RSS

プライバシーマークの現地審査について

プライバシーマークの現地審査を間近に控えています。

現地審査では、どのようなことが聞かれるのでしょうか?
また、参考になるような資料などはないでしょうか?

プライバシーマーク審査での審査基準(要求事項)としては、以下の3つが存在しており、この3つの基準を個々にクリアしないと審査で指摘を受けることになることをご認識ください。

(1) 規格書:JISQ15001を基準とした審査基準
(2) JIPDEC(プライバシーマークの審査機関)が「1)」とは関係無く独自に設定した審査基準
(3) 各審査員の主観的な審査基準

<(1)、(2)、(3)に対応する問答集>

(1)に対応する問答集としましては、既にご購入であれば、弊社が販売している「プライバシーマーク構築パッケージ」の中にある「B04-D04 内部監査チェックリスト(記入例).xls」が参考になるかと思います。

(2)に対応する問答集としましては、「JIS Q 15001:2006をベースにした個人情報保護マネジメントシステム実施のためのガイドライン-第1版-」(※JIPDECが作成・制定した審査基準)が、参考になるかと思います。

(3)に対する問答集としましては、残念ながら、文書としては存在しません。審査員の頭の中です。(笑)

<(1)、(2)、(3)の概要>

「(1)」はJIS規格として日本国内で正式に規定・制定されている審査基準です。
※通常であればこの規格を満足していれば審査は通ります。
※ISMSやISO9001などの他のマネジメントシステム規格であれば、ほとんどがこれにて審査されます(もちろん、法規制等は含まれますが、ガイドラインのようなものは存在しません)。

「(2)」はJIS規格とは別に、JIPDECが独自に決めた審査基準です。
※対応するガイドラインはJIPDECから文書として発行されていますが、審査時にはガイドラインに記述されていない新たな基準が要求されることがたびたびあり、新たな基準については予測するのは不可能です。

「(3)」は各審査員が自分の基準をごり押しする審査基準です。(笑)
※これについては全く予測することが不可能で審査員によってまちまちなものです。適正な審査を実施してくれる審査員であればこれはありませんが、質の悪い(?)審査員ではこれが多く発生します。
これは困ったことで、他のコンサルタントからもよく聞かれる話ですね。

なお、「JIS Q 15001:2006」及び「JIS Q 15001:2006をベースにした個人情報保護マネジメントシステム実施のためのガイドライン-第1版」については、プライバシーマーク制度の基本となる文書ですので、熟読するようにしたほうが良いかと思います。
また、勉強にもなりますので、「JIS Q 15001:2006をベースにした個人情報保護マネジメントシステム実施のためのガイドライン-第1版」の回答事例を皆様で作成してみても良いかと思います。


SEの派遣先を考慮しなくてよいのかという疑問が再び湧いております。 派遣契約の場合は指揮命令権が派遣先責任者にあるため、派遣先職場のルールに則った個人情報管理でよいと認…

当初、経理・総務担当役員を監査責任者にするつもりでしたが、彼が扱う情報が弊社での個人情報の大半を占めるので、効果的ではないと判断し、社長にやってもらうことを考えて…

いつもお世話になります。 弊社では毎月、全社員を対象に自己点検チェックを行っているのですが、更新時の提出資料として、社員にチェックしてもらった結果が必要なのか、もし…

個人情報の洗い出しに関する質問です。 ある従業員が、「Evernote」というクラウドサービス上に名刺のデータを保存していることがわかりました。 このような場合も社内で保持している個…

弊社従業員を対象とした個人情報保護研修の実施を計画しております。 しかし、従業員のほとんどが客先で常駐するという形であるため、事務所で全員が集まって研修会を開催する…

各従業員それぞれに、保持している個人情報の洗い出しを依頼しているところなのですが、各従業員それぞれが保持している自分自身の情報(自分の名刺など)も保護すべき個人情…

社員が保持しているプライベートな個人情報は保護対象にならないと認識しておりますが、社員が保持している携帯電話が私用と社用を兼ねる場合、その中に入っている個人情報は…

「プライバシーマーク サンプル文書 Action List.xls」内で、①「内部監査の実施計画」→②「是正処置及び予防処置の実施」→③「PMS運用状況のまとめ」→④「事業者の代表者による見直し」とあり…

弊社の事業拠点は複数あるのですが、そのうち、いくつかはバーチャルオフィスです。 バーチャルオフィスの入退室管理というのは、どのような扱いになるのでしょうか? ※バーチ…

個人情報保護監査員を選ぶ場合、会社内部から選ぶことになると思いますが、例えば正社員ではなくパート従業員などでも監査員になることは可能でしょうか? おそらく可能なのだ…

PAGE TOP