今からでも間に合う「GDPR」対策【第3回】
丸分かり「GDPR対策」 “制裁金2000万ユーロ”回避に役立つIT面での対策とは?(1/2 ページ)
「GDPR」順守のための態勢作りを確実かつ効率的に進めるには、セキュリティ製品をはじめとするシステムの導入が有効です。GDPR対策に役立つ製品分野を紹介します。
第2回「『GDPR』条文解説、“罰金2000万ユーロ”を科されないためにやるべきことは?」では、欧州連合(EU)の一般データ保護規則、いわゆる「GDPR」(General Data Protection Regulation、以下GDPR)で制裁金を課されないために必要な対策を解説しました。特にシステム面で対処すべきこととして紹介したのが、以下の2点です。
- プライバシー保護(個人の権利の保護)に関する要件を順守するためのシステム対応
- セキュリティリスク低減のためのシステム対応
1つ目の「プライバシー保護に関する要件を順守するためのシステム対応」については、EUの現行法である「データ保護指令」(EU Directive 95/46/EC)に基づいて作られた「第29条作業部会」(Article 29 Working Party)という組織が、さまざまなガイドラインを作成しています(本稿執筆時点ではドラフト版だったり、未公表だったりするガイドラインもあります)。
企業はこれらのガイドラインを参考に要件順守の仕組みを検討し、個人データを収集/活用する自社サービスに落とし込んで、システムとして実装する方法を検討することになります。例えば自社サービスの一般ユーザーに対して、個人データを取得する際の通知方法や同意取得の画面構成、システム制御の方法などを検討します。
2つ目の「セキュリティリスク低減のためのシステム対応」を検討する際は、フランスのデータ保護機関である情報処理・自由全国委員会(CNIL)のガイドライン「SECURITY OF PERSONAL DATA」が参考になります。連載第2回でも紹介したこのガイドラインは、EU現行法のデータ保護指令に基づくものですが、GDPR対策でも参考になります(注)。
※注:CNILは2018年1月、このガイドラインの改訂版として、GDPRに基づく同種のガイドライン(フランス語版)を公開しました。一部項目の名称変更や「Webサイトのセキュリティ」をはじめとする項目追加がありますが、中心的な要素は共通しています。
前回も紹介した通り、このガイドラインは要件順守状況の判断に役立つ、アセスメント用のチェックリストを掲載しています。以下にその項目を示します(日本語訳は著者による)。
- リスク管理(Managing risks)
- ユーザー認証(Authenticating users)
- 認証の管理と意識の向上(Authorisation management and awareness-raising)
- 端末のセキュリティ(Securing workstations)
- モバイル機器や可搬媒体でのデータ処理のセキュリティ(Securing mobile data processing)
- バックアップと事業継続管理(Backup and business continuity management)
- 監視(Supervising maintenance)
- 証跡とインシデントの管理(Tracing accesses and managing incidents)
- 施設のセキュリティ(Securing the premises)
- LANのセキュリティ(Securing the internal IT network)
- サーバとアプリケーションのセキュリティ(Securing servers and applications)
- 委託先管理(Managing subcontractors)
- 保管(Archiving)
- 他組織とのデータ授受のセキュリティ(Securing exchanges with other organisations)
ここからは上記の各項目に関して、有用だと考えられるシステム面での対策を検討します。本稿で説明する対策は、各種ガイドラインを基に検討し得る一般的な対策であり、GDPR順守のために全ての対策の導入が必須となるわけではないことに注意してください。各企業では、それぞれのオフィスや従業員、システムの状況などを考慮して、必要な対策を検討することになります。
併せて読みたいお薦め記事
今からでも間に合う「GDPR」対策
「GDPR」についてもっと詳しく
1.リスク管理(Managing risks)
脅威が顕在化したときの影響の大きさを示す「リスク」を管理するには、以下の取り組みが重要です。
- 個人データとその処理に関するインベントリー(一覧表)の作成
- プライバシーに関する脅威やリスクの評価
- リスクをコントロールするためのセキュリティ対策
インベントリーについては、国内企業では一般的に「個人情報管理台帳」の形で個人データを管理しているので、その延長線上のものとして捉えることができます。GDPR対策として新たにインベントリーを作成するよりも、現状の個人情報管理台帳に必要な事項を追加する方が現実的です。
脅威やリスクの評価に関しては、「プライバシーマーク」(Pマーク)や「情報セキュリティマネジメントシステム」(ISMS)といったセキュリティ認証制度で求められるリスクアセスメントと同様の形で実施します。
2.ユーザー認証(Authenticating users)
ユーザー認証では、なりすましや不正ログインを防ぐために、以下のような対策が有効です。
- エンドユーザーごとに個別のIDを付与
- パスワードポリシーを制定
- リセット後にパスワードを変更
これらは特別なことではなく、現状のセキュリティ対策でも実施していることでしょう。対策の不十分なシステムがないかどうかを再確認して、確実に対策をすることが重要です。
パスワードについては、以前は定期的な変更が推奨されていました。ここ数年、セキュリティ関係者の間では、パスワードの定期変更は「必ずしもセキュリティの強化につながらない、もしくは逆効果になる場合がある」という考え方が広がり始めています。それに伴い、定期変更を強制したり、推奨したりしない機運が高まりつつあります。ただし退職したシステム運用管理者のパスワードを変更することは、もちろん有効だと考えられます。
3.認証の管理と意識の向上(Authorisation management and awareness-raising)
システムのユーザー認証の管理については、各エンドユーザーの業務上の権限に合わせた認証方法をまとめた「認証プロファイル」の定義が重要になります。従業員が退職や異動で、業務上の特定の権限を失った場合には、それに対応するシステムのアクセス権限を迅速かつ適切に変更、削除すべきです。認証に関するルールを社内に周知して、従業員の意識を向上させることも大切です。
4.端末のセキュリティ(Securing workstations)
端末のセキュリティ対策としては、
- アクセス試行回数の制限
- ファイアウォールの使用
- マルウェア対策ソフトウェアによる保護
- セッションロック機能の実装
などが役立ちます。クライアントPCのドライブを丸ごと暗号化する「ドライブ暗号化」も有効です。
5.モバイル機器や可搬媒体でのデータ処理のセキュリティ(Securing mobile data processing)
ノートPCやタブレットといったモバイル機器、USBメモリや光ディスクなどの可搬媒体のセキュリティ対策としては、暗号化製品の導入が考えられます。モバイル機器で起こりやすい盗難や紛失の対策も重要です。
Copyright © ITmedia, Inc. All Rights Reserved.
今からでも間に合う「GDPR」対策
欧州連合(EU)で2018年5月に適用開始となる「EU一般データ保護規則」(GDPR)。欧州の規則だからといって、国内企業にとっても決して“対岸の火事”ではない。それはなぜなのか。必要なシステムとは。IT部門が知っておくべきGDPRの基礎知識と対策を示す。GDPR対策のガイドラインとして活用していただきたい。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社フィックスターズ] 組み込み開発特有の課題も解消できる「AI活用」の秘訣とは? -
事例
[株式会社ビザスク] 「新規事業」事例集:大手企業はどのように想定顧客ヒアリングを行っているのか -
市場調査・トレンド
[株式会社ビザスク] 質の高い「仮説検証インタビュー」を実施するためのポイント -
事例
[株式会社ビザスク] 富士フイルムの新領域参入に学ぶ事業創出 「畑違い」でもビジネス化できる方法 -
事例
[株式会社ビザスク] 三菱電機 上席執行役員に学ぶ、未来を切り開く「新事業創出」の実践方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
5
「企業内サーバ環境の利用実態」に関するアンケート
-
6
鹿島建設のDXを阻む「10年前のAWS」 安全性と自由度を両立したモダナイズ
-
7
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
「有線LAN環境」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
3
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
8
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー