ある日Pマーク担当になった人のために 第3回 「プライバシーマーク審査の実態その2」

  • 2016/5/12
  • ある日Pマーク担当になった人のために 第3回 「プライバシーマーク審査の実態その2」 はコメントを受け付けていません。
2016/05/12
プライバシーマーク審査のイメージ画像

読者の皆様こんにちは。前回に引き続き、今回は審査を受ける際のポイントについて解説しようと思います。

現場審査~個人情報の取り扱い状況の実態調査

実態調査とは言っても、実際にヒアリングの対象になるのは個人情報保護管理者です。

ただし、個人情報保護管理者が業務実態を把握できていない場合は、業務がわかる担当者をアサインすることを依頼されます。

実際の審査は次のような方式で進んでいきます。

業務の流れ確認

個人情報取扱業務について、内容の確認を行います。

その際にポイントとなるのは、第1回のコラムで寄稿した、個人情報の取得から廃棄までの流れに関するところです。

その際に確認されるのは、明示的な同意がなされているか、また、明示的な同意が記録の残るものである場合、記録があるか。

というところです。

さらに、そこで想定されるリスクが対応できているかも確認のポイントとなります。

特にセキュリティリスクは審査員により大幅に評価が異なります。

しかし、重要なことは合理的な対策がとられているか、というところであるため、実際に審査で指摘になりそうなときには、なぜその対策が必要であるか、また、その対策を実施することが本当に可能なのか、といった観点から折衝することをお勧めいたします。

必ずしも、審査員の評価は正しいとは限らないため、審査員の指摘をうのみにすると、過度な対応やコストをかけることになりかねません。

情報システムのセキュリティ確認

情報システムのセキュリティについては、主に次の点を確認します。

  • アカウント管理
  • アクセス制限
  • ログ
  • ウィルス対策

アカウント管理の際に重視されるのは、共有アカウントの有無についてです。

共有アカウントが存在する場合、後述のアクセス制限も、ログの取得も全く役に立たなくなってしまいます。

少なくとも、ユーザには固有のIDを割り振るようにしましょう。

また、パスワードの共有は絶対許可しないようにご注意ください。

アクセス制限のポイントは、実際にファイルを開くことや、閲覧することが可能かどうかというところです。

例えば、ファイルそのものの存在を見ることはできたとしても、パスワード等の制限がかけられていることで、開くことはできないようになっている、などの対策も有効です。

ログについては、取得していることはもちろんですが、分析しているかが確認のポイントとなります。

プライバシーマークの基準上はログについて何のログであるかは特定されていませんが、確実に確認されるのはアクセスのログになります。

不正アクセスがないかが確認のポイントとなるため、例えば、ログイン失敗のログや、アクセス障害のログなどをチェックポイントの対象としておく必要があります。

また、チェックの記録は確実に要求されるので、チェック記録は日誌や管理簿などでつけておくようにしましょう。

ウィルス対策は必須です。

もちろん、ウィルス対策ソフトをインストールすることは当然ですが、きちんとアップデートされているかも確認のポイントとなります。

 

その際に、ウィルス対策ソフト以外にも、OSや、Flashなど、不正攻撃のターゲットにされやすいものも確認されることがあります。

施設の安全対策

施設に関する安全対策は、施設によって異なるのですが、確実にチェックされるのは、入退室の記録についてです。

最終退室者の記録は必ずチェックされるポイントです。

また、第三者の入室についても、記録されているかが確認されます。

どちらも、明確な記録が求められるため、入退室の管理簿などつけておく必要があります。

これらの対策が求められるのですが、前述のとおりセキュリティ対策は企業によってレベルの差もありますし、環境によってもできることが異なってくるため、自社で取られている対策が合理的であると説明できる状態を保っておくようにしましょう。

次回は個人情報保護法についてです。

佐々木秀林

情報セキュリティアドミニストレータ(2003年取得)

中堅コンサルティング会社に在籍、主にISO9001(QMS)、ISO14001(EMS)を支援する傍ら、ISO27001(ISMS)、JISQ15001(Pマーク)、ISO20000(ITSMS)などのコンサルティング事業を新たに立ち上げる。

実績としては、
・ISMS+QMSの同時認証取得(当時国内初)
・ISMS+Pマークの統合マネジメントシステム構築(当時国内初)
・ISMS+QMSの統合マネジメントシステム構築および認証取得(当時国内初)
・QMS+ITSMSの統合マネジメントシステム構築及び認証取得(国内第一号の認定授与)
・QMS+ISMS+ITSMSの統合マネジメントシステム構築及び認証取得(当時国内初)

特にマネジメントシステムの統合や、既存システムの改善を得意としている。

また、QMS(品質マネジメントシステム)をベースとした知識に基づき、業務の標準化、効率化及び経営改善などにも取り組んでいる。

 

所属:株式会社リアライフ

関連記事

ピックアップ記事

  1. 「重労働」「休みがとれない」などネガティブな印象を与える「ひとり情シス」という言葉ですが、日本の会社…
  2. 「攻めの情シス」が求められるとともに、昨今専任CIOの存在感が高まりを見せています。一方、日本におい…
  3. サイバー攻撃の複雑化・巧妙化から、求められるセキュリティ対策も変化しています。IT活用が当たり前にな…
  4. 『多くの人々の「笑顔」のために「感動」を届ける。』を企業理念に、人材・IT・サービスの3軸で…
  5. 2018/07/09 ITコンサルティング事業を主力とするハイブリィド株式…
  1. PCNW「情シスはどう関わるべき? RPA導入前の業務プロセス改善」第一回ITトレンド勉強会【東京】

  2. 使える! 情シス三段用語辞典71「NIST SP800-171」

  3. BC Vol:06「あの“電子国家”がブロックチェーンをかなり前から活用している件」

  4. ひとり情シスの功罪

  5. 【情シス豆知識】”その舵取りは誰がする!?” ITとOTの関係性

  6. 【情シスNavi.紀行】山梨で開催された「セキュリティ・ミニキャンプ2018」に行ってみた!

  7. いまさら聞けない【情シス基礎知識】VPNってなに?

  8. 【レポート】PCNW『第一回クライアント管理勉強会(東京)』を開催!!

  9. 『リモートワークノススメ』情シスにもリモートワークは可能か!?

  10. いまさら聞けない【情シス基礎知識】Active Directoryで楽して管理

関連サイト

情シス採用 人材紹介サービス

情シスの戦略・企画人材育成

情シス向け業務支援ツール

おすすめ記事

  1. 業務にもようやく慣れてきた。そうなると気になるのが業務の効率化。作業をもっと素早く、ラクにできないも…
  2. 「IOT(コネクテッド・インダストリーズ)税制」の受付が今年6月よりスタートしました。コネクテッド・…
  3. だいぶ普及した感のある公衆無線LAN。外国人観光者はもとより、パケット代に敏感な中高生だけでなく、ビ…
  4. 2018/06/27 あと1年半まで迫ったWindows 7のサポート終了。しっかりとしたPC…
  5. 2018/06/15 Windows7のサポート終了までおよそ1年半。Windows10への移…
  6. 2018/05/23 時代のクラウド移行の流れもあり、Office365を導入する企業が増えて…
ページ上部へ戻る