モバイルデバイスのコンプライアンスに苦心するIT管理者【前編】
「iPhone、AndroidはPCと同じ」と思い込んでいると法に違反してしまう?
多くの企業が、モバイルデバイスのコンプライアンス維持に必要な作業を理解していない。その背景には何があるのか。現状を整理する。
モバイルデバイスの企業利用が進んだことで、政府や業界固有の法令を順守することがさらに困難になっている。
コンプライアンスには、企業が厳守しなければならない多数の法律やポリシーが含まれる。テクノロジーに関して言えば、コンプライアンスはデータの安全な保存と処理を保証するための法律に従うことを意味する。コンプライアンスができなければ、企業は罰金や刑事責任などの処分を受ける可能性がある。
企業は、従業員のスマートフォンやタブレットのデータの保護とコンプライアンスに配慮する必要がある。デバイスの所有者が個人と会社のいずれであるかは問わない。だが、その実現は難しい。多くのIT管理者が、従業員の個人所有のデバイスとアプリケーションに関して十分な見識を持っていないことが原因だ。
会社支給のノートPCとデスクトップPCについては、物理的に社内にあるかどうかを問わず、IT管理者が詳細に監視できるようにする技術がある。だが個人所有のモバイルデバイスに関しては、従業員がセキュリティの確保されていないネットワーク経由で企業データにアクセスする可能性があり、監視やセキュリティ対策が難しくなる。
米国の新興クラウドアクセスセキュリティブローカーであるBitglassのCEO、ナット・カウシク氏は次のように話す。「デスクトップPCであれば、企業はソフトウェアをインストールしてロックダウン(機能制限)することで管理できた。その設定を従業員が変更することはできなかった。モバイルデバイスでは、この管理方法自体が本質的に時代遅れになっている」
さらに、モバイルデバイスで扱うデータはクラウドに保存されていることが多い。これがモバイルデバイスのコンプライアンスを困難にしている。クラウドのデータを提供、管理、保存するのはクラウドプロバイダーだが、そのデータに責任を持つのは企業であるからだ。
米アトランタに拠点を置くトラベルコマースプラットフォームプロバイダーのTravelportで、サイバーセキュリティ部門のディレクターを務めるジェフ・ジェンキンス氏は次のように語る。「セキュリティや法務などの面でクラウドが問題となるのは間違いない。そこで重要なのは契約上の合意だ。クラウドプロバイダーと連携する場合には、交渉時にさまざまな適正評価をする必要がある」
国際法令がモバイルデバイスやリモートアクセスに対処するための的確な専門用語を規定していないという事実が、コンプライアンスをさらに厄介にしている。そのような法令には、例えば患者の医療情報の処理を規制する「HIPAA」(医療保険の相互運用性と説明責任に関する法令)がある。
「このような法律は、テクノロジーが進歩しても時代遅れにならないよう汎用的かつ包括的に定められている」。こう説明するのは、国際法律事務所Dentonsのパートナーで、レガシー医療サービスの米国プラクティスリーダーを務めるラミー・ファイド氏だ。
さらに、HIPAAでは電子医療情報の伝送保護も求めている。保護対象にはモバイルデバイスで保存および処理されるデータも含まれており、その方法の判断はIT部門に委ねられている。
この項目に対応すれば安心できるといった“魔法のリスト”を国が提示することはないだろう。「最終的に大切になるのは、プライバシー、機密性、保護された医療情報の全てを最も適切に守るプロセスを実装する方法だ」(ファイド氏)
HIPAAには、セキュリティリスク評価義務など、幾つかの厳しい規則が定められている。ただし、その他の規則は“努力規定”と呼ばれ、法的な拘束力はなく、自社にとって実装するのが適切かどうかをIT部門で評価する必要があるものだ。ファイド氏は努力規定の一例として暗号化の使用を挙げる。「努力規定ではあるが、暗号化を実装しないことを正当化する理由を提示するのは難しい」とファイド氏は語る。
さらに、2014年には企業がHIPAAの特定の条項に違反した場合に科せられる罰金の金額が引き上げられた。そのため、モバイルコンプライアンス関連のポリシーを正式に採用する医療機関が増えていると、Bitglassのカウシク氏は指摘する。
後編では、モバイルデバイスのコンプライアンスを難しくしている背景をさらに深掘りし、コンプライアンスに役立つツールを紹介する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー