RSS

鍵付きのサーバ専用ラックに変更したが、内部監査で指摘を受けた。

今までは、内部監査を受けたのですが、サーバーなどの置き場所が、部屋の奥のほうにワイヤーラック棚にて設置してありました。
今回、内部監査を受けるにあたり鍵付きのサーバ専用ラックに変更しました。

監査責任者より、是正項目として鍵付きのラックでも高セキュリティゾーンにならないと指摘を受けました。
仕切りを作って部屋状態にしてくださいということだそうです。

以前からチェーンをかけるとかラックに鍵をかけるとかだけでいいと思っていましたが、正式には違うのでしょうか?

また、Pマークの現地審査のとき、審査員からどのような質問を受けるかわからないで、不安です。
個人情報保護管理者、各責任者などはJISQ15001、規程など暗記して答えなければなりませんでしょうか?
資料見ながらではいけませんか?項目が多すぎて、すべて覚える自信がありません。

よろしくお願いします。

まず、内部監査の指摘に関してですが、これはセキュリティの設定レベルに関わってきます。

(1) 会社の方針
⇒会社としてどこまで厳しくセキュリティのレベルを設定するのか?

(2) 御社で実施されたリスクアセスメントの結果
⇒リスク(脅威)の軽減策としてどこまでの対策を講じるのか?

(3) 設定されたセキュリティレベルで費用対効果が望めるのか?

などにより、どこまでのセキュリティを設定するかは各企業によって異なります。
よって正式なものは、ある意味ないものとお考え下さい。

例えば...
信号機や横断歩道の設置の必要性を例にとって説明しますと。
車などの交通量や人家・学校が少ない細い道には信号機や横断歩道は設置しませんよね。
逆に車などの交通量や人家・学校が多く、また、事故も多い、大きな道には信号機や横断歩道は設置しますよね。
場合によっては歩行者用の地下道を作りますよね。
また、車などの交通量や人家・学校が少ない細い道でも事故が多く、また地域住民からの要望が強ければ信号機や横断歩道は設置しますよね。
と、対応はさまざまとなりますよね。

一度、御社で、上記(1)、(2)、(3)を意識・考慮した監査責任者も交えた打合せを行い、自社では、どこまでのセキュリティを設定する必要があるのかをご検討されてはいかがでしょうか。

※補足
ちなみに、以下のどちらの対策でも、上記の(1)、(2)、(3)を意識・考慮しているのであれば、審査で指摘を受けることは無いと思います。
 ・サーバーなどの置き場所を、部屋の奥のほうにワイヤーラック棚にて設置
 ・サーバーなどを仕切りを作って部屋状態にて設置
重要なのは、御社の方針や考え方ということですね。

次に、審査時の対応についてですが、審査ではJIS Q 15001、規程などを見ながら回答しても問題はありませんので暗記する必要はありません。

なお、規程や様式については、御社で作成したものとなりますので内容などについては審査員から質問された時に答えられるようにして下さい。

また、個人情報保護管理者はJISQ15001も内容も理解するようにして下さい。


SEの派遣先を考慮しなくてよいのかという疑問が再び湧いております。 派遣契約の場合は指揮命令権が派遣先責任者にあるため、派遣先職場のルールに則った個人情報管理でよいと認…

当初、経理・総務担当役員を監査責任者にするつもりでしたが、彼が扱う情報が弊社での個人情報の大半を占めるので、効果的ではないと判断し、社長にやってもらうことを考えて…

いつもお世話になります。 弊社では毎月、全社員を対象に自己点検チェックを行っているのですが、更新時の提出資料として、社員にチェックしてもらった結果が必要なのか、もし…

個人情報の洗い出しに関する質問です。 ある従業員が、「Evernote」というクラウドサービス上に名刺のデータを保存していることがわかりました。 このような場合も社内で保持している個…

弊社従業員を対象とした個人情報保護研修の実施を計画しております。 しかし、従業員のほとんどが客先で常駐するという形であるため、事務所で全員が集まって研修会を開催する…

各従業員それぞれに、保持している個人情報の洗い出しを依頼しているところなのですが、各従業員それぞれが保持している自分自身の情報(自分の名刺など)も保護すべき個人情…

社員が保持しているプライベートな個人情報は保護対象にならないと認識しておりますが、社員が保持している携帯電話が私用と社用を兼ねる場合、その中に入っている個人情報は…

「プライバシーマーク サンプル文書 Action List.xls」内で、①「内部監査の実施計画」→②「是正処置及び予防処置の実施」→③「PMS運用状況のまとめ」→④「事業者の代表者による見直し」とあり…

弊社の事業拠点は複数あるのですが、そのうち、いくつかはバーチャルオフィスです。 バーチャルオフィスの入退室管理というのは、どのような扱いになるのでしょうか? ※バーチ…

個人情報保護監査員を選ぶ場合、会社内部から選ぶことになると思いますが、例えば正社員ではなくパート従業員などでも監査員になることは可能でしょうか? おそらく可能なのだ…

PAGE TOP