この記事の要点
- 出題範囲の課題Ⅱ「脅威と情報セキュリティ対策」には、従業員の監督、委託先の監督、SNS利用における脅威と対策 が挙がっています(全日本情報学習振興協会、2026年9月27日確認)。この記事はそれを扱う 当サイトの第4章 の学習ガイドです。章立ては当サイトの整理で、公式テキストの章ではありません。
- 個人情報保護法は、事業者に 従業者の監督(第24条) と 委託先の監督(第25条) を義務づけています(e-Gov、2026年9月27日確認)。
- IPA の「組織における内部不正防止ガイドライン」の最新版は 第5版(2022年4月6日公開) で、状況的犯罪予防の考え方から 5つの基本原則 を置き、10の観点・33項目の対策を示しています(IPA、2026年9月27日確認)。
- IPA の「情報セキュリティ10大脅威 2026」組織編では、「内部不正による情報漏えい等」が 7位(11年連続11回目)です(2026年1月29日公開、2026年9月27日確認)。
- 当サイトは全日本情報学習振興協会とは関係のない非公式の個人運営教材で、合格を保証するものではありません。公式テキスト・公式問題集・サンプル問題・実物形式問題集の文章は使っていません。
人的対策の全体像は?
情報漏えいの原因は、外部からの攻撃だけではありません。誤送信や紛失のような うっかり(過失) と、持ち出しや不正な閲覧のような わざと(故意) の両方が、組織の中の人から起こります。人的対策は、その両方を減らすために、ルール(規程)・教育・監督・契約・環境 を組み合わせるものです。
| 対象 | 主な対策 | 根拠・参考 |
|---|---|---|
| 従業員 | 採用時の誓約、権限の最小化、教育、ログの監視、退職時の権限削除 | 個人情報保護法第24条(従業者の監督) |
| 委託先 | 選定の基準、契約での安全管理の取り決め、再委託の条件、定期的な確認 | 個人情報保護法第25条(委託先の監督) |
| 組織全体 | 基本方針、就業規則・情報取扱規程、相談窓口、処分の規定 | IPA 内部不正防止ガイドライン |
| SNS の利用 | 業務情報の投稿ルール、公式アカウントの管理、なりすましへの備え | 当サイトの整理 |
← 表は横にスクロールできます →
従業員の監督は入社から退職までどう進める?
個人情報保護法第24条は、従業者に個人データを扱わせるときに、安全管理が図られるよう 必要かつ適切な監督 を行うことを求めています。個人情報保護委員会のガイドライン(通則編)では、「従業者」は事業者の指揮監督を受けて業務に従事している者で、雇用関係にある社員やアルバイトだけでなく、取締役や派遣社員なども含むと説明されています(2026年9月27日確認)。
| 段階 | 対策の例 | ねらい |
|---|---|---|
| 採用時 | 秘密保持の誓約書、就業規則・情報取扱規程の説明 | 守るべきことを最初に示し、「知らなかった」をなくす |
| 在職中 | 職務に必要な範囲だけの権限(最小権限)、職務の分離、定期的な教育、アクセスログの記録と確認 | やりにくくし、やれば見つかる状態にする |
| 異動時 | 不要になった権限の削除、新しい職務に合わせた権限の付け直し | 権限が積み重なるのを防ぐ |
| 退職時 | アカウントの停止、貸与した機器・媒体の回収、退職後の秘密保持の確認 | 退職者による持ち出しと不正な利用を防ぐ |
← 表は横にスクロールできます →
IPA のガイドライン第5版は、雇用の流動化で退職者が増えることのリスクを踏まえ、人的管理の対策を追記したとしています(IPA、2026年9月27日確認)。退職の直前に大量のデータをダウンロードする、といった兆候に気づける仕組み(ログの確認)も対策の一つです。
委託先の監督と契約では何を決める?
個人データの取扱いを委託すると、委託先は「第三者」に当たらないため本人の同意なしで渡せます(個人情報保護法第27条第5項第1号)。その代わり、委託元には 委託先を監督する義務 があります(第25条)。
- 選定:委託先の安全管理の体制が、自社と同じ水準を満たすかを確かめてから選ぶ。
- 契約:秘密保持、目的外利用の禁止、再委託の条件(事前の承諾など)、事故時の報告、契約終了時のデータの返却・消去を取り決める。
- 確認:定期的に報告を受ける、監査を行うなどで、契約どおりに扱われているかを確かめる。
- 再委託:再委託先で事故が起きても、委託元の監督の責任は問われ得る。再委託の有無と管理の状況を把握する。
委託先や取引先を踏み台にする攻撃は、10大脅威 2026 組織編で「サプライチェーンや委託先を狙った攻撃」として2位に挙がっています(IPA、2026年9月27日確認)。サプライチェーン攻撃は、2026年2月の試験から追加された範囲でもあります。詳しくは第9章 2026年追加範囲で扱います。
教育と訓練はどう設計する?
教育は「年に1回、全員に同じ資料を読ませる」だけでは効果が上がりにくいとされます。対象・内容・方法・効果の確認 の4つを決めると、試験の選択肢の良し悪しも判断しやすくなります(当サイトの整理)。
| 要素 | 考えること | 例 |
|---|---|---|
| 対象 | 役割ごとに必要な内容が違う | 経営者、管理者、一般の従業員、システム管理者、新入社員 |
| 内容 | ルールと、その理由と、違反したときの結果 | 規程の説明、事故の事例、処分の規定 |
| 方法 | 知識の講義と、体験する訓練を組み合わせる | 標的型攻撃メールの訓練、インシデント発生時の連絡訓練 |
| 効果の確認 | 理解度と行動の変化を測り、次の計画に生かす | テスト、訓練メールの開封率・報告率の推移 |
← 表は横にスクロールできます →
訓練メールでは、開封したかどうかより、不審なメールに気づいたときに報告できたか を重視する考え方があります。開封率だけで評価すると、報告しにくい雰囲気を作りかねないからです(当サイトの考え)。
SNS利用の脅威と対策は?
SNS は、個人の投稿が一瞬で広く拡散する点で、組織にとっての新しい漏えい経路です。脅威は大きく、従業員の投稿による漏えい・炎上 と、SNS を入口にした攻撃 に分けられます(当サイトの整理)。
| 脅威 | 例 | 対策 |
|---|---|---|
| 業務情報の投稿 | 社内の写真に顧客名や画面が写り込む、未発表の情報を書き込む | 投稿してはいけない情報をルールで具体的に示す、写真の背景を確かめる習慣 |
| 不適切な投稿による炎上 | 勤務中の悪ふざけの動画、顧客への中傷 | 教育、公私の区別、発覚時の対応の手順 |
| 個人情報の手がかり | 所属・出身校・行動の予定から、なりすましや標的型攻撃の材料にされる | 公開範囲の設定、プロフィールに書く情報の見直し |
| 公式アカウントの乗っ取り・なりすまし | パスワードの使い回しで乗っ取られる、偽の公式アカウントが作られる | 多要素認証、管理者の限定、偽アカウントの監視と通報 |
| SNS 経由のフィッシング | DM で偽のログインページに誘導される | リンクを開く前の確認、公式アプリからのログイン |
← 表は横にスクロールできます →
内部不正を防ぐ5つの基本原則(IPA)とは?
IPA の「組織における内部不正防止ガイドライン」は2013年に作られ、2022年4月に第5版 に改訂されました。ページの公開日は2022年4月6日、最終更新は2025年5月19日です(IPA、2026年9月27日確認)。ガイドラインは、犯罪学の 状況的犯罪予防 の考え方を内部不正の防止に当てはめ、次の5つを基本原則としています。
| 基本原則 | ガイドラインの言い換え | 対策の例 |
|---|---|---|
| 犯行を難しくする | やりにくくする | アクセス権の最小化、USBメモリへの書き出しの制限 |
| 捕まるリスクを高める | やると見つかる | ログの記録と監視、監視していることの周知 |
| 犯行の見返りを減らす | 割に合わない | データの暗号化、持ち出しても使えないようにする |
| 犯行の誘因を減らす | その気にさせない | 公正な評価、働きやすい職場、相談窓口 |
| 犯罪の弁明をさせない | 言い訳させない | ルールの明文化と周知、誓約書、教育 |
← 表は横にスクロールできます →
ガイドラインは、この基本原則のもとで、「基本方針」「資産管理」「技術的管理」「職場環境」「事後対策」など 10の観点・合計33項目 の具体的な対策を示しています(IPA、2026年9月27日確認)。
4択では、対策と原則の組み合わせがよく問われます(当サイトの作問の観点)。「ログを監視していると周知する」は、犯行そのものを難しくするより 見つかるリスクを高める 対策、「データの暗号化」は持ち出しても使えなくする 見返りを減らす 対策、と対応させてください。
営業秘密として法律の保護を受けるには、秘密として管理されていること(秘密管理性)、事業活動に有用であること(有用性)、公然と知られていないこと(非公知性) が必要です(不正競争防止法第2条第6項)。内部不正の対策で「秘密であることを示して管理する」ことは、法的な保護を受ける条件にもつながります。
確認問題1:委託先の監督で適切なものは?
個人データの取扱いを外部に委託する場合の対応として、個人情報保護法の考え方に照らして最も適切なものはどれか。
- 委託先は第三者に当たらないので、委託元が委託先を監督する必要はない
- 委託先が再委託した先で起きた事故は、委託元とは関係がないものとして扱う
- 契約を結んだ後は、委託先の取扱いの状況を確認する必要はない
- 委託先の選定、契約での取り決め、取扱いの状況の確認を通じて監督する
正解:4。第25条は、委託した個人データの安全管理が図られるよう、委託先に対する必要かつ適切な監督を求めています。選定・契約・確認は、その具体的な方法です。
1 について、第三者に当たらないのは同意が要らないという意味で、監督の義務は残ります。2 の再委託先の事故も、委託元の監督の責任が問われ得ます。3 は契約後の確認を省いており、監督として不十分です。
確認問題2:「やると見つかる」に当たる対策は?
IPA の内部不正防止ガイドラインの基本原則のうち、「捕まるリスクを高める(やると見つかる)」に最も当てはまる対策はどれか。
- 重要なデータへのアクセスを記録し、記録を確認していることを従業員に周知する
- 持ち出されても中身を読めないように、重要なデータを暗号化して保存する
- 人事評価の基準を明らかにし、不満を相談できる窓口を設ける
- 情報の取扱いのルールを文書にし、全従業員から誓約書を受け取る
正解:1。記録(ログ)をとって確認し、それを周知することで、不正をすれば見つかると思わせます。
2 は持ち出しても使えなくする「犯行の見返りを減らす」、3 は不満などの動機を減らす「犯行の誘因を減らす」、4 は「知らなかった」を言わせない「犯罪の弁明をさせない」に当たる対策です。
確認問題3:退職時の対策で最も優先するのは?
従業員が退職するときの情報セキュリティ対策として、最も適切なものはどれか。
- 退職後も問い合わせに対応できるよう、社内システムのアカウントを残しておく
- 退職者との関係を損なわないよう、貸与したノートPCの返却は求めない
- 退職日に合わせてアカウントを停止し、貸与した機器と媒体を回収する
- 退職の手続きが終わるまで、業務上のアクセス権を追加で与えておく
正解:3。退職時は、アカウントの停止と、貸与した機器・媒体の回収が基本です。あわせて退職後の秘密保持を確認します。
1 は退職者のアカウントが残り、不正な利用や乗っ取りの入口になります。2 は情報が入った機器が組織の外に残ります。4 は最小権限の考え方に反し、持ち出しの機会を増やします。
確認問題のあとは何をすればいい?
よくある質問
この「第4章」は公式テキストの章ですか?
いいえ。当サイトが公式の出題範囲(課題Ⅱ)をもとに独自に分けた章立てで、公式テキストの章構成とは対応していません。
内部不正防止ガイドラインの最新版はどれですか?
2026年9月27日時点で、IPA のページに掲載されている最新版は第5版(2022年4月改訂)です。ページの最終更新日は2025年5月19日です。改訂されることがあるので、受験前に IPA のページで確認してください。
5つの基本原則の名前は、言い換え(やりにくくする等)で覚えてもいいですか?
ガイドラインは正式な名称と言い換えの両方を示しています。試験でどちらの形で問われるかは公表されていないため、両方を対応させて覚えておくと安全です。
業務で私物のスマートフォンを使う場合はどう考えますか?
私物端末の業務利用(BYOD)は、端末全体ではなく業務アプリとデータを管理する方法が向くとされます。MDMとMAMの違いで整理しています。
出典・参考
- [1]全日本情報学習振興協会 情報・サイバーセキュリティ管理士 試験内容(出題範囲、2026年9月27日確認)
- [2]IPA 組織における内部不正防止ガイドライン(第5版、2026年9月27日確認)
- [3]IPA 組織における内部不正防止ガイドライン 日本語版 第5版 PDF(2-1 内部不正防止の基本原則、2026年9月27日確認)
- [4]IPA 情報セキュリティ10大脅威 2026(2026年9月27日確認)
- [5]e-Gov法令検索 個人情報の保護に関する法律(第24条・第25条・第27条、2026年9月27日確認)
- [6]個人情報保護委員会 個人情報の保護に関する法律についてのガイドライン(通則編)(2026年9月27日確認)
- [7]個人情報保護委員会 FAQ「従業者の監督」の「従業者」には派遣社員も含まれますか(2026年9月27日確認)
- [8]e-Gov法令検索 不正競争防止法(第2条第6項、2026年9月27日確認)
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
出題カテゴリの配分どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
- 情報セキュリティの用語情報セキュリティ管理士 物理的セキュリティとBCPの対策更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 脅威の対策|マルウェア・標的型攻撃更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 ISMSとリスクマネジメントの対策更新 2026年9月27日
- モバイルの用語MDMとMAMの違い|業務スマホの管理と2級更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティの3要素と7要素|管理士試験の要点更新 2026年9月27日
- 情報セキュリティの用語情報セキュリティ管理士 個人情報保護法・マイナンバー法の対策更新 2026年9月27日
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。