知って納得、「セキュリティ法制度対応」の具体策【第3回】
「個人情報保護法」改正で必要になるセキュリティ対策とは?(2/3 ページ)
法の適用範囲の拡大
改正個人情報保護法では、これまでは個人情報保護法の適用対象外だと認識されていた事業者や情報が、適用対象となる場合があることに注意が必要である。例えば、従来は保有する個人情報の合計件数が5000件以下であれば、個人情報保護法が適用除外されていた。今回の改正により、この適用除外が撤廃されたのだ。合計件数の多少を問わず、「個人情報データベース等を事業の用に供している者」が適用対象になると明記されている。
これまで小規模取扱事業者として個人情報保護法の適用除外であった事業者は、事業者内・情報システム内において、改正後の個人情報の定義に該当する情報の取り扱いの有無を確認すべきである。
セキュリティ対策の強化
データ消去
そもそも情報セキュリティにおいて、保護すべき情報の取り扱いを必要最小限にすることは基本かつ大変重要だ。当改正でも、不要となった個人データの消去が努力義務として明記された。情報システムにおいてはあらためて個人データの流れを整理し、不要なデータが確実に消去されるよう取り計らうべきだ。消去はシステムによる自動処理か人手による運用かを問わない。
不正な提供・盗用の抑制
当改正では個人情報データベースの不正な提供や盗用について罰則が設けられた。これは言うまでもなく不正の抑制を意図したものだ。当改正で変更されたわけではないが、20条で挙げられている個人情報の安全管理措置は、各事業者において不正な提供につながる操作や処理の制御に有効な、情報セキュリティの基本的な対策だといえる。これらの措置の実施状況をあらためて確認する必要がある。
具体的な安全管理措置については、主務官庁からのガイドラインやパンフレットも参考になる。例えば経済産業分野の「個人情報の保護に関する法律についての経済産業分野を対象とするガイドライン」は、安全管理措置の主要な4項目について次のように記載し、これらの措置を講じなければならないと説明している。
| 安全管理措置 | 内容 |
|---|---|
| 組織的安全管理措置 | ・個人データの安全管理措置を講じるための組織体制の整備 ・個人データの安全管理措置を定める規程等の整備と規程等に従った運用 ・個人データの取扱状況を一覧できる手段の整備 ・個人データの安全管理措置の評価、見直し及び改善 ・事故又は違反への対処 |
| 人的安全管理措置 | ・雇用契約時における従業者との非開示契約の締結、及び委託契約等(派遣契約を含む。)における委託元と委託先間での非開示契約の締結 ・従業者に対する内部規程等の周知・教育・訓練の実施 |
| 物理的安全管理措置 | ・入退館(室)管理の実施 ・盗難等の防止 ・機器・装置等の物理的な保護 |
| 技術的安全管理措置 | ・個人データへのアクセスにおける識別と認証 ・個人データへのアクセス制御 ・個人データへのアクセス権限の管理 ・個人データのアクセスの記録 ・個人データを取り扱う情報システムについての不正ソフトウェア対策 ・個人データの移送・送信時の対策 ・個人データを取り扱う情報システムの動作確認時の対策 ・個人データを取り扱う情報システムの監視 |
トレーサビリティの確保
個人データの第三者提供に関しては、提供側・受領側共に次のような記録や確認が義務付けられている。
- 提供側
- 提供した年月日
- 提供先の第三者の氏名または名称
- その他委員会規則で定める事項を記録
- 受領側
- 提供元の氏名または名称および住所(法人・団体は、代表者又は管理人の氏名)
- 取得のいきさつ
- 提供された年月日
- 確認事項
- その他委員会規則で定める事項を記録
記録の保存期間といった詳細は、個人情報保護委員会規則で別途定められる。情報セキュリティ上は、これらの記録についても改ざんや消失に備えて保護しておくことが望ましい。
なお、提供形態が次のいずれかの場合は第三者に当たらないとされる。ただし「委託先への(委託業務としての)提供」「共同利用」については条件付きとなるので、注意が必要である。
- 委託先への(委託業務としての)提供
- 外国の第三者に提供する場合には、委託先であっても本人の同意が必要だったり、オプトアウトが利用できなかったりする場合あり
- 共同利用
- 以下の4項目について本人への通知が必要
- 共同利用の対象となる個人データの項目
- 共同利用者の範囲
- 利用者の取得時の利用目的
- 当該個人データの管理について責任を有する者の氏名又は名称
- 以下の4項目について本人への通知が必要
- 事業承継に伴う提供
共同利用か委託かは、個人データの取り扱い形態によって判断される。共同利用者の範囲に委託先事業者が含まれる場合、委託先との関係によっては監督義務を免れない。
Copyright © ITmedia, Inc. All Rights Reserved.
知って納得、「セキュリティ法制度対応」の具体策
セキュリティ関連の法制度の趣旨に基づき、実現すべきセキュリティ対策はどのようなものか。マイナンバー、個人情報全般、その他の機密性の高い情報について、セキュリティ対策の勘所を示す。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー