Case Study
データセキュリティの改善には企業文化の変革が必要
数千万件の顧客情報流出を招いた米カードシステムズの不正侵入事件はまだ記憶に新しい。こうした事故を防ぐには、データ管理という考え方を企業文化に浸透させる必要がある。
昨年世間の耳目を集めたデータ流出事件の数々は、厳しい規制が課せられている金融機関でさえも、個人データのセキュリティ保護については万全でないことを示している。
こうした現状に対処するためには、データの管理は業務慣行の一部とし、経営幹部も含めた取り組みを進めるとともに、CEOと取締役が社内データポリシーを支持することが必要だ。
金融サービスプロバイダーの米チェックフリーではこの問題に取り組み、権威あるデータウェアハウジング協会の「2005 Leadership Award」を受賞するまでに至った。同社の成功のポイントを見ていく。
企業のデータポリシーに関するかぎり、行動は言葉よりも雄弁だ。
世間の耳目を集めたデータ流出事件の数々は、厳しい規制が課せられている金融機関でさえも、個人データのセキュリティ保護については万全でないことを示している。専門家によると、データ管理という考え方を企業文化に織り込む必要があるが、多くの企業ではまだそれができていないという。
ガートナーの調査担当副社長、リッチ・モーガル氏は、「データの管理は業務慣行の一部にならなければならない」と指摘する。
米カードシステムズでは、数千万件の顧客情報の流出を招いた大規模な不正侵入事件があった。同社によると、これらの情報はずっと以前に削除しておくべきものだったという。最近起きたバンク・オブ・アメリカのデータ流出事件では、暗号化されていないバックアップテープが紛失した。このテープには120万人の顧客の個人データが含まれていたことを同社は認めている。また、レキシスネキシスのデータ流出事件は単なる不正行為によるものであったようだが、果たして同社は自分のデータを盗まれた顧客に対して納得のいく説明ができるのだろうか。
これらのケースは、この1年間で報じられた60件余りの不正侵入事件の一部にすぎない。こういった現状に対処するため、秘匿性が求められる情報を扱う方法をより厳しく規制するための新しい法律が提案されている。
「ほとんどの企業では、個人情報の扱い方を変更する必要に迫られるだろう」とモーガル氏は話す。この問題が非常に重要であると考える同氏は、経営幹部も含めた取り組みを進めるとともに、CEOと取締役が社内データポリシーを支持することが必要だと指摘する。
この取り組みにCEOを参加させるのは、それほど難しくないようだ。しかし、あるCIOによると、新しいデータポリシーを従業員に守らせるのには苦労したという。
ジョージア州ノークロスに本社を置く金融サービスプロバイダー、チェックフリーのソフトウェア部門で情報基盤担当副社長兼CIOを務めるケビン・マクディアリス氏は、「最も苦労したのは、技術を配備することではなく、企業文化を変更することだった」と話す。
同社が複数年プロジェクトとして進めているデータ管理構想を統括するマクディアリス氏によると、このプロジェクトには、時間と技術、そして組織的改革が必要だったという。チェックフリーでは現在、同社のデータポリシーの作成、適用および定期的検証のためのプロセスが確立しており、データ管理は社内構想として周知徹底が図られている。
こういった努力の結果、チェックフリーは、データウェアハウジング協会の「2005 Leadership Award」を受賞した。同社が模範的なデータ管理を実践していることが評価されたのである。長期間にわたって進められたプロジェクトに対する褒美としては、ささやかなものだったかもしれない。
経費節減効果も
チェックフリーのITグループは当初、さまざまなシステムに格納されたすべてのデータを定義付けるという方法を試みたが、これはあまりうまくいかなかった。「これによって得られたのは、誰も読もうとしない膨大なWordドキュメントだった」とマクディアリス氏は振り返る。
このため同社は3年前、異なるアプローチを試した。このときはビジネスルールとプロセスに注目した、とマクディアリス氏は説明する。ITチームは、何百種類にも上るチェックフリーのビジネスプロセスを評価し、それぞれのプロセスについて「消費されるデータと生成されるデータ」を特定した。また、数百項目に上るデータ品質指標を定義するとともに、データリポジトリのデータ定義を文書化した。さらにチェックフリーは、データの扱いやセキュリティについて定めた数百項目に及ぶデータポリシーも策定した。
実際のポリシーの多くは、同社の法律顧問が直接作成した。同顧問は、米国サーベンス・オクスリー法などに示されている健全な企業ポリシーや法的要件に照らし合わせて、データのタイプおよびビジネスルールの評価を行ったという。
チェックフリーでは複数の金融機関のデータを扱っているため、データのプライバシーの維持はとりわけ重要な課題である。マクディアリス氏によると、同社では金融機関のデータをほかの金融機関と共有しないというポリシーを定めているという。データの保管やアーカイビングに関するポリシー、さまざまなタイプのデータに対する暗号化レベルのほか、データの送信方法に関するポリシーもある。特に注目されるのが、チェックフリーのデータベースに含まれるデータに対して最終的な責任説明を持つのは誰かということがシステムに記述されていることだ。データを「所有する」ITスタッフや開発者ではなく、ビジネスプロセスを所有するスタッフがデータの品質とセキュリティに対して説明責任を負う、とマクディアリス氏は説明する。
チェックフリーの新システムでは、カリフォルニア州レッドウッドシティを本社とするインフォマティカの「PowerCenter」アプリケーションに含まれる「MetaData Manager」というツールを利用してデータ定義を文書化および管理している。リンクされた社内のWebリソースには、同社のビジネスプロセス、データのタイプおよびその所有者がすべて記載されている。年に一度、データポリシーの見直しと更新が行われるが、システムの柔軟性が高いため、プロセスやポリシーを追加・変更するのは簡単だ、とマクディアリス氏は話す。メタデータリポジトリを利用することにより、監査に際しても「簡単かつ迅速」に対応することができ、監査人もこのシステムの使いやすさを高く評価しているという。特筆に値するのは、従業員がポリシーを守っているという確信をマクディアリス氏が抱いていることだ。
「トレーニングプログラムや社内での宣伝キャンペーンも、従業員がデータ管理プロセスにおける自分の役割を理解するのに役立った」とマクディアリス氏は説明する。現在では、データ管理構想および社内データポリシーを記載したパンフレットと説明書が新入社員に渡されるようになっているという。
マクディアリス氏によると、チェックフリーのプロジェクトの効果は、従業員のコンプライアンス(法令遵守)や監査の合格といったことだけにとどまらないという。データ管理プロセスが改善されたことにより、従業員がデータに関する問題を解決するのに費やす時間が削減され、同社ではこれにより年間30万ドルの経費節減を見込んでいる。
(この記事は2005年11月30日に掲載されたものを翻訳しました。)
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品資料
[ニュータニックス・ジャパン合同会社] クラウドネイティブ戦略ガイド:8つの主要課題と解決策を解説 -
製品資料
[ニュータニックス・ジャパン合同会社] プラットフォーム技術者のための「クラウドネイティブ」プレイブック -
製品資料
[ニュータニックス・ジャパン合同会社] ハイブリッドクラウドでハードウェア価格高騰のリスクを回避する方法 -
製品資料
[ニュータニックス・ジャパン合同会社] AI時代に必要なインフラモダナイゼーションの考え方とは? -
製品レビュー
[Dropbox Japan株式会社] ランサムウェア対策で見直したい「復旧できるファイル基盤」とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「法人向けPCおよび周辺機器の利用状況」に関するアンケート
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「野良Excelマクロ」に悩むSMBC日興証券が導き出した内製化の“現実解”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
8
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー