なぜPマーク監査は全部門対象なの?

間もなく内部のプライバシーマーク(Pマーク)(Pマーク)監査を控えているという事業者もいらっしゃるかと思います。プライバシーマーク(Pマーク)において監査は一つの重要な活動ですので、ぜひ意味のある監査を実施していただければと思います。
ちなみに「監査」とは事業者が主体となって自らの会社内の個人情報保護マネジメントシステムを監査する活動のことで、プライバシーマーク(Pマーク)取得審査や更新審査などの外部機関が実施する審査とは別ものです。
プライバシーマーク(Pマーク)の監査は年に1回以上実施する必要があるわけですが、この活動の特色として「監査はすべての部門を対象としなければならない」というものがあります。
ここで「社内には個人情報の取り扱いがまったくない部署もあるのにどうして全部門を対象としなければならないの?」と疑問に思う方がいらっしゃるかもしれません。
なぜプライバシーマーク(Pマーク)の監査はすべての部門を対象として実施しなければならないのでしょうか。その理由を3つご紹介します。
本当に個人情報の取り扱いがないかを確認する必要がある
会社の事業や業務の状況が変化するように、各部署の業務も変化する可能性があります。そのため当初は個人情報の取り扱いがなかった部門でも、いつの間にか個人情報を持っているというケースもあります。
プライバシーマーク(Pマーク)取得会社は監査の際、個人情報が適切に取り扱われているかという点だけでなく、個人情報の取り扱いがあるかどうかも確認します。そのためすべての部門を対象にしなければなりません。
個人情報に接する可能性はある
「うちの部署は個人情報とまったく無縁だ」といっても、本当にそうとは限りません。会社として事業を行っている以上、個人情報に接する可能性は皆無ではないのです。
例えば取引先から名刺をもらうことがあるかもしれません。それはどのように管理されているでしょうか? また部門内の従業員に関する個人情報が管理されているかもしれません。その管理状況や取得方法は適切でしょうか?
プライバシーマーク(Pマーク)の監査ではこのような見落としがちな点も確認する機会となります。
個人情報保護マネジメントシステムが浸透しているかを確認する必要がある
プライバシーマーク(Pマーク)は会社として取得するものですから、個人情報保護マネジメントシステムは会社のすべての領域において運用されていなければなりません。
そのため個人情報に関係しない部門であっても個人情報保護マネジメントシステムにおいて必要な情報を把握していたり理解していたりする必要があります。実のところプライバシーマーク(Pマーク)の教育は全部門の従業員を対象としています。
まとめ
監査はむしろ普段の業務で個人情報に触れる機会の少ない部門が会社の個人情報保護マネジメントシステムについて理解し、必要な見直しを行う機会となります。必ずすべての部門を対象として監査を行うようにしてください。
・こちらの記事もおすすめです
→【Pマークって日本だけ?】
この記事を書いた人
株式会社UPF
同じテーマの記事はこちら
国内で感染が拡大しているエモテット「Emotet」についての対応
現在、国内で「Emotet(エモテット)」が猛威を振るっており、当社クライアントにおいて多数感染が報告され相談依頼が急増しております。 <IPA> https://w […]
リクナビが個人情報漏洩事故でPマーク取り消し。予想される影響
以前も発生当時に投稿させていただきましたリクナビ問題についてです。 本日動きがございましたので解説していきたいと思います。 リクルートキャリアが運営するリクナビが、就活生の内定辞退 […]
【MEDIS】健康診断事業を行う病院(診療所)のPマーク取得のメリット
個人情報を適切に取り扱う体制の構築を証明できるMEDISのPマーク。取得を検討しているものの、申請に通過するかどうか不安に感じている方もいるでしょう。今回は、健康診断事業を行う病院 […]
株式会社マーケティングアプリケーションズで不正アクセス?原因と対策を解説!
アンケートリサーチサービスなど、市場調査業界で大きなシェアを持つ「株式会社マーケティングアプリケーションズ」が2019年5月24日に、不正アクセスを受けたと発表しました。不正アクセ […]
株式会社スープレックスで不正アクセス?原因や対策について解説!
株式会社スープレックスは2019年9月10日に、運営している「なんとかデータベース(ラーメンデータベース)」が外部から不正アクセスを受けたと発表しました。不正アクセスによって、顧客 […]