情報処理安全確保支援士試験 令和2年度 秋期 午前II 問25
プライバシーマークを取得しているA社は、個人情報管理台帳の取扱いについて内部監査を行った。判明した状況のうち、監査人が指摘事項として監査報告書に記載すべきものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】エ
個人情報管理台帳は、事業者が保有・取り扱う個人情報を把握し、適切に管理するための台帳です。台帳の内容は、個人情報の新規取得時だけでなく、利用目的、保管場所、管理方法、保有件数、保管期限などの登録内容に変更が生じた場合や、定期的な確認の際にも見直す必要があります。新たな個人情報を取得した場合にだけ見直す運用では、既存の個人情報に関する変更や削除が反映されず、台帳と実態が一致しなくなるおそれがあります。したがって、監査で指摘すべきものはエです。
アの概数だけを記載することは、直ちに不適切とはいえません。正確な保有件数の把握が困難な場合には、合理的に把握した概数によって管理することができます。
イの保管場所、保管方法、保管期限を記載することは誤りではありません。これらは、個人情報の所在や管理状況を把握し、保管期限後の廃棄などを適切に行うために有用な管理項目です。
ウの台帳に保護措置を講じることは誤りではありません。台帳自体にも個人情報の種類、所在、取扱状況などの重要な情報が含まれるため、アクセス制御などによって機密性を守る必要があります。
【ポイント】 個人情報管理台帳は、作成して終わりではなく、定期的に、また取扱状況の変化に応じて見直します。 監査では台帳の記載形式だけでなく、実際の個人情報の保有・利用・保管・廃棄状況と一致しているかを確認します。
出典:令和2年度 秋期 情報処理安全確保支援士試験 午前II 問25
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる