誰しも罰金は御免被りたい
GDPRが定める「データ侵害通知義務」を順守するメリットに目を向けよ
2018年5月25日に施行となる「一般データ保護規則」(GDPR)の要件に対応するため、1年以上前から水面下で準備を進めていた大手企業もあるが、それは一部にすぎないようだ。残る時間は少ない。
米国企業は、欧州連合(EU)における「一般データ保護規則」(GDPR)の準備に慌ただしい。だが、2018年5月25日の発効日に変更の実装が間に合うかどうかは疑問だとセキュリティの専門家は語る。GDPRではデータ侵害の発見後72時間以内に関係機関に報告するという要件が定められているが、それに適切に従うためのツールやプロセスを企業が用意しているかどうかは明らかではない。
「データ侵害の発見後72時間という期限は非常に短いと思う」と話すのは、コンサルティング企業Echelon OneのCEOボブ・ウエスト氏だ。「当社は複数の銀行からGDPRに関する相談を受けているが、その多くが後手に回っている。銀行でさえそうなのだから、他の企業は推して知るべしだ」
72時間以内の通知義務をセキュリティの専門家が懸念している理由は、米国にはデータ侵害通知について国が定める規則がないためだ。現存する48の州法での通知期限は一般的に30~45日になっている。GDPRに違反した場合の制裁や罰金は、最大で全世界における年間売上高の4%、または2千万ユーロになる可能性があり、企業はこれを警戒している。
GDPRは、1995年制定の「EUデータ保護指令」を刷新するものだ。GDPRのデータ侵害通知義務は、2016年4月にGDPRが採択されて以来、最高情報セキュリティ責任者(CISO)の注目を喚起している。これによりデータのインベントリ、定義済みのリスク管理プロセス、データ保護機関への通知義務に高いハードルが課されるためだ。
「データ侵害の通知は非常に大掛かりな作業で、組織の全従業員の力を必要とする」と話すのは、Forcepointの副CISOニール・サッカー氏だ。同氏は、2017年4月公開の動画「Main GDPR Challenges for CISOs」(GDPRがCISOに課す主な課題)で次のように語っている。「CISOはデータ侵害とデータ侵害通知義務を細部にわたって熟知しておく必要がある。そして理解を企業全体に広め、誰もがセキュリティインシデントに対応できるよう準備しておかなければならない」
GDPRは、EU圏内でビジネスをしていて、個人を特定できる情報をEU市民から収集する全ての企業に適用される。対象はグローバルな大企業だけではない。従業員が250人以上の中小企業もGDPRの要件を満たす必要がある。ただし「データ処理がデータ主体の権利と自由にリスクをもたらす可能性が低い場合、データ処理の実行が定期的である場合、またはデータ処理が刑事上の有罪判決と刑事犯罪に関連する特殊な種類のデータを含んでいない場合」中小企業は適用対象外となる。
世界各国で事業を展開する銀行にコメントを求めたが、大多数が回答を拒否した。
そんな中インタビューに応じてくれた米国のある大手銀行(匿名希望)は、GDPRへの準備を約1年前から続けているという。同行は、各部門の幹部レベルの人材から成るガバナンスチームを立ち上げた。
GDPRのデータ侵害通知義務について尋ねたところ、同行の広報担当者は不安視していないと答えた。この担当者によると、同行は金融機関として規制機関に通知する経験を多く積んでおり、対応するためのインフラも既に整っているという。これは銀行業界が2007~2008年の金融危機をきっかけとして厳しく規制されるようになったのが一因だ。
企業の現状
国際銀行はリソース数が他の企業に比べて多いのが一般的だ。そのため、GDPRの規制の大半と72時間以内の通知義務に従うための人材やプロセスがそろっている可能性は高い。
だが、それが標準ではない。2017年秋にPricewaterhouseCoopers(PwC)が実施した調査では、調査対象企業のうち36%は評価プロセスを最近開始したばかりだと回答し、GDPRへの準備を始めたばかりということが浮き彫りになった。こうした企業の多くは、2018年5月の発効後でもGDPRを順守できる可能性がないというのが現状だ。
PwCによる活動「National Data Protection & Privacy Practice」のパートナーであるキャロライン・ホルコム氏は、EUがいかに本気であるかをCISOは理解しなくてはならないという。
「GDPRを順守できなければ、最大で全世界における年間売上高の4%という多額の罰金を受ける可能性がある」と同氏は警告する。「企業はまた、GDPRの非順守に対し従業員と消費者も集団訴訟を起こせるという事実に備えなくてはならない。上流と下流のベンダーについて考えておくことも必要だ。これらのことを実践するならば、どのベンダーも契約を書き換えることになるだろう」
さらに、EUはGDPRの発効後、時を待たずにどこかの大企業に多額の罰金を科す可能性が高いとセキュリティ専門家は警告する。
「EUは最初の90日間で、見せしめとしてどこかの企業に処罰を与えるだろう」というのはコンサルタントのウエスト氏だ。
「多くの人々が、自分にはGDPRが適用されないと考え、現実を直視していない。自分が処罰されない可能性にかけている人々は非常に多いが、Webで電子商取引をしている誰もがGDPRの順守に真剣に取り組まなくてはならない」(ウエスト氏)
さらに、「問題の大半は『教育不足』にある。今日のセキュリティ担当者には多くの優先事項があり、GDPRに割く時間を捻出できていない」とも付け加えている。
GDPRの順守においてテクノロジーが果たす役割
Enterprise Strategy Groupでシニアアナリストを努めるジョン・オルトシク氏は「EUが2018年夏の終わりまでにはどこかの大企業に罰金を科す」というウエスト氏の予測に同意する。
オルトシク氏はこれを踏まえ「GDPRを順守するメリットに目を向け、インシデント対策計画を正式に決定するチャンスと捉えるべきだ」とアドバイスする。国際標準化機構が定める情報セキュリティ要件の多くに従っている組織は、概して非常に良好な状態にある。
「多くの企業は、ハリケーンのような事態に備えて正式な災害復旧計画を立てている。そのときに何が起こるかといえば、おびえた人々が商品を買い始めるということだ。残念ながら、あまりにも多くの企業がこれまでGDPRの順守に力を入れてこなかった。これではサービス事業者もあまり力を貸すことができない」(オルトシク氏)
同氏はテクノロジーについても言及している。「組織はGDPRに順守するため広範囲にわたってセキュリティ体制を確保しなければならない」と語り、それには「さまざまなテクノロジーを組み合わせる必要がある」ことを強調する。データ損失防止(DLP)、暗号化、キー管理、ユーザーの行動監視など、機密情報への未承認アクセスから保護する全てのテクノロジーが重要になる。
DLPソフトウェアはデータの分類と検出に役立つ。これに対して分析は、多くの手作業を排除して、セキュリティチームが素早く関連情報を得られるようにする。オルトシク氏は「DLPソフトウェアが生み出すデータには不要な情報がたくさん含まれる可能性がある」と、パートナーであるベンダー数社を引き合いに出しながら話した。「DLPに加えて分析を実行すれば、重要性の低い情報と、真に疑わしい行動を区別することができる」
「忘れられる権利」はGDPRの要件における重要な部分だ。これにより、消費者は自身の個人データ削除を要請する権利を有することになる。企業に必要になるのは、特定のファイルが削除されたことを文書化し、それを証明するために追跡記録を表示するツールだとオルトシク氏は指摘する。
1つ確かなことがある。CISOは2018年初めの数カ月で、GDPRに対する「解決策」があると主張するベンダーからあらゆる角度で売り込みを受けることになるだろう。ここでパニックを起こさず、鋭い洞察力を持つことが重要だ。関連質問を投げかけることから始めよう。例えば「企業のインシデント対策計画は十分に堅牢(けんろう)か」「GDPRのデータ侵害通知義務に対応し、実際の順守作業を行うのに必要な人材が整っているか」「GDPRへの準備作業を統率するデータ保護担当者の雇用を考えるべきかどうか」といった質問だ。
残された時間は恐らく少ない。多くのCISOがこれまでの2年間を火消しに使い、GDPRに集中する時間を持てなかったという専門家の指摘は正しい。だが2018年が進むにつれて流れは変わり、企業はGDPRの順守に注力し始めることだろう。年間売上高の4%という罰金は誰もが御免被りたいからだ。
GDPRに備える5ステップの行動計画
PwCのキャロライン・ホルコム氏は、GDPRに順守するために企業が取るべき5つのステップを紹介している。
1.データのインベントリを実行する。企業は、個人を特定できる情報がどこに存在するかを把握する必要がある。例えば地理的な場所、クラウド、さまざまなデータベースなどだ。
2.ギャップ分析をする。CISOは機密データの場所を把握したら、次にギャップ評価を実行する必要がある。GDPRの規制を理解し、それらの規制を現在どの程度順守できているか確認することが目的だ。
3.計画を立てる。詳細文書を作成する担当者を決めておく。前線に立って実際に作業する担当者を考えておく必要がある。そして机上演習を実施して、計画がどのように機能するかを判断し、スケジュールとマイルストーンの指標を設定する。
4.プライバシーに重点を置く。データ保護担当者の雇用を真剣に検討する必要がある。「忘れられる権利」は非常に重要で、消費者は自身の個人データ削除を要請する権利を有する。
5.全てを文書にして監視する。規制の順守に求められることを考えると、その大きな部分を占めるのが「組織がプライバシーに関してデューディリジェンスを実施していることを証明する」能力だ。この能力があれば、データ侵害に遭遇した際のインシデント対応計画とその詳しいセキュリティプログラムを文書にすることができる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー