課題Ⅱ 第1編② セキュリティ対策基準とガイドライン

ISMS(情報セキュリティマネジメントシステム)とは、組織が保有する情報資産を体系的に守るための管理の仕組みである。JIS Q 27001はISO/IEC 27001の日本語版であり、ISMSの要求事項を規定する。中心となる考え方はPDCAサイクル(Plan-Do-Check-Act)であり、計画→実行→点検→改善を繰り返すことで継続的にセキュリティ水準を向上させる。ISMSは技術的対策だけでなく、組織の方針、人的管理、物理的セキュリティまで含む包括的な枠組みである。
ISMS (Information Security Management System) is a systematic management mechanism for protecting the information assets held by an organization. JIS Q 27001 is the Japanese version of ISO/IEC 27001 and stipulates the requirements for ISMS. The central concept is the PDCA cycle (Plan-Do-Check-Act), which continuously improves the security level by repeating plan, execute, check, and improve. ISMS is a comprehensive framework that covers not only technical countermeasures but also organizational policy, human management, and physical security.
ISMSの適用範囲とリスクアセスメント
ISMSの適用範囲は組織が自ら定める。どの業務、どの拠点、どの情報資産を対象にするかを明確にした上で、リスクアセスメントを実施する。リスクアセスメントの手順は(1)情報資産の洗い出し、(2)脅威の特定、(3)脆弱性の評価、(4)リスク値の算定、(5)管理策の選択である。選択した管理策は「適用宣言書(SoA)」に文書化し、附属書Aの管理策との対応関係を明示する。
The scope of ISMS is determined by the organization itself. After clarifying which operations, locations, and information assets are covered, a risk assessment is conducted. The risk assessment procedure is: (1) identify information assets, (2) identify threats, (3) assess vulnerabilities, (4) calculate risk values, and (5) select controls. Selected controls are documented in a Statement of Applicability (SoA), which clearly maps their correspondence to the controls in Annex A.
ISMS認証とJIS Q 27002
ISMS認証は、認定を受けた審査機関(認証機関)が行う。認証の有効期間は3年であり、毎年維持審査(サーベイランス審査)を受ける。3年後に更新審査を通過すれば認証は継続される。JIS Q 27002(ISO/IEC 27002)は管理策の実装ガイダンスであり、2022年改訂で管理策は4つのテーマ(組織的、人的、物理的、技術的)に再編された。
ISMS certification is conducted by accredited audit bodies (certification bodies). The certification validity period is 3 years, with annual surveillance audits. If the renewal audit is passed after 3 years, certification continues. JIS Q 27002 (ISO/IEC 27002) is implementation guidance for controls, and in the 2022 revision, controls were reorganized into 4 themes: organizational, people, physical, and technological.
個人情報保護法ガイドライン:通則編
個人情報保護委員会(PPC)が策定する個人情報保護法ガイドラインは4巻構成である。最も重要なのが通則編であり、取得・利用・保管・提供・開示請求など全般的な規律を網羅する。特に「安全管理措置」の章は詳細であり、組織的・人的・物理的・技術的の4側面から具体的な対策を求める。さらに中小規模事業者には軽減措置(手法の簡略化)が認められており、従業員100人以下の事業者が対象となることが多い。
The Personal Information Protection Commission (PPC) formulates the Personal Information Protection Act guidelines, which consist of 4 volumes. The most important is the General Rules volume, which comprehensively covers rules on acquisition, use, storage, provision, and disclosure requests. The chapter on "safety management measures" is particularly detailed, requiring specific measures from 4 aspects: organizational, human, physical, and technical. Furthermore, reduced measures (simplified methods) are permitted for small and medium-scale business operators, commonly those with 100 or fewer employees.
残り3巻:外国提供・確認記録・仮名匿名加工
外国にある第三者への提供編は、個人データを海外の第三者に移転する際のルールを定める。本人の同意を原則とし、移転先の国の制度が日本と同等水準か(十分性認定)、または移転先が適切な体制を整備しているかを確認する。第三者提供時の確認・記録義務編は、個人データの流通経路を追跡可能にするためのトレーサビリティ要件を規定する。仮名加工情報・匿名加工情報編は、それぞれの加工基準と取扱い義務を定める。仮名加工情報は内部分析用途に限定され、第三者提供は原則禁止である。
The Foreign Third-Party Provision volume establishes rules for transferring personal data to third parties overseas. It requires consent from the individual in principle, and confirmation that the destination country's system is at an equivalent level to Japan's (adequacy recognition) or that the recipient maintains an appropriate structure. The Confirmation and Record Obligation volume stipulates traceability requirements to make the circulation routes of personal data traceable. The Pseudonymized/Anonymized Information volume establishes the processing standards and handling obligations for each. Pseudonymized information is limited to internal analysis purposes, and third-party provision is prohibited in principle.
ガイドラインの法的性質
ガイドラインは法律そのものではないが、個人情報保護委員会(PPC)はガイドラインを基準として指導・勧告・命令を行う。事業者がガイドラインに違反した場合、PPCは改善命令を出すことができ、命令に従わないと罰則が科される。したがって、ガイドラインは事実上法的拘束力を持つ。
Guidelines are not law themselves, but the Personal Information Protection Commission (PPC) uses them as the basis for issuing guidance, recommendations, and orders. If a business operator violates the guidelines, the PPC can issue an improvement order, and penalties are imposed for non-compliance. Therefore, guidelines have de facto legal binding force.
特定個人情報ガイドライン(マイナンバー)
特定個人情報(マイナンバーを含む個人情報)については、個人情報保護委員会が別途「特定個人情報の適正な取扱いに関するガイドライン」を公表している。マイナンバーの利用範囲は税・社会保障・災害対策に限定されており、通常の個人情報より厳格な安全管理措置が義務づけられる。収集・保管の制限も厳しく、目的外の利用・提供は原則禁止される。
For specific personal information (personal information containing My Number), the Personal Information Protection Commission separately publishes "Guidelines on the Proper Handling of Specific Personal Information." The scope of My Number use is limited to tax, social security, and disaster countermeasures, and stricter safety management measures are mandated than for ordinary personal information. Restrictions on collection and storage are also strict, and use or provision outside the designated purpose is prohibited in principle.
サイバーセキュリティ基本法とNISC
サイバーセキュリティ基本法は2014年に制定され、日本のサイバーセキュリティ戦略の基本理念と国の責務を明確化した。この法律により内閣サイバーセキュリティセンター(NISC:National center of Incident readiness and Strategy for Cybersecurity)が設置された。NISCは各省庁や民間との連携を調整し、サイバーセキュリティ戦略の策定と推進を担う。
The Basic Act on Cybersecurity was enacted in 2014 and clarified the basic philosophy of Japan's cybersecurity strategy and the responsibilities of the state. Under this law, the National Center of Incident Readiness and Strategy for Cybersecurity (NISC) was established. NISC coordinates cooperation with each ministry and the private sector and undertakes the formulation and promotion of the cybersecurity strategy.
重要インフラ14分野
サイバーセキュリティ基本法の重要な柱が重要インフラ防護である。政府は以下の14分野を重要インフラとして指定している:情報通信、金融、航空、空港、鉄道、電力、ガス、政府・行政サービス、医療、水道、物流、化学、クレジット、石油。これらの分野では事業者にサイバーセキュリティ対策の強化が求められている。
An important pillar of the Basic Act on Cybersecurity is critical infrastructure protection. The government designates the following 14 sectors as critical infrastructure: information and communication, finance, aviation, airports, railways, electric power, gas, government and administrative services, medical, water supply, logistics, chemical, credit, and petroleum. Operators in these sectors are required to strengthen their cybersecurity measures.
不正競争防止法:営業秘密の3要件
不正競争防止法は営業秘密の保護を規定する。試験では営業秘密の3要件が極めて頻出である。(1)秘密管理性:秘密として管理されていること(「社外秘」表示、アクセス制限、施錠保管など)。(2)有用性:事業活動に有用な情報であること(顧客名簿、製造技術、販売戦略など)。(3)非公知性:一般に知られていないこと。
The Unfair Competition Prevention Act stipulates the protection of trade secrets. The 3 requirements for trade secrets are extremely frequently tested on the exam. (1) Secrecy management: the information is managed as confidential (marked "confidential," access restricted, stored under lock, etc.). (2) Usefulness: the information is useful for business activities (customer lists, manufacturing techniques, sales strategies, etc.). (3) Non-public knowledge: the information is not generally known.
侵害行為と救済手段
営業秘密の侵害行為には、不正取得(窃取・詐欺・脅迫など)、不正使用、不正開示がある。被害者は差止請求(侵害行為の停止)、損害賠償請求を行える。また、悪質な場合は刑事罰(10年以下の懲役等)の対象ともなる。
Acts of trade secret infringement include wrongful acquisition (theft, fraud, coercion, etc.), wrongful use, and wrongful disclosure. Victims can file injunction claims (cessation of infringing acts) and claims for damages. In malicious cases, criminal penalties (imprisonment of 10 years or less, etc.) may also apply.
不正アクセス禁止法
不正アクセス禁止法は、コンピュータへの不正な侵入を処罰する法律である。不正アクセス行為とは、(a)他人のID・パスワードを無断で使用する行為、(b)セキュリティホールを攻撃する行為、(c)他人の認証情報を無権限で利用する行為を指す。禁止される行為は不正アクセス行為自体に加え、他人のID等の不正取得、不正アクセスを助長する行為(パスワードの売買・提供)、フィッシング行為が含まれる。罰則は3年以下の懲役または100万円以下の罰金である。
The Unauthorized Computer Access Prohibition Act is a law that punishes unauthorized intrusion into computers. Unauthorized access acts refer to: (a) using another person's ID/password without permission, (b) exploiting security holes, and (c) using another person's authentication information without authorization. Prohibited acts include, in addition to unauthorized access itself, wrongful acquisition of another person's IDs, acts facilitating unauthorized access (selling/sharing passwords), and phishing. Penalties are imprisonment of 3 years or less, or a fine of 1 million yen or less.
その他の関連法規
電気通信事業法第4条は「通信の秘密」を保障しており、電気通信事業者は利用者の通信内容を守る義務を負う。特定電子メール法は、商業メールの送信にオプトイン(事前同意)を義務づける。刑法の「不正指令電磁的記録」罪は、コンピュータウイルスの作成・配布・供用を犯罪として処罰する。
Article 4 of the Telecommunications Business Act guarantees "secrecy of communications," and telecommunications operators bear the obligation to protect users' communication content. The Act on Regulation of Transmission of Specified Electronic Mail mandates opt-in (prior consent) for sending commercial emails. The Criminal Code's "wrongful electromagnetic record commands" crime punishes the creation, distribution, and provision for use of computer viruses.
NISTサイバーセキュリティフレームワーク
アメリカの国立標準技術研究所(NIST)が策定したサイバーセキュリティフレームワーク(CSF)は、世界的に広く採用されている。CSFは5つの機能で構成される:「識別」(資産・リスクの把握)、「防御」(保護策の実装)、「検知」(異常の発見)、「対応」(インシデント対処)、「復旧」(通常状態への回復)。日本の多くの組織もNIST CSFを参考にしている。
The Cybersecurity Framework (CSF) formulated by the U.S. National Institute of Standards and Technology (NIST) is widely adopted worldwide. CSF consists of 5 functions: "Identify" (understanding assets and risks), "Protect" (implementing safeguards), "Detect" (discovering anomalies), "Respond" (incident handling), and "Recover" (returning to normal state). Many organizations in Japan also use the NIST CSF as a reference.
ISO/IEC 27000規格群
ISO/IEC 27000シリーズは情報セキュリティ管理の国際規格群である。主要な規格:27000は用語定義、27001はISMS要求事項、27002は管理策の実践規範、27005は情報セキュリティリスク管理、27017はクラウドセキュリティ、27018はクラウド上の個人情報(PII)保護、27701は個人情報管理システム(PIMS:プライバシー拡張)を規定する。これらを組み合わせることで、組織は情報セキュリティとプライバシー保護を統合的に管理できる。
The ISO/IEC 27000 series is a family of international standards for information security management. Key standards: 27000 defines vocabulary, 27001 specifies ISMS requirements, 27002 is a code of practice for controls, 27005 covers information security risk management, 27017 addresses cloud security, 27018 covers protection of personal information (PII) in the cloud, and 27701 specifies a Privacy Information Management System (PIMS: privacy extension). By combining these, organizations can manage information security and privacy protection in an integrated manner.