午前I問題

行政手続における特定の個人を識別するための番号の利用等に関する法律(マイナンバー法、番号法)に関する記述として、適切なものはどれか。

ア)マイナンバー(個人番号)は、社会保障・税・災害対策の3分野に加え、民間企業が独自に定める用途であれば、本人の同意を得ずに自由に利用できる。

イ)特定個人情報とは、マイナンバーをその内容に含む個人情報のことであり、個人情報保護法よりも厳格な取扱い制限が課される。

ウ)マイナンバーは一度漏洩しても番号自体を変更することはできず、漏洩した場合は本人が新たな番号を取得することは制度上認められていない。

エ)従業員のマイナンバーは源泉徴収票の作成にのみ利用が認められており、社会保険の手続には利用できない。

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。マイナンバーの利用範囲は法律で限定列挙された社会保障・税・災害対策の3分野に限られる。民間企業が独自の用途で利用することは番号法上禁止されている(利用制限の原則)。
  • イ)正解。特定個人情報はマイナンバーを含む個人情報であり、番号法により個人情報保護法よりも厳格な収集・保管・利用・提供制限(利用目的の限定、特定個人情報ファイルの作成制限など)が課される。
  • ウ)不正解。マイナンバーが不正に用いられるおそれがあると認められる場合は、本人の請求または市町村長の職権により番号を変更することが可能である。
  • エ)不正解。源泉徴収票の作成だけでなく、社会保険・雇用保険の手続など、法定された社会保障分野の事務全般に利用が認められている。

午前II問題

マイナンバー法における「特定個人情報保護評価(PIA: Privacy Impact Assessment)」及び安全管理措置に関する記述として、適切なものはどれか。

ア)特定個人情報保護評価は、特定個人情報ファイルを保有する全ての民間事業者に対して、個人情報保護委員会への提出が義務付けられている。

イ)特定個人情報保護評価は、対象人数や特定個人情報ファイルの取扱いのリスクに応じて基礎項目評価・重点項目評価・全項目評価に区分され、主に行政機関等が実施する。

ウ)安全管理措置における「組織的安全管理措置」とは、特定個人情報等を取り扱う情報システムへのアクセス制御やウイルス対策ソフトの導入を指す。

エ)中小規模事業者(従業員100人以下等)であっても、安全管理措置の内容を緩和する特例は一切認められておらず、大企業と全く同一の水準が求められる。

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。特定個人情報保護評価は主にマイナンバーを取り扱う行政機関・地方公共団体等が対象であり、民間事業者全般への一律の提出義務ではない。
  • イ)正解。特定個人情報保護評価は、対象人数やリスクの大きさに応じて基礎項目評価・重点項目評価・全項目評価の3段階に区分され、しきい値判断に基づき行政機関等が実施する制度である。
  • ウ)不正解。設問の内容(アクセス制御・ウイルス対策)は「技術的安全管理措置」に該当する。組織的安全管理措置は取扱規程の整備、責任者の明確化、取扱状況の記録・点検・監査体制の構築などを指す。
  • エ)不正解。個人情報保護委員会のガイドラインでは、中小規模事業者に対して安全管理措置の一部を簡素化できる特例的な取扱いが認められている(ただし委託を受けてマイナンバーを扱う場合など除外要件もある)。
安全管理措置の分類内容例
組織的安全管理措置取扱規程の整備、責任者の明確化、記録・監査体制
人的安全管理措置従業者への教育・監督、秘密保持誓約
物理的安全管理措置入退室管理、機器・書類の盗難防止、廃棄・削除
技術的安全管理措置アクセス制御、アクセス者の識別・認証、外部不正アクセス防止

午後問題

G社(従業員350名、製造業)は人事給与システムをクラウドサービス上に構築し、全従業員のマイナンバーを含む特定個人情報(氏名・住所・マイナンバー・扶養家族情報)を管理している。システムの運用は情報システム部が担当し、給与計算業務の一部を委託先H社(従業員30名)に委託している。

2026年8月初旬、H社の従業員が業務用PCを紛失し、当該PCに特定個人情報を含むファイルが暗号化されずに保存されていたことが判明した。調査の結果、G社とH社の間で締結していた業務委託契約書には、特定個人情報の安全管理措置に関する具体的な規定がなく、H社に対する定期的な監査も実施されていなかった。

設問1

マイナンバー法における「委託先の監督義務」に関して、(1)G社が本来講じるべきであった委託先H社に対する監督措置を2点挙げ、(2)本件でG社の監督義務違反が問われる可能性がある理由を述べよ。

設問1の解答・解説を見る

正解例(1):

  • 委託先の選定時に、H社が特定個人情報について番号法及びガイドラインに定める安全管理措置と同等の措置を講じる能力を有するかを確認すること
  • 委託契約において、秘密保持義務・特定個人情報の取扱状況に関する報告義務・再委託の条件・事故発生時の連絡体制等を具体的に規定すること
  • 委託先における特定個人情報の取扱状況を定期的に監査・報告徴収すること

正解例(2): マイナンバー法及び個人情報保護委員会ガイドラインでは、委託者(G社)は委託先(H社)に対して「必要かつ適切な監督」を行う義務を負う。本件では契約書に安全管理措置の具体的規定がなく、定期監査も未実施であったため、委託先選定時の確認義務・契約内容の適正化義務・監督実施義務のいずれも欠いており、G社自身の監督義務違反が問われ得る。

解説・採点基準(計15点):

採点項目キーワード配点
委託先選定時の確認安全管理措置能力の確認・選定基準4点
契約内容の適正化契約書への安全管理措置・報告義務の明記4点
監督の実施定期監査・報告徴収4点
監督義務違反の理由説明「必要かつ適切な監督」義務・契約不備・監査未実施への言及3点

部分点:(1)は「選定」「契約」「監査」のいずれか2点に触れていれば良い。(2)は監督義務の法的根拠(番号法・ガイドライン)への言及がなくても、契約不備と監査未実施の両方に触れていれば実質満点とする。

設問2

紛失したPC内のファイルが暗号化されていなかったことについて、G社及びH社が講じるべきであった技術的安全管理措置を2点挙げよ。また、本事案発覚後にG社がとるべき対応を、関係法令への報告を含めて2点述べよ。

設問2の解答・解説を見る

正解例(技術的安全管理措置):

  1. モバイル機器(業務用PC)に保存する特定個人情報ファイルの暗号化、またはハードディスク全体の暗号化(BitLocker等)
  2. アクセス制御(特定個人情報ファイルへのアクセス権限を業務上必要な者に限定)とログイン認証の強化、加えて遠隔からのデータ消去(リモートワイプ)機能の導入

正解例(発覚後の対応):

  1. 個人情報保護委員会への報告(特定個人情報の漏洩等が発生し、又は発生したおそれがある事態に該当する場合、速やかに報告する)
  2. 本人(対象従業員)への速やかな通知、及び二次被害防止のための注意喚起
  3. H社との委託契約の見直し、再発防止策(暗号化の徹底、監査体制の構築)の実施

解説・採点基準(計15点):

採点項目キーワード配点
暗号化に関する措置ファイル暗号化・ディスク暗号化3点
アクセス制御等の措置アクセス権限の限定・認証強化・リモートワイプ3点
個人情報保護委員会への報告漏洩等報告・速やかな報告4点
本人通知・再発防止本人通知、契約見直し・監査体制構築5点

部分点:技術的安全管理措置は暗号化とアクセス制御以外にも、機器の持ち出しルール整備・BYOD原則禁止等の記述があれば加点対象とする。報告先を「個人情報保護委員会」と明記できていない場合は当該項目を半減とする。

重要キーワード

用語説明
特定個人情報マイナンバーを内容に含む個人情報。個人情報保護法よりも厳格な取扱い制限が課される
利用範囲の制限マイナンバーの利用は社会保障・税・災害対策の3分野に法定列挙され、目的外利用は原則禁止
特定個人情報保護評価(PIA)対象人数・リスクに応じ基礎項目評価/重点項目評価/全項目評価に区分。主に行政機関等が実施
委託先の監督義務委託者は委託先に対し「必要かつ適切な監督」(選定・契約・監査)を行う義務を負う
安全管理措置組織的・人的・物理的・技術的の4分類。中小規模事業者には一部簡素化の特例あり
特定個人情報ファイルマイナンバーを含む個人情報を検索可能な状態で体系的に構成したもの。作成が制限される

まとめ

  • 午前I視点: マイナンバーの利用範囲(3分野限定)と、特定個人情報が個人情報保護法よりも厳格に扱われる理由を整理する。番号変更の可否など制度の細部も出題される
  • 午前II視点: 特定個人情報保護評価の3区分(基礎・重点・全項目)と、安全管理措置の4分類(組織的・人的・物理的・技術的)をセットで覚える。中小規模事業者の特例にも注意
  • 午後視点: 委託先監督義務は「選定時の確認」「契約内容の適正化」「定期監査」の3要素で論述できるようにする。漏洩発覚時は個人情報保護委員会への報告と本人通知の両方に触れることが必須