2026年版・5-5

AI・デジタル社会と関連法規の新展開の一問一答

情報セキュリティマネジメント試験「情報セキュリティ関連法規・コンプライアンス」から、AI・デジタル社会と関連法規の新展開に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 情報セキュリティ関連法規・コンプライアンスの要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問15-5

生成AIの開発のために大量の著作物を学習データとして複製する行為の適法性に関する著作権法上の考え方として、最も適切なものはどれか。

  • ①著作物に表現された思想又は感情の享受を目的としない利用として、原則として著作権者の許諾を得ずに行うことができる
  • ②文化庁長官から個別に利用許可を受けていない限り、学習データとしての複製行為は一律に著作権侵害となるとされている
  • ③情報解析目的での著作物の利用を認める規定は存在せず、常に著作権者から個別の許諾を得る必要があるとされている
  • ④プログラムの著作物に限り学習データとしての複製が認められ、文章や画像等の著作物には一切適用されないとされる
答えと解説を見る
正解 ①著作物に表現された思想又は感情の享受を目的としない利用として、原則として著作権者の許諾を得ずに行うことができる
解説
著作権法30条の4は、著作物に表現された思想又は感情の享受を目的としない利用について、必要と認められる限度において、著作権者の許諾を得ることなく行うことができると定めている。同条は、情報解析(多数の著作物その他の大量の情報から、当該情報を構成する言語、音、影像その他の要素に係る情報を抽出し、比較、分類その他の統計的な解析を行うこと)の用に供する場合や、人の知覚による認識を伴わずに電子計算機による情報処理の過程で著作物を利用する場合等を例示しており、AIの開発・学習のために著作物を複製してデータセットを構築する行為は、通常この享受を目的としない利用に当たると整理されている。

他の選択肢が不適切な理由
同条の適用に文化庁長官の個別許可を要件とする規定はなく、法律の要件を満たせば行政手続を経ずに利用できる。同条はまさに情報解析の用に供する利用を認める権利制限規定であり、規定が存在しないとする記述は誤りである。同条は著作物の種類を問わず適用される権利制限規定であり、プログラムの著作物に限定する記述も誤りである。
問25-5

著作権法30条の4のただし書きが定める適用除外(この限りでないとされる場合)の趣旨に関する記述として、最も適切なものはどれか。

  • ①海賊版サイトからダウンロードした著作物を学習に用いても、享受目的でなければただし書きの対象にはならないとされる
  • ②販売されている有償データベースの海賊版を学習に利用する行為等、著作権者の利益を不当に害する場合には適用が除外される
  • ③ただし書きは学術研究目的の利用にのみ適用され、営利目的の学習データ利用には一切関係しないとされているものである
  • ④ただし書きに該当するか否かは、利用者の主観的な意図とは無関係に、複製部数の多寡のみによって機械的に判断されるとされる
答えと解説を見る
正解 ②販売されている有償データベースの海賊版を学習に利用する行為等、著作権者の利益を不当に害する場合には適用が除外される
解説
著作権法30条の4は、本文で情報解析等の用に供する利用を権利制限の対象としつつ、ただし書きで「著作権者の利益を不当に害することとなる場合は、この限りでない」と定めている。文化庁の考え方によれば、情報解析用として販売されているデータベースの著作物を、その海賊版や無許諾の複製物を通じて学習に利用する行為のように、著作物の種類及び用途並びに利用の態様に照らして著作権者が対価回収の機会を得られなくなるような場合は、ただし書きに該当し権利制限の対象外となり得るとされる。

他の選択肢が不適切な理由
海賊版由来かどうかは著作権者の利益侵害を判断する重要な要素であり、享受目的の有無だけでただし書きの適用が一律に排除されるわけではない。ただし書きは営利・非営利や学術研究目的か否かを問わず適用され得る規定であり、学術研究目的に限定する記述は誤りである。該当性は複製部数のみで機械的に決まるものではなく、著作物の種類・用途や利用態様等を総合的に考慮して判断される。
問35-5

