情報セキュリティの用語サイバー管理士

情報セキュリティ管理士 個人情報保護法・マイナンバー法の対策

情報セキュリティ管理士(情報・サイバーセキュリティ管理士)の個人情報保護法・マイナンバー法を、定義の違い、取得と利用目的、第三者提供、漏えい等報告、2026年7月公布の改正法の順に整理。条文番号つきの比較表と独自の確認問題3問。

最終更新
公開
読了目安
約13分
執筆
ICT模試 編集部

この記事の要点

  • 出題範囲の課題Ⅰ「情報セキュリティ総論」には 情報セキュリティ関連法規 が含まれます(全日本情報学習振興協会、2026年9月27日確認)。この記事は、その中の個人情報保護法とマイナンバー法(番号法)を扱う 当サイトの第1章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
  • 最初の関門は 個人情報 ⊃ 個人データ ⊃ 保有個人データ の範囲の違いと、それぞれにかかる義務です。
  • 漏えい等の報告は、委員会への 速報(概ね3〜5日以内) と 確報(30日以内、不正の目的によるおそれがある事態は60日以内) の2段階です。
  • 改正法(令和8年法律第56号)は 2026年7月10日に成立、7月17日に公布 されました。2026年9月時点で主な部分は未施行です(個人情報保護委員会・e-Gov、2026年9月27日確認)。
  • 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。

個人情報保護法はどんな全体像になっている?

個人情報保護法(個人情報の保護に関する法律、平成15年法律第57号)は、事業者が個人情報を扱うときのルールを、取得 → 利用 → 保管 → 提供 → 本人からの請求への対応 という流れで定めています。試験対策でも、この流れの順に義務を並べると覚えやすくなります。

マイナンバー法(行政手続における特定の個人を識別するための番号の利用等に関する法律)は、個人番号を含む個人情報(特定個人情報)について、個人情報保護法より厳しい上乗せのルールを置いた法律です。

事業者の主な義務と条文(個人情報保護法。e-Gov で確認、2026年9月27日時点の条文)
段階主な義務条文
取得・利用利用目的をできる限り特定する/目的外の利用は原則本人の同意が必要/不適正な利用の禁止第17条・第18条・第19条
取得偽りその他不正の手段で取得しない/要配慮個人情報は原則本人の同意を得て取得/利用目的の通知・公表第20条・第21条
保管安全管理措置/従業者の監督/委託先の監督第23条・第24条・第25条
事故のとき漏えい等の委員会への報告と本人への通知第26条
提供第三者提供の制限/外国にある第三者への提供の制限第27条・第28条
本人の請求保有個人データの開示・訂正・利用停止など第33条以降

← 表は横にスクロールできます →

個人情報・個人データ・保有個人データはどう違う?

「個人情報」は 生存する個人 に関する情報で、氏名や生年月日などで特定の個人を識別できるもの(他の情報と容易に照合して識別できるものを含む)、または個人識別符号を含むものです(第2条第1項)。亡くなった人の情報は、それだけでは個人情報に当たりません。

定義の違い(条文は e-Gov で確認、2026年9月27日)
用語意味条文かかる主な義務
個人情報生存する個人に関する情報で、特定の個人を識別できるもの第2条第1項利用目的の特定、適正な取得
個人識別符号指紋や顔の特徴を変換した符号、旅券番号・運転免許証番号・マイナンバーなど政令(施行令第1条)で定める符号第2条第2項含まれていれば、それだけで個人情報
要配慮個人情報人種、信条、社会的身分、病歴、犯罪の経歴など、不当な差別につながらないよう配慮が必要な情報第2条第3項取得に原則本人の同意、オプトアウトでの提供不可
個人データ個人情報データベース等を構成する個人情報第16条第3項安全管理措置、第三者提供の制限
保有個人データ事業者が開示・訂正・利用停止などを行う権限を持つ個人データ第16条第4項開示等の請求への対応
仮名加工情報他の情報と照合しない限り特定の個人を識別できないよう加工した情報第2条第5項原則として第三者提供の禁止(第42条)
匿名加工情報特定の個人を識別できず、元の個人情報に戻せないよう加工した情報第2条第6項作成・提供時の公表などのルール
個人関連情報生存する個人に関する情報で、個人情報・仮名加工情報・匿名加工情報のいずれにも当たらないもの(Cookie にひもづく閲覧履歴など)第2条第7項提供先で個人データになる想定なら、本人同意の確認(第31条)

← 表は横にスクロールできます →

保有個人データについては、令和2年改正(2022年4月施行)で、6か月以内に消去する短期保存のデータも含まれるようになりました(個人情報保護委員会、2026年9月27日確認)。古い教材の「6か月以内に消去するものは保有個人データに当たらない」は現在の法律と合いません。

取得と利用目的で問われるのはどこ?

  • 利用目的はできる限り特定する(第17条第1項)。「事業活動に用いるため」のような抽象的な書き方では特定したことになりません。
  • 目的外の利用は、あらかじめ本人の同意が必要(第18条第1項)。例外は法令に基づく場合、人の生命・身体・財産の保護に必要で同意を得るのが難しい場合などです(同条第3項)。
  • 取得したら、利用目的を公表していない限り、速やかに本人に通知するか公表する(第21条第1項)。契約書など本人から直接書面で取得するときは、あらかじめ本人に明示します(同条第2項)。
  • 違法・不当な行為を助長・誘発するおそれがある方法で利用しない(第19条、不適正な利用の禁止)。

4択では「通知」「公表」「明示」「同意」の入れ替えがよく作られます(当サイトの作問の観点)。どの場面でどれが要るのかを、条文の言葉で押さえてください。

第三者提供とオプトアウト・越境移転はどう整理する?

個人データを第三者に提供するには、あらかじめ本人の同意 を得るのが原則です(第27条第1項)。例外は、法令に基づく場合や、人の生命・身体・財産の保護に必要で同意を得るのが難しい場合などです。

第三者提供の整理(e-Gov で確認、2026年9月27日時点の条文)
場面扱い条文
原則あらかじめ本人の同意を得る第27条第1項
オプトアウト本人の求めで提供を止める仕組みを用意し、必要な事項を本人が知り得る状態に置き、委員会に届け出れば同意なしで提供できる。要配慮個人情報・不正に取得したもの・オプトアウトで受け取ったものは対象外第27条第2項
第三者に当たらない委託に伴う提供、合併などの事業の承継、共同利用第27条第5項
外国にある第三者原則として、外国にある第三者への提供を認める旨の本人の同意が必要(同等の水準の国や、基準に適合する体制の提供先は除く)第28条
記録と確認提供した側は記録を作る、受け取る側は相手の氏名・取得の経緯を確認する第29条・第30条

← 表は横にスクロールできます →

「委託先は第三者に当たらない」は、委託元の監督の義務がなくなるという意味ではありません。委託元には委託先を監督する義務があります(第25条)。

漏えい等の報告と本人通知はいつまでに何をする?

個人の権利利益を害するおそれが大きい漏えい等が起きたときは、個人情報保護委員会への報告と、本人への通知 が義務です(第26条)。報告の対象は、施行規則第7条の4つの類型です。

報告が義務になる4類型と期限(施行規則第7条・第8条、個人情報保護委員会の説明で確認、2026年9月27日)
類型例期限
要配慮個人情報が含まれる健康診断の結果を含むデータの漏えい速報は概ね3〜5日以内、確報は30日以内
財産的被害が生じるおそれクレジットカード番号とセキュリティコードの漏えい速報は概ね3〜5日以内、確報は30日以内
不正の目的によるおそれ不正アクセスやランサムウェアによる漏えい速報は概ね3〜5日以内、確報は 60日以内
本人の数が1,000人を超えるメールの宛先を CC で一斉送信した速報は概ね3〜5日以内、確報は30日以内

← 表は横にスクロールできます →

確報の30日・60日は施行規則第8条第2項の期限で、速報の「概ね3〜5日以内」は委員会が示す「速やかに」の目安です。本人への通知は、状況に応じて速やかに行います。本人への通知が難しいときは、公表などの代わりの措置をとることができます(第26条第2項ただし書)。

マイナンバー法の要点は?

  • 利用できる事務が限られている:個人番号を使えるのは、法律(別表など)で定められた事務に限られます(第9条)。
  • 提供・収集・保管の制限:法律で認められた場合を除き、特定個人情報を提供してはならず(第19条)、他人の個人番号を含む特定個人情報を収集・保管してはなりません(第20条)。提供を求めることも制限されています(第15条)。
  • 本人確認:本人から個人番号の提供を受けるときは、個人番号カードの提示などで本人確認をします(第16条)。
  • 罰則が重い:個人番号を扱う事務の従事者が、正当な理由なく個人の秘密に属する特定個人情報ファイルを提供すると、4年以下の拘禁刑若しくは200万円以下の罰金、またはその両方です(第48条)。

個人情報保護法の罰則と比べると差がよく分かります。個人情報保護法では、従業者などが個人情報データベース等を不正な利益を図る目的で提供・盗用した場合が1年以下の拘禁刑または50万円以下の罰金(第179条)、委員会の命令違反が1年以下の拘禁刑または100万円以下の罰金(第178条)で、法人にはどちらも1億円以下の罰金刑です(第184条)。2025年6月1日から、懲役・禁錮は拘禁刑にまとめられています。法令の数字の一覧は情報セキュリティ関連法規の早見表で扱います。

2026年の改正はどこまで進んでいる?

いわゆる3年ごと見直しを受けた「個人情報の保護に関する法律等の一部を改正する法律」は、2026年4月7日に国会に提出され、7月10日に成立、7月17日に公布 されました(個人情報保護委員会、2026年9月27日確認)。e-Gov では令和8年法律第56号で、一部の規定の施行は2027年1月17日、主な部分は公布から2年を超えない範囲で政令で定める日とされています(2026年9月27日確認)。

委員会の概要資料が挙げる主な改正点は次のとおりです。

  • 統計情報等の作成(統計作成等と整理できるAI開発等を含む)にのみ使う場合の、本人同意の要らない第三者提供・要配慮個人情報の取得
  • 16歳未満の本人について、同意や通知の相手を法定代理人とすることの明確化
  • 顔特徴データの取扱いの周知の義務化と、オプトアウトによる提供の禁止
  • 漏えい等で本人の権利利益の保護に欠けるおそれが少ない場合の、本人への通知の義務の緩和
  • 個人情報データベース等の不正提供の罪の法定刑の引上げと、詐欺などで個人情報を不正に取得する行為の処罰
  • 大量の個人情報を悪質に扱った違反行為への課徴金の制度

試験がどの時点の法令で作られるかは公表されていません。2026年9月時点では、現行法の規定で答え、改正法は「公布済み・主な部分は未施行」と区別して覚える のが安全です(当サイトの考え)。施行日は政令で決まるため、受験前に個人情報保護委員会で確かめてください。

間違えやすいのはどこ?

第1章で取り違えやすい点(当サイトの整理)
よくある誤解正しい整理
亡くなった人の情報も個人情報個人情報は生存する個人に関する情報(第2条第1項)
要配慮個人情報もオプトアウトで提供できる要配慮個人情報はオプトアウトの対象外(第27条第2項)
委託先に渡せば、委託元の責任はなくなる委託元には委託先の監督の義務がある(第25条)
仮名加工情報は本人の同意があれば他社に渡せる仮名加工情報(個人情報でないもの)は、法令に基づく場合を除き第三者提供できない(第42条第1項)
確報はすべて30日以内不正の目的によるおそれがある事態は60日以内(施行規則第8条第2項)
改正法はもう全部施行されている2026年9月時点で主な部分は未施行

← 表は横にスクロールできます →

確認問題1:オプトアウトで提供できないものは?

個人情報保護法のオプトアウト(本人の求めに応じて提供を停止する仕組み)による第三者提供について、最も適切なものはどれか。

  1. 委員会への届出をすれば、要配慮個人情報もオプトアウトで提供できる
  2. 要配慮個人情報は、オプトアウトによる第三者提供の対象にできない
  3. オプトアウトで受け取った個人データは、さらにオプトアウトで提供できる
  4. オプトアウトで提供するときは、委員会への届出は必要とされていない

正解:2。第27条第2項ただし書により、要配慮個人情報はオプトアウトによる提供の対象外です。

1 は届出をしても要配慮個人情報は対象外なので誤りです。3 のオプトアウトで受け取ったデータの再提供も、同じただし書で除かれています。4 について、オプトアウトによる提供には委員会への届出が必要です。

確認問題2:確報の期限が60日になるのは?

個人データの漏えい等の報告で、個人情報保護委員会への確報の期限が「事態を知った日から60日以内」になるものはどれか。

  1. 要配慮個人情報を含む個人データが漏えいした、またはそのおそれがある事態
  2. 本人の数が1,000人を超える個人データが漏えいした、またはそのおそれがある事態
  3. 不正に使われると財産的被害が生じるおそれがある個人データが漏えいした事態
  4. 不正の目的をもって行われたおそれがある行為により、個人データが漏えいした事態

正解:4。施行規則第8条第2項は、確報の期限を30日以内とし、不正の目的をもって行われたおそれがある事態(第7条第3号)だけを60日以内としています。

1・2・3 はいずれも報告の対象ですが、確報の期限は30日以内です。「重大そうなものほど期限が長い」という覚え方ではなく、「調査に時間がかかる不正アクセス型だけが60日」と押さえてください。

確認問題3:第三者に当たらない提供は?

個人データの提供を受ける者が、個人情報保護法上の「第三者」に当たらないものとして、最も適切なものはどれか。

  1. 利用目的の達成に必要な範囲で、個人データの取扱いを委託先に任せる場合
  2. 取引先から求められたので、顧客名簿を取引先の営業に使わせる場合
  3. 本人の同意を得ないまま、グループ外の会社に販売目的で渡す場合
  4. オプトアウトの届出をせずに、名簿業者に顧客データを売り渡す場合

正解:1。委託に伴う提供は、事業の承継・共同利用と並んで「第三者に該当しない」とされています(第27条第5項第1号)。

2 と 3 は、提供先が自分の目的で使う第三者提供で、原則として本人の同意が必要です。4 は届出のないオプトアウトで、第27条第2項の条件を満たしません。

確認問題のあとは何をすればいい?

迷った問題は、「どの用語(個人情報・個人データ・保有個人データ)の話か」「どの段階(取得・提供・事故)の話か」の2点で見直してください。

当サイトの第1章の章別ドリルは、無料登録で解けます。本番と同じ○×と4択の混ざった形で確かめるなら、登録不要の無料お試し20問から。章別ドリルと模試の全体は情報・サイバーセキュリティ管理士の対策ページにまとめています。次は第2章 関係法令へ進んでください。

よくある質問

この「第1章」は公式テキストの第1章ですか?

いいえ。当サイトが公式の出題範囲(課題Ⅰ〜Ⅲ)をもとに独自に分けた章立てです。公式テキストの章構成とは対応していません。

改正法の内容は試験に出ますか?

試験がどの時点の法令で作られるかは公表されていません。2026年9月時点では改正法の主な部分は未施行なので、現行法で答え、改正の内容は「公布済み・未施行」と区別して覚えてください。

個人情報保護士と範囲が重なりますか?

個人情報保護法は両方の試験で扱われますが、深さは違います。違いは情報セキュリティ管理士と個人情報保護士の違いで比べています。

条文番号まで覚える必要がありますか?

公式に出題の細かさは公表されていません。当サイトでは、第27条(第三者提供)や第26条(漏えい等報告)のように、義務と結び付けて覚えやすい条文だけを押さえることを勧めています。

出典・参考

  1. [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲、2026年9月27日確認)
  2. [2]e-Gov法令検索 個人情報の保護に関する法律(2026年9月27日確認)
  3. [3]e-Gov法令検索 個人情報の保護に関する法律施行令(2026年9月27日確認)
  4. [4]e-Gov法令検索 個人情報の保護に関する法律施行規則(2026年9月27日確認)
  5. [5]e-Gov法令検索 行政手続における特定の個人を識別するための番号の利用等に関する法律(2026年9月27日確認)
  6. [6]個人情報保護委員会 令和8年改正個人情報保護法について(2026年9月27日確認)
  7. [7]個人情報保護委員会 個人情報保護法等の一部を改正する法律について(概要資料、2026年7月、2026年9月27日確認)
  8. [8]個人情報保護委員会 漏えい等報告・本人への通知の義務化について(2026年9月27日確認)
  9. [9]個人情報保護委員会 漏えい等の対応とお役立ち資料(2026年9月27日確認)
  10. [10]個人情報保護委員会 令和2年改正個人情報保護法について(2026年9月27日確認)

本番と同じペースで腕試し

記事の次は、本番形式の問題で。

出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。

情報・サイバーセキュリティ管理士

180問・120分の模試と章別ドリル・¥4,980(税込・買い切り)

サイバー管理士の無料お試し20問
料金と収録内容を見る →

当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。

← 対策記事の一覧へ