平成28年度 春期 午前 問38
システム監査・内部統制
情報セキュリティ管理基準の問題
従業員の守秘義務について,“情報セキュリティ管理基準”に基づいて監査を行った。指摘事項に該当するものはどれか。
- ア雇用の終了をもって守秘義務が解消されることが,雇用契約に定められている。
- イ定められた勤務時間以外においても守秘義務を負うことが,雇用契約に定められている。
- ウ定められた守秘義務を果たさなかった場合,相応の措置がとられることが,雇用契約に定められている。
- エ定められた内容の守秘義務契約書に署名することが,雇用契約に定められている。
答えと解説を見る
✓ これが正解ア雇用の終了をもって守秘義務が解消されることが,雇用契約に定められている。
解説
雇用が終われば守秘義務も終わるという定めは指摘の対象です。
守秘義務は、仕事を通じて知った秘密を外に出さないという約束です。この約束が雇用の終了とともに消えてしまうなら、辞めた人は翌日から自由に話せることになり、組織が守ってきた秘密は守れません。ですから、雇用の終了をもって守秘義務が解消されることが雇用契約に定められているという状態は、望ましくない定めとして指摘の対象になります。設問が引く情報セキュリティ管理基準に基づく監査では、四つのうち三つが望ましい定めで、一つだけがそこから外れている、という読み分けになります。秘密を守る約束は雇用が終わったあとも続くように定めておく、という考え方が基本です。
ほかの選択肢はなぜ違うのか
- イ定められた勤務時間以外においても守秘義務…:定められた勤務時間以外においても義務を負うという定めは、約束の及ぶ範囲を狭めないためのものです。秘密を守る力を弱める向きではないので、改めるよう求める対象にはなりません。
- ウ定められた守秘義務を果たさなかった場合,…:果たさなかった場合に相応の措置がとられるという定めは、約束に実効性を持たせる仕組みです。望ましい定めなので、監査で取り上げて改めるよう求める理由がありません。
- エ定められた内容の守秘義務契約書に署名する…:定められた内容の契約書に署名するという定めは、本人が約束の中身を確かめたうえで受け入れる形をつくります。これも望ましい定めであり、改めるよう求める対象にはなりません。
この問題の用語
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 守秘義務仕事で知った秘密を、外に漏らさないという義務のことです。雇用や契約が終わったあとも続くよう定めるのがふつうです。
- 雇用契約働く人と会社との間で結ぶ、労働と賃金についての契約です。働く時間や場所、仕事の内容、賃金などの条件を定めます。
- 指摘事項監査で見つかった、直すべき点として報告書に書かれる事柄です。決まりどおりに行われていた行為は、ここには含まれません。
出題当時の情報です(現在との違い)
設問が参照する情報セキュリティ管理基準は令和7年版に改訂されています。正解は変わらないとみられます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問38
同じ用語が出る問題
- 令和8年度 科目A 問8:フォローアップの説明(指摘事項)
- 令和7年度 科目A 問8:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
- 令和5年度 科目A 問9:インシデント管理に関する問題(指摘事項)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(情報セキュリティ管理基準)
- 平成28年度 秋期 午前 問40:情報セキュリティ監査基準の問題(情報セキュリティ管理基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)