個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
個人情報保護法が求める安全管理措置と従業者・委託先の監督を、アカウントの管理に当てはめると、3 つの場面で同じものが問われます。そのアカウントを使える人の一覧、使った人を特定できる手段と記録、そして要らなくなった人を外す手順です。安全管理措置の全体像は安全管理措置とはにまとめているので、この記事は 3 つの場面に絞ります。
別添のどの項目がアカウントに関わるか
通則編の「10(別添)講ずべき安全管理措置の内容」は、区分ごとに「講じなければならない措置」と「手法の例示」を分けて書いています。措置は省けません。例示については「必ずしも次に掲げる例示の内容の全てを講じなければならないわけではなく」と書かれています。アカウントに関わる項目は次の 4 つです。各項目の内容は上の記事にあり、ここでは区分と強さだけを示します。
| 区分 | 強さ |
|---|---|
| 技術的安全管理措置(1) アクセス制御 | 措置 |
| 技術的安全管理措置(2) アクセス者の識別と認証 | 措置 |
| 組織的安全管理措置(2) 規律に従った運用(手法の例示に利用状況の記録) | 例示 |
| 組織的安全管理措置(3) 取扱状況を確認する手段の整備。「アクセス権を有する者」の明確化 | 措置(一覧は例示) |
アクセス制御の手法の例示には「ユーザーID に付与するアクセス権により、個人情報データベース等を取り扱う情報システムを使用できる従業者を限定する」があります。ID ごとの権限で使える人を限る方法です。中小規模事業者(従業員 100 人以下。一定の場合を除く)向けの例示は、機器に付いている利用者ごとにログインを分ける機能で、使う従業者を識別・認証することです。どちらも、ID が人を指すことを前提にした書き方です。
共有アカウントに当てはめる
共有アカウント(1 つの ID とパスワードを複数の人が使う状態。定義は共有アカウントとは)では、情報システムの記録に残るのはアカウントの名前だけです。通則編に共有を禁じる記述はありません。ただ、上の 4 項目のうち「識別と認証」と「利用状況の記録」は、ID が人を指さないと、そのままでは満たせません。
したがって、共有アカウントで個人データを扱うなら、ID の外で人を特定する手段を用意することになります。用意するものは 3 つです。
| 要求 | 共有アカウントで用意するもの | 説明できること |
|---|---|---|
| アクセス権を有する者の明確化 | そのアカウントを使ってよい人の一覧(氏名と部署) | 誰が使える状態かを答えられる |
| 識別と認証 | 使う人を確かめる手段(端末のログインを人ごとに分ける、使う前に本人を確かめる仕組み) | ID の外で「誰か」を確かめている |
| 利用状況の記録 | 誰が・いつ・どのアカウントを使ったかの記録(台帳、システムの記録) | 事故のあとに使った人を絞れる |
一覧がなければ、記録があっても照合できません。順番は一覧が先です。
退職者に当てはめる
24 条は「従業者に対する必要かつ適切な監督」(従業者が規程どおりに扱っているか確かめること)を求めます。通則編の「従業者」には、正社員のほかパート・アルバイト、派遣社員、取締役も含まれます。通則編が挙げる、監督を行っていない事例 1 は、従業者が規程に従って業務を行っていることを確認しなかった結果、個人データが漏えいした場合です。
退職した人は従業者ではなくなります。アクセス制御の例示は、ID の権限で「使用できる従業者を限定する」ことなので、従業者でなくなった人が使える状態は、この限定から外れていると読めます。通則編に、退職から何日以内に止めるかの定めはありません。用意するものは、その人が使えたアカウントの一覧と、止めた日付の記録です。個人アカウントは削除か停止で止まります。共有アカウントは、パスワードを知っている限り入れるので、変更して配り直すことになります。その運用の限界は退職者が出るたびにパスワードを変える運用の限界に書きました。派遣社員の契約終了や、パート・アルバイトの退職も同じ扱いです。
委託先に当てはめる
25 条は「委託を受けた者に対する必要かつ適切な監督」を求めます。通則編 3-4-4 は、委託先の安全管理措置が「少なくとも法第 23 条及び本ガイドラインで委託元に求められるものと同等であること」を確認するよう求めます。確認の方法は、別添の各項目が委託業務に沿って実施されることを、あらかじめ確かめることです。監督の 3 点は委託先の監督とはにあります。再委託は再委託とはにあります。
委託先に自社のアカウントを使わせる場合、別添の 4 項目を委託先の側でも確かめることになります。
| 別添の項目 | 委託先について確かめること | 契約に書くこと(望ましい) |
|---|---|---|
| アクセス権を有する者 | 委託先の誰が使うか(氏名)。担当者の交代を報告してもらえるか | 使う担当者の届け出と交代時の報告 |
| アクセス制御 | 委託業務に要らない個人データに入れないか | 使わせる範囲 |
| 識別と認証・記録 | 委託先で使った人を特定できるか。共有 ID なら委託先の作業記録で分かるか | 取扱状況を委託元が把握できること |
| 契約終了 | 終了時にアカウントを止める手順が決まっているか | 終了時の返却と停止 |
通則編は、契約に「委託先における委託された個人データの取扱状況を委託元が合理的に把握することを盛り込むことが望ましい」と書いています。自社のシステムなら、その記録は自社の側に残ります。委託先の側のシステムなら、報告の形で受け取ることになります。
3 つの場面で共通に用意するもの
使える人の一覧、使った人の記録、外す手順と記録の 3 つは、3 つの場面に共通し、他の法令や指針でも同じ形で求められます。全体は法令・ガイドラインとアカウント管理の「共通する 4 つの要求」の表にまとめています。通則編でこの 3 つに関わる項目は、一覧が別添 組織的(3)、記録が組織的(2)と技術的(2)、外す手順が技術的(1)と 24 条・25 条です。3 つが揃っていれば、誰が使えて誰が使ったかを後から確かめられます。24 条の監督では、それに加えて規程どおりに扱っているかを確認した記録が要ります。
よくある質問
共有アカウントのままで安全管理措置を満たせますか
通則編は共有を禁じていません。使ってよい人の一覧と、ID の外で使った人を確かめる手段、利用の記録があれば、識別と認証と記録の求めに沿うと読めます。
退職者のアカウントを止める期限は決まっていますか
通則編に日数の定めはありません。ID の権限で使える従業者を限定する手法から、従業者でなくなった人を外す必要があると読めます。止めた日付を記録に残します。
委託先の担当者が交代したらどうしますか
使える人の一覧を更新し、前の担当者のアカウントを止めます。契約に担当者の届け出と交代時の報告を入れておくと、委託元が取扱状況を把握しやすくなります。
パートや派遣社員にも同じ管理が要りますか
要ります。通則編の従業者には、パート社員、アルバイト社員、派遣社員、取締役も含まれます。退職や契約終了でアカウントを止める扱いは正社員と同じです。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify は、3 つの場面に共通する、使える人の限定と使った人の記録を担います。担当者はスマホで本人確認をしてから共有アカウントを使うので、記録は一人ひとり残ります。パスワードは渡さず、退職や委託終了のときは割り当てを外すだけで入れなくなります。
参考資料
同じテーマの記事
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。
-
経産省サイバーセキュリティ経営ガイドライン(Ver 3.0)の委託先管理
指示 9 は、委託先を含めた対策状況の把握と、契約での役割と責任範囲の明確化を経営者に求めます。アカウントの操作手順は書かれていないため、委託先に渡すアカウントの一覧と契約の条項に置き換えて読みます。