企業が業務で生成AIサービスを利用する際の情報セキュリティ上の留意点に関する記述として、最も適切なものはどれか。

  • ①生成AIサービスへの入力内容は開発事業者の管理下から離れないため、営業秘密を入力しても外部漏えいの懸念はない
  • ②生成AIサービスの利用規約は法的拘束力を持たないため、営業秘密の入力可否は各従業員の裁量に委ねてよいとされる
  • ③一般消費者向けの無料プランでは入力データが学習に利用される場合があり、機密情報の入力は利用規約を確認して判断する
  • ④生成AIサービスに入力したデータは通信経路上で暗号化されないため、社内ネットワークからの利用は常に禁止すべきである
答えと解説を見る
正解 ③一般消費者向けの無料プランでは入力データが学習に利用される場合があり、機密情報の入力は利用規約を確認して判断する
解説
一般消費者向けに無償で提供されている生成AIチャットサービスの中には、利用規約上、入力されたデータがサービスの品質向上や再学習のために利用され得るものがある。企業の営業秘密や個人情報などの機密情報を安易に入力すると、意図せず外部の学習データに取り込まれ、他の利用者への出力を通じて漏えいにつながる懸念がある。そのため、業務利用に当たっては各サービスの利用規約を確認し、学習利用を拒否できる設定(オプトアウト)の有無や、法人向け契約・API経由の利用など学習に利用されない形態を選択することが重要である。

他の選択肢が不適切な理由
入力内容が学習等に利用される可能性がある以上、外部漏えいの懸念がないとは言い切れない。利用規約は事業者と利用者の間の契約であり、内容を確認せず入力可否を個々の従業員の裁量のみに委ねることは組織的なリスク管理として不適切である。多くの主要な生成AIサービスは通信を暗号化しており、暗号化されないことを理由に一律禁止すべきとする記述は事実に反する。
問45-5

生成AIに対する「プロンプトインジェクション」と呼ばれる攻撃手法の説明として、最も適切なものはどれか。

  • ①AIモデルの学習データそのものを物理的に窃取し、外部のサーバーへ不正に複製して持ち出す攻撃手法のことである
  • ②生成AIが動作するサーバーの脆弱性を突いてOSに侵入し、管理者権限を奪取するネットワーク型の攻撃手法である
  • ③大量のリクエストを生成AIサービスに送りつけて処理能力を枯渇させ、サービスを利用不能にする攻撃手法のことをいう
  • ④悪意ある指示を入力や外部データに埋め込み、AIに開発者が意図しない出力や動作をさせようとする攻撃手法である
答えと解説を見る
正解 ④悪意ある指示を入力や外部データに埋め込み、AIに開発者が意図しない出力や動作をさせようとする攻撃手法である
解説
プロンプトインジェクションとは、生成AIへの入力(プロンプト)や、AIが参照する外部の文書・Webページ等に悪意ある指示を埋め込み、開発者や運用者が意図していない出力や動作をAIに行わせようとする攻撃手法である。利用者が直接不正な指示を入力する直接的な手法と、AIが処理する外部データにあらかじめ罠を仕込んでおく間接的な手法があり、機密情報の漏えいや不適切な出力の誘発につながる可能性があるため、入力・出力の内容を検証する仕組みなどの対策が求められる。

他の選択肢が不適切な理由
学習データの物理的な窃取・持ち出しは、プロンプトインジェクションとは異なるデータ窃取型の攻撃であり、名称が指す手法とは異なる。サーバーの脆弱性を突いた侵入は一般的な不正アクセス・侵入攻撃の説明であり、入力を通じてAIの挙動を操るプロンプトインジェクションとは異なる概念である。大量のリクエストによる処理能力の枯渇は、DoS攻撃(サービス妨害攻撃)の説明であり、プロンプトインジェクションとは目的も手法も異なる。
問55-5

令和5年の不正競争防止法改正で追加された、デジタル空間における商品形態の模倣に関する規制の説明として、最も適切なものはどれか。

  • ①商品形態模倣行為の対象に電気通信回線を通じた提供が加えられ、メタバース上のデジタルアイテムの模倣も規制対象となった
  • ②デジタル空間上の模倣行為は著作権法違反としてのみ扱われることとなり、不正競争防止法の適用は明文で除外された
  • ③商品形態模倣行為の保護期間の上限が撤廃され、発売時期を問わずあらゆるデジタルアイテムが恒久的に保護されることとなった
  • ④デジタル空間における模倣品の取締りは商標登録を受けた商品のみを対象とし、未登録の商品形態は保護対象外とされた
答えと解説を見る
正解 ①商品形態模倣行為の対象に電気通信回線を通じた提供が加えられ、メタバース上のデジタルアイテムの模倣も規制対象となった
解説
令和5年に成立し令和6年4月1日に施行された改正不正競争防止法は、他人の商品の形態を模倣した商品を規制する商品形態模倣行為(不正競争防止法2条1項3号)の対象行為に、電気通信回線を通じた提供(インターネットを通じた提供)を追加した。これにより、メタバース空間で販売されるアバターの衣装等のデジタルアイテムが、現実の商品や他のデジタルアイテムの形態を模倣したものである場合にも、商標登録等を経ずに差止請求等の対象となり得ることとなった。

他の選択肢が不適切な理由
今回の改正は不正競争防止法に規制対象行為を追加するものであり、著作権法のみで扱うこととして不正競争防止法の適用を除外する内容ではない。商品形態模倣行為の保護期間(最初の販売日から起算して3年)の上限を撤廃する改正は行われておらず、期間の定めは維持されている。同法の商品形態模倣行為は商標登録の有無を問わず商品の形態そのものを保護する制度であり、登録済みの商品に限定する記述は誤りである。
問65-5

「特定社会基盤事業者」に関する記述として、最も適切なものはどれか。

  • ①特定社会基盤事業者は事業者からの自己申告のみに基づいて認定され、行政による個別の指定行為は不要とされている
  • ②経済安全保障推進法に基づき電力・通信・金融等の重要インフラ分野の中から主務大臣が個別に指定する事業者をいう
  • ③特定社会基盤事業者に指定されると、当該事業者が保有する情報システムは国の直接運用下に置かれることとなる
  • ④特定社会基盤事業者の指定制度は民間事業者を対象とせず、国及び地方公共団体の機関のみを対象とする制度である
答えと解説を見る
正解 ②経済安全保障推進法に基づき電力・通信・金融等の重要インフラ分野の中から主務大臣が個別に指定する事業者をいう
解説
特定社会基盤事業者とは、経済安全保障推進法に基づく基幹インフラ役務の安定的な提供の確保に関する制度において、電力・ガス・水道・鉄道・金融・電気通信等の基幹インフラ分野のうち政令で定める事業の範囲の中から、それぞれの事業を所管する主務大臣が省令で定める基準に基づき個別に指定・告示する事業者をいう。指定を受けた事業者が重要設備を導入・維持管理等する際には、あらかじめ主務大臣への届出と審査を経ることが求められ、外部からの妨害行為の手段として悪用されることを防ぐ枠組みとなっている。

他の選択肢が不適切な理由
指定は事業者の自己申告のみで完結するものではなく、主務大臣が基準に照らして個別に指定・告示する手続を要する。指定を受けても情報システムの運用主体はあくまで当該事業者であり、国が直接運用する制度ではない。同制度は民間の重要インフラ事業者を主たる対象とする制度であり、国・地方公共団体の機関のみに限定するものではない。
問75-5

総務省・経済産業省が策定した「AI事業者ガイドライン」の位置づけに関する記述として、最も適切なものはどれか。

  • ①法律に基づく行政処分を伴う拘束的な規制であり、違反した事業者には罰則としての課徴金が科されるとされている
  • ②AIを利用する個人のみを対象としており、企業等の組織による利用は同ガイドラインの対象外とされている
  • ③AI開発者・AI提供者・AI利用者を対象に、法的拘束力を持たない指針として遵守すべき事項を示すものである
  • ④対象となるのはAIを開発する事業者のみであり、AIを提供・利用する事業者は対象に含まれないとされている
答えと解説を見る
正解 ③AI開発者・AI提供者・AI利用者を対象に、法的拘束力を持たない指針として遵守すべき事項を示すものである
解説
AI事業者ガイドラインは、2024年4月に総務省・経済産業省が公表した、AIの開発・提供・利用に関わる事業者が遵守することが期待される事項を整理した文書である。法律のように違反に罰則を科す拘束的な規制ではなく、事業者の自主的な取組を促すソフトローとしての性格を持つ点が特徴であり、AI開発者・AI提供者・AI利用者の3つの立場を対象とし、同一の事業者が複数の役割を兼ねる場合もあり得るとしている。

他の選択肢が不適切な理由
同ガイドラインは法律に基づく行政処分や課徴金を伴う規制ではなく、法的拘束力を持たない指針として位置づけられている。対象は個人利用者に限られず、企業等の組織がAIを利用する場合も想定した内容となっている。対象はAI開発者に限られず、AI提供者及びAI利用者も明確に対象に含まれている。
問85-5

「AI事業者ガイドライン」が示す情報セキュリティに関する留意事項として、最も適切なものはどれか。

  • ①AIに関するセキュリティ対策は開発者のみの責務であるとし、提供者と利用者には対策への言及を行っていない
  • ②AIシステムは通常のITシステムと異なりサイバー攻撃の対象にならないため、特段の対策は不要であるとしている
  • ③情報セキュリティ対策を講じるとAIの精度が低下するため、精度を優先し対策を最小限にとどめるよう推奨している
  • ④AIシステムへの攻撃やAI悪用のリスクを踏まえ、開発・提供・利用の各段階で適切な対策を講じるよう求めている
答えと解説を見る
正解 ④AIシステムへの攻撃やAI悪用のリスクを踏まえ、開発・提供・利用の各段階で適切な対策を講じるよう求めている
解説
AI事業者ガイドラインは、AIモデルやAIシステムそのものが不正アクセスや改ざん等の攻撃対象となるリスク、及びAIが偽情報の生成やサイバー攻撃の高度化など悪用の手段として使われるリスクの両面を踏まえ、AI開発者・AI提供者・AI利用者のそれぞれの段階において、AI特有のリスクに応じた適切な情報セキュリティ対策を講じることを求めている。開発段階での設計上の対策から、提供・利用段階における運用上の対策まで、関係する各主体が連携して取り組むべきものと位置づけられている。

他の選択肢が不適切な理由
同ガイドラインはAI開発者だけでなくAI提供者・AI利用者にも情報セキュリティ上の役割を求めており、開発者のみの責務とする記述は誤りである。AIシステムも通常のITシステムと同様にサイバー攻撃の対象となり得るとされており、対象にならないという記述は事実に反する。同ガイドラインはAIの精度とセキュリティ対策を対立するものとして扱っておらず、対策を最小限にとどめるよう推奨する記述もない。
問95-5

個人情報保護法における仮名加工情報(仮名加工情報である個人データ)の第三者提供に関する記述として、最も適切なものはどれか。

  • ①委託・事業承継・共同利用による提供を除き第三者提供は認められず、専ら内部分析目的での利用が想定されている
  • ②本人の同意さえ得ていれば、仮名加工情報である個人データを制限なく自由に第三者へ提供することができるとされる
  • ③仮名加工情報は匿名加工情報と全く同じ扱いを受けるため、加工後は個人情報に該当せず提供制限も一切生じない
  • ④仮名加工情報である個人データの第三者提供は、あらゆる場合において法律上一律に禁止されているとされている
答えと解説を見る
正解 ①委託・事業承継・共同利用による提供を除き第三者提供は認められず、専ら内部分析目的での利用が想定されている
解説
個人情報保護法41条6項は、法令に基づく場合を除き、仮名加工情報である個人データを第三者に提供してはならないと定めている。委託に伴う提供、事業承継に伴う提供、共同利用としての提供については、提供元と提供先を実質的に一体のものとして扱うことに合理性があるため、第三者提供に該当しないものとして認められる。このように仮名加工情報は、本人の同意の有無にかかわらず外部への提供が制限され、事業者内部での分析・活用に用途を限定した制度として設計されている。

他の選択肢が不適切な理由
仮名加工情報である個人データは、本人の同意があっても法令上の除外事由がない限り第三者に提供することはできない。仮名加工情報は加工後も個人情報に該当し得る点で匿名加工情報とは異なり、提供制限も匿名加工情報より厳格に課されている。委託・事業承継・共同利用に該当する提供は認められており、あらゆる場合に一律禁止されるという記述も誤りである。
問105-5

仮名加工情報である個人データについて、通常の個人データと異なり適用が除外される規定として、最も適切なものはどれか。

  • ①安全管理措置を講じる義務および従業者を監督する義務が、仮名加工情報については一律に適用除外とされている
  • ②漏えい等が発生した場合の委員会への報告義務、および本人からの開示等の請求に対応する義務が除外されるとされる
  • ③不適正な利用の禁止および利用目的をあらかじめ特定して公表する義務が、仮名加工情報については適用除外とされる
  • ④第三者提供時の記録作成義務のみが除外され、開示等の請求への対応義務は通常どおり課されるとされている
答えと解説を見る
正解 ②漏えい等が発生した場合の委員会への報告義務、および本人からの開示等の請求に対応する義務が除外されるとされる
解説
個人情報保護法41条9項は、仮名加工情報である個人データについて、漏えい等が発生した場合に個人情報保護委員会へ報告し本人へ通知する義務を定めた26条、及び本人からの開示・訂正等・利用停止等の請求への対応を定めた32条から39条までの規定を適用しないこととしている。これは、仮名加工情報が単体では特定の個人を識別できないよう加工されており、専ら内部分析目的で利用されることを踏まえた措置であり、その代わりに他の情報との照合や本人への連絡を禁止する等の固有の義務が課されている。

他の選択肢が不適切な理由
安全管理措置を講じる義務や従業者を監督する義務は、仮名加工情報である個人データにも通常の個人データと同様に課されており、適用除外とはされていない。不適正な利用の禁止や利用目的の特定・公表に関する義務も、仮名加工情報である個人データに引き続き適用される規定である。除外される規定には開示等の請求への対応義務も含まれており、記録作成義務のみが除外されるという記述は正確ではない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。