今からでも間に合う「GDPR」対策【第3回】
丸分かり「GDPR対策」 “制裁金2000万ユーロ”回避に役立つIT面での対策とは?(1/2 ページ)
「GDPR」順守のための態勢作りを確実かつ効率的に進めるには、セキュリティ製品をはじめとするシステムの導入が有効です。GDPR対策に役立つ製品分野を紹介します。
第2回「『GDPR』条文解説、“罰金2000万ユーロ”を科されないためにやるべきことは?」では、欧州連合(EU)の一般データ保護規則、いわゆる「GDPR」(General Data Protection Regulation、以下GDPR)で制裁金を課されないために必要な対策を解説しました。特にシステム面で対処すべきこととして紹介したのが、以下の2点です。
- プライバシー保護(個人の権利の保護)に関する要件を順守するためのシステム対応
- セキュリティリスク低減のためのシステム対応
1つ目の「プライバシー保護に関する要件を順守するためのシステム対応」については、EUの現行法である「データ保護指令」(EU Directive 95/46/EC)に基づいて作られた「第29条作業部会」(Article 29 Working Party)という組織が、さまざまなガイドラインを作成しています(本稿執筆時点ではドラフト版だったり、未公表だったりするガイドラインもあります)。
企業はこれらのガイドラインを参考に要件順守の仕組みを検討し、個人データを収集/活用する自社サービスに落とし込んで、システムとして実装する方法を検討することになります。例えば自社サービスの一般ユーザーに対して、個人データを取得する際の通知方法や同意取得の画面構成、システム制御の方法などを検討します。
2つ目の「セキュリティリスク低減のためのシステム対応」を検討する際は、フランスのデータ保護機関である情報処理・自由全国委員会(CNIL)のガイドライン「SECURITY OF PERSONAL DATA」が参考になります。連載第2回でも紹介したこのガイドラインは、EU現行法のデータ保護指令に基づくものですが、GDPR対策でも参考になります(注)。
※注:CNILは2018年1月、このガイドラインの改訂版として、GDPRに基づく同種のガイドライン(フランス語版)を公開しました。一部項目の名称変更や「Webサイトのセキュリティ」をはじめとする項目追加がありますが、中心的な要素は共通しています。
前回も紹介した通り、このガイドラインは要件順守状況の判断に役立つ、アセスメント用のチェックリストを掲載しています。以下にその項目を示します(日本語訳は著者による)。
- リスク管理(Managing risks)
- ユーザー認証(Authenticating users)
- 認証の管理と意識の向上(Authorisation management and awareness-raising)
- 端末のセキュリティ(Securing workstations)
- モバイル機器や可搬媒体でのデータ処理のセキュリティ(Securing mobile data processing)
- バックアップと事業継続管理(Backup and business continuity management)
- 監視(Supervising maintenance)
- 証跡とインシデントの管理(Tracing accesses and managing incidents)
- 施設のセキュリティ(Securing the premises)
- LANのセキュリティ(Securing the internal IT network)
- サーバとアプリケーションのセキュリティ(Securing servers and applications)
- 委託先管理(Managing subcontractors)
- 保管(Archiving)
- 他組織とのデータ授受のセキュリティ(Securing exchanges with other organisations)
ここからは上記の各項目に関して、有用だと考えられるシステム面での対策を検討します。本稿で説明する対策は、各種ガイドラインを基に検討し得る一般的な対策であり、GDPR順守のために全ての対策の導入が必須となるわけではないことに注意してください。各企業では、それぞれのオフィスや従業員、システムの状況などを考慮して、必要な対策を検討することになります。
併せて読みたいお薦め記事
今からでも間に合う「GDPR」対策
「GDPR」についてもっと詳しく
1.リスク管理(Managing risks)
脅威が顕在化したときの影響の大きさを示す「リスク」を管理するには、以下の取り組みが重要です。
- 個人データとその処理に関するインベントリー(一覧表)の作成
- プライバシーに関する脅威やリスクの評価
- リスクをコントロールするためのセキュリティ対策
インベントリーについては、国内企業では一般的に「個人情報管理台帳」の形で個人データを管理しているので、その延長線上のものとして捉えることができます。GDPR対策として新たにインベントリーを作成するよりも、現状の個人情報管理台帳に必要な事項を追加する方が現実的です。
脅威やリスクの評価に関しては、「プライバシーマーク」(Pマーク)や「情報セキュリティマネジメントシステム」(ISMS)といったセキュリティ認証制度で求められるリスクアセスメントと同様の形で実施します。
2.ユーザー認証(Authenticating users)
ユーザー認証では、なりすましや不正ログインを防ぐために、以下のような対策が有効です。
- エンドユーザーごとに個別のIDを付与
- パスワードポリシーを制定
- リセット後にパスワードを変更
これらは特別なことではなく、現状のセキュリティ対策でも実施していることでしょう。対策の不十分なシステムがないかどうかを再確認して、確実に対策をすることが重要です。
パスワードについては、以前は定期的な変更が推奨されていました。ここ数年、セキュリティ関係者の間では、パスワードの定期変更は「必ずしもセキュリティの強化につながらない、もしくは逆効果になる場合がある」という考え方が広がり始めています。それに伴い、定期変更を強制したり、推奨したりしない機運が高まりつつあります。ただし退職したシステム運用管理者のパスワードを変更することは、もちろん有効だと考えられます。
3.認証の管理と意識の向上(Authorisation management and awareness-raising)
システムのユーザー認証の管理については、各エンドユーザーの業務上の権限に合わせた認証方法をまとめた「認証プロファイル」の定義が重要になります。従業員が退職や異動で、業務上の特定の権限を失った場合には、それに対応するシステムのアクセス権限を迅速かつ適切に変更、削除すべきです。認証に関するルールを社内に周知して、従業員の意識を向上させることも大切です。
4.端末のセキュリティ(Securing workstations)
端末のセキュリティ対策としては、
- アクセス試行回数の制限
- ファイアウォールの使用
- マルウェア対策ソフトウェアによる保護
- セッションロック機能の実装
などが役立ちます。クライアントPCのドライブを丸ごと暗号化する「ドライブ暗号化」も有効です。
5.モバイル機器や可搬媒体でのデータ処理のセキュリティ(Securing mobile data processing)
ノートPCやタブレットといったモバイル機器、USBメモリや光ディスクなどの可搬媒体のセキュリティ対策としては、暗号化製品の導入が考えられます。モバイル機器で起こりやすい盗難や紛失の対策も重要です。
Copyright © ITmedia, Inc. All Rights Reserved.
今からでも間に合う「GDPR」対策
欧州連合(EU)で2018年5月に適用開始となる「EU一般データ保護規則」(GDPR)。欧州の規則だからといって、国内企業にとっても決して“対岸の火事”ではない。それはなぜなのか。必要なシステムとは。IT部門が知っておくべきGDPRの基礎知識と対策を示す。GDPR対策のガイドラインとして活用していただきたい。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー