【問131】情報・サイバーセキュリティ管理士 練習問題|情報漏えい発覚時の公表と届出
インシデント対応とクラウド・IoT 問6/25難易度B(標準)
問題文
顧客の個人データが外部に漏えいしたことが判明した場合の対応として、最も適切なものはどれか。
- 1.調査が完全に終わるまでは、本人への連絡も監督機関への報告も一切行わない
- 2.二次被害の発生を防ぐため、原因の究明よりも先に該当システムを廃棄して入れ替える
- 3.事実関係を速やかに調査し、本人への通知と個人情報保護委員会への報告を行う
- 4.問合せの混乱を避けるため、公表内容は被害が確定した後にまとめて公開する
解説
正解は3。個人情報保護法26条は、個人データの漏えい等であって個人の権利利益を害するおそれが大きいものが生じたときは、個人情報保護委員会への報告と本人への通知を義務付けている。実務では、事実関係と影響範囲の速やかな調査、二次被害防止に必要な範囲での注意喚起、本人への通知、監督機関への報告を並行して進める。1は誤り。調査の完了を待って報告を先送りすることは、法が求める速やかな対応に反する。2は誤り。原因究明の前にシステムを廃棄すれば証拠が失われ、再発防止策を立てられない。4は誤り。被害の確定を待つ間に二次被害が広がるため、判明した範囲での速やかな注意喚起が必要である。本試験では、報告義務の対象となる事態の類型と対応の順序が問われる。