Qraft(クラフト) 資格・学習クイズアプリ

情報セキュリティマネジメント試験 練習問題 14:ベンダー管理とリスク評価

業務委託(アウトソーシング)時のセキュリティについて述べた文として、正しいものはどれか。

  1. ベンダー(外部事業者)がセキュリティを管理するため、発注企業のセキュリティ責任は軽減される。
  2. 契約時にセキュリティ要件を定め、ベンダーのセキュリティレベルを事前に評価することが重要である。
  3. ベンダーが情報セキュリティISMS認証を取得していれば、セキュリティ監査は不要である。
  4. 情報が業務委託されたら、発注企業は法的責任を一切負わない。
  5. 業務委託契約終了時、ベンダーが保有する企業情報の削除確認は任意項目である。

Qraftユーザーの成績:正答率 83%(10/12回正解)

正解と解説を見る
正解:契約時にセキュリティ要件を定め、ベンダーのセキュリティレベルを事前に評価することが重要である。

業務委託(アウトソーシング)時のセキュリティ管理は、発注企業にとって重要な責任です。

業務委託のセキュリティリスク:
- 機密情報が第三者に預けられる
- ベンダーの経営状況や信用度の変化
- セキュリティ人材の流動
- サービス提供に伴う通信やログ

ベンダー管理のプロセス:

1. 事前評価:
- セキュリティポリシー、体制の確認
- セキュリティレベルの査定(外部認証の確認、自社調査)
- 参照客を通じた評判確認

2. 契約:
- セキュリティ要件の明記(データ分類、保管、アクセス制限等)
- SLA(Service Level Agreement)における可用性、信頼性の定義
- 秘密保持契約(NDA)の締結
- コンプライアンス要件の定義

正しいのは「契約時にセキュリティ要件を定め、ベンダーのセキュリティレベルを事前に評価することが重要である」です。

3. 監視・監査:
- 定期的なセキュリティ監査の実施
- SLAの遵守状況確認
- インシデントレポート受領

4. 契約終了時:
- 委託データの返却または削除確認
- システムアクセスの遮断
- 返却・削除の証明書取得

法的責任:
業務委託後も、発注企業は顧客や規制当局に対して法的責任を負います。ベンダーの責任ではなく、企業責任です。GDPR等でも「データ管理者の責任」として規定されています。

← 前の問題問題一覧次の問題 →
アプリで解いてレーティングを上げる(無料・登録不要)