RSS

委託先選定基準の見直しって「いつ」するの?

書類審査を受けました。
指摘結果を受けて、規程の修正をしましたのですが… 
下記の指摘について疑問があります。

  3.4.3.4 委託先の監督

   委託先選定基準を定める手順及び見直しの手順が定められていること。

   選定基準の見直しの記述がない。

変更は、見直すと書いただけで具体的なことを書いておりませんでした。

つまり、どのような変化が認められたら修正するのかが、分かりません。

審査員に質問されたら、絶句です。
質問されたら困ります。

そこで私は考えました。

「ガイドライン、法令の改定時ではどうだろうか !!」

実際に起きた事件・事故を参考にします。

例えば、次のサイトなどから入手?
http://www.security-next.com/

どう答えればよいでしょうか?

考えられた内容でOKだと思います。

以下は回答の例です。

(審査員)
「委託先選定基準及び手順を年1回見直しをされると記述されていますが、具体的には、どのような情報や事象を基に、また、契機として見直しを行われるのですか?」

(被監査者)
「はい、年1回見直しをするようにしており、その際には、他社などで発生した事件・事故(個人情報の漏洩)の内容や個人情報保護法、経産省のガイドライン、JISQ15001などの法規制類の改訂(改版)時の改訂内容を確認して、現行の選定基準で新たに発生した事件・事故、また、改訂された法規制類への対応(個人情報保護、リスクの軽減)が可能であるか否かを検討し、見直しを実施するようにしています。」

<< 参考までに… >>

細かいことを確認される審査員の方が時折見かけられます。
その際、上記で記述した回答内容の旨を手順として、規程類に追記するように言われることもあるかもしれません。

ご用心を。


SEの派遣先を考慮しなくてよいのかという疑問が再び湧いております。 派遣契約の場合は指揮命令権が派遣先責任者にあるため、派遣先職場のルールに則った個人情報管理でよいと認…

当初、経理・総務担当役員を監査責任者にするつもりでしたが、彼が扱う情報が弊社での個人情報の大半を占めるので、効果的ではないと判断し、社長にやってもらうことを考えて…

いつもお世話になります。 弊社では毎月、全社員を対象に自己点検チェックを行っているのですが、更新時の提出資料として、社員にチェックしてもらった結果が必要なのか、もし…

個人情報の洗い出しに関する質問です。 ある従業員が、「Evernote」というクラウドサービス上に名刺のデータを保存していることがわかりました。 このような場合も社内で保持している個…

弊社従業員を対象とした個人情報保護研修の実施を計画しております。 しかし、従業員のほとんどが客先で常駐するという形であるため、事務所で全員が集まって研修会を開催する…

各従業員それぞれに、保持している個人情報の洗い出しを依頼しているところなのですが、各従業員それぞれが保持している自分自身の情報(自分の名刺など)も保護すべき個人情…

社員が保持しているプライベートな個人情報は保護対象にならないと認識しておりますが、社員が保持している携帯電話が私用と社用を兼ねる場合、その中に入っている個人情報は…

「プライバシーマーク サンプル文書 Action List.xls」内で、①「内部監査の実施計画」→②「是正処置及び予防処置の実施」→③「PMS運用状況のまとめ」→④「事業者の代表者による見直し」とあり…

弊社の事業拠点は複数あるのですが、そのうち、いくつかはバーチャルオフィスです。 バーチャルオフィスの入退室管理というのは、どのような扱いになるのでしょうか? ※バーチ…

個人情報保護監査員を選ぶ場合、会社内部から選ぶことになると思いますが、例えば正社員ではなくパート従業員などでも監査員になることは可能でしょうか? おそらく可能なのだ…

PAGE TOP