやめは、周知不足という原因に対応していない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ管理(規程の周知)

問15|年間計画

A社のリーダーであるあなたは、今年度の情報セキュリティ教育の年間計画と実績を一覧に整理した。整理してみると、実施できている区分と、計画そのものが存在しない区分があることが分かった。システム管理者は特権IDを扱い、常駐の委託先従業者は顧客データを閲覧できる立場にある。来年度の計画を作るにあたり、限られた工数のなかで何から手を付けるかを決める必要がある。整理した結果は次の表のとおりである。このとき、来年度の計画の見直しとして最も適切なものはどれか。

今年度の情報セキュリティ教育の計画と実績
対象                時期           方法         受講率------------------------------------------------------新入社員            4月(配属前)  集合研修     100%中途入社者          随時           eラーニング  100%一般社員            10月           eラーニング  97%管理職              10月           集合研修     88%システム管理者      未実施         なし         なし派遣・委託先従業者  未実施         なし         なし
  1. 受講率が最も低い管理職向けの集合研修を廃止して、管理職に対する教育もすべてeラーニングへ一本化する
  2. 新入社員は受講率が100%で定着しているので、来年度については新入社員向けの集合研修そのものを取りやめる
  3. 一般社員向けの教育を年1回から年2回に増やすことを、来年度の教育計画における最優先の課題として掲げる
  4. 計画そのものがないシステム管理者と派遣・委託先従業者の教育を、来年度の計画に加えることを優先する
正解と解説
正解:D. 計画そのものがないシステム管理者と派遣・委託先従業者の教育を、来年度の計画に加えることを優先する

表からは、特権IDを扱うシステム管理者と顧客データに触れる派遣・委託先従業者に教育の計画が存在しないことが読み取れる。危険度が高い層が対象外である状態の解消が最優先である。管理職の受講率88%は追跡で改善すべき課題であり、研修の廃止は逆行する。受講率100%を理由に新入社員の研修をやめれば、来年度の新入社員は無教育で業務に入る。回数を増やす案は、対象の抜けを埋めるより優先度が低い。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/JIS Q 27002(意識向上、教育及び訓練)

問16|理解度分析

A社では年次教育の最後に理解度テストを実施しており、今年も全社の結果を分野別に集計した。全体の平均正答率は前年から2ポイント上がっている。一方で、分野ごとに見ると差が大きく、特定の分野だけが低いまま推移していることが分かった。現場では、私物USBメモリでの持出しに関するヒヤリハットが依然として報告されている。リーダーであるあなたは、次年度の教育計画に反映するため結果を分析している。集計結果は次の表のとおりである。このとき、最初に行うべきことはどれか。

年次教育の理解度テスト(分野別の正答率)
分野                    今年の正答率  前年の正答率--------------------------------------------------パスワードの管理        92%           90%不審メールの報告先      88%           60%情報の持出し申請の手順  41%           44%記録媒体の廃棄          78%           75%SNSでの発信             85%           83%
  1. 全体の平均正答率が前年より上がっているため、来年度も同じ教材と同じ構成で実施する
  2. 正答率が低いまま推移している持出し申請の手順について、教材の説明が不足していないかと、実際の申請手続が使いにくくないかを確認する
  3. 正答率の低い分野の設問を来年度のテストから外し、全体の平均正答率を引き上げる
  4. 不審メールの報告先の正答率が大きく上がったので、その分野の教育と設問は来年度から取りやめることとし、その時間を他の分野に振り向ける
正解と解説
正解:B. 正答率が低いまま推移している持出し申請の手順について、教材の説明が不足していないかと、実際の申請手続が使いにくくないかを確認する

分野別に見ると持出し申請の手順だけが41%と低く、前年からも下がっており、ヒヤリハットの発生とも一致する。教材の説明不足か、手続そのものが使いにくいかを確かめるのが最初の一手である。平均が上がったことを理由に据え置けば弱点は残る。低い設問を外すのは数字を取り繕うだけで実態は変わらない。改善した分野も繰り返さなければ定着は戻ってしまう。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ対策(教育の効果測定)

