業務委託先を選定する際の情報セキュリティの観点からの評価として、最も適切なものはどれか。
- ①委託費用の安さのみを基準とし、セキュリティ体制の評価は行わないこと。
- ②委託先の従業員数が多いことのみで、安全な委託先と判断すること。
- ③委託先の知名度のみで判断し、対策の実施状況は確認しないこと。
- ④委託先の管理体制や実績を事前に評価し、委託の可否を判断すること。
答えと解説を見る
業務委託先の選定にあたっては、委託先が持つ情報セキュリティに関する管理体制(規程の整備状況、認証取得の有無等)や過去の実績、事故対応の経験などを事前に評価し、これを踏まえて委託の可否や委託内容を判断することが重要である。
他の選択肢が不適切な理由
委託費用の安さのみを基準とし、セキュリティ体制を評価しないことは、委託先起因のインシデントのリスクを見落とすことにつながる。従業員数の多さや知名度のみで安全性を判断することも、実際のセキュリティ対策の実施状況を反映しない不十分な評価方法である。