個人情報等の適正な取扱いに関する注意喚起が行われています
10月7日、個人情報保護委員会は、近時の外部からの不正アクセスによる大量の個人データ漏えい事案等を踏まえ、個人情報等の適正な取扱いに関する注意喚起を行いました。
個人情報保護法のガイドライン(通則編)「10 (別添)講ずべき安全管理措置の内容」では、法23条に定める安全管理措置として、個人情報取扱事業者が具体的に講じなければならない措置や措置を実践するための手法例等が示されていますが、現在、委員会ではこの現代化を含めた見直しを進めており、見直しの内容の確定は、来年4月を予定しています。
今般の注意喚起では、この内容を先取りするかたちで見直し後の技術的安全管理措置の内容を示しており、「中小規模事業者における手法の例示」としては、下記の内容となっています。
(1)アクセス制御
→ 個人データを取り扱うことのできる機器および当該機器を取り扱う従業者を明確化し、個人データへの不要なアクセスを防止する
(2)アクセス者の識別と認証
→ 機器に標準装備されているユーザー制御機能(ユーザーアカウント制御)により、個人情報データベース等を取り扱う情報システムを使用する従業者を識別・認証する
(3)外部からの不正アクセス等の防止
→ 個人データを取り扱う機器等のオペレーティングシステムを最新の状態に保持する
→ 個人データを取り扱う機器等にセキュリティ対策ソフトウェア等を導入し、自動更新機能等の活用により、これを最新状態とする
(4)情報システムの使用に伴う漏えい等の防止
→ メール等により個人データの含まれるファイルを送信する場合に、当該ファイルへのパスワードを設定する
(5)不正アクセス等の検知等
→ 個人データを取り扱う情報システムの使用状況、個人データへのアクセス状況、個人データを取り扱う情報システムへの外部からのアクセス状況等のログ等を一定の期間保管する
また、近時の事案等には、法22条(データ内容の正確性の確保等)に規定する、利用する必要がなくなった個人データの消去に関する対応が徹底されず、漏えい等事案がより深刻化するといった事例にも接しているとして、保管している個人データの必要性についてその法令等の根拠とともに確認を適切に行うことを含めて、注意喚起が行われています。
詳細は、下記リンク先にてご確認ください。