この章で学ぶこと
情報セキュリティ担当者は、技術対策だけでなく「何が法律違反にあたるか」「個人情報をどう扱うべきか」を理解している必要があります。この章では、知的財産権・サイバー犯罪関連の法規から、個人情報保護法とプライバシー関連法規、労働・取引関連法規、そして標準化団体まで、実務で判断に迷いやすいポイントを中心に整理します。
知的財産権とサイバー犯罪に関する法規
創作物(プログラムや文章)を保護する著作権法、営業秘密の不正な持ち出しやドメイン名の不正取得を取り締まる不正競争防止法が知的財産権の基本です。サイバーセキュリティ全体の方向性を定めるサイバーセキュリティ基本法(サイバーセキュリティ戦略・サイバーセキュリティ協議会を含む)と、他人のID・パスワードを使った不正ログインなどの行為を禁止する不正アクセス禁止法(アクセス制御機能を回避する行為・助長する行為を規制)はセットで押さえます。
コンピュータウイルスなど不正な指令を与えるプログラムの作成・提供を処罰する不正指令電磁的記録に関する罪(ウイルス作成罪)は、第1章のコラムで紹介した国内初の摘発事例(生成AIを使ってランサムウェアを作成した男性が有罪判決を受けた事件)で実際に適用された条文です。あわせて、ネットバンキングを狙った電子計算機使用詐欺罪、システムを妨害する電子計算機損壊等業務妨害罪、電子署名の効力を定める電子署名及び認証業務等に関する法律、SNS等での誹謗中傷対策を定める情報流通プラットフォーム対処法、迷惑メール対策の特定電子メール法も押さえておきます。
扱う用語(精選・11語)
- 著作権法/不正競争防止法(営業秘密,ドメイン名の不正取得)
- サイバーセキュリティ基本法(サイバーセキュリティ戦略,サイバーセキュリティ協議会)
- 不正アクセス禁止法(アクセス制御機能,不正アクセス行為)
- 不正指令電磁的記録に関する罪(ウイルス作成罪)/電子計算機使用詐欺罪/電子計算機損壊等業務妨害罪
- 電子署名及び認証業務等に関する法律/情報流通プラットフォーム対処法/特定電子メール法
個人情報保護法とプライバシー関連法規
個人情報保護法は、個人情報を取り扱う個人情報取扱事業者に対して安全管理措置を義務づけます。病歴や信条など特に配慮が必要な情報を要配慮個人情報、特定の個人を識別できないよう加工し元に戻せなくした情報を匿名加工情報、公的な仮のIDに置き換えた仮名加工情報と呼びます。個人情報保護法を所管する個人情報保護委員会、社会保障・税・災害対策の共通番号を扱うマイナンバー法もあわせて押さえます。
データ利用の同意方式には、事前同意が必要なオプトインと、拒否しない限り同意とみなすオプトアウトがあり、この対比が頻出です。プライバシーマーク制度の根拠となるJIS Q 15001とプライバシーマーク、国際的な指針であるOECDプライバシーガイドライン、リスクを事前評価するプライバシー影響アセスメント(PIA)、EUの一般データ保護規則(GDPR)も概要レベルで押さえておきましょう。
扱う用語(精選・15語)
- 個人情報保護法/個人情報取扱事業者/安全管理措置/個人情報保護委員会
- 要配慮個人情報/匿名加工情報/仮名加工情報/マイナンバー法
- オプトイン/オプトアウト
- JIS Q 15001/プライバシーマーク/OECDプライバシーガイドライン/プライバシー影響アセスメント(PIA)
- 一般データ保護規則(GDPR)
労働・取引関連法規
残業や休日のルールを定める労働基準法、派遣労働者の働き方を定める労働者派遣法を押さえます。IT業界の外部委託契約では、成果物の完成に責任を持つ請負契約と、業務の遂行そのものに責任を持つ準委任契約の違いが頻出です。機密情報の取り扱いを約束する守秘契約、ソフトウェアの利用条件を定めるソフトウェア使用許諾契約、開発委託の内容を定めるソフトウェア開発契約もあわせて理解しておきます。
扱う用語(精選・7語)
- 労働基準法/労働者派遣法
- 請負契約/準委任契約/守秘契約
- ソフトウェア使用許諾契約/ソフトウェア開発契約
深掘り: 労働者派遣法とは?/労働基準法・36協定とは?
仕組みを理解する: 請負契約と準委任契約を取り違えるとなぜ問題になるのか
「請負は成果物の完成に責任を持つ、準委任は業務の遂行そのものに責任を持つ」という違いは、単なる用語の暗記ではなく、実際の指揮命令系統に直結する重要な区別です。
請負契約・準委任契約のいずれであっても、発注元が受託側の作業者に直接指示を出してよいのは労働者派遣契約を結んでいる場合だけです。ところが実務では、請負契約や準委任契約を結んでいるにもかかわらず、発注元の担当者が受託側のエンジニアに日々の業務指示を直接出してしまうケースが起こりがちです。これは偽装請負と呼ばれる違法な状態で、労働者派遣法違反にあたります。
契約の種類(何にお金を払っているか)と、実際の指揮命令の実態(誰が指示を出しているか)がずれていないかを常に確認する——これが情報セキュリティ担当者にとっても、第2章で学んだ外部委託先の情報セキュリティ管理を適切に行ううえで欠かせない視点です。
その他の法律・技術者倫理・標準化
デジタル社会の基盤を定めるデジタル社会形成基本法、官民のデータ活用を促す官民データ活用推進基本法、書面の電子化を認めるe-文書法・電子帳簿保存法を押さえます。法令遵守を意味するコンプライアンスのもと、技術者倫理として、悪意ある偽情報のフェイクニュースとその検証手段であるファクトチェック、意図の有無で使い分けるディスインフォメーション(悪意あり)とミスインフォメーション(悪意なし)、消せないデジタル上の記録であるデジタルタトゥー、有害サイトへのアクセスを制限する有害サイトアクセス制限を理解します。
最後に、規格を定める標準化団体として、国内規格のJIS、国際規格のISO、電気・電子分野のIEEEを押さえ、公的な標準化団体が定めるデジュレスタンダードと、実質的に標準として広まったデファクトスタンダードの違いを区別できるようにしておきます。
扱う用語(精選・13語)
- デジタル社会形成基本法/官民データ活用推進基本法/e-文書法/電子帳簿保存法
- コンプライアンス
- フェイクニュース/ファクトチェック/ディスインフォメーション/ミスインフォメーション/デジタルタトゥー
- 有害サイトアクセス制限
- JIS/ISO/IEEE
- デジュレスタンダード/デファクトスタンダード
AIで学ぶ
ここまでの用語は、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、比較表つきでさらに深く掘り下げて学習できます。コピーして使ってみましょう。
あなたは情報セキュリティマネジメント試験の講師です。「法務・コンプライアンス・標準化」の範囲について、以下の用語を初学者向けに**関連づけながら**説明してください(単体の丸暗記より、用語同士のつながりを理解したほうが記憶に定着しやすく、試験本番で紛らわしい選択肢を見分ける力もつくためです)。用語同士の違いが分かる**比較表**を最後に付けてください。
【知的財産権とサイバー犯罪関連法規】著作権法、不正競争防止法、サイバーセキュリティ基本法、不正アクセス禁止法、不正指令電磁的記録に関する罪、電子計算機使用詐欺罪
【個人情報保護法とプライバシー関連法規】個人情報保護法、要配慮個人情報、匿名加工情報、仮名加工情報、マイナンバー法、オプトイン、オプトアウト、GDPR
【労働・取引関連法規】労働基準法、労働者派遣法、請負契約、準委任契約、守秘契約
【その他の法律・技術者倫理・標準化】コンプライアンス、フェイクニュース、ファクトチェック、ディスインフォメーション、ミスインフォメーション、JIS、ISO、IEEE、デジュレスタンダード、デファクトスタンダード法律用語は特に、単なる暗記では紛らわしい選択肢に対応しにくい分野です。このプロンプトが関連づけて説明することを指示し、最後に比較表を求めているのはそのためです。役割設定・関連づけ・出力形式という組み立て方自体を覚えておくと、他の法律科目や資格でも同じように応用できます。
章末チェック
最後に、この章で学んだ知識をアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。
問1. 「匿名加工情報」の説明として最も適切なものはどれか。
問2. 個人データの第三者提供における「オプトイン」と「オプトアウト」の違いとして正しいものはどれか。
問3. 不正指令電磁的記録に関する罪(いわゆる「ウイルス作成罪」)の説明として最も適切なものはどれか。
問4. 「請負契約」と「準委任契約」の違いとして正しいものはどれか。
この章のまとめ
この章では、知的財産権やサイバー犯罪に関する法規、個人情報保護法、労働・取引関連法規、そして技術者倫理・標準化団体まで、情報セキュリティ担当者が押さえておくべき法務知識を学びました。
次章では、視点をIT基礎知識に移し、システム構成・データベース・ネットワークという、情報セキュリティを支える土台の技術を学びます。→ 第5章 IT基礎知識(システム構成・DB・ネットワーク)