待ったなし! GDPR対策
GDPRの「72時間ルール」、この3日間で企業は何を求められるのか?(3/4 ページ)
インシデント発生時の対応と事前準備
サイバー攻撃が日常化し攻撃手口も巧妙化している現在、システムのウイルス感染により個人情報が漏えいするといったセキュリティインシデントが絶えない。GDPRに関しては、侵害が発生してから「72時間以内」に監督機関への通知が義務付けられている。
かつての日本年金機構の情報漏えい問題では、インシデントが発生してから公表までに約1週間を要した。これを考えると、発生から72時間(3日)という期限は非常に短く、事前の準備が不可欠だ。
そのため、監督当局であるDPA(Data Protection Authority:EU加盟国のデータ保護機関)への通知を行う手順や、EU内の代理人との連絡体制、業務の委託/受託関係にある企業に対してはお互いの連絡体制を整備する必要がある。
また、インシデントが発生してから30日以内に、権利を侵害された個人にも通知が必要なため(図4)、万が一情報が漏えいした場合に備えて、本人との連絡ルートを確保するなど、事前に対応事項を明確にしておくといいだろう。インシデント発生時は、初期対応だけでなく再発防止や改善策の検討といった恒久的な対応まで考える必要があるため、対応記録を残し、情報を整理しておくことが重要だ。
リスクベースで考えるGDPR対応
情報セキュリティ対策においては、リスクに対して優先順位を付ける「リスクベース」の考え方をとる場合が多い。全てにおいて完璧な対策を講じることは難しいため、リスクの大小を考え、優先すべき事項を整理した上で対応策を検討するという考え方だ。GDPRのセキュリティ対策においても同様で、リスクベースの考えを基に、自社にとって重要なリスクを整理し、優先順位を付けた対応が重要だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Windowsを使い続けるのは正解か? 「Linux化」というモダナイズのもう一つの選択肢
-
2
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
3
スクエニ開発陣が「ドラゴンクエストX」の世界観を守るのに「Gemini」が必要だったワケ
-
4
ニンテンドーシステムズ開発者が明かす、通信「低遅延・安定運用」のコツ【事例集】
-
5
グループウェアの導入状況(2018年)/前編
-
6
Switch 2は「12人通話」でもなぜ軽い? 新機能「ゲームチャット」超低遅延の秘密
-
7
「新しいOutlook」って使ってる? 移行で変わるメール誤送信対策
-
8
スウェーデン発、AI議事録Klangが日本上陸 無料で文字起こし無制限
-
9
ランサムウェア対策の3ステップ AWSが提唱する「3-2-1-1-0」ルールとは
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー