「データのインベントリ」が重要に
GDPR(一般データ保護規則)に「エンドポイント管理製品」が役立つ点、不十分な点
エンドポイント管理製品は、IT部門がEUの「一般データ保護規則」(GDPR)を順守するのに役立つ可能性があるが、まだ不十分な点もある。それは何か。
欧州連合(EU)が新たに制定した、本格的な個人データ保護に関する規則「一般データ保護規則」(GDPR)の施行が迫る中、各国の企業が順守のための準備を進めている。企業にとって最大の難問は、どのようなデータをどう利用するのかを明確にしなければならないことだ。
2018年5月に施行となるGDPRは、個人データの保管と処理に関する規則である。企業のIT部門は従業員と顧客の情報の扱い方を見直し、新たなセキュリティ要件に対処しなければならない。IT部門がGDPRに順守するには、エンドポイント管理製品が重要な役割を果たす。ただし、こうしたツールの多くは「必要な機能を全て備えているわけではない」と専門家は指摘する。
企業のモバイルデバイス活用を専門とするオランダのコンサルティング企業、MobileMindzの共同創業者であるダニー・フリートマン氏は「多くの企業がGDPRによる大きな変化に対処できないだろう」と話す。
EUの規則であるGDPRは、EU居住者のデータの保護を目的とするが、その影響は全世界に及ぶ。米国企業であっても、例えばEUに拠点がある場合やEUのコンサルタントを利用する場合、あるいはEUに顧客がいる場合には、同規則を順守しなければならない。自宅の住所やIPアドレス、銀行口座情報といった、従業員および顧客の個人を特定できる情報(PII)を扱う企業のほとんどが、GDPRの適用対象になるとみられる。
エンドポイント管理製品がGDPRで果たす役割
IT部門がGDPR順守を進めるのに役立つエンドポイント管理の製品分野としては、モバイルデバイスやそのアプリケーション、コンテンツを統合管理する「エンタープライズモビリティー管理」(EMM)製品、情報/ID管理製品などがある。
EMMをはじめとするエンドポイント管理ツールは、管理者が以下の技術や機能を実現するのに役立つ。
- 暗号化
- 多要素認証
- ブラックリストによるアプリケーション制御
- ユーザー別のセキュリティポリシー適用
- 違反行為を通知するアラート
特にモバイルデバイスに対してIT部門が利用できる機能としては、次のようなものがある。
- 退職した従業員の情報を削除するリモートワイプ
- 個人情報と業務情報を切り離し、IT部門が本当に必要なPIIだけにアクセスできるようにするためのコンテナ
- 違反行為を予防するための脅威対策
フリートマン氏によると、MobileMindzはモバイルアプリケーション管理(MAM)にApperianの同名MAM製品を利用している。従業員が個人データ処理に使用するアプリケーションのセキュリティを確保するために、Apperianの企業内アプリケーションストア機能を採用したという。
EMM製品などのエンドポイント管理製品に欠落しているのが、企業がどのような個人データを保有しているのかを明確かつ効率的に記録、報告、監査するための機能だという。顧客企業および自社がGDPRを順守するための準備を進めているMobileMindzのフリートマン氏は「これは重要な課題だ」と説明する。「EMMベンダーにとっては大きなチャンスだ。彼らは顧客の問題の多くを解決できる可能性がある」(同氏)
カギはドキュメント化
GDPR順守のためにエンドポイント管理者が大きく改革しなければならないのは、ガバナンスとデータのインベントリ(保管記録)だ。これらには明確なプロセスと役割に基づく情報管理が求められる。GDPRの順守に当たっては、個人データを収集する組織は、保有するデータの内容、その所有者、入手手段、保有目的、使用目的の明確化が必要になる。
調査会社451 Researchの調査ディレクターを務めるクリス・マーシュ氏は、全てのデータに関する情報を明確にドキュメント化することが最も重要になると説明する。そうすることで「調査が入った場合でも『データの収集目的はこれで、データはこのように使用している』とはっきり答えられる」(マーシュ氏)という。
VMwareの広報担当者によると、同社は2017年、EMM製品やシングルサインオン(SSO)製品などを組み合わせたデジタルワークスペース製品群「VMware Workspace ONE」のデータレポーティング機能の改善を進めてきたという。同社がイベント「VMworld」で発表したユーザーエクスペリエンス(UX)分析サービス「VMware Workspace ONE Intelligence」は、社内データの詳細な把握や、過去および将来のビッグデータに基づいたレポート作成を可能にする。IT部門がGDPR順守に必要な情報をまとめるのに役立ちそうだ。同社広報担当者によると、VMware Workspace ONE Intelligenceのリリースは2018年5月のGDPR施行前になる。
企業は、誰がどのようなデータへアクセスでき、それをどのように使えるかを示したセキュリティ/コンプライアンスポリシーを明確にドキュメント化することも必要だ。
- 人事担当マネジャーは従業員の銀行口座情報を見ることができるのかどうか
- IT管理者は従業員のモバイルデバイスからGPS(全地球測位システム)で位置を確認してもよいかどうか
- 顧客情報を扱う営業担当者は、業務用アプリケーションから個人用アプリケーションへデータを移動できるのかどうか
といったことを明確にする必要がある。
今はデータが分散化した時代だ。企業はこうしたデータがもたらす影響について「もう少し早く考えておくべきだった」とフリートマン氏は語る。
GDPRの実体
EUの現行法である「データ保護指令」(EU Directive 95/46/EC)と比べて、GDPRは企業が「どのようなデータ」を「どのような目的」で保有しているかを明記する要件を厳格化している。「同意」の定義も厳格化しており、企業が個人データを扱う際には、個人の理解と自由意志に基づく具体的かつ明確な同意を得なければならないと規定している。
GDPRが複雑なのは「個人データ」の範囲が広いためだ。EUにおける個人データの範囲は、米国におけるPIIの定義よりもはるかに広く、生体データや政治的意見、健康情報、性的指向、労働組合への加盟状況なども含む。「EUの見解によると、こうした情報は特に個人の差別に悪用されやすい」と話すのは、国際法律事務所Dentonsの弁護士タティアナ・クルーズ氏だ。
EUでプライバシー保護に関連する共通の解釈やガイドラインの検討・作成などを担う「第29条作業部会」(GDPR施行に伴い「欧州データ保護会議」に改組)は、GDPR順守のためのガイドラインを整備している。公表済みのガイドラインの中には、例えばデータ保護責任者(DPO)を扱ったものがある。企業によってはDPOを置き、違反事例を当局に報告しなければならない。
ITシステムの構築およびアプリケーション開発の時点で、データのプライバシーを考慮しなければならない可能性もある。これにはデータを特定の個人に結び付けないようにする「仮名化」などの技術を利用する。こうした手法は「プライバシーバイデザイン」と呼ばれる。
GDPRの要件は、IT部門が実施しなければならない具体的なセキュリティ対策を多く含んでいるわけではない。「規制当局が訴訟で企業のコンプライアンスを調査する段階で、この規則の実体が見えてくるだろう」と指摘するのは、プライバシー保護団体Center for Democracy and Technologyでプライバシー&データプロジェクトを担当する、政策弁護士のジョセフ・ジェローム氏だ。
「あらゆる企業が個人データのインベントリを作成し、広範な分類をする必要がある。これをドキュメント化しておくことが望ましい。GDPRによって膨大な量のドキュメントが必要になるだろう」とジェローム氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー