RSS

鍵付きのサーバ専用ラックに変更したが、内部監査で指摘を受けた。

今までは、内部監査を受けたのですが、サーバーなどの置き場所が、部屋の奥のほうにワイヤーラック棚にて設置してありました。
今回、内部監査を受けるにあたり鍵付きのサーバ専用ラックに変更しました。

監査責任者より、是正項目として鍵付きのラックでも高セキュリティゾーンにならないと指摘を受けました。
仕切りを作って部屋状態にしてくださいということだそうです。

以前からチェーンをかけるとかラックに鍵をかけるとかだけでいいと思っていましたが、正式には違うのでしょうか?

また、Pマークの現地審査のとき、審査員からどのような質問を受けるかわからないで、不安です。
個人情報保護管理者、各責任者などはJISQ15001、規程など暗記して答えなければなりませんでしょうか?
資料見ながらではいけませんか?項目が多すぎて、すべて覚える自信がありません。

よろしくお願いします。

まず、内部監査の指摘に関してですが、これはセキュリティの設定レベルに関わってきます。

(1) 会社の方針
⇒会社としてどこまで厳しくセキュリティのレベルを設定するのか?

(2) 御社で実施されたリスクアセスメントの結果
⇒リスク(脅威)の軽減策としてどこまでの対策を講じるのか?

(3) 設定されたセキュリティレベルで費用対効果が望めるのか?

などにより、どこまでのセキュリティを設定するかは各企業によって異なります。
よって正式なものは、ある意味ないものとお考え下さい。

例えば...
信号機や横断歩道の設置の必要性を例にとって説明しますと。
車などの交通量や人家・学校が少ない細い道には信号機や横断歩道は設置しませんよね。
逆に車などの交通量や人家・学校が多く、また、事故も多い、大きな道には信号機や横断歩道は設置しますよね。
場合によっては歩行者用の地下道を作りますよね。
また、車などの交通量や人家・学校が少ない細い道でも事故が多く、また地域住民からの要望が強ければ信号機や横断歩道は設置しますよね。
と、対応はさまざまとなりますよね。

一度、御社で、上記(1)、(2)、(3)を意識・考慮した監査責任者も交えた打合せを行い、自社では、どこまでのセキュリティを設定する必要があるのかをご検討されてはいかがでしょうか。

※補足
ちなみに、以下のどちらの対策でも、上記の(1)、(2)、(3)を意識・考慮しているのであれば、審査で指摘を受けることは無いと思います。
 ・サーバーなどの置き場所を、部屋の奥のほうにワイヤーラック棚にて設置
 ・サーバーなどを仕切りを作って部屋状態にて設置
重要なのは、御社の方針や考え方ということですね。

次に、審査時の対応についてですが、審査ではJIS Q 15001、規程などを見ながら回答しても問題はありませんので暗記する必要はありません。

なお、規程や様式については、御社で作成したものとなりますので内容などについては審査員から質問された時に答えられるようにして下さい。

また、個人情報保護管理者はJISQ15001も内容も理解するようにして下さい。

Pマーク関連で、来客名簿についてのご質問です。
来客名簿は、受付に置きっぱなしでいいのでしょうか?何人か明記できる来客名簿を受付において、来客者に記入していただい…

代表者、監査責任者、監査員以外の全ての担当者を私が兼ねることにしているのですが、個人情報保護管理者、教育責任者、業務の責任者の兼任については特に問題ないでしょ…

プライバシーマーク申請時において、規定、様式類のデータは提出したほうが良いのでしょうか?
提出したほうが審査が早まるということであれば提出をしようかと考えてい…

現在、申請書の書類を準備中で具体的に必要なものの詳細(様式の状態)を確認できればと考えております。
・組織図は内容を埋めたものを提出するのか?
・プライバシー推…

事務所の移転日が決まり、これから引っ越すことになりました。
それに伴い、サーバー機器類・LAN環境等を新しくすることになりました。
保守を含め外部にお願いしてい…

今度、ハローワークで募集するのですが、その際に履歴書が勝手に送られてきます。
面接すればその時に同意書は取れますが、勝手に送ってきて、面接しない人から同意書は取…

個人情報の特定作業について質問です。
業務に関するいろいろな書類に作成者の名前・所属等が記載されています。
そういった書類も個人情報管理台帳で管理すべきなのでし…

当社の入居するオフィスビルはオートロック設備があり、部外者は許可した者以外立ち入ることが出来なくなっております。
現在、社員も5名以下と少なく、部外者と社員の識…

「その書類が個人の情報を収集し、取り扱うことを目的として作成された」書類に当たるのかで、「誓約書・同意書」は、署名者本人に関わる情報(氏名以外の情報)は記述され…

個人情報洗い出し作業で 質問があります。
弊社は、システム開発会社です。
ある顧客より システムの保守開発を業務委託されています。
そのシステムは、顧客が保有するも…

PAGE TOP