情報セキュリティマネジメント試験 練習問題 14:ベンダー管理とリスク評価
業務委託(アウトソーシング)時のセキュリティについて述べた文として、正しいものはどれか。
- ベンダー(外部事業者)がセキュリティを管理するため、発注企業のセキュリティ責任は軽減される。
- 契約時にセキュリティ要件を定め、ベンダーのセキュリティレベルを事前に評価することが重要である。
- ベンダーが情報セキュリティISMS認証を取得していれば、セキュリティ監査は不要である。
- 情報が業務委託されたら、発注企業は法的責任を一切負わない。
- 業務委託契約終了時、ベンダーが保有する企業情報の削除確認は任意項目である。
Qraftユーザーの成績:正答率 83%(10/12回正解)
正解と解説を見る
正解:契約時にセキュリティ要件を定め、ベンダーのセキュリティレベルを事前に評価することが重要である。
業務委託(アウトソーシング)時のセキュリティ管理は、発注企業にとって重要な責任です。
業務委託のセキュリティリスク:
- 機密情報が第三者に預けられる
- ベンダーの経営状況や信用度の変化
- セキュリティ人材の流動
- サービス提供に伴う通信やログ
ベンダー管理のプロセス:
1. 事前評価:
- セキュリティポリシー、体制の確認
- セキュリティレベルの査定(外部認証の確認、自社調査)
- 参照客を通じた評判確認
2. 契約:
- セキュリティ要件の明記(データ分類、保管、アクセス制限等)
- SLA(Service Level Agreement)における可用性、信頼性の定義
- 秘密保持契約(NDA)の締結
- コンプライアンス要件の定義
正しいのは「契約時にセキュリティ要件を定め、ベンダーのセキュリティレベルを事前に評価することが重要である」です。
3. 監視・監査:
- 定期的なセキュリティ監査の実施
- SLAの遵守状況確認
- インシデントレポート受領
4. 契約終了時:
- 委託データの返却または削除確認
- システムアクセスの遮断
- 返却・削除の証明書取得
法的責任:
業務委託後も、発注企業は顧客や規制当局に対して法的責任を負います。ベンダーの責任ではなく、企業責任です。GDPR等でも「データ管理者の責任」として規定されています。