【レポート】
情報漏えい対策"虎の巻" PDCAによる情報漏えい対策
1 【PLAN・ 計画】まずは台帳と規程の作成から
2009/06/08
最初は計画のステップです。計画のステップは「自社にある情報とリスクの洗い出し」と「情報管理規程の作成」の2つに大きく分かれます。
まず、自社に存在している情報(特に、外部に流出したら問題になるようなもの)を選び出して「情報一覧表」にします(図1)。この一覧表には、それぞれの情報の名前(名前が付いていない場合は名前を付けましょう)、管理している部署や担当者の名前、保管形態(紙なのかデータなのか)、情報の内容(どんな情報なのか)、利用目的(何のための情報なのか)、件数、廃棄予定年月などを記入していきます。
続いて「リスク管理表」を用意し、情報一覧表に明記した情報に関する取り扱いの流れをまとめていきます(図2)。ここでは、「どこから入手して、どこで利用して、どこで保管して、どのようにして廃棄するのか」を簡単に文章で表現します。そして、そのそれぞれの局面でどのようなリスクが考えられるのかをリストアップしていきます。
リスクが明らかになったら、そのリスクを抑えるための対策を考えて「情報管理規程」にしていきます。とはいえ、規程を最初から作成するのは大変です。このような規程を作成する際は、やはり何らかの実績のあるものをモデルとして採用し、自社に合わせて書き直していくのがポイントです。
本稿では、PDCAサイクルに基づいた情報管理体制を社内に構築することをお勧めしていますが、このPDCAサイクルに則った規程の雛形の1つとして、社団法人コンピュータソフトウェア協会がプライバシーマークの取得を目指す事業者向けに無償で配布しているものを紹介しておきましょう(図3)。
これを使用すれば、比較的容易にPDCAサイクルに従った情報管理体制を構築できると思います。 リスク管理表の作成過程で明らかになったリスクが、この規程で基本的にすべて網羅されていることを確認し、漏れがある場合は規程に対策を追記していきます。 なお、規程の中には下記のような項目も含めるようにしてください。
- 適用範囲
- 用語および定義
- 関連法令、ガイドラインなどの確認
- 情報管理のための体制と各自の役割
- 委託先の監督
- 社員に対する教育
- 社内監査
- 代表者による見直し
- 万一の緊急事態への準備
- 改定方法
規程が完成したら「リスク管理表」の対策の欄に戻り、それぞれのリスク対策について、規程のどの部分で明記されているのかを書き込みます。これにより、自社の情報の実態と、具体的な対策を一元的に管理できるようになります。
ヘッドライン
- 【レポート】クラウド時代に不可欠な再利用可能で柔軟なITインフラを実現するF5[08:00 2/10]企業動向
- Googleも登場したスーパーボウルCM - 今年の勝者は?[11:47 2/9]企業動向
- 【レポート】ITにおけるinformationとintelligenceの違いは - F5 CONFERENCE 手嶋氏講演[10:00 2/9]ITソリューション
- サイボウズ、Windows phone向けアプリ「KUNAI」を発表[09:00 2/9]ITソリューション
- スクリーンキャストツール17とテクニック15[08:30 2/9]ビジネススキル
- 【レポート】日米企業の最新四半期決算を斬る - 日本企業の課題が浮き彫りに[08:00 2/9]財務/会計/決算
- 【コラム】エンタープライズ0.2 - 進化を邪魔する社長たち - 第49回 ●●で働く社長という時点でアウト……かもな社長ブログ0.2[08:00 2/9]人財
- J-POWER、鬼首地熱発電所の出力を1万5,000kWに増強し運転を開始[20:42 2/8]企業動向
- SAP CEOのApotheker氏が退任、共同CEOによる2名統治制回帰へ[15:36 2/8]コンサルの極意
- 【コラム】必要以上!?のビジネス英語マスター術 第27回 英語でプレゼン実践編(2) - 困ったときは聞き手を巻き込め![11:02 2/8]ビジネススキル





