情報セキュリティ違反の懲戒手続

情報セキュリティ管理基準(平成28年)の「懲戒手続」項目(管理策基準 7.2.3)では,情報セキュリティ違反を犯した従業員に対する懲戒プロセスを確立・周知することを求めていますが,その運用にあたっては事実確認および公正な調査・弁明の機会が不可欠です。「違反の可能性を認識した」という疑惑段階で客観的な事実確認や検証を経ずに直ちに懲戒手続を開始する規定は,冤罪のリスクや労働法令・人権上の観点からも極めて不適切であり,監査人が是正を促す「指摘事項」に該当します。 違反による影響度,初犯か再犯か,故意か過失かの情状を考慮して処分内容を決定することは公正・適切な運用であり,指摘事項ではありません。 恣意性や不公平性を排除した公正かつ客観的な手続を定めることは,懲戒制度の透明性・正当性を担保する上で適切であり,指摘事項ではありません。 懲戒手続を明確にルール化(細則策定)し,あらかじめ全従業員に周知徹底しておくことは管理基準の要求事項に合致した適切な管理策です。

情報セキュリティ違反を犯した従業員に対する懲戒手続を規定した就業規則を含む社内規程の内容について,情報セキュリティ管理基準(平成28年)に基づき監査を実施した。監査人が,指摘事項として監査報告書に記載すべきものはどれか。

出典令和7年度 情報セキュリティマネジメント試験 科目A 問8
ア
従業員による情報セキュリティ違反の可能性を認識したら,直ちに懲戒手続を開始することを定めていた。
イ
懲戒手続は,情報セキュリティ違反による業務への影響度,違反を犯した従業員に対する教育の実施状況などを考慮した段階別の対応を定めていた。
ウ
懲戒手続は,情報セキュリティ違反を犯した従業員に対する恣意性を排除した公平な取扱いを定めていた。
エ
懲戒手続を具体化した細則を策定すること,及び従業員に周知徹底することを定めていた。