‹

JIS Q 15001 とプライバシーマーク(個人情報保護マネジメントシステム)

予想問題へ ↓

JIS Q 15001 は,事業者が個人情報を適切に取り扱うための仕組み,個人情報保護マネジメントシステム(PMS)の要求事項を定めた規格です。 ISO や IEC に対応する国際規格はなく,日本独自の JISです。 この規格に沿った仕組みを整え,運用している事業者には,プライバシーマークの使用が認められます。

版の移り変わり

版主な特徴試験での名指し
JIS Q 15001:2006過去問に出てくる最も古い版平成29年度春期
JIS Q 15001:2017ほかのマネジメントシステム規格と同じ骨組み(箇条4〜10)を採り入れ,個人情報保護の管理策を附属書Aに置いた平成30年度〜令和5年度
JIS Q 15001:2023
(2023年9月20日改正)
令和2年・令和3年の個人情報保護法の改正に合わせ,附属書Aにあったマネジメントの規定を本体に移したまだ無い

2023年の改正点として,日本規格協会は次の2つを挙げています。

出典:日本規格協会「JIS Q 15001『個人情報保護マネジメントシステム―要求事項』が6年ぶりに改正されました」(2023年9月20日), JIPDEC「JIS Q 15001改正に伴う構築・運用指針の対応について」(いずれも2026年10月4日に確認)

プライバシーマーク制度

プライバシーマーク制度は,JIPDEC(一般財団法人日本情報経済社会推進協会)が運営しています。 事業者の個人情報の取扱いが基準に適合しているかを審査し,適合していればプライバシーマークの使用を認めます。 事業者が実際に仕組みを作るときの手引として,JIPDEC は「構築・運用指針」を公表しています。 JIS Q 15001:2023 に準拠した構築・運用指針は,2024年10月1日から適用されています。

プライバシーマークISMS 認証(JIS Q 27001)
守る対象個人情報情報資産全般(個人情報に限らない)
基準JIS Q 15001(日本独自)JIS Q 27001(ISO/IEC 27001 に対応)
対象の範囲事業者全体組織が決めた適用範囲(部門・拠点など)

出典:JIPDEC「審査基準と構築・運用指針」(2026年10月4日に確認)

試験での問われ方

当サイトが収録している午前の問題のうち,JIS Q 15001 かプライバシーマークを名指しするのは6問です。 JIS Q 15001 そのものを正解として問う問題はまだ無く,ほかの規格や組織と見分けるための選択肢として出てきます。

また,JIS Q 22301 が何のマネジメントシステムの規格かを問う問題(6回出題)では, 「個人情報保護マネジメントシステム」が誤りの選択肢として毎回並んでいます。

これから問われそうなところ(予想)

予想問題(オリジナル)

当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧

問12023年に改正された JIS Q 15001:2023(個人情報保護マネジメントシステム-要求事項)の改正内容として,適切なものはどれか。

  1. アISO/IEC 27001 を翻訳して作成し,情報資産全般を対象とする規格に改めた。
  2. イ個人情報保護法の改正に合わせ,仮名加工情報の新設などに対応するとともに,附属書Aにあったマネジメントの規定を本体に移した。
  3. ウプライバシーマーク制度を廃止し,第三者認証を ISMS 認証に一本化した。
  4. エマネジメントシステム規格に共通の骨組み(箇条4〜10)をやめ,個人情報の取扱い手順だけを定める規格にした。
正解と解説

正解:イ

日本規格協会は,令和2年・令和3年の個人情報保護法の改正への対応と,附属書Aの管理目的及び管理策に関するマネジメント規定の本体への移行を,改正の要点として挙げています。

  • ア:JIS Q 15001 に対応する国際規格はなく,対象も個人情報のままです。
  • ウ:プライバシーマーク制度は続いており,2024年10月1日から 2023年版に準拠した構築・運用指針が適用されています。
  • エ:共通の骨組みは 2017年版で採り入れられ,2023年版でも保たれています。

問2プライバシーマークと,JIS Q 27001 に基づく ISMS 認証の違いに関する記述として,適切なものはどれか。

  1. アISMS 認証は個人情報だけを対象とし,プライバシーマークは情報資産全般を対象とする。
  2. イどちらも ISO/IEC が定めた国際規格を基準とし,海外の認証機関が審査する。
  3. ウプライバシーマークは JIS Q 15001 に基づき,個人情報の保護を対象として事業者全体に付与される。ISMS 認証は,組織が定めた適用範囲の情報資産全般を対象とする。
  4. エプライバシーマークを取得すれば,ISMS 認証も自動的に取得したものとみなされる。
正解と解説

正解:ウ

プライバシーマークは日本独自の JIS Q 15001 を基準に,個人情報の取扱いを事業者単位で審査します。ISMS 認証は国際規格に対応した JIS Q 27001 を基準に,組織が決めた適用範囲で情報セキュリティ全般を審査します。

  • ア:対象が逆です。
  • イ:JIS Q 15001 に対応する国際規格はありません。
  • エ:別の制度で,基準も審査も別々です。

出題された過去問(6問)

リンク先の年度ページで,問題と解説を読めます。

ITサービスマネージャ 午前Ⅱ(3問)
情報処理安全確保支援士 午前Ⅱ(2問)
  • 令和5年度 春期 問8政府情報システムのためのセキュリティ評価制度に用いられる“ISMAP 管理基準”が基礎としている…
  • 令和2年度 10月 問25プライバシーマークを取得している A 社は,個人情報管理台帳の取扱いについて内部監査を行った。判…
プロジェクトマネージャ 午前Ⅱ(1問)

関連する用語

JIS Q 27000 シリーズ(情報セキュリティマネジメント) JIS Q 22301(事業継続マネジメントシステム) JIS Q 20000(サービスマネジメントシステム) 内部統制(全般統制・業務処理統制)