安全管理措置とは
- 用語
- 安全管理措置 (あんぜんかんりそち)
- 意味
- 安全管理措置とは、個人情報保護法 23 条が事業者に義務づける、個人データの漏えい・滅失・毀損を防ぐ対策です。通則編の別添が、組織的・人的・物理的・技術的の 4 区分と外的環境の把握で内容を示します。
安全管理措置とは、個人情報保護法 23 条が個人情報取扱事業者に義務づける対策です。条文は、個人データの「漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならない」と定めています。情報が漏れたり、消えたり、壊れたりしないための対策を行わなければならない、という意味です。具体的な内容は、個人情報保護委員会のガイドライン(通則編)の「10(別添)講ずべき安全管理措置の内容」にあります。
誰に、どこまで求められるのか
対象は、個人情報データベース等(特定の個人情報を検索できるように整理した情報の集まり)を事業に使う事業者です。通則編は、措置の内容は事業の規模や扱う個人データの性質と量などによるリスクに応じて決めればよく、例示のすべてを行う必要はない、と書いています。一方で、別添が「講じなければならない措置」として挙げる項目は、規模を問わず求められます。
別添は何を求めているか
| 区分 | 講じなければならない措置 |
|---|---|
| 組織的安全管理措置 | 組織体制の整備、規律に従った運用、取扱状況を確認する手段の整備、漏えい等事案に対応する体制の整備、取扱状況の把握と見直し |
| 人的安全管理措置 | 従業者の教育 |
| 物理的安全管理措置 | 個人データを扱う区域の管理、機器・電子媒体等の盗難等の防止、持ち運ぶ場合の漏えい等の防止、削除と廃棄 |
| 技術的安全管理措置 | アクセス制御、アクセス者の識別と認証、外部からの不正アクセス等の防止、情報システムの使用にともなう漏えい等の防止 |
| 外的環境の把握 | 外国で個人データを扱う場合に、その国の制度を把握したうえで措置を講じる |
アカウント管理に関わる項目はどれか
アカウント管理に直接関わるのは、技術的安全管理措置の 4 つの中では 2 つです。「アクセス制御」は、担当者と取り扱う個人情報データベース等の範囲を限定することです。手法の例に、ユーザー ID に付与するアクセス権で、情報システムを使える従業者を限定することが挙がっています。「アクセス者の識別と認証」は、情報システムを使う従業者が「正当なアクセス権を有する者であることを、識別した結果に基づき認証」することです。誰かを確かめてから、その人に権限があるかを見てログインさせる、という意味です。
記録は組織的安全管理措置の側にあります。「規律に従った運用」の手法の例に、担当者の情報システムの利用状況(ログイン実績、アクセスログ等)の記録が挙がっています。取扱いを後から検証できるようにするためです。使える人の一覧は、同じ組織的安全管理措置の「取扱状況を確認する手段の整備」にあります。あらかじめ明確にしておく項目の例に「アクセス権を有する者」が挙がっており、手段を整備すること自体は講じなければならない措置です。共有アカウントでは、情報システムの側で使った人を識別できません。通則編に共有を禁じる記述はありません。ただ、識別と認証と利用状況の記録を満たすには、誰が使ったかを別の手段で特定できるようにしておく必要があると読めます。
中小規模事業者は何をすればよいか
通則編は、従業員 100 人以下の事業者を「中小規模事業者」とし、義務は同じままで、簡単な手法の例を別に示しています。扱う個人情報の本人の数が過去 6 か月のいずれかの日に 5,000 人を超えた事業者と、委託を受けて個人データを扱う事業者は除かれます。中小規模事業者向けの例では、アクセス制御は、個人データを扱える機器と従業者を明確にして不要なアクセスを防ぐことです。識別と認証は、機器に最初から付いている、使う人ごとにログインを分ける機能(ユーザーアカウント制御)で、使う従業者を識別・認証することです。
従業者と委託先にはどう及ぶか
24 条は従業者への「必要かつ適切な監督」を求め、従業者にはパート・アルバイト、派遣社員、役員も含まれます。25 条は委託先の監督を求めます。通則編は、委託先の安全管理措置が委託元に求められるものと同等であることを、別添の各項目に沿ってあらかじめ確認しなければならない、としています。
よくある質問
安全管理措置は何をすれば足りますか
通則編は、事業の規模や性質、扱う個人データの量や性質によるリスクに応じた内容でよいとし、例示のすべてを行う必要はないと書いています。ただし別添の「講じなければならない措置」自体は省けません。
従業員 100 人以下なら何が軽くなりますか
義務は同じですが、通則編は中小規模事業者向けに簡単な手法の例を示しています。扱う本人の数が過去 6 か月のいずれかの日に 5,000 人を超えた事業者と、委託を受けて個人データを扱う事業者は含まれません。
共有アカウントは安全管理措置に反しますか
通則編に共有を禁じる記述はありません。ただし、使う従業者が正当なアクセス権を持つ者であることを識別した結果に基づき認証することが求められるため、誰が使ったかを確かめる手段が別に必要です。
委託先にも安全管理措置を求める必要がありますか
あります。通則編は、委託先の安全管理措置が委託元に求められるものと同等であることを、別添の各項目に沿ってあらかじめ確かめるよう求めています。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify は、技術的安全管理措置のうち「アクセス者の識別と認証」と「利用状況の記録」に関わる部分を担います。担当者がスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。パスワードは担当者に渡らず、担当を外れた人は割り当てを外すだけで入れなくなります。
参考資料
同じテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。