# プライバシーマーク(JIS Q 15001)でアカウント管理について求められること

JIPDEC の構築・運用指針は、個人情報の台帳に「アクセス権を有する者」を書いて年 1 回以上確認すること、従業者の監督、委託先の選定基準と契約の 8 事項を求めます。アカウントでは、使える人の一覧・記録・契約の条項に当たります。

更新日: 2026-09-18

プライバシーマークの審査で使われる JIPDEC の「構築・運用指針」(JIS Q 15001:2023 準拠 ver1.0)は、アカウントという語を使っていません。求めているのは 3 つです。個人情報の台帳に「アクセス権を有する者」を書いて維持すること、従業者への「必要かつ適切な監督」、委託先の選定基準と契約に入れる 8 つの事項です。アカウントの管理に置き換えると、使える人の一覧、記録、契約の条項の 3 つになります。

## 指針とはどの文書か

指針は、プライバシーマーク制度基本綱領 7 条 4 項に定める文書で、2023 年 12 月 25 日に制定され、2024 年 10 月 1 日から施行されています。要求事項は J から始まる項番と表で書かれ、表の「項目」が実施すべき内容、「留意事項」が補足です。対象は事業の種類や規模を問わず全ての事業者で、従業者の個人情報も「事業の用に供している個人情報」に含まれます。

## 台帳の「アクセス権を有する者」には何を書くか

J.3.1.1(個人情報の特定)は、個人情報を管理する台帳を整備し、少なくとも次の項目を含めるよう求めています。

- 個人情報の項目
- 利用目的
- 保管場所
- 保管方法
- アクセス権を有する者
- 利用期限
- 保管期限
- 管理する個人情報の件数(概数でも可)

台帳は少なくとも年 1 回、必要に応じて適宜確認し、最新の状態で維持します。留意事項は、台帳の整備は取扱い状況を把握するための手段であって目的ではない、と書いています。個人情報保護法の通則編も、別添の組織的安全管理措置(3)で、取扱状況を確認する手段の例に「アクセス権を有する者」の明確化を挙げています。

「アクセス権を有する者」を SaaS にある個人情報に当てはめると、その保管場所に入れる人の一覧です。個人アカウントなら、サービスの利用者一覧がそのまま答えになります。[共有アカウント](/guides/shared-accounts/what-is-shared-account)(1 つの ID を複数の人が使う状態)では、ID の名前を書いても人が特定できません。そのため、その ID を使う人の氏名まで書くことになると読めます。担当者の交代があるたびに、年 1 回を待たずに直す項目です。

J.3.1.3(個人情報保護リスクアセスメント。どこにどんな危険があるかの見積もり)の留意事項は、リスクを特定する観点の 1 つに「個人情報に係る情報処理施設及び個人情報に係る情報システム」を挙げています。SaaS のアカウントを誰が持っているかは、この観点で洗い出す対象に入ります。

## 従業者の監督は何を求めるか

J.9.3(従業者の監督)の項目は 1 つで、「個人データを取り扱う従業者に対して必要かつ適切な監督を行うこと」です。従業者には、正社員のほか契約社員、パート、アルバイト、派遣社員、役員(取締役など)が含まれます。監督の中身は参照項番の側にあります。J.9.3 が挙げるのは J.2.4、J.4.2(力量)、J.4.5.4(内部規程)です。J.4.2 は、個人情報保護に影響する業務を行う人に必要な能力を決め、身につけさせ、記録することを求めます。その処置には J.4.3(認識)を満たすことも含まれるため、J.4.3 も関わります。J.4.3 は、少なくとも年 1 回の教育の手順を内部規程にし、違反した際に予想される結果を認識させることを求めます。J.4.5.4 は、規程に含める 15 の事項を挙げています。その g) は「個人情報の適正管理(データ内容の正確性の確保等、安全管理措置、従業者の監督、委託先の監督)に関する規定」です。o) は「内部規程の違反に関する罰則の規定」です。

アカウントに置き換えると、内部規程に ID とパスワードの扱いを書くことになります。自分の ID を他の人に使わせないこと、共有 ID を使うときの記録の付け方などです。それを年 1 回の教育で伝え、違反したときの扱いを決めておきます。監督の記録は、教育の記録と規程そのものです。

