【問132】情報・サイバーセキュリティ管理士 練習問題|個人情報保護委員会への報告期限
インシデント対応とクラウド・IoT 問7/25難易度C(難しい)
問題文
個人情報取扱事業者が、不正アクセスにより個人データの漏えい等が生じ報告義務を負う場合の、個人情報保護委員会への報告に関する説明として適切なものはどれか。
- 1.速報と確報の区別はなく、事態を知った日から30日以内に一度だけまとめて報告する
- 2.速報は事態を知った日から30日以内、確報はその日から60日以内に行う必要がある
- 3.報告は確報のみでよく、不正アクセスの場合でも期限は一律で30日以内である
- 4.速報は速やかに行い、確報は不正アクセスによる場合は60日以内に報告する
解説
正解は4。個人情報保護法26条と同法施行規則8条により、報告対象となる事態を知った後は、まず速やかに(おおむね3日から5日以内が目安とされる)分かる範囲で速報を行い、その後に確報を提出する。確報の期限は事態を知った日から30日以内が原則であるが、不正アクセスなど不正の目的をもって行われたおそれがある行為による場合は60日以内とされている。1は誤り。報告は速報と確報の二段階で行う仕組みであり、一度だけの報告ではない。2は誤り。速報に30日という期限はなく、速やかに行うものとされている。3は誤り。確報のみでよいとする定めはなく、不正アクセスによる場合の期限は60日以内である。本試験では、30日と60日の使い分けと、本人への通知義務が併せて問われる。