RSS

ISMS規程類として、「個人情報保護規程」を入れるには?

お世話になっております。

現在、当社では「個人情報保護規程」というものを作ろうとおもっています。
その規程の位置づけとして
「本規程はISO 27001の認証基準に基づいた個人情報保護に関する規程である」
としています。
JIS 27001の本文には個人情報保護に対する記述は無かったと記憶しています。

その場合「ISO 27001の認証基準に基づいた」という言い方は変ではないかと思うのですが、いかがでしょうか?


JIS Q 27001の本文とは、「01.序文~8.3予防処置」のことを言われていると思います。
なお、JIS Q 27001では、上記のほかにも「附属書A 管理目的及び管理策」も要求事項として位置づけられています。
「個人情報保護」に関しては、この「附属書A」の「A.15.1.4 個人データ及び個人情報の保護」にて記述がなされています。

—– JIS Q 27001:2006 附属書A より抜粋 —–
A15 順守
A.15.1 法的要求事項の順守
A.15.1.4 個人データ及び個人情報の保護
(管理策)
個人データ及び個人情報の保護は,関連する法令,規則,及び,適用がある場合には,契約条項のなかの要求に従って確実にしなければならない。
———————————————–

よって、規程の位置づけの言い回しとしては、
「ISO 27001の認証基準の附属書Aの「A.15.1.4」に基づいた」
とされると適切ではないかと思います。

ちなみに、「ISMS構築パッケージ」の中では、「附属書A A.15.1.4」に対しては、「B14 適合性管理規程」の「2.4
個人データ及び個人情報の保護(A.15.1.4)」にて規定しております。
例えば、
「詳細については、「個人情報保護規程」に記述する。」
という言い回しで、この規程から「個人情報保護規程」を参照(リンク)するように記述されても良いかと思います。


「ISMSマニュアル 1.2適用(2)適用除外項目」の定義について疑問があります。 ここでいう除外項目とは、弊社で行っている業務すべてのうち、適用範囲の業務以外の業務でしょうか。 それとも…

「適合性管理規程 2.6暗号化機能に対する規制」にて国外における暗号化機能に対する規定対策とあったので、弊社では適応外となると思いましたが、規程から該当する要求事項を確認…

●規程の内容について 「ISMS-B14 適合性管理規程 2.1(2)社内規定」の表に「主管組織等」とありますが、こちらは何を入力する欄なのでしょうか。 文書の所有者(就業規則なら弊社)でしょうか。 ●役…

リスクアセスメント規程書についての質問ですが、規程書の中のリスクアセスメント体系のページに「詳細リスクアセスメント」「ベースラインリスクアセスメント」というのがあ…

リスクグループ分析対策表(記入例)についての質問です。 1F-IT-DT-HDのリスクグループでここに挙げられている脅威の種類が16種類の脅威が選択されていますが、どういった基準でこの16種…

文書と記録の切り分けで頭を悩ませております。「情報資産台帳」を例に挙げてご相談させて下さい。 昨年の維持審査にて「情報資産台帳は改定履歴を残すべき」との指摘を受け、…

貴社から「ISMS構築パッケージ」を購入させていただきましたが、こちらに収録されておりますサンプル文書集の規定およびフォームとJISQ27002の各章との対応表のようなものが有るでしょうか…

週次作業報告書や月次報告書などについて、追加の確認で申し訳ありませんが、確認日や承認日は必要になりでしょうか? (確認印や承認印だけでは問題ありますか?) 週次報告を…

ISMS構築テンプレートを購入させていただきました。 ISMS-B07-D04 稟議書記入サンプルのリスク値欄に、 「1(ツール)、12(ルール)」 と記入されています。 これはどのような意味でしょうか? お教え…

お世話になります。 ISMS第一段階審査でコメントされたことで、質問があります。 管理策A14の事業継続計画の件ですが、リスクアセスメントする対象が文例集では、情報資産になっている…

PAGE TOP