巨額の罰金を食らう前に対策を
GDPR対策にデータ追跡と暗号化が必須な理由(1/2 ページ)
新しいEU一般データ保護規則(GDPR)が施行される2018年5月25日まで、残り1年を切った。専門家は、GDPRのコンプライアンスにデータの追跡や暗号化などの手段が重要になると説明する。
EUが一般データ保護規則(GDPR)を正式に施行するまで、1年も残っていない。GDPRコンプライアンスの複雑なプロセスを企業が無事に乗り切るには、差し迫る期限や予測される罰金以外にも把握するべきことがある。
GDPRは、2018年5月25日に施行される。施行後にEU居住者の個人情報保護(注1)に違反すると、企業は年間収益の4%または2000万ユーロのいずれか高い方という高額な罰金を科される恐れがある。一部の専門家は、「GDPRの保護対象は、実在する人間の個人情報である」という点を、同規制の順守を目指す企業は忘れてはならないと指摘する。
※注1※EU市民の個人データを扱う企業は、個人データが侵害され、その被害が「当該個人の権利や自由を阻害する」と判断された場合、データ侵害発覚後72時間以内に監督機関に通知しなければならない
デトロイトに本社を置くメインフレームソフトウェア企業Compuwareでメインフレームテクニカルディレクターを務めるエリザベス・マクスウェル氏は、「個人データを、単に普段扱う情報のうちの1つにすぎないと考える社員があまりにも多い。そうした社員は、個人データを商品程度にしか思っていない」と語る。
「個人データは実在の人物のもので、その扱いには敬意を払わなければならない。企業の社員は、個人データに目を向ける際、そのデータの持ち主の立場に立って考える必要がある。個人データが悪用されたことで、精神的な苦痛や詐欺被害などを受け、自分の信用にも傷が付いたら、当事者は何を感じるだろう」(マクスウェル氏)
ニュージャージー州ティントンフォールズに本社を構えるデータ保護企業Commvaultでソリューションマーケティングディレクターを務めるパトリック・マグラス氏も同意見だ。同氏によれば、企業は個人データを保護する必要がある。その事実は、企業が自社のデータセンターやサードパーティーのクラウドなど、どこに個人データを保存していても関係ないという。
「漏えいしたデータが、企業が直接管理するオンプレミス型システムに保管されたものではなかったとしても、企業には個人データが漏えいした可能性の有無を突き止める責任がある。もし漏えいしていた場合は、通知手続きをとらなければならない。個人データの持ち主は、企業の顧客や見込み客であり、支援者であり、従業員なのだ」とマグラス氏は話す。
カリフォルニア州マウンテンビューに本社を置く顧客IDおよびアクセス管理企業Gigyaで、マーケティング部門のシニアバイスプレジデントを務めるジェイソン・ローズ氏は、GDPRによって企業内外の連携が深まる可能性があると語る。
「各部門の連携なくして、GDPRの順守は不可能だ。セキュリティ担当者は、マーケティング部門やIT部門、法務部門と密接に連携する必要がある。GDPRの1要素である『プライバシーバイデザイン』が、企業の顧客に対する姿勢に新たなアプローチを求めているためだ。具体的には、企業が顧客に自身のデータの完全な管理権を与えることや、顧客データの使用方法を示した明快かつ簡潔な利用規約を提示することなどが要求されている」(ローズ氏)
GDPRコンプライアンスはチャンスか、脅威か
多くの企業にとって、新たなデータプライバシー規則の順守は、重い負担に見えているようだ。既存のプライバシー規制を既に負担と感じている企業にとっては、なおさらだ。こうした規制には、HIPAA(Health Insurance Portability and Accountability Act of 1996)、サーベンス・オクスリー法(SOX法)、PCIデータセキュリティ標準(PCI DSS)などがある。ペンシルベニア州ラドナーを拠点とするデジタルワークスペース企業RES Softwareでディレクターを務めるレーシー・グルーエン氏は、企業がGDPRをチャンスと捉えるべきだと主張する。
「GDPRを順守すれば、実は高いROI(投資利益率)を実現できる可能性がある。データ保護戦略を整備してしまえば、GDPRコンプライアンスを投資対象の1つと見なせる。ユーザーデータの保管方法と処理方法を改善するための投資ということだ。あらゆるデータの保管場所や保管理由、アクセス権限などを企業が正確に把握していれば、データ分析に基づく意思決定の改善だけでなく、データ漏えいやその他のサイバーリスクへの防衛策強化にもつながる」(グルーエン氏)
GDPRコンプライアンスに臨む企業は、セキュリティに多額の予算を割り当てることになる。そう指摘するグルーエン氏は、「GDPRは、プロセスとポリシーの合理化や効率化を進める絶好の機会になる。企業は、戦略的により重要な機能やプロジェクトを対象に、IT面の投資を見直す機会を得るだろう。規制は変化し、新たな法律も生まれ続ける。施行前の今の段階から適切なデータ保護措置を講じ、適切なツールを備えておけばどうなるだろう。そのメリットはGDPRの順守のみにとどまらず、それ以外にも効果が広がることになる」
別の専門家は、GDPRの影響に楽観的なグルーエン氏とは異なる意見を唱える。
リチャード・スティーノン氏は、ジョージア州アルファレッタに本社を構えるデータセキュリティ企業Blancco Technology Groupで最高戦略責任者(CSO)を務める。同氏は、EU市場進出や残留を望む企業にとって、GDPRが障害になる可能性を懸念している。
「GDPRのコンプライアンス要件は、特にテクノロジーベンダーなどの企業にとって、大きな重荷になるのではないか。それこそ、EUの顧客を拒否せざるを得ないほどの重荷だ」と、同氏は語る。
「発表後、急速に人気を高めたサービスについて考えてみてほしい。例えば、小さな部屋で少人数のエンジニアたちが開発した『Skype』(現在はMicrosoftのサービス)や、Rovio Entertainmentのアプリケーション『Angry Birds』などだ。こうしたサービスを持つ企業は、短期間のうちにユーザー数を数百万人まで伸ばしても、データ保護担当者を雇うような余裕はない。ましてや、GDPRを含むコンプライアンス要件を全て満たすことなど不可能だ。同様のサービスを提供する企業は、EUからのダウンロードやユーザー登録をブロックする恐れがある。そうなれば、EUでは、新興企業の人気サービスへのアクセスが制限される。大手テクノロジー企業さえ、EUでのビジネスは労働とコストに見合わないと判断しかねない」(スティーノン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー