机上の書類の山はキケン
クリアデスクポリシーの作成と適用
情報セキュリティを守るために、机の上に機密情報を放置しないという「クリアデスクポリシー」を作成・推進する必要がある。
わたしは決して整理好きな人間ではないが(それは妻が保証する)、毎日仕事が終わった後は、机の上をきれいに片付けるのを習慣にしている。顧客関連の書類はシュレッダーにかけるか、ファイルにとじてキャビネットに収納する。キャビネットの鍵は、バックアップテープなどのメディアと一緒に耐火金庫にしまっておく。それほど手間が掛かることではないし、その見返りは大きい。機密データが安全に保管されているという安心感が得られ、わたしには保管場所も分かっている──これは優れたセキュリティを実現する上で欠かせない2つの基本要件でもある。
しかし、わたしが訪ねる会社の中には、クリアデスクポリシー(机の上に機密情報を放置しないことによって情報セキュリティを守ること)が存在しないところが多い。ポリシーが存在する会社でも、それが実行されていないのだ。机の上に書類がうずたかく積み上がっているというのは、火災の危険性があるだけでなく(火災保険が適用されない可能性もある)、データ保護法(Data Protection Act)違反に問われる恐れもある。この法律は、機密を要する個人情報を保護することを情報の所有者に義務付けており、違反すれば犯罪として扱われる。
クリアデスクポリシーを推進したからといって、社内であなたが人気者になることはないだろうが、どんな企業においても、データセキュリティ改善の取り組みでクリアデスクポリシーが重要な役割を果たすことは確かだ。クリアデスクポリシーはISO/IEC 27002標準(情報セキュリティ管理の実施規定)に準拠しており、これを情報分類ポリシーに含めるべきだ。クリアデスクポリシーの成否は、従業員が情報を安全に利用・保管するための適切かつ十分な設備が用意されているかどうかに懸かっている。仕事の内容をのぞき見されることなく日常業務を遂行できる空間を確保するために、仕事場を整理整頓するとともに、施錠可能な脇机やファイルキャビネットなどを備えておかなければならない。施錠式のオフィス家具の鍵も管理する必要がある。例えば、従業員の出退時に鍵の受け渡しを行うのも1つの方法だ。
クリアデスクポリシーの実施方法と手順は全従業員に周知しなければならず、場合によっては、従業員が理解しているかどうかテストで確認する必要もあるだろう。ポリシーの適用に当たっては一貫性が重要だ。一貫性が欠けると、すぐに悪習がはびこり、たちまち書類の山が再発生することになる。また、説明責任を有する情報所有者をすべてのデータに割り当てる必要がある。情報所有者は担当するデータの処理と保管に責任を持つ。情報の管理に適切な作業習慣が実践されていることを確認するのも彼らの役割だ。
クリアデスクポリシーは、会議室のような場所にも適用しなければならない。会議室に入ると、直前に行われていた会議のフリップチャートが残されていて、機密のメモが丸見えになっている、という光景をわたしは何度も目にしたことがある。誰もいない部屋に機密文書を放置してはならず、フリップチャートやホワイトボードについても同じことがいえる。1日の業務終了時あるいは退勤時に、従業員に以下の点を確認させることをお勧めする。
- すべての書類(未決書類入れにある書類を含む)を適切なファイリングシステムあるいは保管庫に戻したか
- 新たに作成した書類は適切にファイリングしたか
- プリンタやFAXから重要な書類を取り除き、ファイリングあるいは廃棄したか
- 期限切れの書類、廃棄対象の書類、不要な書類などのコピーは適切な方法で処分したか
- コンピュータのリムーバブルメディア(FD、CD、DVDなど)およびドライブを保管場所にしまったか
- ファイリングシステム、収納家具、机、脇机、戸棚に施錠し、鍵を適切な場所に保管したか
- コンピュータシステムからログオフし、(必要に応じて)シャットダウンしたか
- 机の上にあったノートPCを保管場所にしまい、施錠したか
従業員には勤務中に机を整理し、勤務終了後に仕事場を片付ける時間を与える必要があるが、情報を構造的にファイリングする時間を別途設けることも有益だ。特に、オフィスが普段よりも長期間にわたって無人になるクリスマス休暇の前は、全従業員が来年に向けた新たな決意とともに、仕事場をきれいに片付けて新年を迎える準備をするのに絶好の機会だ。
本稿筆者のマイケル・コッブ氏は、データセキュリティ・分析関連のトレーニングやサポートを提供するITコンサルティング会社Cobweb Applicationsの創業者、マネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル―情報システムセキュリティアーキテクチャプロフェッショナル)の資格を持つ。共著書に「IIS Security」があり、大手IT出版物に多数の技術記事を寄稿している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「企業内サーバ環境の利用実態」に関するアンケート
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
4
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
5
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
6
脱VMwareの最適解 NTTデータと日立製作所が示す国産仮想化基盤
-
7
「高すぎるGPU」を捨てAI推論をCPUへ Armが示す電力とコストの現実解
-
8
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
9
「Windows Server」終了で10TBをクラウド移行 ヤマハサウンドシステムの挑戦
-
10
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
9
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー