委託先の情報セキュリティ管理
出典: 平成28年度 春期 応用情報技術者試験 午前 問38 (IPA)
重要情報の取扱いを委託する場合における,委託元の情報セキュリティ管理のうち,適切なものはどれか。
- ア 委託先が再委託を行うかどうかは委託先の判断に委ね,事前報告も不要とする。
- イ 委託先の情報セキュリティ対策が確認できない場合は,短期間の業務に限定して委託する。
- ウ 委託先の情報セキュリティ対策が適切かどうかは,契約開始前ではなく契約終了時に評価する。
- エ 情報の安全管理に必要な事項を事前に確認し,それらの事項を盛り込んだ上で委託先との契約書を取り交わす。
正解と解説を見る
正解: エ
- ア: 再委託を委託先の判断だけに任せると、委託元が情報の管理状況を把握できなくなります。
- イ: 対策が確認できない委託先には、期間が短くても重要情報を委託すべきではありません。
- ウ: 委託先の対策は、契約開始前に評価する必要があります。終了時では手遅れです。
- エ: 必要な事項を事前に確認し、契約書に盛り込んで取り交わすので正しい答えです。
ポイント
重要な情報の取扱いを委託するときは、委託元に責任が残ります。
- 契約前に 委託先の安全管理の体制を確認する
- 必要な安全管理の事項 (再委託の条件、事故時の報告など) を 契約書に盛り込む
- 契約中も委託先の状況を監督する