<?xml version="1.0" encoding="utf-8" ?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
<title>『情報セキュリティ 100 のツボ』　　　　　　　　　　 　　 ISOコンサルタントのブログ</title>
<link>https://ameblo.jp/isecurity/</link>
<atom:link href="https://rssblog.ameba.jp/isecurity/rss20.xml" rel="self" type="application/rss+xml" />
<atom:link rel="hub" href="http://pubsubhubbub.appspot.com" />
<description>現役コンサルタントだからできる情報セキュリティに関する現場の生きた情報を配信しております。</description>
<language>ja</language>
<item>
<title>「便利だけど怖いオートコンプリート機能」</title>
<description>
<![CDATA[ <p><font size="3">eメールの「オートコンプリート機能」というのをご存知でしょうか。</font></p><p><font size="3"><br></font></p><p><br><font size="3">例えば、取引先A社の担当である鈴木さんに重要なファイルを添付で送りたい時、<br>宛先欄に「suzuki」と入力した段階で、@以下の文字列が自動的に挿入されるという機能です。</font></p><p><font size="3"><br></font></p><p><font size="3">eメールの誤送信事故の原因の一つに、メーラーに備わっているこの機能があります。</font></p><p><font size="3"><br></font></p><p><font size="3">過去にメールをやり取りした相手のアドレスからPCが自動的に拾って来て表示しているのですが、<br>時間がなくて急いでいる時などは要注意！！</font></p><p><font size="3"><br></font></p><p><font size="3"><br></font></p><p><u><strong><font size="3">A社の鈴木さんとは全く別の鈴木さんのアドレスが挿入されているかもしれません。</font></strong></u></p><p><u><br><font size="3"><br></font></u></p><p><font size="3"><br></font></p><p><font size="3">また、色々な鈴木さんのメールアドレスがプルダンメニューに表示され、そこから選択できる場合もあります。</font></p><p><br><font size="3">しかし、間違いなく選択したつもりが１行ずれていて別の鈴木さんになっていたりすることもあり危険です。</font></p><p><font size="3">「自分もやってしまうかも・・・」と思ったあなたは、</font></p><p><font size="3"><br></font></p><p><br><strong><font size="3">迷うことなくこれらの機能をオフにしておくことをお勧めします。</font></strong></p><p><strong><br><font size="3"><br></font></strong></p><p><font size="3"><br></font></p><p><font size="3">もし、それではあまりに不便だと言うなら、<br>日頃からアドレス張をしっかりと作成して、そこからメールアドレスを拾ってくれば間違いは起こらないでしょう。</font></p><p><font size="3"><br></font></p><p><font size="3"><br></font></p><p><strong><font size="3">とにかく、メールを送る前に送り先が間違っていないか、念の為にもう一度確認するのが基本！！</font></strong></p><p><font size="3"><br></font><strong><br></strong></p><p><font size="3">急いでいる時ほど徹底したいものです。(^-^)/<br></font></p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10972946478.html</link>
<pubDate>Tue, 02 Aug 2011 11:48:20 +0900</pubDate>
</item>
<item>
<title>「クラウドサービスと情報セキュリティ」</title>
<description>
<![CDATA[ <p><font size="2">最近ではインターネットを前提としたクラウドサービスの普及が目立ちます。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">特に、東日本大震災以降は、重要なデータのバックアップ方法の見直しを行う企業が多く、</font></p><p><font size="2">コンサルティングの現場でもこれらの安価で便利なサービスを利用するに当たり、</font></p><p><font size="2">既存の情報セキュリティルールをどのように修正すればよいかと問われることが増えています。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">確かに一部では、</font></p><p><font size="2"><br></font></p><p><strong><font size="2">“クラウドサービス”と“情報セキュリティ”は水と油の関係</font></strong></p><p><font size="2"><br></font></p><p><font size="2">と言ってもよいでしょう。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">この件に関して、国は本年４月１日に</font></p><p><font size="2"><br></font></p><p><strong><font size="2">「</font></strong><a href="http://www.meti.go.jp/policy/netsecurity/downloadfiles/cloud_security_guideline.pdf" target="_blank"><strong><font color="#0000ff" size="2">クラウドサービス利用のための情報セキュリティマネジメントガイドライン</font></strong></a><font size="2"><strong>」（</strong>PDF）</font></p><p><font size="2"><br></font></p><p><font size="2">を策定、公開しています。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">このガイドラインは、クラウドサービスの利用者の情報セキュリティに関する不安を減らして、</font></p><p><font size="2">クラウドサービスの利用促進を図ることを目的としています。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">クラウドサービスを積極的に利用して、且つ情報セキュリティレベルを必要な水準に維持するため、</font></p><p><font size="2">具体的手法を探るキッカケにはなるのではないかと思います。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">お仕事上関係のある方は、早めに確認しておかれることをお勧めします。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10893955875.html</link>
<pubDate>Mon, 16 May 2011 23:02:25 +0900</pubDate>
</item>
<item>
<title>「情報資産の廃棄」</title>
<description>
<![CDATA[ <p><strong>「えっ!! あの資料捨てちゃったの? </strong><strong>今度使おうと思ってたのに。」</strong></p><br><br><p>こういう事ってよくありますよね・・・</p><br><br><p>自分にとっては重要なデータでも、第三者から見ると大して重要に映らないという事はよく起こります。</p><br><p>しかし、これを嘆いてはいけません。 そもそも、あなたの大切なデータに第三者が容易にアクセスできてしまう状態を放置したこと自体に問題があったのです。</p><br><p>この例が示すように、会社の備品やデータを捨てる場合、独自の判断で処理してしまいがちです。しかし、しっかりとした廃棄ルールを策定して、このルールに従って廃棄しなければ、いざその資産が必要になった段階で“紛失事故”になってしまいます。</p><br><p>既にISMSやPMSを運用している会社でも、この「廃棄」プロセスにおける情報資産の漏洩リスク対策が不十分なところが多いですから、マネジメントシステムを持たない企業ではなおさらです。 </p><br><p>まず、社内の情報資産毎に保管期間が決められていません。</p><br><p>会社の納税関連書類などには、法定保管期間が定められていますが、私的な文書は自らがルール付けしないと使いもしない文書が大量に何時までも社内に残留することになります。</p><br><p>どのような理由で保管が必要なのか考えることで、妥当な保管期間は決まるものです。</p><br><p>また、情報資産ごとの廃棄方法も重要です。 文書などの紙データの場合は、少量ならば社内のシュレッダーで処理できるでしょうが、大量になるとそうもいきません。運送業者の溶解（焼却）サービスを利用するか、専門の廃棄業者に依頼して処理してもらうことになるでしょう。</p><br><p>廃棄するのが個人情報の場合、個人情報取扱事業者が廃棄を外部事業者に委託する際には個人情報保護法第２２条の「委託先の監督」義務を守る必要がありますのでご注意を。。。 </p><br><br><p><strong>そこでまず問題となるのが、廃棄事業者の選定基準です。</strong></p><br><br><p>廃棄物が機密性の高い資産である場合、そういうものを扱っているのだという意識で対応してくれるかどうか、精査する必要があります。委託する側が廃棄業者の指導・監督を行わなければならないのです。</p><br><p>委託の際前提となるのは、委託側・受託側それぞれの責任範囲の明確化ですが、実際の指導・監督においては以下のような点にも注意が必要です。 </p><br><br><p>１．委託する側が求める安全管理措置を盛り込んだ委託契約の締結</p><p>２．定期的な業務報告の実施</p><p>３．委託業務の再委託の禁止（もしくは再委託の際の事前報告と承諾）</p><br><br><p>また、約束したプロセスに沿って廃棄が完了したことを「廃棄証明書」で報告してもらいましょう。万一、廃棄プロセスの途中で漏洩事故が起こっても、責任の所在がより明確となります。</p><br><br><p><strong>次に、廃棄担当者や責任者が明確でないという問題もあります。</strong></p><br><br><p>ある会社では、特定の重要社内文書を廃棄する場合は、予め決められた廃棄責任者に申請して許可をもらい、さらに複数の担当者が立会いのもと廃棄するほど気を使っています。</p><br><p>この会社では、これらの廃棄方法が全て「文書管理規程」や「記録メディア廃棄規程」として文書化され、日常の業務の中に根付いています。 一般の企業でも、情報資産の「取得」や「利用」・「保管」のプロセスばかりでなく、「廃棄」プロセスにももっと注意を払う必要があると思います。</p><br><p>ちょっと飛躍が過ぎるかもしれませんが、ルールを作成する場合も、まず“捨てる”ところから考えてみてはどうでしょうか。捨てるところから集める・作るところを想像してみる。</p><br><p>もしかしたら、</p><br><p>「こんなもの、結局使ってないじゃないか。」</p><br><p>と、不要な情報資産まで集めてしまっていたことに気づくかもしれませんね。 </p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10889731745.html</link>
<pubDate>Thu, 12 May 2011 21:30:02 +0900</pubDate>
</item>
<item>
<title>「残留リスクの考え方」</title>
<description>
<![CDATA[ <p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span style="FONT-FAMILY: 'ＭＳ ゴシック'; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">「残留リスクの例にはどのようなものがありますか？」</font></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span style="FONT-FAMILY: 'ＭＳ ゴシック'; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span style="FONT-FAMILY: 'ＭＳ ゴシック'; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span style="FONT-FAMILY: 'ＭＳ ゴシック'; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">ISO27001やPマークの支援をしていると</font></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span style="FONT-FAMILY: 'ＭＳ ゴシック'; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">この質問がよく飛んできます。</font></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span style="FONT-FAMILY: 'ＭＳ ゴシック'; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">「残留リスク」とは、会社が抱える固有のリスクの中で、<span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">現在実施している若しくは今後実施することが決定している対策では対応できないリスクのことです。</font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">したがって、どのようなリスクが「残留リスク」となり得るかは会社によって異なります。</font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><strong><u>一般的な「残留リスク」の例というものは存在し得ません。。。</u></strong></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"> <br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">例えば、盗難、紛失、破損の３つのリスクのある情報資産があり、<span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">施錠ルールの運用により盗難、紛失の２つのリスクへの対応はできていても、<span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">破損に対する追加の対策がなければ、破損リスクが「残留リスク」となります。</font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"> <br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">ここで注意して頂きたいのは、地震等の天災、悪意の第三者による行為を残留リスクに挙げているケースです。</font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">これらは平時の対策ではどうにもならないリスクですので、<span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">例え「残留リスク」として特定してもその後の対策には限界があります。</font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><br></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2"><span lang="EN-US"><br></span></font></span></p><p align="left" class="MsoNormal" style="TEXT-ALIGN: left; MARGIN: 0mm 0mm 0pt; mso-pagination: widow-orphan"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; FONT-SIZE: 12pt; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast; mso-bidi-font-family: Calibri; mso-font-kerning: 0pt"><font size="2">これらは事業継続のテーマとして切り分け、<strong>有事を想定した<span lang="EN-US">BCP</span>（事業継続計画）</strong>によって対応する必要があります。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"></span></p><p><font size="3"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"></span></p><p><font size="3"> </font></p><p></p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10888404330.html</link>
<pubDate>Wed, 11 May 2011 15:22:52 +0900</pubDate>
</item>
<item>
<title>「再委託」</title>
<description>
<![CDATA[ <p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">「業務の外注先の管理はどこまで必要なんですか？外注先がさらに外注したらどうなるんでしょうね。」</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">旅行業の会社で質問が出ました。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">個人情報保護法では、その第２２条で、業務委託先の個人データの安全管理についての個人情報取扱事業者の監督責任が定められています。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">このケースのように、<strong>業務の委託先の会社がまた別の会社に当該業務を外注することを「再委託」と言います。</strong></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">最近では、定型業務を中心に業務のアウトソーシングが盛んですから、委託先企業も受託した業務の一部をさらに他の企業に再委託することも当たり前になってきました。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">このような状況で、業務の委託元の監督責任が再委託先や再々委託先まで延々と問われるのか。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">このテーマについては、個人情報保護の現場で常に疑問に思われているようです。確かに個人情報保護法における「委託先の監督義務」には再委託についての直接の規定はありませんから、判断に迷うのもよくわかります。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">しかし、もし監督責任がどこまでも及ぶとすると、業務の遂行に大きな負担となることは明らかです。したがって、この再委託の場合の監督責任は、基本的に委託先が負うものと考えるのが自然です。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">実際、現場では、最初に業務の委託を行った個人情報取扱事業者は、委託先の監督義務のみを負っていると判断しています。そして、再委託先の監督義務は、直接には委託先の事業者にあると解釈されているのです。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">つまり、業務の委託元は自ら再委託先の事業者を直接監督する権限がないと考えられているわけです。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">その上で、委託元である個人情報取扱事業者は、再委託先の選定に明確な基準を適用しているか、再委託先に対して適切な監督が実施されているかなどについて、委託先の事業者を監督する義務を負うことになります。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">ですが、ここで一つの疑問が生じます。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">実際にそんなことが可能でしょうか。特に、委託先が個人情報取扱事業者に当たらない零細企業や個人事業主の場合は、そこまでの義務を強いてよいのか。また、アウトソーシングを選択するような事業者が委託先における再委託先の監督状況までチェックできるだろうか、という疑問です。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">プライバシーマークの取得支援の過程でよく思うことですが、委託先の事業者が個人情報取扱事業者でプライバシーマークを取得していたりしない限り、これは現実には無理です。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><br></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">実際、委託元の事業者のほとんどは、委託先との間に締結する「業務委託契約書」の中に“再委託の禁止”を謳うことで、このリスクを回避しています。</font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3"><span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><br></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ ゴシック&quot;; mso-ascii-theme-font: major-fareast; mso-fareast-theme-font: major-fareast; mso-hansi-theme-font: major-fareast"><font size="3">法律や省庁ガイドラインが描く理想の個人情報保護対策と現実の個人情報保護対策との間の大きな乖離が、業務の「再委託」という、こんな場所にも表れているわけですね・・・<span lang="EN-US"><br></span></font></span></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p><br><p><font size="3"><br></font></p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10887363857.html</link>
<pubDate>Tue, 10 May 2011 13:47:51 +0900</pubDate>
</item>
<item>
<title>「情報資産としてのサービスの洗い出し」</title>
<description>
<![CDATA[ <p><font size="2">無形の「サービス」資産を洗い出す場合、契約単位で洗い出すのが現実的です。</font></p><p><font size="2"><br></font></p><p><br><font size="2">その根拠は、例えば管理策【A.10.2】「第三者が提供するサービスの管理」において推奨されているように、<br>（付属書Aに挙げられた管理策とはISO27001の要求事項を補足する概念）<br></font></p><p><font size="2"><br></font></p><p><font size="2">この管理策が云っているのは、<br></font></p><p><br><font size="2">「第三者の提供するサービスに関する合意に沿った、<br>情報セキュリティ及びサービスの適切なレベルを実現し、維持すること。」</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">つまり、まず第三者が提供する（第三者からの提供を受けている）サービスを特定する必要があります。<br>特定するための基準として“契約”が分かりやすく、<br>したがって、特定の第三者（サービス事業者等）との“契約書”を単位とした洗い出しが適切という判断になります。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">この第三者には、一般に以下のような組織が考えられます。</font></p><p><font size="2"><br></font></p><p><font size="2">●ITサービス提供事業者<br>●情報システム関連事業者<br>●会計・監査・税務関連事業者<br>●人事・労務関連事業者<br>●広告関連事業者<br>●清掃・不動産管理関連事業者<br>●警備関連事業者</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">例えば、監査法人との契約は、上記の会計・監査・税務関連事業者に当たりますので、<br>彼らとの契約に基づくサービスは情報資産の洗出しの対象になります。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">但し、実際の洗い出し作業においては、出来る限り省力化を図るために、<br>同じ企業との間に複数の契約が有る場合は、<br>情報資産名を「業務委託契約書（対■■社）」として幾つかの契約を一つの資産として捉えたり、<br>上記の区分（情報システム関連事業者等）により分類して、<br>「業務委託契約書（対情報システム関連事業者）」のようにまとめて洗い出すのも手です。</font></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">ISMSにおける情報資産の洗い出しのポイントは、</font></p><p><font size="2"><br></font></p><p><strong><u><font size="2">「漏れ無く洗い出すこと」であり、決して細かく洗い出すことではありません。</font></u></strong></p><p><font size="2"><br></font></p><p><font size="2"><br></font></p><p><font size="2">情報資産の台帳を作成する際には、あまり現場の負担にならないようにすることが重要です。<br></font></p><p><br><font size="2">この辺りの解釈は誤解の多いところですが、<br>洗い出しを担当される作業者の共通理解の下、洗い出しを実施しましょう。</font></p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10887075047.html</link>
<pubDate>Tue, 10 May 2011 02:36:51 +0900</pubDate>
</item>
<item>
<title>「力量定義と情報セキュリティ」</title>
<description>
<![CDATA[ <p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span><br></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"><br></span></p><p></p><font face="Century"><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="3"><br></font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">企業の情報セキュリティマネジメントシステム（</span><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">）を効果的に構築・運用するためには、</span><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">の運用管理に関係する人材の、情報セキュリティに関する技能、経験、資格等の力量について規定する必要があります。一般的に、力量定義の対象は次の要員について行うとよいでしょう。</span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century"><br></span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><strong><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">●役割別の力量定義</span><span lang="EN-US"><br></span></strong></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt; tab-stops: 369.0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt; tab-stops: 369.0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">①情報セキュリティ管理責任者（</span><span lang="EN-US">CISO</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">）の力量</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-bidi-font-size: 10.5pt"><font size="2">社内で情報セキュリティを統括する担当役員であり、コンピュータシステムやネットワークのセキュリティ対策だけでなく、機密情報や個人情報の管理についても統括する。<span lang="EN-US"><br></span></font></span></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-bidi-font-size: 10.5pt"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt; tab-stops: 369.0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">②監査責任者（監査人）の力量</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="TEXT-INDENT: -21pt; MARGIN: 0mm 0mm 0pt 21pt; tab-stops: 369.0pt; mso-char-indent-count: -2.0"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">社内の</span><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">の運用管理体制を客観的な視点で監査する要員。</span><span lang="EN-US" style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-bidi-font-size: 10.5pt"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt; tab-stops: 369.0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">③情報セキュリティ委員会メンバーの力量</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="TEXT-INDENT: -21pt; MARGIN: 0mm 0mm 0pt 21pt; tab-stops: 369.0pt; mso-char-indent-count: -2.0"><font size="2"><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">の構築・運用における意思決定機関のメンバー。</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">④</span><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">推進委員会メンバー（核要員）の力量</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">の構築・運用における実行機関のメンバー。</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">また、従業者の階層別に力量を定義する方法もあります。例えば以下のような切り口で定義します。</span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century"><br></span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><strong><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">●階層別の力量定義</span><span lang="EN-US"><br></span></strong></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">①幹部グループ</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt; tab-stops: 369.0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">②中間管理職グループ</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt; tab-stops: 369.0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">③一般職グループ</span><span lang="EN-US"><br></span></font></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><span lang="EN-US"></span></p><p><font size="2"> </font></p><p></p><p class="MsoNormal" style="MARGIN: 0mm 0mm 0pt"><font size="2"><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">これらの要員の力量を定義した文書、「力量定義書」を作成しておくことで、従業者の計画的教育・研修が実施でき、</span><span lang="EN-US">ISMS</span><span style="FONT-FAMILY: &quot;ＭＳ 明朝&quot;,&quot;serif&quot;; mso-ascii-font-family: Century; mso-hansi-font-family: Century">の運用には非常に効果的です。</span><span lang="EN-US"><br></span></font></p><p><font size="2"><br></font><br></p></font>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10884331963.html</link>
<pubDate>Sat, 07 May 2011 17:08:53 +0900</pubDate>
</item>
<item>
<title>情報セキュリティマネジメント100のツボ</title>
<description>
<![CDATA[ <p>こんにちは。</p><p>情報セキュリティに関する生きた情報を発信していきたいと思います。</p>
]]>
</description>
<link>https://ameblo.jp/isecurity/entry-10884307896.html</link>
<pubDate>Sat, 07 May 2011 16:40:10 +0900</pubDate>
</item>
</channel>
</rss>
