セキュリティチェックシートとは(委託元の側)
- 用語
- セキュリティチェックシート (せきゅりてぃちぇっくしーと)
- 意味
- 委託元が、委託先の安全管理措置(個人データを守る対策)を書面で確かめる質問票。ガイドラインが委託前に求める確認の手段の一つと読めます。設問は別添の項目に沿って作ります。
セキュリティチェックシートとは、委託元が委託先に配り、委託先の安全管理措置(個人データを守るために行う対策)を書面で確かめる質問票です。法令上の名前ではなく、実務で使われている呼び名です。ここでは配る側を扱います。答える側の視点はクライアントのセキュリティチェックシートへの、運用代行会社の答え方にあります。
何のために配るのか
根拠は、個人情報保護委員会のガイドライン(通則編)3-4-4(1) にあります。個人データの取扱いを委託する事業者は、委託先を選ぶときに、別添「講ずべき安全管理措置の内容」の各項目が委託する業務に沿って行われることを確かめます。これは「あらかじめ確認しなければならない」とされています。確認の方法としては、個人データを取り扱う場所に出向くか、それに代わる合理的な方法(口頭による確認を含む)が挙げられています(※3)。チェックシートは、この確認を書面で行う手段の一つと読めます。ガイドラインがこの形を求めているわけではありません。
選定時の一度きりではなく、契約後の取扱状況の把握(3-4-4(3))にも使えます。同じ設問を定期的に配れば、選定時の回答との違いから変化を追えます。委託先の監督の全体は委託先の監督とはにまとめています。
何を聞くか
設問は、別添の項目に沿って作ると、委託先も対応づけて答えられます。ガイドラインは、例示の全てを行わなければならないわけではなく、適切な手法は例示に限られないとしています。そのため、設問は「例示どおりか」ではなく「どう行っているか」を聞く形にします。アカウントの管理に関わる設問の例を挙げます。括弧は、その設問が当たる別添の項目です。
- 個人データを扱うシステムに入れる人を、業務に必要な範囲に限定しているか(技術的安全管理措置 (1) アクセス制御)
- ID とパスワードを複数人で共有していないか。共有しているならどのアカウントか(技術的安全管理措置 (2) アクセス者の識別と認証)
- アクセス権(そのシステムに入って操作できる権限)を持つ人の一覧があるか(組織的安全管理措置 (3) 取扱状況を確認する手段の整備)
- 退職・担当交代のとき、その人のアクセス権をいつ誰が外すか(技術的安全管理措置 (1) アクセス制御)
- 誰がいつシステムに入ったかの記録(ログイン実績など)を残しているか(組織的安全管理措置 (2) 規律に従った運用)
- 受けた業務を別の会社や個人に出しているか。出しているなら、その人はどのアカウントを使うか(3-4-4(3) 再委託)
委託先に自社のアカウントを使わせている場合は、「当社が発行した ID を、御社の誰が使っているか」のように対象を名指しすると、答えが具体的になります。
答えをどう読むか
「はい」「いいえ」の欄だけでは、選定の判断にも後の把握にも使えません。設問ごとに、誰が・いつ・何で確かめているかを備考に書いてもらう形にします。
共有 ID があると答えた委託先には、4 点(対象のアカウント・パスワードを知っている人の範囲・担当交代時の変更手順・誰がいつ使ったかを残す方法)を備考に書いてもらいます。この 4 点が書けていれば、共有があること自体は管理された状態と読めます。書けていなければ、その委託先では誰が操作したかを絞れない状態と読めます。共有しているアカウントが自社の渡したものなら、解消できるのは自社の側です。渡し方の選び方は委託先に自社のアカウントを使わせるときの管理にあります。
よくある質問
チェックシートは法令で義務づけられていますか
個人情報保護法もガイドラインも、チェックシートという形は求めていません。求められているのは委託前の確認で、チェックシートはその手段の一つと読めます。
アカウント管理の設問は何を聞きますか
ガイドライン別添の項目に沿って、入れる人の限定、ID の共有の有無と対象、交代時にアクセス権を外す手順、誰がいつ入ったかの記録、アクセス権を持つ人の一覧、再委託の有無を聞きます。
「共有 ID あり」と答えた委託先は不合格ですか
有無ではなく管理方法を見ます。対象のアカウント、パスワードを知る人の範囲、交代時の変更手順、誰が使ったかを残す方法の 4 点です。自社が渡した共有アカウントなら、変えられるのは自社の側です。
一度配れば済みますか
選定時の確認に加えて、契約後の取扱状況の把握にも使えます。同じ設問を定期的に配ると、選定時の回答との違いから変化を追えます。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- Junify では、委託先の担当者に自社のアカウントのパスワードを渡さずに使わせられます。自社が Junify で渡したアカウントについては、誰が使っているかの設問を、委託先の申告ではなく自社側の記録で答え合わせできます。契約終了時はその担当者の割り当てを外します。
参考資料
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。