2026年版・6-3

事例問題:委託先管理とコンプライアンス運用の実践の一問一答

情報セキュリティマネジメント試験「科目B実践問題・周辺分野」から、事例問題:委託先管理とコンプライアンス運用の実践に関する4択問題を10問。「答えと解説を見る」を開くと、正解とその理由がその場で読めます。会員登録は不要です。

この分野の演習

全10問/解説つき・基本無料

アプリ形式で解く(全480問) 科目B実践問題・周辺分野の要点解説を読む
問題

上から順に解いてみてください。答えは各問の下で確認できます。

問16-3

U社は、顧客データの分析業務を外部の事業者に委託することを検討している。委託先を選定する際の評価基準として最も適切なものはどれか。

  • ①委託費用の安さに加えセキュリティ体制も評価する
  • ②委託費用の安さだけを唯一の基準として選定する
  • ③事業者の知名度の高さだけを唯一の基準として選定する
  • ④契約手続きが簡単な事業者を優先して選定する
答えと解説を見る
正解 ①委託費用の安さに加えセキュリティ体制も評価する
解説
個人情報や機密情報を取り扱う業務を外部に委託する場合、委託先の選定にあたっては、委託費用や実績だけでなく、委託先が情報資産を適切に保護できる体制(セキュリティポリシーの整備状況、認証取得の有無、従業員教育の実施状況等)を有しているかを評価基準に含める必要がある。委託先での事故は委託元の責任問題にも直結するため、選定段階での確認が重要である。

他の選択肢が不適切な理由
費用の安さだけを基準にすると、セキュリティ対策が不十分な委託先を選んでしまうリスクが高まる。知名度の高さは実際のセキュリティ対策の水準を保証するものではなく、これだけを根拠に選定することはできない。契約手続きの簡単さを優先することは、確認すべきセキュリティ体制の精査を省略することにつながりかねず、選定基準として不適切である。
問26-3

V社が業務委託契約を締結する際、委託先に開示する自社の機密情報を保護するために、契約書に盛り込むべき最も適切な条項はどれか。

  • ①自社の商品を委託先の社員に割引販売する条項
  • ②委託先の従業員の休日日数を定める条項
  • ③秘密保持義務や目的外利用禁止を定める条項
  • ④契約期間中の飲食接待の頻度を定める条項
答えと解説を見る
正解 ③秘密保持義務や目的外利用禁止を定める条項
解説
業務委託契約において、委託先に開示する機密情報や個人情報を保護するためには、秘密保持義務、目的外利用の禁止、情報の管理方法、契約終了後の返却・消去義務などを定めた秘密保持条項(NDA: Non-Disclosure Agreement)を契約書に盛り込むことが基本である。これにより、委託先による不適切な情報の取扱いが発生した場合の責任の所在も明確になる。

他の選択肢が不適切な理由
委託先従業員の休日日数は委託先の労務管理事項であり、自社の機密情報保護とは関係がない。商品の割引販売や接待の頻度に関する条項も、情報保護の観点からは無関係であり、むしろ癒着や利益相反を招きかねない不適切な内容である。
問36-3

W社は、保有する顧客の個人情報の入力作業を外部業者に委託した。個人情報保護法上、委託元であるW社が負う義務として最も適切なものはどれか。

  • ①委託後は個人情報の取扱いに一切関与しない自由
  • ②委託先に対して必要かつ適切な監督を行う義務がある
  • ③委託先の選定や監督を全て委託先の判断に委ねる自由
  • ④個人情報の取扱いに関する責任を全て委託先に移転する扱い
答えと解説を見る
正解 ②委託先に対して必要かつ適切な監督を行う義務がある
解説
個人情報保護法では、個人情報取扱事業者が個人データの取扱いを第三者に委託する場合、委託先に対して必要かつ適切な監督を行わなければならないとされている。この監督には、適切な委託先の選定、委託契約における安全管理措置の明記、委託先における取扱状況の把握が含まれるとされ、委託したことをもって委託元の責任がなくなるわけではない。

他の選択肢が不適切な理由
委託後に一切関与しないことは監督義務を放棄することになり法の趣旨に反する。委託先の選定や監督を委託先自身の判断に委ねてしまっては、委託元による監督が機能しない。個人情報の取扱いに関する責任が委託先へ全て移転するわけではなく、委託元は監督義務を通じて引き続き責任を負う。
問46-3

X社は、業務委託先が契約で定めた事前承諾を得ずに、一部の作業をさらに別の事業者へ再委託していたことを把握した。今後の運用として最も適切な対応はどれか。

  • ①再委託が発覚しても契約上は特段の対応をしない方針とする
  • ②再委託の有無は今後一切確認しない方針に改める
  • ③再委託先の情報セキュリティ水準は確認対象から除外する
  • ④再委託には事前の書面承諾を要する旨を明確化し徹底する
答えと解説を見る
正解 ④再委託には事前の書面承諾を要する旨を明確化し徹底する
解説
委託先がさらに別の事業者へ再委託を行うと、委託元が直接関与・確認できない範囲で情報が取り扱われることになり、管理の実効性が損なわれるおそれがある。そのため、再委託を行う場合は事前に委託元の書面による承諾を要する旨を契約に明記し、再委託先の名称や取扱う情報の範囲、再委託先のセキュリティ水準についても報告・確認を求める運用を徹底することが適切である。

他の選択肢が不適切な理由
再委託の有無を確認しない方針は、委託先を通じた情報の取扱い状況を委託元が把握できなくなり、監督義務の観点からも不適切である。再委託先のセキュリティ水準を確認対象から除外すると、末端の再委託先での事故を防止できない。無断再委託を把握しながら特段の対応をしないことは、契約違反を放置することになり是正にならない。
問56-3

Y社は、複数の業務を外部委託しているが、契約締結時に一度セキュリティ体制を確認したのみで、その後の状況確認を行っていなかった。委託先管理の見直しとして最も適切なものはどれか。

  • ①委託先からの報告を一切求めず信頼のみに依拠する
  • ②契約締結時の確認結果は永続的に有効であるとみなす
  • ③契約後も定期的に委託先の対策実施状況を点検する
  • ④点検や監査の実施は委託先の意向のみに従って決める
答えと解説を見る
正解 ③契約後も定期的に委託先の対策実施状況を点検する
解説
委託先の情報セキュリティ体制は、契約締結時点で確認して終わりではなく、その後の組織変更や担当者の異動、脅威動向の変化等によって状況が変わり得るため、契約期間中も定期的に自己点検の報告を求めたり、必要に応じて現地監査を行ったりするなど、継続的に管理水準を確認することが望ましい。

他の選択肢が不適切な理由
契約締結時の確認結果が将来にわたって有効であるとみなすことは、その後の状況変化を見逃すことにつながる。委託先からの報告を一切求めない運用は、委託元による監督の実効性を欠く。点検や監査の実施可否を委託先の意向のみに委ねることは、委託元としての管理責任を放棄することになる。
問66-3

Z社は業務委託契約を締結する際、委託先で情報セキュリティインシデントが発生した場合の対応をあらかじめ取り決めておきたいと考えている。契約に盛り込むべき最も適切な内容はどれか。

  • ①インシデント発生時の委託元への速やかな報告義務と対応手順
  • ②インシデントが発生しても委託先の一存で公表可否を決める旨
  • ③インシデント発生時の対応は契約上取り決めない方針
  • ④報告は年に一度の定例会議でまとめて行えばよい旨
答えと解説を見る
正解 ①インシデント発生時の委託元への速やかな報告義務と対応手順
解説
委託先で情報セキュリティインシデントが発生した場合に備え、契約書には、インシデントを認知した際に委託元へ速やかに報告する義務、報告すべき内容、初動対応や原因調査における委託元との連携方法などをあらかじめ明記しておくことが重要である。これにより、委託先での事故発生時にも委託元が適切かつ迅速に対応できる体制を確保できる。

他の選択肢が不適切な理由
公表可否を委託先の一存で決められるようにすると、委託元が把握しないまま対外的な情報が発信されるおそれがあり、委託元の管理責任と矛盾する。インシデント発生時の対応について契約上何も取り決めない方針では、実際に事故が起きた際に委託先へ報告や連携を求める契約上の根拠を欠くことになる。報告を年一度の定例会議まで待つ運用では、初動対応が大きく遅れ被害が拡大するおそれがある。
問76-3

AA社は業務委託契約の終了にあたり、委託先に預けていた個人情報を含むデータの取扱いについて確認したいと考えている。最も適切な確認・対応はどれか。

  • ①契約終了の時点で確認作業自体を省略して手続を終える
  • ②契約終了後もデータは委託先に無期限で保管させたままにする
  • ③データの返却や消去の要否は委託先の任意の判断に委ねる
  • ④契約終了時のデータの返却か確実な消去を委託先に確認する
答えと解説を見る
正解 ④契約終了時のデータの返却か確実な消去を委託先に確認する
解説
業務委託契約の終了時には、委託先に提供・保管させていた個人情報や機密情報を含むデータについて、委託元への返却または委託先における確実な消去(廃棄)を求め、その実施結果を委託先から報告させるなどして確認することが重要である。あらかじめ契約書にこの取扱いを明記しておくことで、契約終了後も委託先にデータが漫然と残り続けることを防止できる。

他の選択肢が不適切な理由
契約終了後も無期限で保管させたままにすることは、不要になった情報を漫然と保持し続けることになり、漏えいリスクを高める。返却や消去の要否を委託先の任意の判断に委ねると、確実な履行が担保されない。確認作業を省略することは、委託先に情報が残存するリスクを放置することになる。
問86-3

AB社では、情報セキュリティ規程を全従業員に配布しているものの、実際に規程どおりに運用されているかを確認する仕組みがなかった。コンプライアンス運用の観点から追加すべき最も適切な取組みはどれか。

  • ①規程を配布した時点で運用状況の確認は終了とする方針
  • ②規程の遵守状況を定期的に点検するモニタリングの仕組み
  • ③規程に違反していても発覚しなければ問題ないとする方針
  • ④従業員ごとに異なる独自ルールでの運用を許容する方針
答えと解説を見る
正解 ②規程の遵守状況を定期的に点検するモニタリングの仕組み
解説
規程を定めて配布するだけでは、実際の業務が規程どおりに行われているかは分からない。コンプライアンスを実効性のあるものにするためには、自己点検やチェックリストの活用、内部監査などを通じて規程の遵守状況を定期的にモニタリングし、逸脱が見つかった場合には是正指導や再教育につなげる仕組みが必要である。

他の選択肢が不適切な理由
配布時点で確認を終了させる方針では、その後の運用実態が規程と乖離していても把握できない。発覚しなければ問題ないとする方針は、規程を形骸化させコンプライアンス違反を助長する。従業員ごとに独自ルールでの運用を許容することは、組織として定めた統一的な管理基準を無意味にする。
問96-3

AC社では、社内の不正行為に気づいた従業員が、報復を恐れて誰にも相談できずにいる状況が課題となっていた。コンプライアンス体制の強化として最も適切な取組みはどれか。

  • ①通報内容は上司にのみ非公式に伝える運用にとどめる
  • ②通報者の氏名を必ず公表する制度に改める
  • ③匿名でも相談できる通報窓口を整備し周知する
  • ④内部通報の窓口自体を設けない方針を継続する
答えと解説を見る
正解 ③匿名でも相談できる通報窓口を整備し周知する
解説
社内の不正行為やコンプライアンス違反を早期に発見・是正するためには、従業員が不利益な取扱いを受けることを恐れずに相談・通報できる内部通報制度を整備することが有効である。公益通報者保護法の趣旨も踏まえ、匿名での通報を可能にする窓口の設置や、通報者情報の秘匿、通報を理由とした不利益取扱いの禁止を明確化し、制度の存在を全従業員に周知することが重要である。

他の選択肢が不適切な理由
通報者の氏名を必ず公表する制度は、報復を恐れる従業員の通報をかえって萎縮させる。上司への非公式な伝達にとどめる運用では、上司自身が関与する不正の場合に機能しない。内部通報の窓口自体を設けない方針は、不正の早期発見・是正の機会を組織として放棄することになる。
問106-3

AD社は、クラウドサービス事業者とサービス利用契約を締結するにあたり、サービスの可用性や障害時の対応水準について、あらかじめ明文化しておきたいと考えている。締結すべき最も適切な取り決めはどれか。

  • ①稼働率などを定めたサービスレベル合意(SLA)
  • ②口頭での確認のみにとどめ書面化はしない取り決め
  • ③サービス水準に関する事項は一切取り決めない契約
  • ④自社の希望を伝えるだけで確認や合意は行わない進め方
答えと解説を見る
正解 ①稼働率などを定めたサービスレベル合意(SLA)
解説
クラウドサービスのように事業者に業務基盤を委ねる場合、サービスの稼働率(可用性)、障害発生時の対応時間、サポート体制などのサービス水準をあらかじめサービスレベル合意(SLA: Service Level Agreement)として明文化しておくことが重要である。SLAを締結することで、サービス水準が満たされない場合の対応や責任の所在を契約上明確にでき、委託元は自社の事業継続計画とも整合させて利用計画を立てられる。

他の選択肢が不適切な理由
口頭確認のみでは、後日の認識の齟齬やトラブル時の根拠が残らない。サービス水準を一切取り決めない契約では、障害発生時に事業者側の責任を問う根拠がなくなる。自社の希望を伝えるだけで合意形成を行わない進め方では、事業者側の実際の対応能力との整合が取れないまま契約することになりかねない。

情報セキュリティマネジメント試験の対策問題(全480問)に戻る

※本ページはアクセス解析のためCookieを利用し、その情報を外部(Google)へ送信しています。

※本ページの問題・解説は、生成AI(人工知能)を活用して作成しています。