問17|机上訓練

A社はランサムウェア感染を想定したインシデント対応手順書を作成したが、作ってから半年間、一度も訓練を行っていない。手順書には初動の連絡先、ネットワーク遮断の判断者、公表の判断者などが書かれている。実際に業務システムを停止する実動訓練は、生産ラインへの影響が大きく実施が難しい。訓練の外部委託を検討したが、今年度の予算では難しいことが分かった。リーダーであるあなたは、それでも手順書が実際に使えるかを確かめたいと考えている。このとき、最も適切なものはどれか。

  1. 実動訓練ができないのであれば訓練は行わず、手順書を全員に配布することで代える
  2. 手順書の読み合わせでは意味がないため、予算を確保できるまで訓練は行わずに待ち、本番の業務システムを停止させる実動訓練を行う
  3. 想定シナリオを配って関係者が集まり、各自が次に取る行動と判断を順に確認する机上訓練を行い、連絡先の古さや判断者の抜けを洗い出す
  4. 訓練は情報システム部門だけで実施すれば十分であり、業務部門の参加は必要ない
正解と解説
正解:C. 想定シナリオを配って関係者が集まり、各自が次に取る行動と判断を順に確認する机上訓練を行い、連絡先の古さや判断者の抜けを洗い出す

机上訓練はシステムを止めずに実施でき、費用も抑えられるうえ、連絡先の古さや役割の抜けといった手順書の穴を見つけられる。訓練の価値は上手にこなすことではなく、できていない点を洗い出すことにある。配布だけでは手順が機能するか分からず、予算を待って何もしない期間を作るのも危険である。業務の停止判断や顧客への連絡は業務部門が関わるため、情報システム部門だけの訓練では不十分である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ管理(インシデント対応訓練)

問18|教育記録

A社では、情報セキュリティ教育の受講記録を担当者が個人のPC上の表計算ファイルで管理していた。その担当者が異動する際にファイルを整理した結果、過去2年分の受講記録が残っていないことが判明した。折悪しく、委託元であるF社から『貴社の従業者に対する教育の実施状況が分かる記録を提出してほしい』という依頼が届いた。教育自体は毎年実施しており、当時の教材や案内メールは残っている。リーダーであるあなたは、今回の提出と今後の管理の両方に対応する必要がある。このとき、最も適切なものはどれか。

  1. 記録の保管責任者・保管場所・保管期間を規程で定めて個人の管理に依存しない仕組みに改めたうえで、現存する範囲の記録と再発防止策をF社に示す
  2. 記録は残っていないが教育自体は毎年実施しているので、実施した旨を口頭で説明すれば足りる
  3. 当時の受講者や関係者の記憶を頼りに過去2年分の受講者一覧を作り直し、それを当時の実際の受講記録としてF社に提出し、今後も同じ方法で対応する
  4. 記録は監査や委託元の確認のためのものなので、依頼を受けた都度まとめて作成する
正解と解説
正解:A. 記録の保管責任者・保管場所・保管期間を規程で定めて個人の管理に依存しない仕組みに改めたうえで、現存する範囲の記録と再発防止策をF社に示す

教育記録は実施を裏づける証跡であり、個人の管理に依存させないよう保管責任者・場所・期間を定めるのが再発防止の本筋である。提出については、現存する範囲を正直に示し再発防止策を添えるのが誠実な対応となる。口頭説明では証跡にならない。記憶で作り直した一覧を実際の記録として出すのは事実と異なる記録の作成であり、依頼のたびに作るのも同様に証跡としての意味を失わせる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/JIS Q 27002(文書化した情報・意識向上)

問19|訓練の推移

A社は標的型攻撃メール訓練を3年続けて実施し、そのつど結果を教育に反映してきた。初回は開封した社員が多く、報告もほとんど上がらなかったため、報告窓口の周知と報告しても責められないことの説明に力を入れた。訓練とは別に、社員が実際に受け取った不審メールを窓口へ報告した件数も月平均で記録している。次の委員会で、リーダーであるあなたが経営層に3年間の推移を報告することになった。推移は次の表のとおりである。このとき、報告の内容として最も適切なものはどれか。

標的型攻撃メール訓練の3年間の推移
回     開封率  報告率  初報までの時間  実際の不審メール報告-----------------------------------------------------------第1回  22%     6%      120分           月2件第2回  15%     18%     45分            月9件第3回  12%     34%     18分            月21件
  1. 社員が実際に受け取った不審メールの報告件数が増え続けているため、従業員の情報セキュリティ意識はむしろ低下していると報告する
  2. 開封率だけが評価に値する指標であるため、開封率が10%を下回るまでは成果は出ていないと報告する
  3. 報告率は上がったが開封率がまだ0%になっていないため、3年間の訓練に効果はなかったと報告する
  4. 開封率の低下に加えて報告率の上昇と初報の短縮が続き、実際の不審メールの報告も増えていることから、報告行動が定着しつつあると報告する
正解と解説
正解:D. 開封率の低下に加えて報告率の上昇と初報の短縮が続き、実際の不審メールの報告も増えていることから、報告行動が定着しつつあると報告する

開封率の低下だけでなく、報告率の上昇、初報までの時間の短縮、実際の不審メール報告の増加がそろっており、気づいたら報告するという行動が定着してきたと読める。実際の報告件数の増加は、見逃されていた事象が窓口に届くようになった結果であり、意識の低下とは読まない。開封率のみを指標とする見方や、0%でなければ効果なしとする見方は、訓練の目的を取り違えている。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ対策(啓発活動の効果測定)

問20|経営層報告

A社では年1回の情報セキュリティ委員会で、リーダーであるあなたが教育の実施状況を報告している。これまでの報告は『eラーニングを実施し、受講率は97%であった』という実施の事実が中心で、経営層からは毎回『それで当社は強くなったのか』という質問が出ていた。来年度は、訓練の一部を外部に委託することと、理解度が低い分野の教材を作り直すことを考えており、そのための予算が必要である。手元には受講率のほか、理解度テストの分野別正答率、訓練の報告率と初報までの時間、インシデントの件数と種類の推移がそろっている。このとき、委員会での報告の仕方として最も適切なものはどれか。

  1. 受講率だけを示し、100%に達しないのは現場の意識が低いためであると説明する
  2. 受講率に加えて理解度テストの分野別正答率、訓練の報告率と初報までの時間、インシデントの件数と種類の推移を示し、次に何を変えるかと必要な資源を提案する
  3. 教育の効果は数値では表せないため、実施した回数と参加した人数だけを報告する
  4. 経営層は細かい内容までは求めていないので、指標の推移や来年度の計画、必要となる予算には触れず、大きな問題は起きていないという結論だけを報告する
正解と解説
正解:B. 受講率に加えて理解度テストの分野別正答率、訓練の報告率と初報までの時間、インシデントの件数と種類の推移を示し、次に何を変えるかと必要な資源を提案する

経営層への報告は、実施した事実だけでなく指標がどう動いたか、次に何を変えるか、そのために何が要るかまでを示して初めて意思決定につながる。受講率だけを示して現場の意識のせいにするのは改善案がない。効果は指標で近似でき、回数と人数だけでは判断材料にならない。問題なしという結論だけでは、必要な予算や全社的な号令を得られない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目B 情報セキュリティ教育・訓練/科目A 情報セキュリティ管理(経営層への報告・効果測定)

問21|監査の独立性

A社では年1回、情報セキュリティに関する内部監査を実施している。今年の監査対象には、情報システム部が自ら設計し運用しているアクセス権管理の仕組みが含まれている。監査担当者を決める会議で、事務局から『仕組みを一番よく知っているのは情報システム部なので、同部の主任に監査を担当してもらうのが効率的だ』という案が出された。主任自身も『自分なら短時間で確認できる』と述べている。リーダーであるあなたは、この案に懸念を持っている。このとき、最も適切なものはどれか。

  1. 監査対象部門に所属しない者、監査部門、または外部の専門家が担当し、情報システム部は説明と証拠を提出する側に回る
  2. 仕組みに最も詳しい担当者が監査するほうが不備を見つけやすいため、事務局の案のまま情報システム部の主任に担当させる
  3. 独立性は形式的な要件にすぎないので、事務局の案のまま実施し、監査報告書に独立性へ配慮した旨を記載しておけば足りる
  4. 内部監査は形式的な活動にすぎないので今回は実施せず、認証機関による外部審査の結果をもって代えることとして差し支えない
正解と解説
正解:A. 監査対象部門に所属しない者、監査部門、または外部の専門家が担当し、情報システム部は説明と証拠を提出する側に回る

