【問12】情報・サイバーセキュリティ初級 練習問題|プライバシーマークの基準と対象
情報セキュリティの基礎とリスク管理 問12/20難易度B(標準)
問題文
個人情報の取扱いが適切な事業者に使用が認められるプライバシーマークについて、基準となる規格と付与の対象の組合せとして、最も適切なものはどれか。
- 1.JIS Q 27001に基づき、製品やサービスごとに付与される
- 2.JIS Q 15001に基づき、個人情報の保護体制を整えた事業者に付与される
- 3.JIS Q 27001に基づき、情報セキュリティ全般の体制を整えた事業者に付与される
- 4.JIS Q 15001に基づき、国の試験に合格した個人に付与される
解説
正解は2。プライバシーマーク制度は、個人情報について適切な保護措置を講じる体制を整備している事業者を、JIS Q 15001(個人情報保護マネジメントシステム要求事項)に基づいて評価し、使用を認める民間の制度である。事業者は、個人情報を適切に扱っていることを対外的に示せる。1は誤り。JIS Q 27001はISMSの規格であり、付与の対象も製品やサービスではなく事業者である。3は誤り。情報セキュリティ全般の体制を評価するのはISMS認証であり、プライバシーマークは個人情報の保護に着目する。4は誤り。基準となる規格は正しいが、付与の対象は個人ではなく事業者であり、国家試験でもない。