RSS

ISMSの「重要資産持出し管理」の中で、特にノートPCについて教えて下さい。

09.21.2007 | ISMS全般.
弊社では、役員が日比谷に常駐しております。
役員は、たまに本社に来られる程度です。

持ち出し記録を付けると長期持出しなります。
日比谷を本拠地としているため、持出しとしない(記録しない)運用方法は問題がありますか?

また、記録が必要な場合、1ヶ月持出し、月1回記入程度でも良いでしょうか?
なお、PCを常時携帯し、頻繁に自宅に持ち帰っています。

ご質問にある御社の状況を審査員に話した場合、審査員は日比谷も適用範囲と判断し、本社と同等な個人情報保護対策を求められる可能性が大きいです。
このような管理体制を望まないのであれば、持出しとしない(記録しない)運用方法は、避けた方が良いかと思います。

持ち出しの記録についてですが、JISQ15001及び個人情報保護法では、記録の記述についての間隔は要求されておらす、個人情報保護に対しての抽象的な安全管理措置が求められているだけです。

一般的に考えて常識の範囲内であれば問題は無いかと思います。

私としては、月1回の記入でも問題は無いかと考えます。
ただし、「重要資産持出し管理」の運用目的は、以下の事項を考慮して、”記入する間隔”及び”運用方法”を社内でも検討してみて下さい。

(1) 上司の許可を得、ルールに則って個人情報の持ち出しを行う。(※無許可での持出しは厳禁)
(2) 持出された個人情報の所在確認が常に可能で個人情報の所在を把握している。(※個人情報が管理されていない状態はダメ)
(3) 漏洩事件などが、発生した場合、トレーサビリティ(過去の追跡)が可能で監査証跡として記録が明示・提示できる。(※分からないは許されない)


文書管理についてご相談させて下さい。 当社はJISQ27001を認証取得しているのですが、認証取得適用範囲に含まれる1か所の営業所が、それ以前にJISQ9100を認証取得しています。 そこに限り一部の書…

1点質問ですが、規程書と手順書の違いがよくわからないのですが、手順書というのは必ず作らなければならないのでしょうか? 作らなければならいないとしたら、どういったもの…

当社のISMSルールの中での郵送についてご相談させて下さい。 現在当社のルールにて、「普通郵便」を禁止としており、必ず追跡可能な送付方法を取るようルール付けています。 そこで…

お世話になります。 9001のことで少しお聞きしてもよろしいでしょうか。 環境、情報、品質の3規格要求事項の並びが統一されていないためか、統合マニュアルを作成するにあ…

お世話になります。 A15.3で要求されているシステム監査についてお尋ねします。 対応は、システム監査を要求される場合の対応と理解すればよいのでしょうか? 要求する相手は、内部監…

通信・運用管理規程 P2 2.2 変更の管理 下の(2)に 「影響範囲、リスク評価を行う。」  とありますが、 この部分は「運用申請書」のリスク評価表の部分のことを言っているのでしょうか…

資産価値の算出方法がよくわからないので教えてほしいのですが、いくつか方法があるのでしょうか? 機密性、完全性、可用性 を足した物が 資産価値になるのでしょうか?? 正しい算…

ISMSサンプル集、活用させていただいています。 ありがとうございます。 教えていただきたいのですが、「教育・研修管理規程」に「3 雇用期間中(A.8.2)」および「3.1 経営陣の責任(A.8.2.1)」の定めが含ま…

メールサーバーのログについて質問があります。 ログは、会社で保存しなければ不味いのでしょうか? ログを見るだけで、見ていますという形にしたら駄目でしょうか? 理由は以下…

一般社員向けの個人情報保護に関する教育は、市販されているテキストで全体を教育すれば、年に1回でも大丈夫ですか? たとえば、JISAなどで販売されているテキストを使用し…

PAGE TOP