自分たちが構築・運用している仕組みを自分たちで監査すると、都合の悪い事実を見逃したり客観的に判断できなくなるため、監査人には独立性が求められる。詳しいことは監査人の要件ではなく、詳しさは説明する側として生かせばよい。報告書への記載だけで独立性は確保できない。内部監査は組織自身が点検する活動であり、外部審査で置き換えられるものではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査・監査人の独立性)/JIS Q 27001(内部監査)

問22|監査の準備

A社は今年から情報セキュリティの内部監査を始めることになり、総務部の担当者が監査人に指名された。担当者は『まず各部署を回って、気になったところをその場で挙げていくつもりだ』と話している。社内には情報セキュリティ規程と各種の手順書があり、委託先との契約書には安全管理に関する条項が定められている。監査の結果は経営層に報告し、指摘があれば是正を求める予定である。リーダーであるあなたは、この進め方では被監査部門が納得しないのではないかと考えている。このとき、最初に行うべきことはどれか。

  1. 各部署を回って気づいた点を列挙し、そのなかから重要そうなものを選んで指摘とする
  2. 監査の対象範囲と、何と照らして良し悪しを判断するかという監査基準(自社規程、手順書、契約条項、法令)をあらかじめ定める
  3. 事前に伝えると準備されてしまうため、監査の対象範囲も日程も知らせず抜き打ちで実施し、その場で見えたものだけを指摘する
  4. 他社の監査報告書を入手し、そこに書かれた指摘事項をそのまま自社の指摘として採用する
正解と解説
正解:B. 監査の対象範囲と、何と照らして良し悪しを判断するかという監査基準(自社規程、手順書、契約条項、法令)をあらかじめ定める

監査は、決めたことが守られているかを基準に照らして確かめる活動である。対象範囲と監査基準を先に定めなければ、監査人の主観が指摘となり被監査部門は納得できない。気づいた点の列挙は基準のない指摘になりやすい。対象範囲を事前に知らせるのは証拠をそろえてもらうためであり、隠ぺいを助けるものではない。他社の指摘をそのまま流用しても、自社の実態とは対応しない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査:監査計画・監査基準)/JIS Q 27001(内部監査)

問23|指摘の優先

A社では内部監査の指摘事項を一覧で管理し、区分と是正期限、進捗を毎月確認している。区分は、規程や要求事項を満たしていない『不適合』と、違反ではないがより良くできる『改善の機会』の二つである。本日は10月20日で、リーダーであるあなたは進捗会議に向けて状況を整理した。是正が進んでいない項目があり、なかには期限を過ぎているものもある。現在の状況は次の表のとおりである。このとき、最初に取り組むべきものはどれか。

内部監査の指摘事項と是正の進捗(10月20日時点)
No  指摘事項                            区分        是正期限    状況--------------------------------------------------------------------1   退職者のアカウントが3件残存         不適合      9/30        未(担当が未定)2   委託先の年次報告書が未読のまま保管  不適合      11/15       対応中3   異動時の旧権限の削除手順が未整備    不適合      11/30       対応中4   教育記録の保管期間が規程に未記載    改善の機会  次回改訂時  未5   会議室での書類の置きっぱなし        改善の機会  随時        済
  1. No.4の教育記録の保管期間について、規程への記載を整える作業に先行して着手する
  2. No.5の会議室での書類の置きっぱなしについて、あらためて全社に向けた注意喚起を行う
  3. 期限を過ぎたまま担当も決まっていないNo.1の退職者アカウントの削除に着手する
  4. 期限までまだ日数が残っているNo.3の手順の整備を、先に完了させることに集中する
正解と解説
正解:C. 期限を過ぎたまま担当も決まっていないNo.1の退職者アカウントの削除に着手する

No.1は不適合であり、是正期限の9月30日を過ぎてなお担当すら決まっておらず、退職者のアカウントが残っている状態は不正利用に直結する。したがって最優先で着手する。No.2とNo.3は期限内で対応中、No.4は改善の機会で期限も次回改訂時、No.5はすでに是正済みであり、いずれも先に手を付ける理由がない。区分と期限、進捗の三つを合わせて優先度を判断する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査:監査報告とフォローアップ)/科目B 情報資産管理

問24|是正と予防

A社の営業部は、昨年の内部監査で『異動した社員の旧部署のアクセス権が削除されていない』という指摘を受けた。営業部は該当者の権限をその場で削除し、監査部門には『担当者に注意した』と回答して是正済みとした。ところが今年の監査でも、同じ内容の指摘が3件出された。調べると、異動の処理は人事システムで行われるが、アクセス権の削除は各部署の担当者が気づいたときに申請する運用になっており、手順書には削除の工程が書かれていない。リーダーであるあなたは、今年こそ再発を止めたいと考えている。このとき、最も適切なものはどれか。

  1. 昨年注意したにもかかわらず再発しているので、旧権限の削除を怠った担当者を就業規則に基づいて処分する
  2. 毎年出てしまう指摘なので、実務上やむを得ないものとして指摘の対象から外すよう監査部門へ強く依頼する
  3. 監査の直前にまとめて権限の棚卸しと不要な権限の削除を行うことによって、翌年も指摘を受けないようにする
  4. 異動処理の手順に旧権限の削除を必須の工程として組み込み、四半期ごとの棚卸しで実施状況を確認する
正解と解説
正解:D. 異動処理の手順に旧権限の削除を必須の工程として組み込み、四半期ごとの棚卸しで実施状況を確認する

個人への注意は目の前の不備を直す是正にとどまり、同じことが起きない仕組みに変える予防にはならない。手順に削除の工程を組み込み、定期棚卸しで確認する形にして初めて再発が止まる。処分は原因である手順の欠落を放置する。指摘の対象から外す依頼はリスクを隠すだけであり、監査直前だけ整えるのは期間中の残存権限を放置することになる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査:是正処置)/JIS Q 27001(不適合及び是正処置)

問25|監査の受け方

A社の営業部に対し、来週『顧客情報の持出しと保管』を対象範囲とする内部監査が実施されることになった。営業部では、正規の申請手続が煩雑だという理由で、一部の担当者が上長の承認を得ないまま顧客リストを個人契約のクラウドストレージへ保存している実態がある。営業部長は部内会議で『監査で評価が下がると困るので、その話は聞かれない限り触れないように』と指示した。リーダーであるあなたは、この指示のままでよいのか迷っている。監査後には是正計画の提出が求められる予定である。このとき、最も適切なものはどれか。

  1. 実態と件数を隠さずに説明し、正規の手続が使いにくいという原因と是正計画を併せて示すよう営業部長に進言する
  2. 部長の指示に従い、質問されたことにだけ形式的に答え、こちらからは実態に触れない
  3. 監査日までに個人契約のクラウドストレージ上のファイルをすべて消し、そのような運用はなかったものとして説明する
  4. 監査は形式的なものにすぎないので、求められた記録を提出するだけにとどめ、実態を知る担当者は同席の対象から外す
正解と解説
正解:A. 実態と件数を隠さずに説明し、正規の手続が使いにくいという原因と是正計画を併せて示すよう営業部長に進言する

被監査部門の役割は、事実を示して原因まで含めた是正につなげることにある。隠しても証跡との突合せで判明することが多く、判明しなければリスクが放置されるだけである。今回は手続の使いにくさという原因があり、そこを示さなければ実効性のある是正にならない。形式的な回答や、なかったことにする説明、実態を知る者を外す対応は、いずれも監査を機能させない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査:被監査部門の対応)/科目B IT利用における情報セキュリティ確保

問26|監査証跡

A社の内部監査で、監査人が業務部門の担当者に運用状況を聞き取り、あわせて裏づけとなる記録の有無を確認した。担当者はいずれの項目についても『規程どおり実施しています』と説明したが、記録の状況は項目によって差があった。監査人は、説明と記録を突き合わせて判断する必要があると考えている。確認の結果は次の表のとおりである。このとき、監査人の判断として最も適切なものはどれか。

内部監査における説明と記録の確認結果
確認事項                            現場の説明    記録の状況------------------------------------------------------------特権IDの利用は都度申請し承認を得る  実施している  申請書はあるが承認欄が空欄サーバ室の入退室を記録する          実施している  入退室記録あり委託先への情報の持出しを台帳に記録  実施している  台帳がなく担当者の記憶のみ従業者教育を年1回実施する           実施している  受講記録あり
  1. 現場が実施していると説明している以上、記録の有無にかかわらず問題なしと判断する
  2. 承認欄が空欄の申請書と、台帳がなく記憶に頼っている持出しについては、実施を確かめられないため監査証跡が不十分として指摘する
  3. 記録が残っている入退室と教育についても、担当者の説明だけでは足りないため同様に指摘とする
  4. 記録が残っていない項目については、監査人が担当者の説明を詳しく聞き取って台帳を新たに作成し、それをそのまま監査証跡として扱う
正解と解説
正解:B. 承認欄が空欄の申請書と、台帳がなく記憶に頼っている持出しについては、実施を確かめられないため監査証跡が不十分として指摘する

監査は事実に基づいて行い、口頭の説明は記録との突合せで裏づける。承認欄が空欄では承認の事実を確かめられず、台帳がなければ持出しの実績を追跡できないため、監査証跡が不十分として指摘する。記録がそろっている項目まで指摘するのは根拠がない。監査人が記録を作って証跡とするのは、独立して確かめるという監査の役割に反する。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A マネジメント(システム監査:監査証拠・監査証跡)/JIS Q 27001(内部監査)

問27|改善の輪

A社では情報セキュリティの内部監査を毎年実施し、監査報告書も作成している。しかし報告書は事務局で保管されるだけで、経営層に報告される場がなく、次年度の計画や予算にも反映されていない。その結果、毎年ほとんど同じ指摘が並び、現場からは『どうせ何も変わらない』という声が出ている。今年も監査が終わり、リーダーであるあなたは報告書を受け取ったところである。このとき、最も適切なものはどれか。

  1. 監査結果やインシデントの発生状況、目標の達成度を経営層が見直すマネジメントレビューの場を設け、その決定を次年度の計画と資源配分に反映する
  2. 監査結果は現場の運用の問題であるため、経営層へ報告する必要はないと判断する
  3. 毎年同じ指摘が出るのは監査人の視点が固定しているためなので、監査の項目を毎年入れ替えることとし、同じ指摘が重複して出ることのないようにする
  4. 監査は点検にあたる活動なので、監査を実施した時点でPDCAは一周したと考える
正解と解説
正解:A. 監査結果やインシデントの発生状況、目標の達成度を経営層が見直すマネジメントレビューの場を設け、その決定を次年度の計画と資源配分に反映する

監査は点検(Check)にあたり、その結果を経営層が見直して次の計画に反映する見直し(Act)まで進んで初めてPDCAが回る。マネジメントレビューを設け、方針や資源配分の決定につなげるのが正しい。経営層に上げなければ予算や号令が得られず改善は止まる。項目を入れ替えて重複を避けるのは、直っていない事実を見えなくするだけである。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMSとPDCA)/JIS Q 27001(マネジメントレビュー・改善)

問28|外部審査

A社は取引先の要請を受けて、初めてISMS認証の取得を目指すことになった。事務局の担当者は『審査に通ることが目的だから、規程は他社の立派なものを参考にして理想的な内容にし、記録も審査用にきれいに作り直そう』と提案している。実際の運用は規程案よりも緩い部分があり、例えば入退室記録は毎回ではなく週単位でまとめて記入されている。審査では、規程と実際の運用の両方が確認される。リーダーであるあなたは、この進め方に懸念を持っている。このとき、最も適切なものはどれか。

  1. 審査に通ることが目的なので、理想的な内容の規程を新たに作成して、記録も審査に向けて整えたうえで提出する
  2. 規程は自社が実際に実行できる内容に整え、日々の運用で残る記録をそのまま証拠として提出できる状態にする
  3. 規程と運用が食い違う部分については、審査の期間だけ規程どおりに運用して、審査が終わったら元の運用に戻す
  4. 現場の運用に合わせるため規程を廃止し、その都度の判断に任せる形にする
正解と解説
正解:B. 規程は自社が実際に実行できる内容に整え、日々の運用で残る記録をそのまま証拠として提出できる状態にする

審査では、自分たちで定めた内容が守られているかが確認されるため、実行できない理想的な規程は不適合の原因になる。ふだんの運用の記録がそのまま証拠になるので、日々残る形にしておくのが最良の準備である。審査用に作り直した記録は事実を表さない。審査の間だけ規程どおりにするのは審査後に不備が戻るだけであり、規程の廃止は基準そのものを失わせる。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS適合性評価制度)/JIS Q 27001

問29|報告書の読み方

A社は外部審査を受け、審査機関から報告書を受け取った。報告書では指摘が区分されており、区分ごとに求められる対応と期限が異なる。事務局の担当者は『件数が多いので、期限が明示されているものだけ対応すればよいのではないか』と話している。リーダーであるあなたは、区分の意味を整理したうえで対応方針を決めることにした。報告書の内容は次の表のとおりである。このとき、A社の対応として不適切なものはどれか。

外部審査の報告書における指摘の区分と対応
区分          件数  求められる対応                        期限--------------------------------------------------------------重大な不適合  1     原因分析と是正計画の提出、是正の完了  30日以内に計画提出軽微な不適合  3     是正処置の実施                        次回審査まで改善の機会    5     対応は任意(推奨事項)                期限なし
  1. 重大な不適合について、直ちに原因分析に着手し、30日以内に是正計画を提出できるよう準備する
  2. 軽微な不適合3件についても是正が必要であるため、それぞれに担当者と社内の期限を割り当てる
  3. 改善の機会5件は期限がなく対応も任意であるため、記録に残さず検討の対象にもしない
  4. 是正処置が期限までに実施されたかを確認するフォローアップの仕組みを社内に設ける
正解と解説
正解:C. 改善の機会5件は期限がなく対応も任意であるため、記録に残さず検討の対象にもしない

改善の機会は現時点で要求事項に反しているわけではないが、リスクを下げる余地を示したものであり、記録に残して優先度を判断し、対応するかどうかを決めるのが適切である。検討すらせず記録も残さないのは、次回以降に不適合へ発展する芽を放置することになる。重大な不適合への即時着手、軽微な不適合への担当と期限の割当て、フォローアップの仕組みづくりは、いずれも適切な対応である。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(ISMS適合性評価制度・監査報告)/JIS Q 27001(不適合及び是正処置)

問30|上申の判断

A社の内部監査で『基幹システムの操作ログの保存期間が1週間しかなく、不正の疑いが生じても遡って追跡できない』という不適合の指摘が出た。是正にはストレージの増設と設定の変更が必要で、費用は数百万円と見積もられている。情報システム部は『今年度の予算に計上がないため着手できない』と回答し、是正期限まであと2か月となった。リーダーであるあなたは3回にわたり対応を依頼したが状況は変わらず、部門間の調整だけでは動かせないと感じている。このとき、最も適切なものはどれか。

  1. 予算がない以上どうにもならないので、是正期限を延長し続け、状況は対応中として報告する
  2. 監査部門に依頼して今回の指摘をいったん取り下げてもらい、予算が付く次年度になってから同じ内容で改めて指摘してもらうよう調整する
  3. 情報システム部の判断としてリスクを受け入れることとし、リーダーの判断で是正済みとして処理する
  4. 追跡できない場合に想定される影響と必要な資源、対応を見送る場合に誰がリスクを受容するのかを整理し、経営層へ上申して判断を仰ぐ
正解と解説
正解:D. 追跡できない場合に想定される影響と必要な資源、対応を見送る場合に誰がリスクを受容するのかを整理し、経営層へ上申して判断を仰ぐ

予算や他部門の協力を要する是正は、担当者や一部門の裁量では決められない。想定される影響、必要な資源、見送る場合の受容者を整理して経営層に上げ、判断を仰ぐのが正しい。期限の延長を繰り返して対応中と報告するのは実質的な放置であり、指摘の取下げ依頼は事実を消す行為にあたる。リスクの受容は責任を持つ立場の者が明示的に決めるものであり、担当者が是正済みとして処理してよいものではない。

根拠:IPA「情報セキュリティマネジメント試験(レベル2)」シラバス Ver.4.1 科目A 大分類1:技術要素 中分類1:セキュリティ 小分類2 情報セキュリティ管理(リスク受容・経営層の関与)/科目A マネジメント(システム監査:フォローアップ)

演習:この章の問題を解く

ランダム出題の演習ツールです(JavaScript が有効な場合に動きます)。上の「確認問題」はそのままでもすべて読めます。

※ 解説は学習用の情報提供です。最新の出題範囲・制度は必ずIPAの公式発表をご確認ください。
※ 出題はIPA公開のシラバスVer.4.1(2025年4月17日適用)に沿った仮の宿 学習室のオリジナル問題です。試験制度・実施要項はIPAの公式発表をご確認ください(2027年度春ごろに新試験制度へ移行予定)。