## 委託先には何を求めるか

J.9.4(委託先の監督)は 6 つの項目からなります。委託先選定基準を確立して選ぶこと、利用目的の範囲内で契約すること、次の 8 事項を盛り込んだ契約を結ぶことの 3 つが前半です。後半は、全ての委託先を漏れなく特定すること、契約書を個人データの保有期間にわたって保存すること、契約に基づき監督することです。選定基準には、次の 2 つを含めます。委託する業務について自社と同等以上の保護水準にあること。契約に規定する事項に対応できることを、客観的に確認できることです。

| 契約に盛り込む事項 | アカウントに置き換えると |
| --- | --- |
| a) 委託者及び受託者の責任の明確化 | アカウントを発行する側と使う側の責任 |
| b) 個人データの安全管理に関する事項 | 委託先の担当者ごとの ID か、共有 ID なら使った人の記録 |
| c) 再委託に関する事項 | 再委託先にアカウントを渡さないか、渡すなら事前の報告 |
| d) 取扱状況に関する委託者への報告の内容及び頻度 | 使っている担当者の一覧と交代の報告 |
| e) 契約内容が遵守されていることを委託者が定期的に、及び適宜に確認できる事項 | 委託元が利用の記録を確認できること |
| f) 契約内容が遵守されなかった場合の措置 | 無断で共有した場合の扱い |
| g) 事件・事故が発生した場合の報告・連絡に関する事項 | アカウントの不正利用が疑われたときの連絡 |
| h) 契約終了後の措置 | 終了時のアカウントの停止と返却 |

置き換えの列は指針にある言葉ではないので、契約の文言は弁護士の確認を受けてください。個人情報保護法の側から見た監督の 3 点は[委託先の監督とは](/guides/outsourcing-access/what-is-supervision-of-contractors)にあります。

## 何を用意すれば説明できるか

台帳の「アクセス権を有する者」(J.3.1.1)については、SaaS ごとに、入れる人の氏名の一覧を用意します。共有 ID は、使う人の氏名まで書くことになると読めます。年 1 回以上の確認の記録も残します。

従業者の監督(J.9.3、J.4.2、J.4.3、J.4.5.4)で用意するのは、ID とパスワードの扱いを書いた内部規程と、年 1 回の教育の記録、違反したときの扱いを決めた文書です。

委託先の監督(J.9.4)で用意するのは、選定基準、8 事項を含む契約書、委託先の一覧、担当者の報告と利用の記録です。

3 つとも、審査で見せる文書と、日々の運用で更新する一覧に分かれます。文書は一度作れば済みますが、一覧は担当者の交代のたびに直すものなので、更新のきっかけ(入退社、異動、契約の開始と終了)を決めておくと維持できます。使える人の一覧・使った人の記録・外す手順は他の法令や指針とも共通で、[法令・ガイドラインとアカウント管理](/guides/compliance)にまとめています。


## よくある質問

**台帳に共有アカウントはどう書きますか**

「アクセス権を有する者」は人を指す項目なので、ID 名だけでなく、その ID を使う人の氏名を書くことになると読めます。交代のたびに直し、年 1 回以上は全体を確認します。

**従業者の監督は何を記録すれば足りますか**

指針は監督の方法を細かく定めていません。参照項番の力量・認識・内部規程から、規程と年 1 回の教育の記録、違反時の扱いを決めた文書が根拠になります。

**委託先にアカウントを渡すとき契約に何を書きますか**

指針が求める 8 事項のうち、安全管理、報告の内容と頻度、確認できる事項、契約終了後の措置を、担当者の届け出・利用記録の確認・終了時の停止に置き換えて書きます。

**プライバシーマークがなければ台帳は要りませんか**

指針は付与を受ける事業者の要求事項です。ただし個人情報保護法の通則編も、取扱状況を確認する手段の例に「アクセス権を有する者」の明確化を挙げているため、一覧は法の側でも役に立ちます。

## 参考資料

- [JIPDEC「プライバシーマークにおける個人情報保護マネジメントシステム構築・運用指針【JIS Q 15001:2023 準拠 ver1.0】」(2023 年 12 月 25 日制定)](https://privacymark.jp/guideline/pm_shishin2023v1.0.pdf)
- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)

## Junify の場合

**人手で続けると** 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。

**Junify なら** Junify は、台帳の「アクセス権を有する者」と、その人が使った記録の 2 つを担います。管理者が共有アカウントを登録して使う人を決める(割り当て)ので、一覧はその画面にあります。担当者はスマホで本人確認をしてから使い、記録は一人ひとり残ります。契約終了や退職では割り当てを外します。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [個人情報保護法の安全管理措置をアカウント管理に当てはめる](/guides/compliance/appi-safety-measures-for-accounts): 通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
- [IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目](/guides/compliance/ipa-sme-guideline-accounts): 第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
- [ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる](/guides/compliance/iso27001-access-control-for-saas): 取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。
