Karinoya 学习室

资格考试 · Information Security Management (SG) 合格实验室

信息安全相关法规

可以用简体中文阅读题目和解说。讲义(解说文章)仅有日文版。

查看日文版(含讲义) →

第1题 | 非法访问

以下哪一项属于日本《禁止非法访问法》(不正アクセス禁止法,正式名称为《关于禁止非法访问行为等的法律》[不正アクセス行為の禁止等に関する法律,Fusei Access Kōi no Kinshi-tō ni Kansuru Hōritsu])所禁止的非法访问行为?

  1. 将作为秘密管理的本公司制造诀窍擅自带出,并披露给竞争对手。
  2. 直接操作未连接网络的电脑,用同事的ID和密码登录。
  3. 擅自输入他人的ID和密码,从公司外部通过互联网登录了公司内部服务器。
  4. 制作了会使系统产生违背使用者意图动作的病毒程序,但并未散布,只是保存在自己的电脑中。
正确答案C. 擅自输入他人的ID和密码,从公司外部通过互联网登录了公司内部服务器。

非法访问行为是指通过电气通信线路擅自输入他人识别符号等,使计算机进入可使用状态的行为,第1项正属于此类。制作、保存病毒属于日本《刑法》中有关非法指令电磁记录罪(俗称病毒罪)的问题,带出并披露商业秘密属于《反不正当竞争法》(不正競争防止法,Fusei Kyōsō Bōshi-hō)的问题。不经由网络的直接操作,不属于该法所规定的非法访问行为。

第2题 | 助长行为

应同事请求(其称业务繁忙),在没有正当理由的情况下告知了同事自己业务系统的ID和密码。这一行为构成问题的法律与条款组合,以下哪一项最恰当?

  1. 日本《禁止非法访问法》(不正アクセス禁止法)中助长非法访问行为的行为
  2. 日本《刑法》中有关非法指令电磁记录罪(俗称病毒罪)
  3. 日本《反不正当竞争法》(不正競争防止法)所禁止的商业秘密不正当获取及披露
  4. 日本《著作权法》(著作権法)所规定的复制权及公众传播权的权利侵害
正确答案A. 日本《禁止非法访问法》(不正アクセス禁止法)中助长非法访问行为的行为

在没有业务等正当理由的情况下向第三方提供他人识别符号的行为,属于《禁止非法访问法》所禁止的助长行为,无论对方是否实际登录都可能成立。病毒相关罪行属于《刑法》,商业秘密的披露属于《反不正当竞争法》,作品的复制属于《著作权法》的问题,均与告知ID和密码的行为不对应。

第3题 | 适用要件

直接操作未连接公司内网的独立PC,输入同事的ID和密码进行登录。这一行为不构成日本《禁止非法访问法》所规定非法访问行为的原因,以下哪一项恰当?

  1. 因为该行为并非通过电气通信线路实施
  2. 因为该PC未设置访问控制功能
  3. 因为ID和密码是从同事那里听来的
  4. 因为没有浏览或带出文件
正确答案A. 因为该行为并非通过电气通信线路实施

非法访问行为要求“通过电气通信线路”实施,不经由网络的直接操作不属于该法适用对象。非法访问行为在使其进入可使用状态时即成立,是否浏览并非要件;本案例的前提是该PC已设置访问控制功能,是否听闻密码也不影响是否成立。不过,仍可能被追究违反公司内部规程或其他罪责。

第4题 | 病毒罪

制作了会使系统产生违背使用者意图动作的程序,且尚未向任何人散布、仅保存在自己电脑中的人,可能适用以下哪一项法律?

  1. 日本《反不正当竞争法》
  2. 日本《禁止非法访问法》
  3. 日本《网络安全基本法》
  4. 日本《刑法》中有关非法指令电磁记录罪
正确答案D. 日本《刑法》中有关非法指令电磁记录罪

日本《刑法》中有关非法指令电磁记录罪(俗称病毒罪)的规定,不仅处罚制作、提供、使用,也处罚获取和保管,因此即使未曾散布也可能成立。《禁止非法访问法》针对经由网络的冒充等行为,《反不正当竞争法》是保护商业秘密等的法律,《网络安全基本法》规定的是国家体制与职责,并非罚则的依据。

第5题 | 使用诈骗

将获取的他人信用卡号输入购物网站,使商品被购买并寄送给自己,这一行为可能适用以下哪一项罪名,最恰当?

  1. 日本《反不正当竞争法》所规定的限定提供数据不正当获取
  2. 日本《著作权法》所规定的公众传播权侵害
  3. 日本《刑法》中的电子计算机使用诈骗罪
  4. 日本《刑法》中的毁坏电子计算机等妨害业务罪
正确答案C. 日本《刑法》中的电子计算机使用诈骗罪

向计算机输入虚假信息或不正当指令,制作与财产权有关的不实电磁记录,从而获取不法利益的行为,构成电子计算机使用诈骗罪。毁坏电子计算机等妨害业务罪是指破坏计算机或数据从而妨害业务的罪行,限定提供数据是《反不正当竞争法》所保护的数据类型,公众传播权是《著作权法》上的权利,均与本案例不对应。

第6题 | 妨害业务

向他公司Web服务器持续发送大量请求使其无法响应,导致该公司的在线销售业务停止,这一行为可能适用以下哪一项罪名,最恰当?

  1. 日本《刑法》中的毁坏电子计算机等妨害业务罪
  2. 日本《刑法》中有关非法指令电磁记录罪
  3. 日本《反不正当竞争法》所规定的商业秘密不正当获取
  4. 日本《禁止非法访问法》所规定的非法访问行为
正确答案A. 日本《刑法》中的毁坏电子计算机等妨害业务罪

向业务所用计算机施加不正当指令等,使其无法按使用目的运行从而妨害业务的行为,构成毁坏电子计算机等妨害业务罪。由于并未使用他人识别符号进行登录,不构成非法访问行为;也未涉及病毒的制作等,因此不构成非法指令电磁记录罪;也未获取商业秘密。

第7题 | 基本法

以下哪一项是日本《网络安全基本法》(サイバーセキュリティ基本法)内容中恰当的一项?

  1. 规定了国家及地方公共团体的职责,以及重要社会基础设施经营者的努力义务,并规定在内阁设置网络安全战略本部。
  2. 设有将擅自使用他人ID和密码登录计算机的行为作为犯罪加以处罚的规定。
  3. 规定向第三方提供个人数据时,原则上须事先取得本人同意。
  4. 规定了作为商业秘密受法律保护所需的秘密管理性、有用性、非公知性这三项要件。
正确答案A. 规定了国家及地方公共团体的职责,以及重要社会基础设施经营者的努力义务,并规定在内阁设置网络安全战略本部。

《网络安全基本法》规定了国家政策的基本理念、国家及地方公共团体的职责、重要社会基础设施经营者等自主开展工作的努力义务,并在内阁设置网络安全战略本部,是一部体制性法律,并不设个别犯罪的处罚规定。冒充他人的处罚见于《禁止非法访问法》,商业秘密的三项要件见于《反不正当竞争法》,向第三方提供的限制见于《个人信息保护法》(個人情報保護法,Kojin Jōhō Hogo-hō)。

第8题 | 商业秘密

根据日本《反不正当竞争法》(不正競争防止法),受保护为商业秘密所需的三项要件组合是以下哪一项?

  1. 正确性、全面性、时效性
  2. 机密性、完整性、可用性
  3. 限定提供性、相当积累性、电磁管理性
  4. 秘密管理性、有用性、非公知性
正确答案D. 秘密管理性、有用性、非公知性

商业秘密须同时满足以下三项要件:作为秘密受到管理(秘密管理性)、属于对经营活动有用的技术上或经营上的信息(有用性)、不为公众所知(非公知性)。第1项是限定提供数据的要件,第2项是信息安全三要素,第3项是关于信息质量的一般性观点,均不是商业秘密的要件。

第9题 | 秘密管理性

一名离职员工,将存放在公司内部任何人都可查阅的共享文件夹、且没有标注“社外秘”等字样的客户名册复制带出。难以将此主张为《反不正当竞争法》所规定商业秘密侵害的主要原因,以下哪一项恰当?

  1. 带出者在在职期间拥有正当的访问权限
  2. 难以认定其曾被作为秘密加以管理,因而欠缺秘密管理性
  3. 客户名册已属于公众所知的信息,欠缺非公知性要件
  4. 客户名册难谓对经营活动有用的信息,欠缺有用性要件
正确答案B. 难以认定其曾被作为秘密加以管理,因而欠缺秘密管理性

在既无访问限制、也无标注秘密字样的状态下,难以认定公司曾将其作为秘密进行管理,因而欠缺秘密管理性,无法作为商业秘密受到保护。客户名册通常满足有用性,只要未向公司外部公布也满足非公知性。在职期间是否拥有访问权限,并非判断是否属于商业秘密的要件。日常的访问限制与标注,是获得法律保护的前提。

第10题 | 限定提供数据

某公司以有偿方式向会员企业提供大量气象观测数据,并以电磁方式加以积累和管理,但未将其作为秘密进行管理。这些数据受日本《反不正当竞争法》保护的类型是以下哪一项?

  1. 《反不正当竞争法》所规定的商业秘密
  2. 《个人信息保护法》所规定的需特别注意的个人信息
  3. 《反不正当竞争法》所规定的限定提供数据
  4. 《个人信息保护法》所规定的匿名加工信息
正确答案C. 《反不正当竞争法》所规定的限定提供数据

作为业务向特定对象提供、并以电磁方式相当程度积累和管理的技术上或经营上的信息,受《反不正当竞争法》中限定提供数据制度的保护。由于未作为秘密进行管理,不构成该法上的商业秘密。需特别注意的个人信息与匿名加工信息均属于《个人信息保护法》的概念,所依据的法律和保护对象均不相同。

第11题 | 个人信息

以下哪一项属于《个人信息保护法》上的个人信息?

  1. 经汇总处理、无法识别特定个人的到店人数统计
  2. 已故人员的姓名及生前住址
  3. 在世个人的驾驶证号码
  4. 法人的总部所在地及代表电话号码
正确答案C. 在世个人的驾驶证号码

驾驶证号码属于个人识别符号,单凭其本身即构成个人信息。个人信息是指与在世个人有关的信息,因此不包括已故者的信息,法人本身的信息也不属于个人信息。经汇总处理、无法识别特定个人的统计值,由于无法识别特定个人,也不属于个人信息。

第12题 | 披露请求

本人可以向个人信息处理业者请求披露、更正内容、停止利用等的对象是以下哪一项?

  1. 假名加工信息
  2. 匿名加工信息
  3. 个人信息数据库等
  4. 保有个人数据
正确答案D. 保有个人数据

本人可以请求披露、更正、停止利用等的,是业者拥有相应权限的个人数据,即保有个人数据。个人信息数据库等是指为便于检索个人信息而系统化构建的事物本身,并不是请求的对象。匿名加工信息与假名加工信息均被排除在本人披露等请求的对象之外。

第13题 | 需特别注意

以下哪一项属于《个人信息保护法》中的需特别注意个人信息?

  1. 员工的公司邮箱地址
  2. 员工的国籍相关信息
  3. 员工最近一年的年收入金额
  4. 员工的体检结果
正确答案D. 员工的体检结果

体检等结果依据政令被列为需特别注意个人信息。需特别注意个人信息的对象包括人种、信仰、社会身份、病史、犯罪记录、遭受犯罪侵害的事实等,不包括邮箱地址或年收入。国籍本身也不属于人种,并未被列为需特别注意个人信息。由于容易混淆,最好记住其对象是限定列举的。

第14题 | 需特别注意信息的处理

关于需特别注意个人信息处理方式的表述,以下哪一项恰当?

  1. 即使是在实现利用目的所需范围内提供给委托方,也必须事先取得本人同意。
  2. 只要加工为假名加工信息,即可在未取得本人同意的情况下向第三方提供。
  3. 获取原则上需事先取得本人同意,不允许以退出方式向第三方提供。
  4. 只要是本人自行公开的信息,获取之后就无需再作为需特别注意个人信息处理。
正确答案C. 获取原则上需事先取得本人同意,不允许以退出方式向第三方提供。

需特别注意个人信息的获取原则上需要事先取得本人同意,且被排除在可通过退出方式向第三方提供的对象之外。即使是本人自行公开的信息,其需特别注意个人信息的属性也不会改变。假名加工信息原则上不能向第三方提供,并非只要加工就可以自由提供。伴随委托的提供不属于第三方提供,因此不需要本人同意。

第15题 | 退出方式

以下哪一项是通过退出方式(opt-out)向第三方提供个人数据所必需的条件?

  1. 每次提供时,都以书面形式向个人信息保护委员会报告所提供个人数据的内容及提供对象的名称和所在地
  2. 将拟提供的个人数据加工为匿名加工信息,使其无法识别特定个人且无法还原
  3. 将规定事项通知本人或置于本人易于知晓的状态,并向个人信息保护委员会备案
  4. 事先就每个提供对象分别取得本人的个别同意
正确答案C. 将规定事项通知本人或置于本人易于知晓的状态,并向个人信息保护委员会备案

退出方式是指在本人提出要求时即停止提供的前提下,将规定事项通知本人或置于本人易于知晓的状态,并向个人信息保护委员会备案,从而无需本人同意即可向第三方提供的机制。若要取得个别同意则无需使用退出方式,加工为匿名加工信息也不是其条件。也没有规定每次提供都需报告的义务。

第16题 | 共同利用

关于个人数据共同利用与退出方式第三方提供之间区别的表述,以下哪一项恰当?

  1. 共同利用不需要向个人信息保护委员会备案,而退出方式需要备案。
  2. 共同利用不能以需特别注意个人信息为对象,而退出方式可以将其作为对象。
  3. 共同利用属于第三方提供,而退出方式被排除在第三方提供之外。
  4. 共同利用完全不需要通知本人,而退出方式需要通知本人。
正确答案A. 共同利用不需要向个人信息保护委员会备案,而退出方式需要备案。

共同利用只需将共同利用的事实、项目、共同利用者范围、利用目的、管理责任人姓名等事先通知本人或置于本人易于知晓的状态即可,无需向委员会备案。而退出方式需要备案,且不能以需特别注意个人信息为对象。共同利用的对象不被视为第三方,退出方式则是第三方提供的一种形式,这一点也恰好相反。

第17题 | 假名与匿名

关于假名加工信息与匿名加工信息区别的表述,以下哪一项恰当?

  1. 两者向第三方提供时,都必须向提供对象通知本人的联系方式。
  2. 匿名加工信息可在未取得本人同意的情况下向第三方提供,而假名加工信息除委托、事业继承、共同利用外不能向第三方提供。
  3. 两者只要取得本人同意即可向第三方提供,未取得同意则不能提供。
  4. 假名加工信息即使未取得本人同意也可向第三方提供,而匿名加工信息即使取得本人同意也不能向第三方提供。
正确答案B. 匿名加工信息可在未取得本人同意的情况下向第三方提供,而假名加工信息除委托、事业继承、共同利用外不能向第三方提供。

匿名加工信息经过加工使其无法识别个人且无法还原,只要进行规定的公布和明示,即可在未取得本人同意的情况下向第三方提供。假名加工信息由于与其他信息对照后仍可能被识别,因此除委托、事业继承、共同利用外不得向第三方提供。两者的方向正好相反。两者都禁止以识别本人为目的进行对照,也都不负有通知联系方式的义务。

第18题 | 公司内部分析

希望仅由公司内部的市场部门分析自有会员数据。若删除姓名等信息、加工至不与其他信息对照就无法识别个人的程度后再加以利用,以下哪一项恰当地说明了加工后信息的定位与限制?

  1. 属于假名加工信息,一旦加工完成即不再属于个人信息,因此完全不受《个人信息保护法》的规制。
  2. 属于假名加工信息,不得以识别本人为目的与其他信息对照,原则上也不得向第三方提供。
  3. 属于匿名加工信息,加工后的信息可用于联系本人。
  4. 属于匿名加工信息,须响应本人提出的披露或停止利用请求。
正确答案B. 属于假名加工信息,不得以识别本人为目的与其他信息对照,原则上也不得向第三方提供。

加工至不与其他信息对照就无法识别个人的信息属于假名加工信息,适合用于公司内部分析。禁止以识别本人为目的进行对照或联系本人,除委托、事业继承、共同利用外也不得向第三方提供。加工到无法还原程度的才是匿名加工信息,匿名加工信息可以向第三方提供。假名加工信息同样受该法规制,且不属于披露等请求的对象。

第19题 | 第三方提供

未取得本人同意即将个人数据交予其他业者,以下哪一项不违反第三方提供限制的规定?

  1. 确认提供对象是已向个人信息保护委员会完成必要备案的业者后予以提供
  2. 以属于同一企业集团为由,提供给属于同一集团的另一家公司
  3. 在实现利用目的所需范围内,提供给受托处理该业务的委托方
  4. 提供给在展览会上交换过名片的对方公司,用于后续的营业活动
正确答案C. 在实现利用目的所需范围内,提供给受托处理该业务的委托方

在实现利用目的所需范围内的委托、事业继承,以及伴随共同利用的提供,均不属于第三方提供,因此不需要本人同意,但委托方仍负有监督受托方的义务。即使属于同一企业集团,只要是不同法人就属于第三方;交换过名片的对象以及提供对象是否完成备案,都不能成为未经同意即可提供的理由。

第20题 | 泄露报告

关于发生个人数据泄露等事项时,向个人信息保护委员会报告及向本人通知成为义务的情形,以下哪一项恰当?

  1. 仅限于本人实际提出过咨询的情形
  2. 含有需特别注意个人信息的情形、存在不正当目的之虞的情形、涉及本人人数超过1,000人的情形等
  3. 委托方发生的泄露等事项只需由委托方报告即可,委托元不负有向个人信息保护委员会报告的义务
  4. 无论泄露的个人数据件数或内容如何,该业者发生的所有泄露、灭失、毁损事案
正确答案B. 含有需特别注意个人信息的情形、存在不正当目的之虞的情形、涉及本人人数超过1,000人的情形等

报告及向本人通知成为义务的情形包括:含有需特别注意个人信息、存在财产损失之虞、存在不正当目的之虞、涉及本人人数超过1,000人等。并非所有情形不问件数一律都属于对象,是否有本人咨询也不是要件。即使事发于委托方,委托元同样不能免除责任。

第21题 | 适用法令

将从交易对象处受托保管的客户名单,擅自用于合同约定目的以外的自身营业活动。以下哪一项是最直接构成问题的法律?

  1. 《个人信息保护法》
  2. 日本《刑法》中有关非法指令电磁记录罪
  3. 《著作权法》
  4. 日本《禁止非法访问法》
正确答案A. 《个人信息保护法》

个人信息只能在特定的利用目的范围内处理,未经本人同意用于目的以外的用途违反《个人信息保护法》。《著作权法》规制作品的复制等,《禁止非法访问法》规制经由网络的冒充等行为,非法指令电磁记录罪规制病毒的制作等,均不直接规制受托数据的目的外使用本身。

第22题 | 信息流通平台对处法

原有的《提供商责任限制法》经修订,于2025年(令和7年)4月1日施行,新法律的名称是以下哪一项?

  1. 特定数字平台透明化法
  2. 互联网权利侵害防止法
  3. 电气通信事业者信息公开法
  4. 信息流通平台对处法
正确答案D. 信息流通平台对处法

经2024年修订,《提供商责任限制法》更名为《信息流通平台对处法》,于2025年4月1日施行。原有的损害赔偿责任限制及发信者信息披露机制得以延续,同时新增了针对大规模平台经营者的义务。其余三项均非此次修订所产生的名称,考试大纲中也将此次修订视为对《提供商责任限制法》的替换处理。

第23题 | 大规模经营者

依据《信息流通平台对处法》,对大规模特定电气通信服务提供者课以的义务,以下哪一项恰当?

  1. 即使被害人未提出请求,也须公开涉嫌权利侵害帖子的发信者信息
  2. 公布受理删除申诉的方式,对申诉进行调查并在一定期限内通知结果,并制定和公布删除基准
  3. 对被投诉存在权利侵害的帖子,须遵从行政机关个别下达的删除命令,立即删除该帖子
  4. 对所有拟发布的信息,须在公开前逐条审查内容,凡存在权利侵害之虞的一律不予刊登
正确答案B. 公布受理删除申诉的方式,对申诉进行调查并在一定期限内通知结果,并制定和公布删除基准

该法对大规模平台经营者课以公布申诉受理方式、选任侵害信息调查专员、在一定期限内通知调查结果、制定并公布删除基准、每年一次公布应对状况等义务,以加快应对速度、提高透明度。该制度并未要求对帖子进行事前审查,也不是由行政机关下令删除的机制。发信者信息是依据本人请求的披露程序处理的,并非主动公开。

第24题 | 通信秘密

规定电气通信事业者不得泄露在业务处理过程中获知的他人通信秘密的法律是以下哪一项?

  1. 日本《禁止非法访问法》
  2. 《个人信息保护法》
  3. 日本《刑法》中的私自制作电磁记录罪
  4. 《电气通信事业法》
正确答案D. 《电气通信事业法》

通信秘密的保护及禁止检阅是由《电气通信事业法》规定的,保护对象不仅限于通信内容,还包括谁与谁在何时通信等构成要素。《个人信息保护法》规制个人信息的处理,《禁止非法访问法》规制经由网络的冒充等行为,私自制作电磁记录罪是处罚非法制作电磁记录行为的刑法罪名,均不是通信秘密保护的依据。

第25题 | 广告邮件

规定以广告或宣传为目的的电子邮件只能发送给事先同意者这一原则的法律是以下哪一项?

  1. 《个人信息保护法》
  2. 《特定电子邮件法》
  3. 日本《禁止非法访问法》
  4. 《著作权法》
正确答案B. 《特定电子邮件法》

规定广告宣传邮件opt-in规制的是《特定电子邮件法》。《个人信息保护法》规制将邮箱地址作为个人数据处理的场景,并未直接规定能否发送;《禁止非法访问法》规制经由网络的冒充等行为,《著作权法》规制作品的利用,均不是广告邮件发送规制的依据。

第26题 | 邮件标注

依据《特定电子邮件法》发送广告宣传邮件时,发件人必须做的事情,以下哪一项恰当?

  1. 对每一个收件对象,须在发送广告邮件的3天前进行事先通知。
  2. 标注发件人的姓名或名称,以及用于接收拒收通知的联系方式。
  3. 在正文开头记载事先向个人信息保护委员会备案时取得的备案编号。
  4. 每次都更换发件邮箱地址,不重复使用同一地址。
正确答案B. 标注发件人的姓名或名称,以及用于接收拒收通知的联系方式。

《特定电子邮件法》要求标注发件人的姓名或名称,以及用于接收拒收通知的邮箱地址或URL,并禁止伪造发件人信息发送邮件。保存已取得同意的记录也是必要的。该法并不要求事先通知或更换发件地址,反而禁止伪造地址。也不存在须记载委员会备案编号这样的制度。

第27题 | 电子签名法

以下哪一项是《电子签名法》内容中恰当的一项?

  1. 附有电子签名的电磁记录,不仅制作者为本人得到法律保证,连记载内容的真实性也一并得到法律保证。
  2. 满足一定要件、只有本人才能实施的电子签名所形成的电磁记录,推定为真正成立。
  3. 用于电子签名的证书仅限于由国家直接签发。
  4. 使用电子签名前,必须事先以书面形式取得对方的同意。
正确答案B. 满足一定要件、只有本人才能实施的电子签名所形成的电磁记录,推定为真正成立。

《电子签名法》规定,对满足一定要件、只有本人才能实施的电子签名所形成的电磁记录,推定为真正成立,从而赋予电子文档与纸质盖章文件同等的证明力。被推定的是文档系依本人意愿制作,而非记载内容的真实性。使用时无需书面同意,证书也可以由经认定的民间认证业务机构签发。

第28题 | 软件复制

将市售软件超出所购买的授权数量,擅自安装在公司内多台PC上使用。以下哪一项是最直接构成问题的法律?

  1. 《反不正当竞争法》
  2. 《个人信息保护法》
  3. 日本《禁止非法访问法》
  4. 《著作权法》
正确答案D. 《著作权法》

程序属于作品,超出许可范围进行复制并使用,构成对《著作权法》上复制权等权利的侵害。《反不正当竞争法》保护商业秘密或限定提供数据等,《禁止非法访问法》规制经由网络的冒充等行为,《个人信息保护法》规制个人信息的处理,均不直接规制超出授权数量的安装行为本身。

第29题 | 不受保护的对象

以下哪一项不属于《著作权法》的保护对象?

  1. 员工为刊登在公司内部刊物上而拍摄的照片
  2. 作为程序基础的算法,以及通信协议本身
  3. 员工为业务用途制作、在电子表格软件上运行的宏程序
  4. 在信息的取舍选择或体系化构成上具有创作性的公司内部数据库
正确答案B. 作为程序基础的算法,以及通信协议本身

《著作权法》所保护的是思想或情感的创作性表达,其背后的算法(解题方法)、程序语言、通信协议本身不受保护。包括宏在内的程序作为作品受到保护,数据库只要在信息的取舍选择或体系化构成上具有创作性同样受到保护,照片也是作品。可以整理为:创意本身不受保护,受保护的是表达。

第30题 | AI学习

为在公司内部开发生成式AI,拟收集网络上公开的大量文章作为学习数据进行解析。关于《著作权法》上的思路,以下哪一项恰当?

  1. 以不以享受作品所表达的思想或情感为目的的信息解析为利用目的时,可以在被认为必要的限度内不经许可加以利用,但不当损害著作权人利益的情形除外。
  2. 只要是用于学习,即使生成的文章与既有作品相似并被认定为依据了该作品,也不构成著作权侵害。
  3. 只要是在互联网上公开的信息,即使是作品也不适用《著作权法》,因此收集、解析、公开生成物均可自由进行。
  4. 作为学习数据使用时,即使是以不以享受思想或情感为目的的信息解析为目的,也必须就所收集的全部作品逐一取得著作权人许可后方可利用。
正确答案A. 以不以享受作品所表达的思想或情感为目的的信息解析为利用目的时,可以在被认为必要的限度内不经许可加以利用,但不当损害著作权人利益的情形除外。

依据《著作权法》第30条之4,以不以享受作品所表达思想或情感为目的的信息解析为利用目的时,可以在被认为必要的限度内不经许可加以利用,但不当损害著作权人利益的情形除外。即使已公开,作品依然受到保护,也并非总是需要逐一取得许可。此外,若生成物与既有作品相似并被认定为依据该作品,则在生成、利用阶段仍可能构成侵权。

第31题 | 无需许可

以下哪一项利用行为,即使未取得著作权人许可,在《著作权法》上也是被允许的?

  1. 明知是非法上传的内容,仍下载并保存收费漫画。
  2. 明示出处,并将其与自己的论述明确区分,在自己论述占主体的范围内引用已公开论文的一部分。
  3. 作为公司内部研修教材,按参加人数复印市售书籍的必要部分并分发,由各自保管。
  4. 规避复制保护措施后复制市售DVD,在自己家中个人观看。
正确答案B. 明示出处,并将其与自己的论述明确区分,在自己论述占主体的范围内引用已公开论文的一部分。

引用只要满足以下条件即可在无需许可的情况下进行:属于已公开的作品、符合公正惯例、在正当范围内、引用部分与正文明确区分且正文为主、引用为从,并明示出处。按人数复制用于公司内部研修已超出私人使用的范围,明知是非法传播仍下载,以及规避复制保护措施后进行的复制,均被排除在私人使用目的的复制之外。

第32题 | 指挥命令

关于承揽合同与劳务派遣合同区别的表述,以下哪一项恰当?

  1. 无论承揽中的发包方,还是派遣中的用工单位,均不能直接指挥命令所接受的劳动者。
  2. 承揽中发包方不能直接指挥命令对方的劳动者,但派遣中用工单位可以指挥命令被派遣劳动者。
  3. 无论承揽还是派遣,与劳动者存在雇佣关系的都是承接工作一方的公司,指挥命令也由该公司进行。
  4. 承揽中,发包方可以直接指挥命令对方的劳动者;派遣中,用工单位不能指挥命令被派遣劳动者。
正确答案B. 承揽中发包方不能直接指挥命令对方的劳动者,但派遣中用工单位可以指挥命令被派遣劳动者。

承揽是以完成工作为目的的合同,订购方不能直接指挥命令承揽业者的劳动者,指示须经由对方的负责人。劳务派遣的决定性区别在于:派遣方与劳动者建立雇佣关系,而指挥命令则由用工单位进行。第1项将承揽与派遣的指挥命令主体完全对调,第2项和第3项在“用工单位可对被派遣劳动者进行指挥命令”这一点上有误。

第33题 | 假承揽

在业务外包(承揽)合同下常驻本公司的合作企业技术人员,由本公司管理人员直接指示其每日的作业内容和步骤。这种状态被称为什么,主要违反哪部法律?

  1. 擅自复制,主要违反《著作权法》。
  2. 目的外利用,主要违反《个人信息保护法》。
  3. 不正当使用商业秘密,主要违反《反不正当竞争法》。
  4. 假承揽,主要违反《劳务派遣法》。
正确答案D. 假承揽,主要违反《劳务派遣法》。

名为承揽合同,实际上却由发包方直接指挥命令对方劳动者的状态被称为假承揽,违反《劳务派遣法》等法律。应将指示方式改为经由合作企业负责人转达,或改签为劳务派遣合同。个人信息的目的外使用、商业秘密的不正当使用、擅自复制,分别属于《个人信息保护法》《反不正当竞争法》《著作权法》的问题,与本案例不对应。

第34题 | 取适法

《下请法》已于2026年(令和8年)1月1日变更名称。新法律的简称及同时进行的修订内容组合,以下哪一项恰当?

  1. 《公正交易适正化法》。将对象限定为制造业,运输及信息成果物制作的委托排除在外,名称未作变更。
  2. 《中小企业支援法》。废除资本金标准,改为仅以员工人数判断经营者规模,暂缓禁止票据支付。
  3. 《中小受托交易适正化法》(取适法)。将母公司改称为委托经营者,将下包经营者改称为中小受托经营者,并禁止以票据支付。
  4. 《委托交易透明化法》。规定委托内容须事先向公正交易委员会备案。
正确答案C. 《中小受托交易适正化法》(取适法)。将母公司改称为委托经营者,将下包经营者改称为中小受托经营者,并禁止以票据支付。

据公正交易委员会介绍,《下请法》自2026年1月1日起施行为《中小受托交易适正化法》(简称“取适法”),母公司改称为委托经营者,下包经营者改称为中小受托经营者。同时新增了在资本金标准基础上追加员工人数标准、将特定运输委托纳入对象、禁止票据支付、禁止在未经协商情况下单方面确定价款等内容。并未废除资本金标准、限定对象范围,也未引入事先备案制度。

第35题 | 委托方管理

将个人数据的录入业务外包给外部,结果委托方的员工将该数据带出并出售给名单业者。关于委托元责任的表述,以下哪一项恰当?

  1. 提供给委托方的时点即完成第三方提供,委托元不再承担责任。
  2. 委托元负有对委托方进行必要且适当监督的义务,可能被追究《个人信息保护法》上的责任。
  3. 由于事案发生在委托方,向个人信息保护委员会报告的义务仅由委托方承担,委托元不承担该义务。
  4. 只要与委托方签订了保密协议,责任就不会波及委托元。
正确答案B. 委托元负有对委托方进行必要且适当监督的义务,可能被追究《个人信息保护法》上的责任。

委托个人数据的处理时,委托元仍负有对委托方进行必要且适当监督的义务,须做好委托方的遴选、合同约定及实施状况的掌握。签订保密协议虽属必要,但并不能仅凭此免除责任。伴随委托的提供不属于第三方提供,即使泄露等事项发生在委托方,委托元同样不能免除报告义务。

第36题 | 就业规则

对违反信息安全规程的员工实施惩戒处分,其前提所需的条件是以下哪一项?

  1. 惩戒的种类和事由已在就业规则中规定,并已告知员工
  2. 事先已将信息安全规程向个人信息保护委员会备案
  3. 该违反行为被认定同时也构成刑法上的犯罪
  4. 已事先与每一位员工以书面形式签订保密协议
正确答案A. 惩戒的种类和事由已在就业规则中规定,并已告知员工

实施惩戒处分的前提,是惩戒的种类和事由已事先在就业规则中规定,并已告知员工。即使制定了信息安全规程,若未与就业规则相衔接,也会缺乏实效性。并不存在须将规程向委员会备案的制度,构成刑法上的犯罪也不是惩戒的要件。保密协议虽然有用,但仅凭此并不能成为惩戒的依据。

第37题 | 公益举报

关于《公益举报者保护法》的表述,以下哪一项恰当?

  1. 举报必须一律向行政机关提出,向公司内部窗口举报不属于该法保护对象,因此不利待遇也不被禁止。
  2. 无论经营者规模大小,设置内部举报窗口一律仅属于努力义务。
  3. 禁止以进行公益举报为由实施解雇等不利待遇,并要求达到一定规模以上的经营者建立应对内部公益举报的体制。
  4. 为便于公司内部调查顺利进行,可将举报人姓名广泛共享给相关部门。
正确答案C. 禁止以进行公益举报为由实施解雇等不利待遇,并要求达到一定规模以上的经营者建立应对内部公益举报的体制。

《公益举报者保护法》禁止以举报为由实施解雇或不利待遇,并要求经常雇用劳动者超过一定规模的经营者建立内部公益举报应对体制。向公司内部窗口进行的内部公益举报同样属于保护对象。受理负责人被指定为公益举报应对业务从业人员,对可识别举报人身份的信息负有保密义务,不得轻易共享。

第38题 | CVSS

以下哪一项是对评估脆弱性严重程度的通用指标CVSS的恰当说明?

  1. 是以通用基准将脆弱性严重程度数值化、以0.0到10.0分数表示的评估方法
  2. 是汇总并公开国内所报告脆弱性信息的脆弱性对策信息数据库名称
  3. 是列出某产品包含哪些软件组件、并精确到名称和版本的一览表
  4. 是为每一个单独的脆弱性所赋予、相关人员通用的全球统一识别编号
正确答案A. 是以通用基准将脆弱性严重程度数值化、以0.0到10.0分数表示的评估方法

CVSS(通用脆弱性评分系统)是以通用基准将脆弱性严重程度数值化为0.0〜10.0分数的评估方法,用于确定应对优先顺序。单个脆弱性的识别编号是CVE,国内的脆弱性信息数据库是JVN,软件组件一览是SBOM,均与CVSS不同。

第39题 | CVSS与CVE

关于脆弱性相关术语的说明,以下哪一项恰当?

  1. JVN只是脆弱性种类的分类一览,并不刊载单个脆弱性的信息或对策信息。
  2. CVE是以数值评估脆弱性严重程度的通用尺度。
  3. CVSS是为唯一识别单个脆弱性而赋予的通用识别编号。
  4. CVSS是评估脆弱性严重程度的通用尺度,CVE是识别单个脆弱性的通用编号。
正确答案D. CVSS是评估脆弱性严重程度的通用尺度,CVE是识别单个脆弱性的通用编号。

CVSS是以数值表示脆弱性严重程度的通用评估系统(CVSS v3中以基本评价基准、现状评价基准、环境评价基准进行评估),CVE是赋予单个脆弱性的通用识别编号,第1项和第2项将两者搞反了。JVN是JPCERT协调中心与IPA共同运营的日本脆弱性对策信息门户网站,提供单个脆弱性信息与对策信息。对脆弱性种类进行分类的是CWE。

第40题 | 经营指南

以下哪一项是经济产业省与IPA公开的网络安全经营指南内容中恰当的一项?

  1. 将取得ISMS认证所需的审查基准,作为规格加以规定。
  2. 就个人数据的安全管理措施,给出解释法律义务内容的具体判断基准。
  3. 展示经营者应认识的3项原则,以及经营者应向CISO等负责干部指示的重要10项内容。
  4. 具体列出产品名称,规定中小企业应实施的最低限度技术性对策。
正确答案C. 展示经营者应认识的3项原则,以及经营者应向CISO等负责干部指示的重要10项内容。

网络安全经营指南是面向经营层的指南,展示经营者应认识的3项原则,以及经营者应向负责干部指示的重要10项内容。并未列出产品名称,认证的审查基准是JIS Q 27001。个人数据安全管理措施的解释见于个人信息保护委员会的指南,另有IPA专门面向中小企业的《中小企业信息安全对策指南》。

练习:做本页的题目

这是随机出题的练习工具(在启用 JavaScript 时运行)。即使不使用此工具,也可以阅读上方的全部题目和解说。

※ 解说是供学习用的信息。考试的出题范围和制度每年可能变化,请务必确认主办机构的官方公告。

本页面译自日文原文。如译文与原文内容不一致,以日文版为准。 查看日文原文