午前I問題
我が国のサイバーセキュリティに関する国の推進体制について、適切なものはどれか。
ア)内閣サイバーセキュリティセンター(NISC)は、サイバーセキュリティ基本法に基づき内閣に設置され、政府機関等の情報セキュリティに関する統一的な基準の策定や、国の行政機関に対する監査を行う。
イ)サイバーセキュリティ戦略本部は、経済産業省の下部組織として設置され、民間企業のセキュリティ製品を認証する権限を有する。
ウ)サイバーセキュリティ戦略は、内閣総理大臣が単独で策定し、国会の承認を経ずに施行される非公開の内部文書である。
エ)重要インフラの情報セキュリティ対策に係る安全基準等は、各事業者の自主的な判断のみに委ねられており、政府が指針を示すことは法律上禁止されている。
午前I の解答・解説を見る
正解: ア
解説:
- ア)正解。NISCはサイバーセキュリティ基本法に基づき内閣に設置され、政府機関等の情報セキュリティ対策の統一基準策定や監査等を担う(2025年の法改正・組織再編後も同様の機能は継承されている)。
- イ)不正解。サイバーセキュリティ戦略本部は内閣に設置される組織であり、経済産業省の下部組織ではない。また民間製品の認証権限を直接持つわけではない。
- ウ)不正解。サイバーセキュリティ戦略はサイバーセキュリティ基本法に基づき閣議決定を経て策定・公表される公開文書である。
- エ)不正解。政府は重要インフラ行動計画等を通じて安全基準の指針(分野横断的な対策の在り方等)を示しており、法律上禁止されてはいない。
| 推進体制 | 役割 |
|---|---|
| サイバーセキュリティ戦略本部 | 内閣に設置。戦略の策定・推進の司令塔 |
| NISC | 統一基準策定・政府機関監査・情報collection |
| 重要インフラ行動計画 | 重要インフラ事業者向けの分野横断的対策指針 |
午前II問題
経済安全保障推進法(経済安全保障推進法)に基づくセキュリティ・クリアランス制度(重要経済安保情報の保護及び活用に関する法律)に関する記述として、最も適切なものはどれか。
ア)セキュリティ・クリアランス制度は、全ての民間企業従業員に対して一律に身辺調査を義務付け、調査を拒否した者は罰則の対象となる。
イ)セキュリティ・クリアランス制度は、重要経済安保情報を取り扱う必要がある者について、本人の同意を得た上で適性評価(身辺調査)を行い、情報漏えいのリスクが低いと確認された者にのみ情報へのアクセスを認める仕組みである。
ウ)本制度における適性評価の対象は公務員に限られ、民間企業の従業員が対象となることはない。
エ)重要経済安保情報を漏えいした場合、行政指導のみが行われ、刑事罰の対象とはならない。
午前II の解答・解説を見る
正解: イ
解説:
- イ)正解。セキュリティ・クリアランス制度は本人同意を前提とした適性評価により、重要経済安保情報へのアクセス可否を判断する仕組みであり、義務ではなく本人同意が要件となっている点が特徴。
- ア)不正解。適性評価は本人の同意が前提であり、一律義務化や拒否への罰則はない(ただし同意しない場合は当該情報を取り扱う業務に従事できない)。
- ウ)不正解。制度は公務員に限らず、重要経済安保情報を取り扱う民間企業の従業員(契約先企業等)も対象となり得る。
- エ)不正解。重要経済安保情報の漏えいは刑事罰(懲役・罰金)の対象となる規定が置かれている。
| 制度の要点 | 内容 |
|---|---|
| 目的 | 重要経済安保情報の指定・保護と、必要な者への提供の両立 |
| 適性評価 | 本人同意を前提とした身辺調査(犯罪歴・薬物・信用状態等) |
| 対象者 | 公務員に限らず民間事業者の従業員も含む |
| 罰則 | 漏えい時は刑事罰の対象 |
午後問題
H社(重要インフラ分野に該当する電力関連設備メーカー、従業員800名)は、経済安全保障推進法における特定重要物資の安定供給確保に関連するサプライチェーンリスク調査への対応と、政府の重要経済安保情報を扱う共同プロジェクトへの参画を検討している。情報システム部門は、これらに対応するための社内体制整備を進めることになった。
設問1
H社が政府の重要経済安保情報を取り扱うプロジェクトに参画する場合、担当従業員が満たす必要がある要件と、その要件を満たすための手続の概要を述べよ。
設問1の解答・解説を見る
正解例: 担当従業員は、セキュリティ・クリアランス制度に基づく適性評価を受け、重要経済安保情報の取扱いの適格性(インテグリティ)を認められる必要がある。手続としては、本人の同意を得た上で、犯罪歴・薬物乱用歴・精神疾患の既往歴・信用状態(借財等)・外国との関係等について内閣府(または実施機関)が調査を行い、情報漏えいのリスクが十分に低いと判断された場合に限り、当該情報へのアクセスが認められる。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 適性評価(セキュリティ・クリアランス)を受ける必要性 | 適性評価・身辺調査 | 6点 |
| 本人同意が前提である点 | 本人同意 | 4点 |
| 調査内容(犯罪歴・信用状態等)または実施主体への言及 | 調査項目・内閣府等 | 5点 |
設問2
H社がサプライチェーンリスクに関する調査に協力する目的で自社の情報セキュリティ管理体制を説明する際、経済安全保障の観点から特に強調すべき対策を2つ挙げ、その理由を述べよ。
設問2の解答・解説を見る
正解例:
- サプライヤ管理(委託先・調達先の管理):自社製品に組み込む部品・ソフトウェアの調達元を把握し、特定国の影響を受ける事業者からの調達リスクを評価・低減する体制があることを示す必要がある。重要インフラの安定供給・安全保障上のリスクを排除するため。
- アクセス制御と情報区分管理:重要経済安保情報や機微な技術情報について、取扱者を限定し、権限に応じたアクセス制御を行っていることを示す必要がある。情報漏えいや技術流出が国の安全保障に直結するため、通常の営業秘密以上に厳格な管理が求められる。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| サプライヤ・調達先管理への言及 | サプライチェーン・調達先管理 | 6点 |
| アクセス制御・情報区分管理への言及 | アクセス制御・情報区分 | 6点 |
| 安全保障上のリスク低減という理由付け | 安全保障・技術流出防止 | 3点 |
部分点:対策名のみで理由の記述がない場合は各項目マイナス2点。
重要キーワード
| 用語 | 説明 |
|---|---|
| サイバーセキュリティ基本法 | サイバーセキュリティ戦略本部・NISCの設置根拠となる法律 |
| サイバーセキュリティ戦略本部 | 内閣に設置される国のサイバーセキュリティ推進の司令塔組織 |
| 重要インフラ行動計画 | 重要インフラ事業者向けの分野横断的なセキュリティ対策指針 |
| 経済安全保障推進法 | サプライチェーン強靭化・基幹インフラ審査等を定める法律 |
| セキュリティ・クリアランス制度 | 適性評価により重要経済安保情報へのアクセス可否を判断する制度 |
| 適性評価 | 本人同意を前提とした身辺調査。犯罪歴・信用状態等を確認 |
まとめ
- 午前I視点: NISCとサイバーセキュリティ戦略本部の役割の違い、重要インフラ行動計画の位置づけを整理して覚える
- 午前II視点: セキュリティ・クリアランス制度は「本人同意」「適性評価」「刑事罰」の3点セットで押さえ、公務員限定ではない点に注意する
- 午後視点: 重要経済安保情報を扱う実務では、適性評価の手続とサプライチェーン管理・アクセス制御などの技術的対策を関連付けて説明できるようにする