巨額の罰金を食らう前に対策を
GDPR対策にデータ追跡と暗号化が必須な理由(1/2 ページ)
新しいEU一般データ保護規則(GDPR)が施行される2018年5月25日まで、残り1年を切った。専門家は、GDPRのコンプライアンスにデータの追跡や暗号化などの手段が重要になると説明する。
EUが一般データ保護規則(GDPR)を正式に施行するまで、1年も残っていない。GDPRコンプライアンスの複雑なプロセスを企業が無事に乗り切るには、差し迫る期限や予測される罰金以外にも把握するべきことがある。
GDPRは、2018年5月25日に施行される。施行後にEU居住者の個人情報保護(注1)に違反すると、企業は年間収益の4%または2000万ユーロのいずれか高い方という高額な罰金を科される恐れがある。一部の専門家は、「GDPRの保護対象は、実在する人間の個人情報である」という点を、同規制の順守を目指す企業は忘れてはならないと指摘する。
※注1※EU市民の個人データを扱う企業は、個人データが侵害され、その被害が「当該個人の権利や自由を阻害する」と判断された場合、データ侵害発覚後72時間以内に監督機関に通知しなければならない
デトロイトに本社を置くメインフレームソフトウェア企業Compuwareでメインフレームテクニカルディレクターを務めるエリザベス・マクスウェル氏は、「個人データを、単に普段扱う情報のうちの1つにすぎないと考える社員があまりにも多い。そうした社員は、個人データを商品程度にしか思っていない」と語る。
「個人データは実在の人物のもので、その扱いには敬意を払わなければならない。企業の社員は、個人データに目を向ける際、そのデータの持ち主の立場に立って考える必要がある。個人データが悪用されたことで、精神的な苦痛や詐欺被害などを受け、自分の信用にも傷が付いたら、当事者は何を感じるだろう」(マクスウェル氏)
ニュージャージー州ティントンフォールズに本社を構えるデータ保護企業Commvaultでソリューションマーケティングディレクターを務めるパトリック・マグラス氏も同意見だ。同氏によれば、企業は個人データを保護する必要がある。その事実は、企業が自社のデータセンターやサードパーティーのクラウドなど、どこに個人データを保存していても関係ないという。
「漏えいしたデータが、企業が直接管理するオンプレミス型システムに保管されたものではなかったとしても、企業には個人データが漏えいした可能性の有無を突き止める責任がある。もし漏えいしていた場合は、通知手続きをとらなければならない。個人データの持ち主は、企業の顧客や見込み客であり、支援者であり、従業員なのだ」とマグラス氏は話す。
カリフォルニア州マウンテンビューに本社を置く顧客IDおよびアクセス管理企業Gigyaで、マーケティング部門のシニアバイスプレジデントを務めるジェイソン・ローズ氏は、GDPRによって企業内外の連携が深まる可能性があると語る。
「各部門の連携なくして、GDPRの順守は不可能だ。セキュリティ担当者は、マーケティング部門やIT部門、法務部門と密接に連携する必要がある。GDPRの1要素である『プライバシーバイデザイン』が、企業の顧客に対する姿勢に新たなアプローチを求めているためだ。具体的には、企業が顧客に自身のデータの完全な管理権を与えることや、顧客データの使用方法を示した明快かつ簡潔な利用規約を提示することなどが要求されている」(ローズ氏)
GDPRコンプライアンスはチャンスか、脅威か
多くの企業にとって、新たなデータプライバシー規則の順守は、重い負担に見えているようだ。既存のプライバシー規制を既に負担と感じている企業にとっては、なおさらだ。こうした規制には、HIPAA(Health Insurance Portability and Accountability Act of 1996)、サーベンス・オクスリー法(SOX法)、PCIデータセキュリティ標準(PCI DSS)などがある。ペンシルベニア州ラドナーを拠点とするデジタルワークスペース企業RES Softwareでディレクターを務めるレーシー・グルーエン氏は、企業がGDPRをチャンスと捉えるべきだと主張する。
「GDPRを順守すれば、実は高いROI(投資利益率)を実現できる可能性がある。データ保護戦略を整備してしまえば、GDPRコンプライアンスを投資対象の1つと見なせる。ユーザーデータの保管方法と処理方法を改善するための投資ということだ。あらゆるデータの保管場所や保管理由、アクセス権限などを企業が正確に把握していれば、データ分析に基づく意思決定の改善だけでなく、データ漏えいやその他のサイバーリスクへの防衛策強化にもつながる」(グルーエン氏)
GDPRコンプライアンスに臨む企業は、セキュリティに多額の予算を割り当てることになる。そう指摘するグルーエン氏は、「GDPRは、プロセスとポリシーの合理化や効率化を進める絶好の機会になる。企業は、戦略的により重要な機能やプロジェクトを対象に、IT面の投資を見直す機会を得るだろう。規制は変化し、新たな法律も生まれ続ける。施行前の今の段階から適切なデータ保護措置を講じ、適切なツールを備えておけばどうなるだろう。そのメリットはGDPRの順守のみにとどまらず、それ以外にも効果が広がることになる」
別の専門家は、GDPRの影響に楽観的なグルーエン氏とは異なる意見を唱える。
リチャード・スティーノン氏は、ジョージア州アルファレッタに本社を構えるデータセキュリティ企業Blancco Technology Groupで最高戦略責任者(CSO)を務める。同氏は、EU市場進出や残留を望む企業にとって、GDPRが障害になる可能性を懸念している。
「GDPRのコンプライアンス要件は、特にテクノロジーベンダーなどの企業にとって、大きな重荷になるのではないか。それこそ、EUの顧客を拒否せざるを得ないほどの重荷だ」と、同氏は語る。
「発表後、急速に人気を高めたサービスについて考えてみてほしい。例えば、小さな部屋で少人数のエンジニアたちが開発した『Skype』(現在はMicrosoftのサービス)や、Rovio Entertainmentのアプリケーション『Angry Birds』などだ。こうしたサービスを持つ企業は、短期間のうちにユーザー数を数百万人まで伸ばしても、データ保護担当者を雇うような余裕はない。ましてや、GDPRを含むコンプライアンス要件を全て満たすことなど不可能だ。同様のサービスを提供する企業は、EUからのダウンロードやユーザー登録をブロックする恐れがある。そうなれば、EUでは、新興企業の人気サービスへのアクセスが制限される。大手テクノロジー企業さえ、EUでのビジネスは労働とコストに見合わないと判断しかねない」(スティーノン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー