早まる通知プロセス
GDPRのデータ漏えい通知 “72時間ルール”、開始タイミングはいつ?
GDPRではデータ漏えい通知に関する新たな規則が発効する。企業はこれまでよりも迅速に行動を起こす必要がある。何が変わり、どのように対処すればよいかについて、Mimecastのマーク・フランス氏に話を聞いた。
欧州連合(EU)の新しい一般データ保護規則(GDPR)は2018年5月25日に施行開始となる。「EUデータ主体」に関するデータを集める全ての企業は、そのデータが侵害されたら72時間以内にデータ漏えいを報告する義務が生じる。ここでいうEUデータ主体とは、EU加盟28カ国の国民と居住者を指す。
漏えいの通知に関する手順を既に有する企業であっても注意が必要だ。GDPRのデータ漏えい通知に関する新しい規則では、そのプロセスが早まる。監督機関への通知は、これまでよりもはるかに迅速に行うことが求めらる。侵害されたデータに関係するユーザーへの通知も必要になる。
マーク・フランス氏は、クラウドメールセキュリティ企業のMimecastで、シニアバイスプレジデント、CTOおよびGDPRコンプライアンス部門のデータ保護担当者を兼任する。本稿では、データ侵害を受けた可能性があるユーザーとEUの監督機関に漏えいの可能性を通知するタイムラインが、新しいGDPRデータ漏えい通知規則を受けてどのように変化するかについて、同氏に話を聞いた。
フランス氏に問い掛けたのは、GDPRデータ漏えい通知規則によって、漏えい通知全般の見通しがどのように変わるかと、そのためにどのような準備を行えるかだ。以下に同氏の答えを紹介する。
マーク・フランス氏 米国48州には、それぞれデータ漏えいの通知に関する一式の法律があり、その通知に必要なタイムラインも異なる。タイムラインの重要な指針やトリガーになるのは、漏えいの発生を実際に把握した時点だ。
漏えいが明らかになる流れを考えてみよう。漏えいという事象が発生する。一部のデータが外部で取得される。社内のセキュリティチームが調査を開始する。大量の情報を選別する。場合によっては、MandiantやCrowdStrikeに調査を依頼する。大量のレビューを行う。そして「やっぱり、データは漏えいしている」とつぶやく瞬間が訪れる。
そして、この時点から時計が回り始める。この流れは1日で終わる場合もあれば、調査に2週間かかる場合もある。だが、漏えいが実際に起こったとある程度確信するのが一般的だ。そしてその時点から通知義務が始まる。影響を受ける個人がいると考えられる全ての州で漏えい通知プロセスを開始する。
GDPRのデータ漏えい通知の課題は、通知義務がもっと早くから始まることだ。実際には、漏えいの発生を確認した時点ではなく、漏えいが発生したかもしれないと考えた時点で即座に監督機関に通知することを求めている。
セキュリティ制御センターに情報が入り、企業のデータベースからデータ漏えいが発生した可能性がある事象が確認される。この事象を確認した時点で時計が回り始める。実際に漏えいを確認した時点ではない。72時間という期間は、最初の例で示した2週間後ではなく、流れの初日に始まる。
そのためタイミングの問題が生じる。多くの関係者は、こうした通知を期間内のかなり早い時点で行うように強いられることになる。1つ微妙な違いがある。GDPRの場合、期間内に求められるのは監督機関への通知だ。つまり、データ主体への実際の通知ではなく、EUの情報委員への通知が求められている。
漏えいに関する米国の法令の場合、監督機関に通知する時点で、影響を受けるデータ主体に通知する措置を既に講じ始めていると見なされる。それは、漏えいについて確認済みであるためだ。なお、米国の監督機関はマサチューセッツ州コモンウェルスの司法長官になる。GDPRの場合、72時間の開始時点では漏えいを確認していない可能性があり、影響するデータ主体を確認できているとは限らない。
求められるのは、72時間以内に監督機関に知らせることだ。監督機関への通知は非常に早まるが、データ主体への通知は環境内で実際に漏えいが起こったことを確認した時点でよいと考えられる。監督機関への通知は非常に早められる。だが、データ主体への通知は必ずしも早める必要はないだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー