Karinoya 學習室

證照 · Information Security Management (SG) 合格實驗室

資訊安全相關法規

可以用繁體中文閱讀題目與解說。講義(解說文章)僅有日文版。

查看日文版(含講義) →

第1題 | 未經授權存取

下列何者屬於禁止不正存取法(不正アクセス禁止法,即不正存取行為禁止等相關法律)所禁止的未經授權存取行為?

  1. 未經同意攜出以秘密管理的自家公司製造訣竅,並揭露給競爭同業。
  2. 直接操作未連接網路的電腦,以同事的帳號密碼登入。
  3. 未經同意輸入他人帳號密碼,從公司外部經由網際網路登入公司內部伺服器。
  4. 製作會使人做出非本意動作的病毒,並未散布,僅保存於自己的電腦。
正確答案C. 未經同意輸入他人帳號密碼,從公司外部經由網際網路登入公司內部伺服器。

未經授權存取行為是指透過電信線路未經同意輸入他人識別碼等方式,使電腦成為可使用狀態的行為,選項1符合此定義。病毒的製作・保存屬於刑法(刑法,Keihō)中關於不正指令電磁紀錄之罪的問題,營業秘密的攜出與揭露屬於不正競爭防止法(不正競争防止法)的問題。未經由網路的直接操作,並不構成此法所稱的未經授權存取行為。

第2題 | 助長行為

應忙碌同事的請求,在沒有正當理由的情況下告知對方自己業務系統的帳號與密碼。此行為構成問題的法律與條文組合,下列何者最適切?

  1. 禁止不正存取法中助長未經授權存取行為的規定
  2. 刑法中關於不正指令電磁紀錄之罪(即所謂病毒罪)
  3. 不正競爭防止法所禁止的營業秘密不正取得及揭露
  4. 著作權法所定複製權及公開傳輸權之侵害
正確答案A. 禁止不正存取法中助長未經授權存取行為的規定

在無業務或其他正當理由的情況下,將他人識別碼提供給第三者的行為,屬於禁止不正存取法所禁止的助長行為,無論對方是否實際登入皆可能成立。病毒相關罪責屬於刑法,營業秘密的揭露屬於不正競爭防止法,著作物的複製屬於著作權法(著作権法)的問題,皆與告知帳號密碼的行為不對應。

第3題 | 適用要件

直接操作未連接公司內部網路的獨立電腦,輸入同事的帳號密碼並登入。此行為不構成禁止不正存取法所稱未經授權存取行為的理由,下列何者適切?

  1. 因為並非透過電信線路進行的行為
  2. 因為該電腦未設定存取控制功能
  3. 因為是從同事那裡聽來的帳號密碼
  4. 因為沒有瀏覽或攜出檔案
正確答案A. 因為並非透過電信線路進行的行為

未經授權存取行為以「透過電信線路」進行為要件,未經由網路的直接操作不在適用範圍內。未經授權存取行為在使其成為可使用狀態的時點即已成立,是否瀏覽並非要件;本案例前提是該電腦已設定存取控制功能,是否聽聞帳號密碼也不影響是否成立。惟仍可能另涉違反公司內部規定或其他罪責。

第4題 | 病毒罪

製作會使人做出非本意動作的程式,尚未散布給任何人、僅保存於自己電腦者,可能適用的法律為下列何者?

  1. 不正競爭防止法
  2. 禁止不正存取法
  3. 網路安全基本法(サイバーセキュリティ基本法)
  4. 刑法中關於不正指令電磁紀錄之罪
正確答案D. 刑法中關於不正指令電磁紀錄之罪

刑法中關於不正指令電磁紀錄之罪(即所謂病毒罪)將製作・提供・供用以外,取得與保管也列為處罰對象,即使未散布也可能成立。禁止不正存取法以經由網路的冒名等行為為對象,不正競爭防止法是保護營業秘密等的法律,網路安全基本法則是訂定國家體制與職責的法律,不能作為罰則的依據。

第5題 | 使用詐欺

將取得的他人信用卡號輸入購物網站,使商品寄送給自己,此行為可能適用的罪名,下列何者最適切?

  1. 不正競爭防止法之限定提供資料不正取得
  2. 著作權法之公開傳輸權侵害
  3. 刑法之使用電腦詐欺罪
  4. 刑法之損壞電腦等妨害業務罪
正確答案C. 刑法之使用電腦詐欺罪

對電腦輸入虛偽資訊或不正指令,藉此製作與財產權有關的不實電磁紀錄以取得不法利益的行為,構成使用電腦詐欺罪。損壞電腦等妨害業務罪是以破壞電腦或資料等方式妨害業務的罪,限定提供資料是不正競爭防止法所保護的資料類型,公開傳輸權則是著作權法上的權利,皆不符本案例。

第6題 | 妨害業務

對他家公司的Web伺服器持續發送大量請求使其無法回應,導致該公司的線上銷售業務停止,此行為可能適用的罪名,下列何者最適切?

  1. 刑法之損壞電腦等妨害業務罪
  2. 刑法之不正指令電磁紀錄相關罪
  3. 不正競爭防止法之營業秘密不正取得
  4. 禁止不正存取法之未經授權存取行為
正確答案A. 刑法之損壞電腦等妨害業務罪

對業務所用電腦下達不正指令等,使其無法依使用目的動作、藉此妨害業務的行為,構成損壞電腦等妨害業務罪。由於並未使用他人識別碼登入,不構成未經授權存取行為;也未製作病毒等,因此也不構成不正指令電磁紀錄相關罪。也未取得營業秘密。

第7題 | 基本法

網路安全基本法的內容,下列何者適切?

  1. 訂定國家與地方公共團體的職責,以及重要社會基礎設施事業者的努力義務,並規定於內閣設置網路安全戰略總部。
  2. 訂有將未經同意使用他人帳號密碼登入電腦的行為作為犯罪加以處罰的規定。
  3. 規定將個人資料提供予第三者時,原則上須事先取得本人同意。
  4. 訂定作為法律上受保護營業秘密所需具備的秘密管理性・有用性・非公知性三項要件。
正確答案A. 訂定國家與地方公共團體的職責,以及重要社會基礎設施事業者的努力義務,並規定於內閣設置網路安全戰略總部。

網路安全基本法訂定國家施政的基本理念、國家・地方公共團體的職責,以及重要社會基礎設施事業者等自主推動措施的努力義務,並規定於內閣設置網路安全戰略總部,屬於體制性法律,並未訂有個別犯罪的處罰規定。冒名的處罰屬於禁止不正存取法,營業秘密三要件屬於不正競爭防止法,第三方提供的限制則屬於個人資料保護法的內容。

第8題 | 營業秘密

依不正競爭防止法,成為受保護營業秘密所需具備的3項要件組合為下列何者?

  1. 正確性・網羅性・最新性
  2. 機密性・完整性・可用性
  3. 限定提供性・相當蓄積性・電磁管理性
  4. 秘密管理性・有用性・非公知性
正確答案D. 秘密管理性・有用性・非公知性

營業秘密須同時滿足下列3項要件:作為秘密加以管理(秘密管理性)、屬於對事業活動有用的技術上或營業上資訊(有用性)、未被公然知悉(非公知性)。第1項是限定提供資料的要件,第2項是資訊安全三要素,第3項是關於資訊品質的一般性觀點,皆非營業秘密的要件。

第9題 | 秘密管理性

離職員工複製並攜出放置於公司內部任何人皆可瀏覽的共用資料夾、且未標示「公司內部秘密」等字樣的顧客名冊。難以主張此行為構成不正競爭防止法上營業秘密侵害的主要理由,下列何者?

  1. 因攜出者在職期間擁有正當的存取權限
  2. 因難以認定曾被作為秘密加以管理,欠缺秘密管理性
  3. 因顧客名冊已是公然知悉的資訊,欠缺非公知性
  4. 因顧客名冊並非對事業活動有用的資訊,欠缺有用性
正確答案B. 因難以認定曾被作為秘密加以管理,欠缺秘密管理性

在既無存取限制、也無標示屬於秘密的狀態下,難以認定公司曾將其作為秘密管理,因欠缺秘密管理性而不受營業秘密保護。顧客名冊通常符合有用性,只要未對外公開,也符合非公知性。在職期間是否擁有存取權限,並非是否構成營業秘密的要件。平時的存取限制與標示,才是獲得法律保護的前提。

第10題 | 限定提供資料

以有償方式提供給會員企業的大量氣象觀測資料,以電磁方式蓄積・管理,但並未作為秘密管理。此資料在不正競爭防止法下受保護的類型為下列何者?

  1. 不正競爭防止法之營業秘密
  2. 個人資料保護法之須特別留意個人資訊
  3. 不正競爭防止法之限定提供資料
  4. 個人資料保護法之匿名加工資訊
正確答案C. 不正競爭防止法之限定提供資料

作為業務提供給特定對象的資訊,若以電磁方式相當程度蓄積・管理的技術上或營業上資訊,會作為不正競爭防止法上的限定提供資料受到保護。由於並未作為秘密管理,不構成該法之營業秘密。須特別留意個人資訊與匿名加工資訊皆為個人資料保護法上的概念,法律與對象皆不同。

第11題 | 個人資訊

下列何者屬於個人資料保護法上的個人資訊?

  1. 為使無法識別特定個人而彙整的來店人數統計
  2. 已故者的姓名與生前住址
  3. 在世個人的駕照號碼
  4. 法人的總公司所在地與代表電話號碼
正確答案C. 在世個人的駕照號碼

駕照號碼屬於個人識別碼,單獨即可構成個人資訊。個人資訊是指在世個人相關的資訊,因此不含已故者的資訊,法人本身的資訊也非個人資訊。經彙整而無法識別特定個人的統計值,同樣因無法識別特定個人而不屬於個人資訊。

第12題 | 揭露請求

本人得向個人資訊處理業者請求揭露、更正內容、停止利用等的對象為下列何者?

  1. 假名加工資訊
  2. 匿名加工資訊
  3. 個人資訊資料庫等
  4. 保有個人資料
正確答案D. 保有個人資料

本人可請求揭露・更正・停止利用等的對象,是業者具有回應權限之個人資料,即保有個人資料。個人資訊資料庫等是指為使個人資訊可被檢索而系統化建構的事物本身,並非請求的對象。匿名加工資訊與假名加工資訊皆不列入本人揭露等請求的對象。

第13題 | 須特別留意

下列何者屬於個人資料保護法上須特別留意個人資訊?

  1. 員工的公司用電子郵件地址
  2. 員工的國籍相關資訊
  3. 員工最近1年的年收入金額
  4. 員工的健康檢查結果
正確答案D. 員工的健康檢查結果

依政令規定,健康檢查等結果屬於須特別留意個人資訊。須特別留意個人資訊的對象包括種族、信仰、社會身分、病歷、犯罪紀錄、曾因犯罪受害的事實等,不含電子郵件地址或年收入。國籍本身也不屬於種族,並未被列為須特別留意個人資訊。此處易混淆,應掌握其對象為限定列舉。

第14題 | 須特別留意的處理

關於須特別留意個人資訊處理方式的敘述,下列何者適切?

  1. 即使是在達成利用目的所需範圍內交付予委外業者,也一律須事先取得本人同意。
  2. 只要加工為假名加工資訊,便可不經本人同意提供予第三方。
  3. 取得原則上須事先取得本人同意,不允許以選擇退出方式提供予第三方。
  4. 若為本人自行公開的資訊,取得後便無須再作為須特別留意個人資訊處理。
正確答案C. 取得原則上須事先取得本人同意,不允許以選擇退出方式提供予第三方。

須特別留意個人資訊原則上取得須經本人同意,且不列入以選擇退出方式提供予第三方的對象。即使本人已公開,仍不改變其為須特別留意個人資訊的性質。假名加工資訊原則上不得提供予第三方,並非加工後即可自由提供。伴隨委外的提供不構成第三方提供,因此不需要本人同意。

第15題 | 選擇退出

為以選擇退出(opt-out)方式提供個人資料予第三方所需具備的條件,下列何者適切?

  1. 每次提供時,皆須以書面向個人資訊保護委員會報告所提供個人資料的內容及提供對象的名稱與所在地
  2. 將擬提供的個人資料加工為無法識別特定個人、也無法復原的匿名加工資訊
  3. 將既定事項通知本人或使本人易於知悉,並向個人資訊保護委員會提出申報
  4. 事先就每一個提供對象分別取得本人的個別同意
正確答案C. 將既定事項通知本人或使本人易於知悉,並向個人資訊保護委員會提出申報

選擇退出是指在本人要求時即停止提供的前提下,將既定事項通知本人或使其易於知悉,並向個人資訊保護委員會申報,藉此得以在未經本人同意下進行第三方提供的機制。若取得個別同意,便無須使用選擇退出;加工為匿名加工資訊也並非其條件。也未規定每次提供皆須報告的義務。

第16題 | 共同利用

個人資料的共同利用與選擇退出方式的第三方提供之間的差異,下列何者適切?

  1. 共同利用不需要向個人資訊保護委員會申報,選擇退出方式則需要申報。
  2. 共同利用不得將須特別留意個人資訊列為對象,但選擇退出方式可將其列為對象。
  3. 共同利用屬於第三方提供,選擇退出方式則不屬於第三方提供。
  4. 共同利用完全不需要通知本人,選擇退出方式則需要通知本人。
正確答案A. 共同利用不需要向個人資訊保護委員會申報,選擇退出方式則需要申報。

共同利用只需事先將共同利用之意旨・項目・共同利用者範圍・利用目的・管理責任者姓名等通知本人或使其易於知悉即可,不需要向委員會申報。另一方面,選擇退出方式須申報,且不得將須特別留意個人資訊列為對象。共同利用的對象不視為第三方,而選擇退出屬於第三方提供的一種形式,這點恰好相反。

第17題 | 假名與匿名

關於假名加工資訊與匿名加工資訊差異的敘述,下列何者適切?

  1. 兩者提供予第三方時,皆須將本人的聯絡方式通知提供對象。
  2. 匿名加工資訊可不經本人同意提供予第三方,但假名加工資訊除委外・事業承接・共同利用外,不得提供予第三方。
  3. 兩者只要獲得本人同意即可提供予第三方,未經同意則不可提供。
  4. 假名加工資訊即使未經本人同意也可提供予第三方,但匿名加工資訊即使獲得本人同意也不得提供予第三方。
正確答案B. 匿名加工資訊可不經本人同意提供予第三方,但假名加工資訊除委外・事業承接・共同利用外,不得提供予第三方。

匿名加工資訊是加工至無法識別個人、也無法復原的程度,只要進行既定的公布與標示,即可不經本人同意提供予第三方。假名加工資訊由於與其他資訊對照後仍可能識別個人,除委外・事業承接・共同利用外,不得提供予第三方。兩者的方向恰好相反。兩者皆禁止以識別本人為目的進行對照,也都沒有通知聯絡方式的義務。

第18題 | 公司內部分析

欲僅由自家公司行銷部門分析自家會員資料。若刪除姓名等資訊,並加工至除非與其他資訊對照否則無法識別個人的程度後加以運用,加工後資訊的定位與限制,下列何者適切?

  1. 屬於假名加工資訊,加工的當下即不再屬於個人資訊,因此完全不再受個人資料保護法規範。
  2. 屬於假名加工資訊,不得以識別本人為目的與其他資訊對照,原則上也不得提供予第三方。
  3. 屬於匿名加工資訊,加工後資訊可用於聯絡本人。
  4. 屬於匿名加工資訊,須回應本人的揭露或停止利用請求。
正確答案B. 屬於假名加工資訊,不得以識別本人為目的與其他資訊對照,原則上也不得提供予第三方。

加工至除非與其他資訊對照否則無法識別個人程度者,屬於假名加工資訊,適合用於公司內部分析。禁止以識別本人為目的進行對照或聯絡本人,除委外・事業承接・共同利用外也不得提供予第三方。加工至無法復原程度者才是匿名加工資訊,此類資訊可提供予第三方。假名加工資訊同樣受本法規範,但不列入揭露等請求的對象。

第19題 | 第三方提供

未經本人同意,將個人資料交付予其他業者,仍不違反第三方提供限制的情形為下列何者?

  1. 已確認提供對象是已向個人資訊保護委員會完成必要申報的業者
  2. 以同屬同一企業集團為由,提供給集團內另一家公司
  3. 在達成利用目的所需範圍內,提供給業務委外對象作為該業務之用
  4. 提供給在展覽會上交換名片的對象公司,作為日後業務推廣之用
正確答案C. 在達成利用目的所需範圍內,提供給業務委外對象作為該業務之用

在達成利用目的所需範圍內的委外、事業承接,以及伴隨共同利用的提供,不構成第三方提供,因此不需要本人同意。惟委託方仍負有監督委外業者的義務。即使屬於同一企業集團,只要是不同法人便屬於第三方;交換名片的對象或提供對象是否已完成申報,皆非未經同意即可提供的理由。

第20題 | 外洩報告

個人資料外洩等事件發生時,須向個人資訊保護委員會報告且須通知本人的義務情形,下列何者適切?

  1. 僅限於本人實際提出詢問的情形
  2. 含有須特別留意個人資訊、有不正目的之虞、本人數超過1,000人等情形
  3. 委外業者發生的外洩等,僅由委外業者報告即可,委託方不負向個人資訊保護委員會報告的義務
  4. 無論外洩個人資料的件數或內容為何,該業者發生的所有外洩・滅失・毀損案件
正確答案B. 含有須特別留意個人資訊、有不正目的之虞、本人數超過1,000人等情形

須負報告與本人通知義務的情形,包括含有須特別留意個人資訊、有財產損害之虞、有不正目的之虞、本人數超過1,000人等。並非不問件數一律皆為對象,本人是否詢問也非要件。即使發生於委外業者,委託方仍不能免除責任。

第21題 | 適用法令

未經同意將交易對象委託保管的顧客名單,用於契約所定目的以外的自家公司業務推廣。最直接構成問題的法律為下列何者?

  1. 個人資料保護法
  2. 刑法中關於不正指令電磁紀錄之罪
  3. 著作權法
  4. 禁止不正存取法
正確答案A. 個人資料保護法

個人資訊僅能於特定的利用目的範圍內處理,未經本人同意用於目的外用途,即違反個人資料保護法。著作權法規範著作物的複製等,禁止不正存取法規範經由網路的冒名等行為,不正指令電磁紀錄相關罪則以病毒的製作等為對象,皆非直接規範受託資料目的外使用本身的法律。

第22題 | 資訊流通平台法

舊有的服務提供者責任限制法經修正後,於2025年(令和7年)4月1日施行的新法律名稱為下列何者?

  1. 特定數位平台透明化法
  2. 網路權利侵害防止法
  3. 電信事業者資訊公開法
  4. 資訊流通平台因應法
正確答案D. 資訊流通平台因應法

因2024年的修正,服務提供者責任限制法(プロバイダ責任制限法)更名為資訊流通平台因應法(情報流通プラットフォーム対処法),並於2025年4月1日施行。原有的損害賠償責任限制與發信者資訊揭露機制得以延續,同時新增了對大型平台業者的義務。其餘3個名稱皆非此次修正所產生的名稱,考試大綱中也將其列為易混淆的替代選項。

第23題 | 大型業者

依資訊流通平台因應法,課予大型特定電信服務提供者的義務,下列何者適切?

  1. 即使被害人未提出請求,也應公布疑似侵害權利貼文的發信者資訊
  2. 公布受理刪除申訴的方式,就申訴進行調查並於一定期間內通知結果,訂定並公布刪除基準
  3. 對遭申訴權利侵害的貼文,依行政機關個別發出的刪除命令立即刪除該貼文
  4. 對所有貼文皆須在公開前逐一審查內容,若有權利侵害之虞則不予刊登
正確答案B. 公布受理刪除申訴的方式,就申訴進行調查並於一定期間內通知結果,訂定並公布刪除基準

此法對大型平台業者課予公布申訴受理方式、選任侵害資訊調查專員、於一定期間內通知調查結果、訂定並公布刪除基準、每年一次公布因應狀況等義務,藉此使因應更加迅速且透明。並非強制事前審查貼文的制度,也非由行政機關命令刪除的機制。發信者資訊須依本人請求的揭露程序辦理,並非用於公布。

第24題 | 通訊秘密

規定電信事業者不得洩漏處理業務過程中得知的他人通訊秘密的法律為下列何者?

  1. 禁止不正存取法
  2. 個人資料保護法
  3. 刑法之不正製作私用電磁紀錄罪
  4. 電信事業法
正確答案D. 電信事業法

通訊秘密的保護與禁止檢閱由電信事業法規定,其保護對象不僅限於通訊內容,也涵蓋何人與何人於何時通訊等構成要素。個人資料保護法規範個人資訊的處理,禁止不正存取法規範經由網路的冒名等行為,不正製作私用電磁紀錄罪則是處罰不正製作電磁紀錄行為的刑法罪名,皆非通訊秘密的法源依據。

第25題 | 廣告郵件

規定以廣告或宣傳為目的的電子郵件僅能寄送給事先同意者的原則,訂定於下列何種法律?

  1. 個人資料保護法
  2. 特定電子郵件法
  3. 禁止不正存取法
  4. 著作權法
正確答案B. 特定電子郵件法

訂定廣告宣傳郵件選擇加入(opt-in)規範的是特定電子郵件法。個人資料保護法規範將郵件地址作為個人資料處理的場面,並非直接規定寄送與否,禁止不正存取法規範經由網路的冒名等行為,著作權法以著作物的利用為對象,皆非規範廣告郵件寄送的法源依據。

第26題 | 郵件標示

依特定電子郵件法寄送廣告宣傳郵件時,寄件者須履行的事項,下列何者適切?

  1. 針對每一個寄送對象,於寄送廣告郵件的3日前進行事前通知。
  2. 標示寄件者的姓名或名稱,以及接收拒收通知用的聯絡方式。
  3. 於本文開頭記載事先向個人資訊保護委員會申報時所取得的申報編號。
  4. 每次都變更寄件者的電子郵件地址,不重複使用同一地址。
正確答案B. 標示寄件者的姓名或名稱,以及接收拒收通知用的聯絡方式。

特定電子郵件法要求標示寄件者的姓名或名稱,以及用於接收拒收通知的電子郵件地址或URL,並禁止偽造寄件者資訊寄送。也須保存取得同意的紀錄。並不要求事前通知或變更寄件位址,反而禁止偽造位址。也沒有向委員會申報編號並記載的制度。

第27題 | 電子簽章法

電子簽章法的內容,下列何者適切?

  1. 附有電子簽章的電磁紀錄,除製作者確為本人外,記載內容的真實性也一併受到法律保證。
  2. 唯有本人才能進行、且符合一定要件的電子簽章所製成的電磁紀錄,推定為真正成立。
  3. 電子簽章所用的憑證,僅限由國家直接發行者。
  4. 使用電子簽章前,須事先以書面取得對方同意。
正確答案B. 唯有本人才能進行、且符合一定要件的電子簽章所製成的電磁紀錄,推定為真正成立。

電子簽章法規定,唯有本人才能進行、且符合一定要件的電子簽章所製成的電磁紀錄,推定為真正成立,賦予電子文件與紙本蓋章文件相同的證據力。所推定的是文件出於本人意思製作,並非記載內容的真實性。使用時不需要書面同意,憑證也可由通過認定的民間憑證業務發行。

第28題 | 軟體複製

未經同意,將市售軟體安裝於超過所購買授權數的公司內部電腦上使用。最直接構成問題的法律為下列何者?

  1. 不正競爭防止法
  2. 個人資料保護法
  3. 禁止不正存取法
  4. 著作權法
正確答案D. 著作權法

程式屬於著作物,超出授權範圍進行複製並使用,構成著作權法上複製權等的侵害。不正競爭防止法保護的是營業秘密或限定提供資料等,禁止不正存取法規範經由網路的冒名等行為,個人資料保護法以個人資訊的處理為對象,皆非直接規範超額安裝的法律。

第29題 | 保護對象外

下列何者不屬於著作權法保護的對象?

  1. 員工為刊登於公司內部刊物而拍攝的照片
  2. 作為程式基礎的演算法,以及通訊協定本身
  3. 員工為業務用途所製作、於試算表軟體上運作的巨集程式
  4. 資訊的選擇或體系性架構具有創作性的公司內部資料庫
正確答案B. 作為程式基礎的演算法,以及通訊協定本身

著作權法保護的是思想或情感的創作性表達,其背後的演算法(解法)、程式語言、通訊協定本身並不受保護。含巨集在內的程式作為著作物受到保護,資料庫只要其資訊的選擇或體系性架構具有創作性同樣受保護。照片也是著作物。可整理為:構想不受保護,表達才受保護。

第30題 | AI學習

為在公司內部開發生成式AI,欲蒐集網路上公開的大量文章作為學習用資料進行解析。依著作權法的思維,下列何者適切?

  1. 以非享受著作物所表達思想或情感為目的的資訊解析所做的利用,只要在必要限度內即可不經許諾進行,但不當損害著作權人利益的情形除外。
  2. 只要是用於學習,即使生成的文章與既有著作物相似且被認定有所依據,也不會構成著作權侵害。
  3. 只要是網路上公開的資訊,即使是著作物也不受著作權法規範,因此蒐集、解析與生成物的公開皆可自由進行。
  4. 作為學習用資料使用時,即使是以非享受思想或情感為目的的資訊解析,也必須就所蒐集的每一著作物個別取得著作權人的許諾方可利用。
正確答案A. 以非享受著作物所表達思想或情感為目的的資訊解析所做的利用,只要在必要限度內即可不經許諾進行,但不當損害著作權人利益的情形除外。

依著作權法第30條之4,以非享受思想或情感為目的的資訊解析所做的利用,在必要限度內可不經許諾進行,但不當損害著作權人利益的情形除外。即使已公開,著作物仍受保護,也並非一律都需要個別許諾。此外,若生成物與既有著作物相似且被認定有所依據,於生成・利用階段仍可能構成侵害。

第31題 | 免許諾

下列何者屬於不需取得著作權人許諾、著作權法上仍屬許可的利用?

  1. 明知是違法上傳的內容,仍下載並保存有償漫畫。
  2. 明示出處,並與自己的論述明確區別,在自己的論述占主要部分的範圍內,引用已公開論文的一部分。
  3. 作為公司內部研習教材,將市售書籍必要部分依參加人數複印分發,供各自保管。
  4. 破解防拷保護後複製市售DVD,於自家個人觀賞。
正確答案B. 明示出處,並與自己的論述明確區別,在自己的論述占主要部分的範圍內,引用已公開論文的一部分。

引用只要符合下列條件即可不經許諾進行:屬已公開的著作物、符合公平慣例、在正當範圍內、引用部分與本文明確區分且本文為主、引用為從,並明示出處。依人數複印供公司內部研習使用已超出私人使用的範圍,明知為違法散布仍下載,以及破解防拷保護後複製,皆被排除於私人使用複製之外。

第32題 | 指揮命令

承攬契約與勞動派遣契約的差異,下列何者適切?

  1. 承攬中的發包方與派遣中的派遣單位,皆不能直接指揮命令所接受的勞工。
  2. 承攬中發包方不能直接指揮命令對方的勞工,但派遣中派遣單位可以指揮命令派遣勞工。
  3. 無論承攬或派遣,與勞工具有僱傭關係者皆為承接工作一方的公司,指揮命令也由該公司進行。
  4. 承攬中發包方可直接指揮命令對方的勞工,派遣中派遣單位則不能指揮命令派遣勞工。
正確答案B. 承攬中發包方不能直接指揮命令對方的勞工,但派遣中派遣單位可以指揮命令派遣勞工。

承攬是以完成工作為目的的契約,訂購方不能直接指揮命令承攬業者的勞工,指示須透過對方的負責人進行。勞動派遣則是由派遣單位與勞工締結僱傭關係,而指揮命令由派遣單位負責,這是決定性的差異。第1項將承攬與派遣的指揮命令主體直接對調,第2項與第3項則錯誤地認為派遣單位不能對派遣勞工進行指揮命令。

第33題 | 假承攬

在業務委外(承攬)契約下常駐於自家公司的協力廠商技師,其自家公司的管理職直接指示其每日的作業內容與程序。此狀態稱為何,主要違反何種法律?

  1. 未經同意複製,主要違反著作權法。
  2. 目的外使用,主要違反個人資料保護法。
  3. 營業秘密不正使用,主要違反不正競爭防止法。
  4. 假承攬,主要違反勞動派遣法。
正確答案D. 假承攬,主要違反勞動派遣法。

名義上為承攬契約,但發包方卻直接指揮命令對方勞工的狀態稱為假承攬,違反勞動派遣法等。應改為透過協力廠商負責人下達指示的運作方式,或改簽勞動派遣契約。個人資訊的目的外使用、營業秘密的不正使用、未經同意複製,分別是個人資料保護法・不正競爭防止法・著作權法上的問題,與本案例不對應。

第34題 | 取適法

下請法於2026年(令和8年)1月1日更改名稱。新法律的簡稱及同時進行的變更組合,下列何者適切?

  1. 公平交易適正化法。將對象限定於製造業,運送或資訊成果物製作的委託則排除在外,未變更名稱。
  2. 中小企業支援法。廢除資本額基準,改以員工人數作為唯一判斷業者規模的標準,並未實施禁止手形支付。
  3. 中小受託交易適正化法(取適法)。將發包業者改稱委託事業者、將受包業者改稱中小受託事業者,並禁止以手形支付。
  4. 委託交易透明化法。規定須事先向公平交易委員會申報委託內容。
正確答案C. 中小受託交易適正化法(取適法)。將發包業者改稱委託事業者、將受包業者改稱中小受託事業者,並禁止以手形支付。

依公平交易委員會說明,下請法自2026年1月1日施行起更名為中小受託交易適正化法(簡稱・取適法),發包業者改稱委託事業者、受包業者改稱中小受託事業者。同時新增員工人數基準以補充資本額基準、將特定運送委託納入對象、禁止以手形支付、禁止在不進行協議的情況下片面決定價金等變更。並未廢除資本額基準,也未限縮對象或引進事前申報制。

第35題 | 委外管理

將個人資料輸入業務委外,結果委外業者的員工將該資料攜出並賣給名單業者。關於委託方責任的敘述,下列何者適切?

  1. 資料提供給委外業者的當下即完成第三方提供,委託方不再負有責任。
  2. 委託方負有對委外業者實施必要且適當監督的義務,可能被追究個人資料保護法上的責任。
  3. 因案件發生於委外業者,向個人資訊保護委員會報告的義務僅產生於委外業者,委託方不須負此義務。
  4. 只要與委外業者簽訂保密協議,委託方便不會被追究責任。
正確答案B. 委託方負有對委外業者實施必要且適當監督的義務,可能被追究個人資料保護法上的責任。

委託個人資料處理業務時,委託方仍負有對委外業者實施必要且適當監督的義務,須做到委外業者的甄選、契約中的約定,以及掌握實施狀況。簽訂保密協議雖屬必要,但並不能僅憑此免除責任。伴隨委外的提供不構成第三方提供,即使外洩等發生於委外業者,委託方仍不能免除報告義務。

第36題 | 工作規則

對違反資訊安全規定的員工進行懲戒處分,其前提所需具備的條件為下列何者?

  1. 懲戒的種類與事由已訂定於工作規則,並已向員工宣導周知
  2. 事先已將資訊安全規定向個人資訊保護委員會申報
  3. 該違規行為經認定同時構成刑法上的犯罪
  4. 已事先與每位員工個別以書面簽訂保密契約
正確答案A. 懲戒的種類與事由已訂定於工作規則,並已向員工宣導周知

進行懲戒處分的前提,是懲戒的種類與事由已事先訂定於工作規則,並已向員工宣導周知。即使制定了資訊安全規定,若未與工作規則連結,將缺乏實效性。並無向委員會申報規定的制度,構成刑法上犯罪也非懲戒的要件。保密契約雖然有用,但單憑此並不能作為懲戒的依據。

第37題 | 公益通報

關於公益通報者保護法的敘述,下列何者適切?

  1. 通報必須向行政機關提出,向公司內部窗口的通報不屬於本法保護範圍,因此不利對待也未被禁止。
  2. 無論業者規模為何,設置內部通報窗口一律僅屬努力義務。
  3. 禁止以曾提出公益通報為由予以解僱或其他不利對待,並規定達一定規模以上的業者須建立因應內部公益通報的體制。
  4. 通報者的姓名,為使公司內部調查順利進行,可廣泛共享給相關部門。
正確答案C. 禁止以曾提出公益通報為由予以解僱或其他不利對待,並規定達一定規模以上的業者須建立因應內部公益通報的體制。

公益通報者保護法禁止以通報為由予以解僱或不利對待,並要求經常僱用勞工人數超過一定規模的業者建立內部公益通報因應體制。向公司內部窗口進行的內部公益通報同樣受本法保護。受理承辦人被指定為公益通報因應業務從事者,對足以識別通報者身分的資訊負有保密義務,不得輕易共享。

第38題 | CVSS

用於評估脆弱性嚴重程度的共通指標CVSS,下列說明何者適切?

  1. 是以共通基準將脆弱性嚴重程度數值化,以0.0至10.0分數表示的評估方法
  2. 是彙整並公開國內回報脆弱性資訊的脆弱性因應資訊資料庫名稱
  3. 是列出某產品所含軟體元件(含名稱與版本)的清單
  4. 是對每一個別脆弱性所賦予、供相關人員共通使用的全球通用識別編號
正確答案A. 是以共通基準將脆弱性嚴重程度數值化,以0.0至10.0分數表示的評估方法

CVSS(共通脆弱性評估系統)是以共通基準將脆弱性嚴重程度數值化為0.0~10.0分數的評估方法,用於決定因應的優先順序。個別脆弱性的識別編號是CVE,國內脆弱性資訊資料庫是JVN,軟體元件清單是SBOM,皆與CVSS不同。

第39題 | CVSS與CVE

關於脆弱性相關用語的說明,下列何者適切?

  1. JVN僅是脆弱性種類的分類清單,並未刊載個別脆弱性資訊或因應資訊。
  2. CVE是以數值評估脆弱性嚴重程度的共通量尺。
  3. CVSS是為唯一識別個別脆弱性所賦予的共通識別編號。
  4. CVSS是評估脆弱性嚴重程度的共通量尺,CVE是識別個別脆弱性的共通編號。
正確答案D. CVSS是評估脆弱性嚴重程度的共通量尺,CVE是識別個別脆弱性的共通編號。

CVSS是以數值表示脆弱性嚴重程度的共通評估系統(CVSS v3以基本評估基準・現狀評估基準・環境評估基準評估),CVE是賦予個別脆弱性的共通識別編號,第1項與第2項將兩者對調。JVN是JPCERT協調中心與IPA共同營運的日本脆弱性因應資訊入口網站,提供個別脆弱性資訊與因應資訊。脆弱性種類的分類是CWE。

第40題 | 經營指引

經濟產業省與IPA公布的網路安全經營指引,其內容下列何者適切?

  1. 以標準形式訂定取得ISMS認證所需的審查基準。
  2. 針對個人資料的安全管理措施,提出解釋法令上義務內容的具體判斷基準。
  3. 揭示經營者應認知的3項原則,以及經營者應指示CISO等負責幹部辦理的重要10項事項。
  4. 具體列舉產品名稱,指定中小企業應最低限度實施的技術性對策。
正確答案C. 揭示經營者應認知的3項原則,以及經營者應指示CISO等負責幹部辦理的重要10項事項。

網路安全經營指引是揭示經營者應認知的3項原則,以及經營者應指示負責幹部辦理的重要10項事項、面向經營階層的指引。並未具體列舉產品名稱,認證的審查基準是JIS Q 27001。提出個人資料安全管理措施解釋的是個人資訊保護委員會的指引,面向中小企業另有IPA的中小企業資訊安全對策指引。

練習:作答本頁的題目

這是隨機出題的練習工具(在啟用 JavaScript 時運作)。即使不使用此工具,也能閱讀上方的所有題目與解說。

※ 解說是供學習用的資訊。考試的出題範圍與制度每年可能變動,請務必確認主辦機構的官方公告。

本頁面譯自日文原文。若譯文與原文內容不一致,以日文版為準。 查看日文原文