JIS Q 15001 は,事業者が個人情報を適切に取り扱うための仕組み,個人情報保護マネジメントシステム(PMS)の要求事項を定めた規格です。 ISO や IEC に対応する国際規格はなく,日本独自の JISです。 この規格に沿った仕組みを整え,運用している事業者には,プライバシーマークの使用が認められます。
版の移り変わり
| 版 | 主な特徴 | 試験での名指し |
|---|---|---|
| JIS Q 15001:2006 | 過去問に出てくる最も古い版 | 平成29年度春期 |
| JIS Q 15001:2017 | ほかのマネジメントシステム規格と同じ骨組み(箇条4〜10)を採り入れ,個人情報保護の管理策を附属書Aに置いた | 平成30年度〜令和5年度 |
| JIS Q 15001:2023 (2023年9月20日改正) | 令和2年・令和3年の個人情報保護法の改正に合わせ,附属書Aにあったマネジメントの規定を本体に移した | まだ無い |
2023年の改正点として,日本規格協会は次の2つを挙げています。
- 個人情報保護法の改正への対応。令和2年改正の利用停止・消去などの拡充,不適正利用の禁止,越境移転に係る情報提供の充実, 仮名加工情報の新設などと,令和3年改正の公的部門の一部の法人(規律移行法人)の扱いに合わせた
- 附属書Aに規定していた,管理目的及び管理策に関するマネジメントの規定を本体に移した
出典:日本規格協会「JIS Q 15001『個人情報保護マネジメントシステム―要求事項』が6年ぶりに改正されました」(2023年9月20日), JIPDEC「JIS Q 15001改正に伴う構築・運用指針の対応について」(いずれも2026年10月4日に確認)
プライバシーマーク制度
プライバシーマーク制度は,JIPDEC(一般財団法人日本情報経済社会推進協会)が運営しています。 事業者の個人情報の取扱いが基準に適合しているかを審査し,適合していればプライバシーマークの使用を認めます。 事業者が実際に仕組みを作るときの手引として,JIPDEC は「構築・運用指針」を公表しています。 JIS Q 15001:2023 に準拠した構築・運用指針は,2024年10月1日から適用されています。
| プライバシーマーク | ISMS 認証(JIS Q 27001) | |
|---|---|---|
| 守る対象 | 個人情報 | 情報資産全般(個人情報に限らない) |
| 基準 | JIS Q 15001(日本独自) | JIS Q 27001(ISO/IEC 27001 に対応) |
| 対象の範囲 | 事業者全体 | 組織が決めた適用範囲(部門・拠点など) |
出典:JIPDEC「審査基準と構築・運用指針」(2026年10月4日に確認)
試験での問われ方
当サイトが収録している午前の問題のうち,JIS Q 15001 かプライバシーマークを名指しするのは6問です。 JIS Q 15001 そのものを正解として問う問題はまだ無く,ほかの規格や組織と見分けるための選択肢として出てきます。
- CSIRT の説明を選ぶ問題(4問)。誤りの選択肢の一つが, 「事業者が個人情報について適切な保護措置を講じる体制を整備・運用しており,かつ,JIS Q 15001 に適合していることを認定する組織」です (令和5年度春期・令和3年度春期・平成30年度秋期のITサービスマネージャ,平成29年度春期のプロジェクトマネージャ)。 これはプライバシーマークの付与の仕組みの説明で,CSIRT ではありません。
- ISMAP 管理基準が基礎としているもの(1問)。情報処理安全確保支援士の令和5年度春期では,JIS Q 15001:2017 が誤りの選択肢でした。 正解は日本セキュリティ監査協会の“クラウド情報セキュリティ管理基準(平成 28 年度版)”です。
- プライバシーマークを取得した会社の内部監査(1問)。情報処理安全確保支援士の令和2年度10月試験で, 個人情報管理台帳について監査人が指摘すべき状況を選ばせました。正解は「個人情報管理台帳の見直しは,新たな個人情報の取得があった場合にだけ行っている。」で, 台帳は定期的に見直す必要があるという点が問われています。
また,JIS Q 22301 が何のマネジメントシステムの規格かを問う問題(6回出題)では, 「個人情報保護マネジメントシステム」が誤りの選択肢として毎回並んでいます。
これから問われそうなところ(予想)
- 2023年の改正:個人情報保護法の改正(仮名加工情報,不適正利用の禁止,越境移転など)への対応と,マネジメントの規定を附属書Aから本体へ移したこと
- プライバシーマークと ISMS 認証の違い:守る対象(個人情報か情報資産全般か),基準の規格,対象の範囲
- 内部監査の観点:個人情報管理台帳の記載と定期的な見直し,委託先の監督など,監査人が指摘すべき状況を選ぶ形
予想問題(オリジナル)
当サイトが作ったオリジナルの問題です。IPA の過去問ではありません。ほかの用語の予想問題の一覧
問12023年に改正された JIS Q 15001:2023(個人情報保護マネジメントシステム-要求事項)の改正内容として,適切なものはどれか。
- アISO/IEC 27001 を翻訳して作成し,情報資産全般を対象とする規格に改めた。
- イ個人情報保護法の改正に合わせ,仮名加工情報の新設などに対応するとともに,附属書Aにあったマネジメントの規定を本体に移した。
- ウプライバシーマーク制度を廃止し,第三者認証を ISMS 認証に一本化した。
- エマネジメントシステム規格に共通の骨組み(箇条4〜10)をやめ,個人情報の取扱い手順だけを定める規格にした。
正解と解説
正解:イ
日本規格協会は,令和2年・令和3年の個人情報保護法の改正への対応と,附属書Aの管理目的及び管理策に関するマネジメント規定の本体への移行を,改正の要点として挙げています。
- ア:JIS Q 15001 に対応する国際規格はなく,対象も個人情報のままです。
- ウ:プライバシーマーク制度は続いており,2024年10月1日から 2023年版に準拠した構築・運用指針が適用されています。
- エ:共通の骨組みは 2017年版で採り入れられ,2023年版でも保たれています。
問2プライバシーマークと,JIS Q 27001 に基づく ISMS 認証の違いに関する記述として,適切なものはどれか。
- アISMS 認証は個人情報だけを対象とし,プライバシーマークは情報資産全般を対象とする。
- イどちらも ISO/IEC が定めた国際規格を基準とし,海外の認証機関が審査する。
- ウプライバシーマークは JIS Q 15001 に基づき,個人情報の保護を対象として事業者全体に付与される。ISMS 認証は,組織が定めた適用範囲の情報資産全般を対象とする。
- エプライバシーマークを取得すれば,ISMS 認証も自動的に取得したものとみなされる。
正解と解説
正解:ウ
プライバシーマークは日本独自の JIS Q 15001 を基準に,個人情報の取扱いを事業者単位で審査します。ISMS 認証は国際規格に対応した JIS Q 27001 を基準に,組織が決めた適用範囲で情報セキュリティ全般を審査します。
- ア:対象が逆です。
- イ:JIS Q 15001 に対応する国際規格はありません。
- エ:別の制度で,基準も審査も別々です。
出題された過去問(6問)
リンク先の年度ページで,問題と解説を読めます。
ITサービスマネージャ 午前Ⅱ(3問)
- 令和5年度 春期 問16CSIRT の説明として,適切なものはどれか。
- 令和3年度 春期 問16CSIRT の説明として,適切なものはどれか。
- 平成30年度 秋期 問23CSIRT の説明として,適切なものはどれか。
情報処理安全確保支援士 午前Ⅱ(2問)
- 令和5年度 春期 問8政府情報システムのためのセキュリティ評価制度に用いられる“ISMAP 管理基準”が基礎としている…
- 令和2年度 10月 問25プライバシーマークを取得している A 社は,個人情報管理台帳の取扱いについて内部監査を行った。判…
プロジェクトマネージャ 午前Ⅱ(1問)
- 平成29年度 春期 問24CSIRT の説明として,適切なものはどれか。
関連する用語
JIS Q 27000 シリーズ(情報セキュリティマネジメント) JIS Q 22301(事業継続マネジメントシステム) JIS Q 20000(サービスマネジメントシステム) 内部統制(全般統制・業務処理統制)