IPA過去問ドリル

平成30年度 春期 プロジェクトマネージャ試験 午前Ⅱ 問21

テクノロジ/セキュリティ

システム開発を請負契約でベンダに委託する場合,ベンダに起因する,機密漏えいなどの情報セキュリティ事故を防止するために,委託する側がとるべき手段として,適切なものはどれか。

出典:平成30年度 春期 プロジェクトマネージャ試験 午前Ⅱ 問21

正解:ア

解説

システム開発を請負契約でベンダに委託する場合,ベンダに起因する情報セキュリティ事故を防止するために委託する側がとるべき手段としては,委託業務に関する情報セキュリティレベルをあらかじめ取り決め,ベンダに対策実施状況の定期的な報告を義務付け,適時に監査を実施することによって,ベンダの取組み状況を継続的に確認・是正することが有効です。個人への高額なペナルティや,委託側による詳細な体制図の作成・指揮命令,ベンダへの管理の丸投げは,いずれも請負契約の性質やセキュリティガバナンスの観点から適切ではありません。

選択肢ごとの解説

  • 正しい。委託業務に関する情報セキュリティレベルを取り決め,定期的な報告を義務付け,適時に監査を実施することは,委託する側がとるべき有効な情報セキュリティ管理手段です。
  • 誤り。違反者個人に対する高額なペナルティの取決めは,組織としての管理体制の整備にはつながらず,ベンダ起因の事故防止の根本的な対策にはなりません。
  • 誤り。請負契約では,受託者(ベンダ)が自らの裁量で業務を遂行する必要があり,委託する側が詳細な体制図を作成して指揮命令を行うことは,偽装請負に当たるおそれがあり適切ではありません。
  • 誤り。選定後にベンダへ情報セキュリティ対策の管理を一任すると,委託する側による監視が行われなくなり,ベンダ起因の事故を防止する手段としては不十分です。
プロジェクトマネージャの過去問を演習モードで解く