![]() |
|
|
|
個人情報の洗い出しとリスク(2005/07/20 田淵 義朗=ネット情報セキュリティ研究会)
今回から、事例を中心に個人情報保護の体制作りについて、解説していこうと思う。 この2週間ばかり、地方の銀行が主催するセミナーの講演依頼で、全国を2カ所回った。主に中小企業の方々が参加するセミナーだった。そこで出てきた質問のなかで多いのが、まずどう規程を作っていけばいいのか、また作る必要があるのか、といった相談である。つまり、法律が施行されたため、何かあったらまずいので、まず最低限、規程だけは整備したい、というニーズが多いのが実状なのだろう。 前回、機能する個人情報保護体制をつくるためには、文書化するだけではダメで、組織としてのプラン、デュー、チェックが求められている、と書いた。つまり、個人情報保護方針(プライバシーポリシー)に基づいて、それを達成するためのプログラム(計画、実施、監査、見直し)を作成することが重要なのである。経営のマネジメントシステムの一種として、機能させることが求められている。 重要なことは、社内にある個人情報の洗い出しである実際に実行してみるとわかるが、規程づくりだけではうまく運用できない。 それは当たり前で、手続きだけ出来ても、なぜその手続きを踏まなければならないのか、現場の当事者には理解が出来ず、結局立派な規程があっても、それを棚上げして従来からのやり方で進めてしまいがちだからである。 こうしたことを回避するためにはどうすればよいのだろうか。それは、社内の各部署で、個人情報の洗い出しをする、その作業を丁寧にすることだ。 それでは「洗い出し」をなぜ丁寧にするのかといえば、そのリスクを考えるためである。つまり、どこにどのような状態で個人情報が散在しているか、を知ることがリスクを認識することになる。それがわからないと、リスクの程度がわからないので、例えば漏えい対策をすることが出来ない。情報セキュリティ対策で重要なことは、何でもセキュリティレベルを強固にすればよい、という考え方でなく、どこを重点的にする必要があるのかを割り出し対策することが重要である。 そのために手続きや規程があるわけだから、この部分は特に大切ということになる。この作業は、専門家の間で「リスク・アセスメント」と呼ばれている。 それではリスク・アセスメントで重要なことは、何であろうか。 [全文] 田淵 義朗
1980年(中央大学法学部法律学科卒)大手メディア関連企業(出版、ソフトウエア、映画)でコンテンツビジネスを長く経験する。 2003年、ネット情報セキュリティ研究会(NIS)設立。企業の情報リスクマネジメントについて、形にとらわれない現場での経験を踏まえたわかりやすい語り口が好評。 2004年より東洋学園大学国際コミュニケーション学科講師。政府関連、地方自治体、経済団体、大学などで、講演多数。朝日新聞、毎日新聞、週刊アエラのコメンテータ。 日経BP社SmallBizに「どうする?IT時代の人事管理」を2年近く連載。 NPO学校法人経理研究会「田淵のわかる!情報セキュリティ講座」執筆連載中。 著書に「インターネット時代の就業規則」 「ネット(攻撃・クレーム・中傷)傾向と即決対策」(明日香出版社)がある。 プライバシーマーク取得支援、ISMS構築支援にとどまらず、企業広報(掲示板書き込みや違法メール、ネット上の顧客クレーム対策)および企業総務・人事(時代にあった就業規則、業務管理規定の作成支援)まで、企業の抱える情報リスク全般のコンサルタントとして、企業の相談にのっている。
|
ネットビジネスTODAYをご愛読いただき誠にありがとうございます。当サイトは2006年4月からはnikkeibp.jpのビジネススタイル面(http://nikkeibp.jp/style/biz/)に統合させていただくことになりました。4月以降も継続する連載コラムは、ビジネススタイル面でお読みいただけますので、引き続きよろしくお願いいたします。 |
|