待ったなし! GDPR対策
GDPRの「72時間ルール」、この3日間で企業は何を求められるのか?(3/4 ページ)
インシデント発生時の対応と事前準備
サイバー攻撃が日常化し攻撃手口も巧妙化している現在、システムのウイルス感染により個人情報が漏えいするといったセキュリティインシデントが絶えない。GDPRに関しては、侵害が発生してから「72時間以内」に監督機関への通知が義務付けられている。
かつての日本年金機構の情報漏えい問題では、インシデントが発生してから公表までに約1週間を要した。これを考えると、発生から72時間(3日)という期限は非常に短く、事前の準備が不可欠だ。
そのため、監督当局であるDPA(Data Protection Authority:EU加盟国のデータ保護機関)への通知を行う手順や、EU内の代理人との連絡体制、業務の委託/受託関係にある企業に対してはお互いの連絡体制を整備する必要がある。
また、インシデントが発生してから30日以内に、権利を侵害された個人にも通知が必要なため(図4)、万が一情報が漏えいした場合に備えて、本人との連絡ルートを確保するなど、事前に対応事項を明確にしておくといいだろう。インシデント発生時は、初期対応だけでなく再発防止や改善策の検討といった恒久的な対応まで考える必要があるため、対応記録を残し、情報を整理しておくことが重要だ。
リスクベースで考えるGDPR対応
情報セキュリティ対策においては、リスクに対して優先順位を付ける「リスクベース」の考え方をとる場合が多い。全てにおいて完璧な対策を講じることは難しいため、リスクの大小を考え、優先すべき事項を整理した上で対応策を検討するという考え方だ。GDPRのセキュリティ対策においても同様で、リスクベースの考えを基に、自社にとって重要なリスクを整理し、優先順位を付けた対応が重要だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
2
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
3
議事録AIは無料で無制限の時代へ それでも“特定の会議”でしか使われない理由
-
4
「Gemini 3.8 Flash」の狙いは“賢さ”ではない? 発表から見えた3つのポイント
-
5
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
6
AI議事録「精度98.86%」だけで決められない 5製品の比較表で分かる、選定の分かれ目
-
7
SOAPはRESTに負けたのか? 「古いAPI」を残すか見直すか
-
8
「作った本人しか使えない」を避けるには 文化祭POSが36校へ広がるまで
-
9
AIは「使う」から「組み込む」へ — NOT A HOTELに学ぶ、Zoom×AI×API連携で実現する業務自動化と生産性100倍を目指す組織
-
10
「AIを入れたのに、仕事が変わらない」 企業が見落としている"使い方"
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー