2026年版・3-8

委託先・取引先の管理(サプライチェーンセキュリティ)の一問一答

情報セキュリティマネジメント試験「情報セキュリティ管理(ISMS・リスクマネジメント)」から、委託先・取引先の管理(サプライチェーンセキュリティ)に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ管理(ISMS・リスクマネジメント)の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問13-8

業務委託先を選定する際の情報セキュリティの観点からの評価として、最も適切なものはどれか。

  • ①委託費用の安さのみを基準とし、セキュリティ体制の評価は行わないこと。
  • ②委託先の従業員数が多いことのみで、安全な委託先と判断すること。
  • ③委託先の知名度のみで判断し、対策の実施状況は確認しないこと。
  • ④委託先の管理体制や実績を事前に評価し、委託の可否を判断すること。
答えと解説を見る
正解 ④委託先の管理体制や実績を事前に評価し、委託の可否を判断すること。
解説
業務委託先の選定にあたっては、委託先が持つ情報セキュリティに関する管理体制(規程の整備状況、認証取得の有無等)や過去の実績、事故対応の経験などを事前に評価し、これを踏まえて委託の可否や委託内容を判断することが重要である。

他の選択肢が不適切な理由
委託費用の安さのみを基準とし、セキュリティ体制を評価しないことは、委託先起因のインシデントのリスクを見落とすことにつながる。従業員数の多さや知名度のみで安全性を判断することも、実際のセキュリティ対策の実施状況を反映しない不十分な評価方法である。
問23-8

業務委託契約における「SLA(サービスレベルアグリーメント)」の説明として、最も適切なものはどれか。

  • ①サービスの品質水準や可用性の目標を、委託元と委託先で合意すること。
  • ②委託先の株主総会における、議決権の割合を細かく定めた取り決めのこと。
  • ③委託業務を第三者へ再委託する際に、必要な行政上の許可のこと。
  • ④委託先従業員の給与水準を決定するための、労使協定のことをいう。
答えと解説を見る
正解 ①サービスの品質水準や可用性の目標を、委託元と委託先で合意すること。
解説
SLA(Service Level Agreement)とは、委託先が提供するサービスについて、稼働率や障害発生時の復旧時間、サポート対応時間などの品質水準を数値目標として定め、委託元と委託先の間で合意する取り決めのことをいう。情報セキュリティに関する水準を含めて取り決めることもある。

他の選択肢が不適切な理由
SLAは株主総会の議決権の割合を定める会社法上の取り決めではない。再委託に必要な行政上の許可という説明も誤りであり、SLAは委託元・委託先間の私的な合意である。委託先従業員の給与水準を決定する労使協定とも異なる概念である。
問33-8

業務委託契約に情報セキュリティに関する条項を盛り込む際の考え方として、最も適切なものはどれか。

  • ①秘密保持義務は口頭での約束のみとし、契約書には記載しないこと。
  • ②委託元が対策状況を確認する権利を、契約上あえて排除しておくこと。
  • ③秘密保持義務や、委託元による監査・報告要求の権利を契約書に明記する。
  • ④委託先が講じるべき対策水準は、契約締結後に口頭で伝えるにとどめること。
答えと解説を見る
正解 ③秘密保持義務や、委託元による監査・報告要求の権利を契約書に明記する。
解説
業務委託契約においては、委託先が負う秘密保持義務や講じるべきセキュリティ対策の水準、委託元が委託先に対して監査や報告を求める権利などを、あらかじめ契約書に明記しておくことが、委託先の管理不備によるインシデントを防ぐ上で重要である。

他の選択肢が不適切な理由
秘密保持義務を口頭の約束のみとし契約書に記載しないことは、後日の紛争時に義務の存在や内容を証明することが困難になる。委託元が対策状況を確認する権利をあえて排除することは、委託先の管理状況を把握する手段を自ら放棄することになり不適切である。対策水準を契約締結後に口頭で伝えるにとどめることも、義務内容が曖昧になり実効性を欠く。
問43-8

業務委託における「再委託」の管理に関する記述として、最も適切なものはどれか。

  • ①再委託は委託先の自由裁量とし、委託元への報告や承認を不要とすること。
  • ②再委託の可否や範囲を契約で取り決め、事前の承認や届出を求めること。
  • ③再委託先について委託元は関知せず、セキュリティ水準を確認しないこと。
  • ④再委託を行った場合、原委託先の契約上の責任は自動的に消滅すること。
答えと解説を見る
正解 ②再委託の可否や範囲を契約で取り決め、事前の承認や届出を求めること。
解説
業務委託契約においては、委託先がさらに別の業者へ業務の一部を再委託することの可否や範囲についてあらかじめ取り決め、再委託を行う場合には委託元への事前の承認や届出を求めることが、委託先の先にある再委託先までを含めた情報セキュリティ水準の把握・管理のために重要である。

他の選択肢が不適切な理由
再委託を委託先の自由裁量とし委託元への報告や承認を一切不要とすることは、委託元が管理の及ばない再委託先の存在を把握できなくなり危険である。再委託先の情報セキュリティ水準を委託元が一切確認しないことも同様に不適切である。再委託を行っても、通常は原委託先の契約上の責任が自動的に消滅するものではない。
問53-8

「サプライチェーン攻撃」の説明として、最も適切なものはどれか。

  • ①攻撃者が標的企業の役員になりすまし、直接送金を指示する手口のこと。
  • ②攻撃者が標的企業の従業員のパスワードを、総当たりで推測する手口のこと。
  • ③攻撃者が標的企業のWebサイトの見た目のみを改ざんし、内容には影響しない手口。
  • ④セキュリティが手薄な取引先等を踏み台にし、本来の標的企業への侵入を狙う手口。
答えと解説を見る
正解 ④セキュリティが手薄な取引先等を踏み台にし、本来の標的企業への侵入を狙う手口。
解説
サプライチェーン攻撃とは、本来の標的である企業への直接の侵入が困難な場合に、その企業と取引関係にある取引先、委託先、ソフトウェアのサプライヤーなど、相対的にセキュリティ対策が手薄になりがちな組織を踏み台として侵害し、そこを経由して本来の標的企業への侵入を狙う攻撃手口をいう。

他の選択肢が不適切な理由
役員になりすまして送金を指示する手口はビジネスメール詐欺(BEC)に近い別の攻撃類型である。パスワードを総当たりで推測する手口はブルートフォース攻撃であり、Webサイトの見た目のみを改ざんする手口は単純な改ざん攻撃であって、いずれも取引先等を踏み台にするサプライチェーン攻撃の説明とは異なる。
問63-8

クラウドサービス利用における「責任共有モデル」の考え方として、最も適切なものはどれか。

  • ①クラウド事業者と利用者の間で、対策の責任範囲があらかじめ分担される考え方。
  • ②クラウドを使う以上、セキュリティ責任は全てクラウド事業者が負うという考え方。
  • ③クラウドを使う以上、セキュリティ責任は全て利用者が負うという考え方のこと。
  • ④責任の所在はサービスごとに異なり、事前に確認する必要は特にないという考え方。
答えと解説を見る
正解 ①クラウド事業者と利用者の間で、対策の責任範囲があらかじめ分担される考え方。
解説
責任共有モデルとは、クラウドサービスにおいて、データセンターの物理的セキュリティや基盤インフラの管理などクラウド事業者が責任を負う範囲と、利用者が設定するアクセス権限やアップロードするデータの管理など利用者が責任を負う範囲とが、サービスの種類(IaaS/PaaS/SaaS等)に応じてあらかじめ役割分担されているという考え方をいう。

他の選択肢が不適切な理由
セキュリティに関する責任の全てをクラウド事業者のみが負うという考え方は誤りであり、利用者側にも果たすべき責任範囲がある。逆に全てを利用者のみが負うという考え方も誤りである。責任の所在はサービスの形態によって異なるが、それを事前に確認しなくてよいということはなく、利用契約や規約で必ず確認すべき事項である。
問73-8

経済産業省及びIPAが策定した「サイバーセキュリティ経営ガイドライン」に関する記述として、最も適切なものはどれか。

  • ①自社の内部対策のみを対象とし、サプライチェーンへの目配りには触れていない。
  • ②経営者が認識すべき原則として、サプライチェーン全体への目配りを求めている。
  • ③情報システム部門の担当者のみを対象とし、経営者の関与は想定していない。
  • ④上場企業のみを対象とし、非上場企業への適用は想定されていないとされる。
答えと解説を見る
正解 ②経営者が認識すべき原則として、サプライチェーン全体への目配りを求めている。
解説
サイバーセキュリティ経営ガイドラインは、経営者がリーダーシップを発揮してサイバーセキュリティ対策に取り組むことを促すものであり、経営者が認識すべき原則の一つとして、自社のみならず国内外の拠点、ビジネスパートナー、委託先等のサプライチェーン全体にわたるセキュリティ対策への目配りが必要であることを掲げている。

他の選択肢が不適切な理由
本ガイドラインは自社内部対策にとどまらず、サプライチェーン全体への目配りを明示的に求めている点が特徴の一つである。情報システム部門の担当者のみを対象読者とするものではなく、むしろ経営者自身の関与を強く求める内容である。対象を上場企業のみに限定する記載もなく、幅広い企業の経営者を対象としている。
問83-8

委託先に対する情報セキュリティ監査に関する記述として、最も適切なものはどれか。

  • ①委託契約を締結した後は、委託先の対策状況を継続的に確認する必要はない。
  • ②監査は必ず実地監査のみで行わねばならず、書面確認は認められないとされる。
  • ③契約時の確認に加え、書面調査や実地監査で対策状況を継続的に確認する。
  • ④監査の結果、問題が見つかった場合でも委託契約の見直しは行わないこと。
答えと解説を見る
正解 ③契約時の確認に加え、書面調査や実地監査で対策状況を継続的に確認する。
解説
委託先の情報セキュリティ対策状況は、契約締結時の確認のみで終わらせるのではなく、委託期間中もアンケートなどの書面調査や、必要に応じた実地監査を通じて継続的に確認し、状況の変化や不備の有無を把握し続けることが望ましい。

他の選択肢が不適切な理由
契約締結後に対策状況の確認を一切行わないことは、委託期間中に生じうる管理体制の変化やリスクの高まりを見落とす原因となる。監査の方法を実地監査のみに限定し書面調査を認めないという考え方も、監査の実務上は不適切であり両者を組み合わせて用いることが一般的である。問題が見つかった場合に契約の見直しを一切行わないことも、リスクを放置することになり適切でない。
問93-8

パスワード付きZIPファイルをメールで送付し、直後に別メールでパスワードを送る、いわゆる「PPAP」の問題点として、最も適切なものはどれか。

  • ①盗聴されている場合、暗号化ファイルとパスワードが同一経路で入手されうる。
  • ②送信するファイルの容量が、暗号化により必ず大幅に増加してしまう点のこと。
  • ③受信者側の環境によっては、ZIPファイル自体を一切開封できない点のみが問題。
  • ④パスワードを別送する手順が、誤送信のリスクを完全になくしてしまう点のこと。
答えと解説を見る
正解 ①盗聴されている場合、暗号化ファイルとパスワードが同一経路で入手されうる。
解説
いわゆるPPAPは、暗号化ファイルとそれを復号するためのパスワードを同じメールという経路で送るため、通信経路上で盗聴されたりメールアカウントが侵害されたりした場合には、両方が同時に第三者の手に渡ってしまい、暗号化による防御効果がほとんど期待できないという問題点が指摘されている。

他の選択肢が不適切な理由
ファイル容量の増加は本質的な問題点ではなく、セキュリティ上の議論の中心にもならない。ZIPファイルを開封できない環境があることは利便性上の課題ではあるが、PPAPが問題視される本質的な理由ではない。パスワードを別送する手順によって誤送信のリスクが「完全になくなる」という説明も誤りであり、誤送信対策としての効果は限定的である。
問103-8

委託先の管理不備が原因で委託元の顧客情報が漏えいした場合の一般的な考え方として、最も適切なものはどれか。

  • ①個人情報を取得した委託元は、委託先の監督義務を問われず一切責任を負わない。
  • ②原因が委託先にある以上、委託元は被害者への説明や対応を行う必要はない。
  • ③契約書に責任分担の定めがない限り、委託先が全ての責任を単独で負うこと。
  • ④委託元は委託先への監督責任を問われうるため、再発防止の対応が求められる。
答えと解説を見る
正解 ④委託元は委託先への監督責任を問われうるため、再発防止の対応が求められる。
解説
個人情報保護法上、個人データの取扱いを委託した場合であっても、委託元には委託先に対する必要かつ適切な監督義務が課されており、委託先の管理不備が原因の漏えいであっても、委託元がその監督責任を問われうる。そのため、委託契約の内容確認や委託先への改善要求、再発防止に向けた対応が求められる。

他の選択肢が不適切な理由
委託元が監督義務を一切問われず責任を負わないという説明は誤りである。原因が委託先にあるとしても、委託元として被害者への説明責任等を免れるわけではない。契約書に責任分担の定めがない場合に委託先のみが全ての法的責任を単独で負うという説明も、実際の法的な考え方とは異なる。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。