サイバーセキュリティ基本法第2条は「サイバーセキュリティ」を定義している。この定義の内容として、最も適切なものはどれか。
- ①国が指定した重要インフラ事業者の情報システムのみが、技術基準に適合していると認定された状態を指すとされている
- ②サイバー攻撃を行った実行者を警察が検挙し、刑事罰を科すことによって被害の再発防止を図ることを意味するとされている
- ③情報の漏えい等の防止措置が講じられ、情報システムと通信ネットワークの安全性・信頼性が適切に維持管理されている状態
- ④民間事業者が保有する個人情報を高度な暗号化技術によって第三者から完全に秘匿する技術的な仕組みを意味するとされている
答えと解説を見る
サイバーセキュリティ基本法第2条は、サイバーセキュリティを、情報の漏えい、滅失又は毀損の防止その他の情報の安全管理のために必要な措置が講じられ、及び情報システム・情報通信ネットワークの安全性・信頼性の確保のために必要な措置が講じられて、その状態が適切に維持管理されていることと定義している。特定の技術や機関を指す言葉ではなく、講じられるべき措置とその結果として維持される「状態」を指す点が特徴である。
他の選択肢が不適切な理由
国による技術基準への適合認定制度は同法上の定義そのものではなく、個別の認定制度の話である。サイバー攻撃者の検挙・処罰は刑事司法手続の話であり、サイバーセキュリティという状態の定義とは異なる次元の概念である。暗号化による秘匿は数ある安全管理措置の一手段にすぎず、定義そのものを暗号化技術に限定する記述は誤りである。