午前I問題
企業における危機発生時の対外的な情報発信のあり方に関する記述として、最も適切なものはどれか。
ア)危機発生時は、事実関係が完全に確定するまで一切の情報発信を控え、全容解明後に一度だけ公表するのが望ましい。
イ)危機発生時は、判明している事実と未確定な事項を区別した上で、可能な範囲で早期に一次情報を発信し、状況の進展に応じて継続的に更新するのが望ましい。
ウ)危機発生時の情報発信は広報部門のみが担当すべきであり、経営層が関与すると混乱を招くため関与を避けるべきである。
エ)危機発生時は、自社に不利益となる情報は公表せず、有利な情報のみを選択的に発信することが企業防衛の観点から適切である。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。全容解明まで沈黙を貫くと、その間に憶測や誤情報が拡散し、後手に回った印象を与えるリスクが高まる(初動の遅れが信頼低下を招く)。
- イ)正解。危機管理広報の基本原則は「確定事実と未確定事項の区別」「早期の一次情報発信」「継続的な情報更新」であり、これにより憶測の拡散を抑え、誠実な対応との印象を維持できる。
- ウ)不正解。重大な危機対応では経営層(トップ)が説明責任を果たすことが信頼回復の観点から重要であり、広報部門任せにすることは適切でない。
- エ)不正解。不利な情報を隠蔽する対応は、後日の発覚時に「隠蔽体質」との評価を招き、信頼を著しく損なう。透明性のある情報開示が信頼維持の基本である。
午前II問題
個人情報の漏えい等が発生した場合の対応に関する記述として、適切なものはどれか。
ア)個人情報保護法上、個人データの漏えい等が発生し個人の権利利益を害するおそれが大きい場合、個人情報取扱事業者は個人情報保護委員会への報告と、原則として本人への通知が義務付けられている。
イ)個人情報の漏えいが発生した場合、被害を受けた本人への通知は法的義務ではなく、企業の任意判断に委ねられている。
ウ)個人情報保護委員会への報告は、漏えいの全容が完全に解明されてから一度だけ行えばよく、速報の提出は不要である。
エ)クラウドサービス上で個人データが漏えいした場合、委託先であるクラウド事業者にのみ報告義務があり、委託元の事業者には報告義務が生じない。
午前II の解答・解説を見る
正解: ア
解説:
- ア)正解。個人情報保護法(令和2年改正で義務化)では、要配慮個人情報の漏えいや、不正アクセス等により個人の権利利益を害するおそれが大きい漏えい等が発生した場合、個人情報取扱事業者に個人情報保護委員会への報告および本人への通知が義務付けられている。
- イ)不正解。上記のとおり、該当する漏えい等が発生した場合の本人通知は法的義務であり、任意判断ではない。
- ウ)不正解。個人情報保護委員会への報告は、事案発生を知った後速やかに行う「速報」と、事実関係の確定後に行う「確報」の2段階で行うことが求められている。
- エ)不正解。委託先(クラウド事業者等)で漏えいが発生した場合でも、委託元の個人情報取扱事業者が報告・通知義務の主体となる(委託先は委託元への通知が求められる)。
午後問題
Q社(ECサイト運営、個人情報取扱事業者)は、外部からの不正アクセスにより会員の氏名・メールアドレス・暗号化されていないクレジットカード情報を含む個人データが漏えいした可能性があることを検知した。CSIRTと経営企画部・広報部が合同で対応にあたることとなった。
現時点で判明している事実は以下のとおりである。
・不正アクセスの起点は、Webアプリケーションの既知の脆弱性(パッチ未適用)
・影響を受けた可能性のある会員数:概算で約12,000件(正確な件数は調査中)
・クレジットカード情報の漏えいの有無は現時点で断定できない(調査中)
・不正アクセスの発生から検知までに約2週間のタイムラグがあった
経営企画部からは「正確な件数や被害範囲が確定してから公表すべきではないか」という意見が上がったが、CSIRTリーダーは早期の一次公表を提案した。
設問1
CSIRTリーダーが「正確な件数確定を待たずに早期の一次公表を行うべき」と提案した理由を、危機管理広報の原則を踏まえて70字程度で述べよ。
設問1の解答・解説を見る
正解例: 公表が遅れるほど情報が外部から先に漏れて憶測やSNS拡散を招くリスクが高まり、後手対応との印象で信頼を大きく損なうため、早期に一次情報を出し継続更新する方が望ましいから。(約87字)
解説: 危機管理広報の原則は「沈黙のリスク」を重視する点にある。特にクレジットカード情報を含む可能性がある重大インシデントでは、被害拡大防止(会員へのカード利用停止等の注意喚起)の観点からも早期の情報開示が求められる。確定情報のみを待つ姿勢は、外部流出・報道による後手対応化のリスクを高める。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 公表遅延が外部漏えい・憶測拡散のリスクを高めるという説明 | 情報の先行流出、憶測・SNS拡散 | 6点 |
| 後手対応・信頼低下のリスクへの言及 | 後手対応、信頼低下 | 5点 |
| 早期公表・継続更新という危機管理広報の原則への言及 | 早期公表、継続的更新 | 4点 |
設問2
一次公表の文書に含めるべき内容を4つ挙げよ。また、クレジットカード情報の漏えいの有無が未確定な現時点において、会員に対してとるべき呼びかけを1つ具体的に述べよ。
設問2の解答・解説を見る
正解例(一次公表に含めるべき内容):
- 現時点で判明している事実(不正アクセスの発生、原因の概要)
- 影響を受けた可能性のある範囲(概算件数、対象データの種類)
- 現在調査中である事項とその位置づけ(確定情報ではない旨の明示)
- 会員が取るべき行動(問い合わせ窓口、注意喚起)および今後の情報更新方針
正解例(会員への呼びかけ): クレジットカード情報の漏えいの有無が確定するまでの間、念のためカード会社の利用明細を確認し、不審な利用があった場合は速やかにカード会社に連絡するよう呼びかける。
解説: 一次公表は「事実」「影響範囲」「未確定事項の明示」「利用者が取るべき行動」の4要素を骨子とするのが基本形である。特にクレジットカード情報のような金銭的被害に直結し得る情報については、断定を避けつつも予防的な注意喚起(利用明細の確認等)を行うことが被害拡大防止の観点から重要となる。
採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 一次公表の4要素(事実・影響範囲・未確定事項の明示・取るべき行動)が挙げられている | 事実、影響範囲、調査中の明示、行動喚起 | 4点(各1点) |
| 会員への呼びかけがクレジットカードに関する具体的な予防行動を示している | 利用明細確認、カード会社への連絡 | 8点 |
| 断定を避けつつ予防的注意喚起を行うというバランス感覚 | 断定回避、予防的 | 3点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| 危機管理広報 | 危機発生時に事実と未確定事項を区別しつつ早期・継続的に情報発信し、信頼を維持する広報活動 |
| 個人情報保護委員会への報告義務 | 個人の権利利益を害するおそれが大きい漏えい等が発生した場合に事業者に課される速報・確報の報告義務 |
| 本人通知義務 | 該当する漏えい等が発生した場合に、個人情報取扱事業者が本人へ通知することを義務付ける規定 |
| 速報・確報 | 個人情報保護委員会への報告における2段階の枠組み。速報は覚知後速やかに、確報は事実関係確定後に提出 |
| ステークホルダー対応 | 顧客・監督官庁・メディア・株主等、インシデントの影響を受ける関係者ごとに適切な情報提供・対応を行うこと |
| 隠蔽体質 | 不利な情報を意図的に公表しない姿勢。発覚時に信頼を著しく損なうリスク要因 |
まとめ
- 午前I視点: 危機発生時は「確定事実と未確定事項の区別」「早期の一次情報発信」「継続更新」が原則であり、沈黙や情報の選別が信頼低下を招くことを理解する
- 午前II視点: 個人情報保護法上、個人情報保護委員会への報告と本人通知は要件に該当すれば法的義務であり、速報・確報の2段階構造や委託元の報告義務主体という点を押さえる
- 午後視点: 確定情報を待つことのリスクを論理的に説明し、一次公表に必要な要素(事実・影響範囲・未確定事項・行動喚起)を漏れなく整理する力、被害拡大防止のための予防的呼びかけを具体化する力が問われる