システム監査技術者試験 令和7年度 秋期 午前II 問14
JIS X 9251:2021(プライバシー影響評価のためのガイドライン)において、個人識別可能情報の処理に関する潜在的なプライバシー影響の、特定、分析、評価、協議、伝達及び対応の計画を立てるための全体的なプロセスと定義されているものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】ウ
PIAはPrivacy Impact Assessmentの略で、日本語ではプライバシー影響評価と呼ばれます。個人識別可能情報を取り扱うシステムや業務について、プライバシー上の影響をあらかじめ特定し、その大きさや発生可能性を分析・評価した上で、関係者との協議、結果の伝達、リスクへの対応を計画する一連のプロセスです。問題が起きた後の対応ではなく、企画や設計の段階からリスクを把握して低減する点が重要です。
アのeKYCは誤りです。eKYCはelectronic Know Your Customerの略で、オンライン上で本人確認を行う仕組みや手続を指します。プライバシーへの影響を評価する全体的なプロセスではありません。
イのGDPRは誤りです。GDPRは、EUにおける個人データの取扱いやデータ主体の権利などを定めた一般データ保護規則です。評価プロセスそのものの名称ではありません。
エのPIIは誤りです。PIIはPersonally Identifiable Informationの略で、特定の個人を識別できる情報、すなわち個人識別可能情報を指します。PIAが評価のプロセスであるのに対し、PIIは処理や保護の対象となる情報です。
【ポイント】 PIAは「評価のプロセス」、PIIは「評価・保護される情報」と区別します。 PIAでは、情報の収集から利用、提供、保管、廃棄まで、ライフサイクル全体のプライバシーリスクを検討します。
出典:令和7年度 秋期 システム監査技術者試験 午前II 問14
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる