2026年版・5-1

サイバーセキュリティ基本法と関連政策の一問一答

情報セキュリティマネジメント試験「情報セキュリティ関連法規・コンプライアンス」から、サイバーセキュリティ基本法と関連政策に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ関連法規・コンプライアンスの要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問15-1

サイバーセキュリティ基本法第2条は「サイバーセキュリティ」を定義している。この定義の内容として、最も適切なものはどれか。

  • ①国が指定した重要インフラ事業者の情報システムのみが、技術基準に適合していると認定された状態を指すとされている
  • ②サイバー攻撃を行った実行者を警察が検挙し、刑事罰を科すことによって被害の再発防止を図ることを意味するとされている
  • ③情報の漏えい等の防止措置が講じられ、情報システムと通信ネットワークの安全性・信頼性が適切に維持管理されている状態
  • ④民間事業者が保有する個人情報を高度な暗号化技術によって第三者から完全に秘匿する技術的な仕組みを意味するとされている
答えと解説を見る
正解 ③情報の漏えい等の防止措置が講じられ、情報システムと通信ネットワークの安全性・信頼性が適切に維持管理されている状態
解説
サイバーセキュリティ基本法第2条は、サイバーセキュリティを、情報の漏えい、滅失又は毀損の防止その他の情報の安全管理のために必要な措置が講じられ、及び情報システム・情報通信ネットワークの安全性・信頼性の確保のために必要な措置が講じられて、その状態が適切に維持管理されていることと定義している。特定の技術や機関を指す言葉ではなく、講じられるべき措置とその結果として維持される「状態」を指す点が特徴である。

他の選択肢が不適切な理由
国による技術基準への適合認定制度は同法上の定義そのものではなく、個別の認定制度の話である。サイバー攻撃者の検挙・処罰は刑事司法手続の話であり、サイバーセキュリティという状態の定義とは異なる次元の概念である。暗号化による秘匿は数ある安全管理措置の一手段にすぎず、定義そのものを暗号化技術に限定する記述は誤りである。
問25-1

サイバーセキュリティ基本法第3条が定める基本理念に関する記述として、最も適切なものはどれか。

  • ①国、地方公共団体、重要社会基盤事業者等が連携して脅威に対応し、国際協調の下で施策を推進すべきとしている
  • ②国が一元的に全ての情報システムを監視する体制を構築し、民間事業者の関与を最小限にとどめるべきであるとしている
  • ③サイバーセキュリティの確保を、経済社会の活力向上や国民生活の利便性よりも常に優先させるべきであるとしている
  • ④サイバー空間における表現の自由を大幅に制限してでも、政府による情報統制を徹底すべきであるとしている
答えと解説を見る
正解 ①国、地方公共団体、重要社会基盤事業者等が連携して脅威に対応し、国際協調の下で施策を推進すべきとしている
解説
基本理念(第3条)は、サイバーセキュリティの確保は国、地方公共団体、重要社会基盤事業者、サイバー関連事業者、教育研究機関、国民など多様な主体の連携により、脅威に対応する自発的な取組を促進しつつ、情報の自由な流通を確保しながら、国際社会の平和及び安定の維持並びに我が国の安全保障に寄与することを旨として、国際協調の下に行われなければならないとしている。個人の権利を不当に侵害しないよう留意することも明記されている。

他の選択肢が不適切な理由
同法は多様な主体の連携・自発的な取組を基本とする枠組みであり、国が一元的に監視し民間の関与を排する発想は基本理念に反する。経済社会の活力向上と両立させることも基本理念の要素であり、経済活動より常に優先させるという一方的な記述ではない。情報の自由な流通の確保が基本理念に含まれており、表現の自由の制限を志向する記述は正反対である。
問35-1

サイバーセキュリティ基本法における国の責務(第4条)と地方公共団体の責務(第5条)の関係として、最も適切な記述はどれか。

  • ①国と地方公共団体はいずれも施策の策定について努力義務を負うのみで、実施にまで及ぶ責務は課されていないとされる
  • ②地方公共団体は国からの個別の指示を受けた場合に限り、独自の施策を実施することができるとされている
  • ③サイバーセキュリティ対策は専ら国の専管事項であり、地方公共団体には法律上一切の責務が課されていない
  • ④国は総合的施策を策定・実施する責務を負い、地方公共団体は国との役割分担を踏まえ自主的施策を実施する責務を負う
答えと解説を見る
正解 ④国は総合的施策を策定・実施する責務を負い、地方公共団体は国との役割分担を踏まえ自主的施策を実施する責務を負う
解説
第4条は国が基本理念にのっとりサイバーセキュリティに関する総合的な施策を策定・実施する責務を負うと定め、第5条は地方公共団体が国との適切な役割分担を踏まえ、自主的な施策を策定・実施する責務を負うと定めている。国が総合調整的な立場、地方公共団体が地域の実情に応じた自主的な取組を担うという役割分担が示されている点が重要である。

他の選択肢が不適切な理由
両条とも「責務を有する」と定めており、努力義務ではなく明確な責務として規定されている。地方公共団体は国の個別指示を要件とせず、自主的に施策を策定・実施できる。地方公共団体にも第5条により明確な責務が課されており、国の専管事項とする記述は条文と矛盾する。
問45-1

サイバーセキュリティ基本法第6条が定める重要社会基盤事業者の責務に関する記述として、最も適切なものはどれか。

  • ①重要社会基盤事業者は毎年国に対しシステムの脆弱性診断結果を提出する法的義務を負うと明記されているとされる
  • ②重要社会基盤事業者は自主的かつ積極的に確保に努め、国等が実施する施策に協力するよう努めるとされている
  • ③重要社会基盤事業者は国の許可を得なければ、自社の情報システムを一切変更してはならないとされている
  • ④重要社会基盤事業者に該当するか否かは、各事業者が任意に自己申告することによって決定される制度とされている
答えと解説を見る
正解 ②重要社会基盤事業者は自主的かつ積極的に確保に努め、国等が実施する施策に協力するよう努めるとされている
解説
重要社会基盤事業者とは、国民生活や経済活動の基盤である役務のうち、その機能が停止・低下すると国民生活・経済活動に多大な影響を及ぼすおそれがある役務を提供する事業者をいう。第6条はこうした事業者が基本理念にのっとり、自主的かつ積極的にサイバーセキュリティの確保に努めるとともに、国又は地方公共団体が実施する施策に協力するよう努めるものと定めている。

他の選択肢が不適切な理由
脆弱性診断結果の毎年提出を義務付ける規定は同法上存在しない。情報システムの変更に国の許可を要する規定もなく、事業者の自主的な取組が基本とされている。重要社会基盤事業者の該当性は自己申告ではなく、提供する役務の性質に照らして客観的に位置付けられるものである。
問55-1

サイバーセキュリティ基本法第7条が定める「サイバー関連事業者その他の事業者」の努力に関する記述として、最も適切なものはどれか。

  • ①サイバー関連事業者は国からの委託を受けた場合に限り、必要な対策を講じれば足りるとされている
  • ②サイバー関連事業者には他の事業者と異なり、施策への協力に関する努力義務が一律に免除されているとされる
  • ③サイバー関連事業者はその他の事業者と同様、自主的な確保の努力と施策への協力の努力が求められている
  • ④サイバー関連事業者は自社製品の脆弱性情報を公表することを、法律上一律に禁止されているとされている
答えと解説を見る
正解 ③サイバー関連事業者はその他の事業者と同様、自主的な確保の努力と施策への協力の努力が求められている
解説
サイバー関連事業者とは、インターネットその他の高度情報通信ネットワークの整備又は情報通信技術の活用に関する事業を行う者をいう。第7条は、サイバー関連事業者その他の事業者が基本理念にのっとり自主的かつ積極的にサイバーセキュリティの確保に努めるとともに、国又は地方公共団体が実施する施策に協力するよう努めるものと定めている。

他の選択肢が不適切な理由
国からの委託の有無にかかわらず自主的な取組が求められており、委託を受けた場合に限定する記述は誤りである。第7条は他の主体と同様に努力義務を課しており、協力義務が一律に免除される規定はない。脆弱性情報の公表を一律に禁止する規定は同法に存在せず、むしろ情報共有が重要な施策の一つとされている。
問65-1

サイバーセキュリティ基本法第8条が定める教育研究機関の努力に関する記述として、最も適切なものはどれか。

  • ①教育研究機関は自らセキュリティ確保に努めるとともに、人材育成・研究推進及び施策への協力に努めるとされている
  • ②大学その他の教育研究機関には、情報セキュリティに関する授業科目の開設が必ず法律上義務付けられているとされる
  • ③教育研究機関は国が指定した情報セキュリティ資格の取得者のみを、採用しなければならないとされている
  • ④教育研究機関には人材育成や研究推進に関する努力義務は課されておらず、施策への協力のみが求められる
答えと解説を見る
正解 ①教育研究機関は自らセキュリティ確保に努めるとともに、人材育成・研究推進及び施策への協力に努めるとされている
解説
第8条は、大学その他の教育研究機関が、基本理念にのっとり、自らサイバーセキュリティの確保に努めるとともに、サイバーセキュリティに係る人材の育成及び研究の推進に努め、国又は地方公共団体が実施するサイバーセキュリティに関する施策に協力するよう努めるものと定めている。人材育成・研究推進・施策協力の3つが柱となっている点を押さえておきたい。

他の選択肢が不適切な理由
特定の授業科目の開設を法律上一律に義務付ける規定はなく、各機関の自主的な取組に委ねられている。特定資格の取得者に採用を限定する規定も存在しない。人材育成及び研究の推進は条文に明記された努力義務の中核をなす要素であり、含まれないとする記述は誤りである。
問75-1

サイバーセキュリティ基本法第9条が定める国民の努力に関する説明として、最も適切なものはどれか。

  • ①国民には情報セキュリティに関する国家資格の取得が、常に法律上一律に義務付けられているとされている
  • ②国民が私物の端末を安全に管理しなかった場合、行政罰として過料が科されると法律上規定されている
  • ③国民の努力義務は、サイバー関連事業を営む事業者としての立場にある者にのみ課されているとされる
  • ④国民は重要性への関心と理解を深め、必要な注意を払うよう努めるものとされ、罰則は定められていない
答えと解説を見る
正解 ④国民は重要性への関心と理解を深め、必要な注意を払うよう努めるものとされ、罰則は定められていない
解説
第9条は、国民が基本理念にのっとりサイバーセキュリティの重要性に関する関心と理解を深め、サイバーセキュリティの確保に必要な注意を払うよう努めるものと定めている。これはあくまで努力義務であり、違反したことを理由に罰則が科される規定は同法に存在しない。国民一人ひとりの意識向上を促す訓示的な性格の規定である。

他の選択肢が不適切な理由
国民に特定の資格取得を義務付ける規定は同法に存在しない。端末管理を怠った国民に過料等の行政罰を科す規定も存在せず、あくまで努力義務にとどまる。第9条は事業者に限らず広く国民一般を対象としており、サイバー関連事業を営む者に限定されるという記述は誤りである。
問85-1

サイバーセキュリティ基本法第17条が定めるサイバーセキュリティ協議会に関する記述として、最も適切なものはどれか。

  • ①サイバーセキュリティ協議会は国の機関のみで構成され、民間事業者は構成員になれないとされている
  • ②協議会は多様な主体が連携し情報共有を行う組織であり、構成員には知り得た秘密の保持義務が課されるとされる
  • ③サイバーセキュリティ協議会への参加は法律上の義務であり、対象事業者は必ず加入しなければならないとされる
  • ④協議会の構成員には秘密保持義務は課されておらず、知り得た情報を自由に公表できるとされている
答えと解説を見る
正解 ②協議会は多様な主体が連携し情報共有を行う組織であり、構成員には知り得た秘密の保持義務が課されるとされる
解説
サイバーセキュリティ協議会は、国の関係機関、地方公共団体、重要社会基盤事業者、サイバー関連事業者、教育研究機関等の多様な主体が相互に連携し、サイバーセキュリティに関する情報の共有等を行うための組織である。協議会の事務に従事する者又は従事していた者は、正当な理由なく協議会の事務に関して知り得た秘密を漏らし、又は盗用してはならないとされている。

他の選択肢が不適切な理由
協議会には国の機関だけでなく民間の重要社会基盤事業者やサイバー関連事業者等も構成員として参加する。協議会への参加は任意であり、法律上一律に加入を義務付ける規定はない。構成員には明確に秘密保持義務が課されており、知り得た情報を自由に公表できるという記述は正反対である。
問95-1

サイバーセキュリティ戦略に関する記述として、最も適切なものはどれか。

  • ①サイバーセキュリティ戦略は各省庁が個別に策定するものであり、政府として統一的な戦略は存在しないとされる
  • ②サイバーセキュリティ戦略は一度策定されれば、それ以後見直しの必要がない恒久的な計画とされている
  • ③サイバーセキュリティ戦略は施策の総合的な推進を図る計画として政府が閣議決定し、約3年ごとに見直される
  • ④サイバーセキュリティ戦略の策定には国会の議決を要し、閣議決定のみでは策定できないとされている
答えと解説を見る
正解 ③サイバーセキュリティ戦略は施策の総合的な推進を図る計画として政府が閣議決定し、約3年ごとに見直される
解説
サイバーセキュリティ戦略は、サイバーセキュリティに関する施策の総合的かつ効果的な推進を図るための基本的な計画であり、政府が策定して閣議決定される。情勢の変化を踏まえておおむね3年ごとに見直しが行われており、直近では2021年、2025年に新たな戦略が閣議決定されている。

他の選択肢が不適切な理由
サイバーセキュリティ戦略は政府全体として統一的に策定される計画であり、各省庁が個別に策定するものではない。情勢変化に対応するため定期的な見直しが行われており、恒久的に固定される計画ではない。同戦略の策定は閣議決定によって行われ、国会の議決を法律上の要件とする規定はない。
問105-1

2025年に成立したサイバー対処能力強化法(いわゆる能動的サイバー防御関連法)とそれに伴う体制整備に関する記述として、最も適切なものはどれか。

  • ①官民連携や通信情報活用による能動的サイバー防御を柱とし、NISCを改組した国家サイバー統括室が設置された
  • ②同法は民間事業者に対し、サイバー攻撃への反撃(ハックバック)を義務付ける内容を中心とするものである
  • ③同法の成立によって、サイバーセキュリティ基本法そのもの自体が全面的に廃止され、新法に置き換えられたとされる
  • ④同法に基づく体制整備は防衛省内部の組織改編にとどまり、内閣官房の組織には変更が及んでいないとされる
答えと解説を見る
正解 ①官民連携や通信情報活用による能動的サイバー防御を柱とし、NISCを改組した国家サイバー統括室が設置された
解説
2025年5月に成立したサイバー対処能力強化法及び整備法は、官民連携の強化や、重大なサイバー攻撃を未然に防ぐための通信情報の利用等を通じた能動的サイバー防御の導入を柱としている。あわせて同年7月、内閣官房のNISC(内閣サイバーセキュリティセンター)を改組する形で国家サイバー統括室が新たに設置され、司令塔機能の強化が図られた。

他の選択肢が不適切な理由
同法は民間事業者への反撃(ハックバック)を義務付けるものではなく、政府による情報収集・対処や官民連携の枠組み整備が中心である。サイバーセキュリティ基本法は廃止されておらず、同法と併存する形で能動的サイバー防御の根拠法制が整備された。体制整備は防衛省に限らず内閣官房の組織改編(国家サイバー統括室の設置)を伴っている。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。