令和元年度 秋期 午前 問27
インシデント管理・組織/機関・基準・セキュリティ評価
クレジットカードなどのカード会員データのセキュリティ強化を目的として制定され,技術面及び運用面の要件を定めたものはどれか。
- アISMS適合性評価制度
- イPCI DSS
- ウ特定個人情報保護評価
- エプライバシーマーク制度
答えと解説を見る
✓ これが正解イPCI DSS
解説
カード会員データを守るための業界基準がPCI DSSです。
PCI DSSは、クレジットカードの会員データを扱う事業者向けに、カード業界が定めたセキュリティ基準です。名前だけの心構えではなく、通信の暗号化やアクセス権の管理といった技術面の要件と、運用や点検の手順といった運用面の要件の両方を具体的に定めている点が特徴です。設問が問うているのは、カード会員データのセキュリティ強化を目的として制定され、技術面と運用面の要件を定めたものなので、これにあたります。
ほかの選択肢はなぜ違うのか
- アISMS適合性評価制度:ISMS適合性評価制度は、組織の情報セキュリティマネジメントシステムが基準に適合しているかを第三者が審査して認証する制度です。カード会員データに絞った要件を定めたものではありません。
- ウ特定個人情報保護評価:特定個人情報保護評価は、個人番号を扱う事務について、あらかじめ影響を評価して公表する仕組みです。対象は個人番号に関わる情報であり、カード会員データの保護を目的とするものではありません。
- エプライバシーマーク制度:プライバシーマーク制度は、個人情報を適切に扱っている事業者にマークの使用を認める制度です。個人情報全般を対象としており、カード会員データ向けの技術・運用要件を定めたものではありません。
この問題の用語
- PCI DSSクレジットカードの会員データを守る国際的な基準のこと。技術面と運用面の要件を定め、カードセキュリティコードの保管は認めません。
- ISMS適合性評価制度組織のISMSが基準を満たすかを第三者が審査して認証する制度。自ら宣言する枠組みや、カード情報向けの基準とは別のものです。
- プライバシーマーク個人情報を適切に扱う体制を持つ事業者に与えられる認定のこと。対象は個人情報全般で、カード会員データの技術要件は定めません。
- 特定個人情報個人番号を含む個人情報のこと。決められた事務のためならファイルを作れますが、業務成績の管理などに使うことは禁じられています。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問27
同じ内容が出た回
同じ用語が出る問題
- 科目A・B サンプル問題 科目A 問31:マイナンバー法に関する問題(特定個人情報)
- 平成31年度 春期 午前 問31:JIS Q 15001の問題(プライバシーマーク)
- 平成31年度 春期 午前 問14:PCI DSSに関する問題(PCI DSS)
- 平成30年度 秋期 午前 問4(ISMS適合性評価制度)
- 平成28年度 秋期 午前 問33:マイナンバー法に関する問題(特定個人情報)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)