SkillStack
マネジメント系25 / 25問

情報処理安全確保支援士試験 令和2年度 秋期 午前II 問25

プライバシーマークを取得しているA社は、個人情報管理台帳の取扱いについて内部監査を行った。判明した状況のうち、監査人が指摘事項として監査報告書に記載すべきものはどれか。

選択肢を押すと答え合わせができます。

正解と解説を見る

【正解】エ

個人情報管理台帳は、事業者が保有・取り扱う個人情報を把握し、適切に管理するための台帳です。台帳の内容は、個人情報の新規取得時だけでなく、利用目的、保管場所、管理方法、保有件数、保管期限などの登録内容に変更が生じた場合や、定期的な確認の際にも見直す必要があります。新たな個人情報を取得した場合にだけ見直す運用では、既存の個人情報に関する変更や削除が反映されず、台帳と実態が一致しなくなるおそれがあります。したがって、監査で指摘すべきものはエです。

アの概数だけを記載することは、直ちに不適切とはいえません。正確な保有件数の把握が困難な場合には、合理的に把握した概数によって管理することができます。

イの保管場所、保管方法、保管期限を記載することは誤りではありません。これらは、個人情報の所在や管理状況を把握し、保管期限後の廃棄などを適切に行うために有用な管理項目です。

ウの台帳に保護措置を講じることは誤りではありません。台帳自体にも個人情報の種類、所在、取扱状況などの重要な情報が含まれるため、アクセス制御などによって機密性を守る必要があります。

【ポイント】 個人情報管理台帳は、作成して終わりではなく、定期的に、また取扱状況の変化に応じて見直します。 監査では台帳の記載形式だけでなく、実際の個人情報の保有・利用・保管・廃棄状況と一致しているかを確認します。

出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。

この回の25問を、アプリで通しで解く

  • 本番と同じ問題数・制限時間で通し演習(模試モード)
  • 間違えた問題は自動で「復習すべき問題」に回る
  • 解説で分からない点はAIに質問できる
SkillStackで無料で始める