Pマークリスク分析の5つのポイント

リスク分析の方法はプライバシーマーク(Pマーク)(Pマーク)取得会社によって様々ですが、ここでは重要なポイントとなる5つの点を取り上げていくことにします。
目次
ライフサイクルに沿ってリスクを明確にする
個人情報にはライフサイクルというものがあります。ライフサイクルとは個人情報が会社に入ってから出ていくまでの過程のことをいいますが、その中には「取得」から始まり「利用」や「移送」、「保管」、そして「廃棄」に至るまでいくつかの局面があります。
ここでプライバシーマーク(Pマーク)取得会社が認識すべきなのは、一つの個人情報にもライフサイクルの局面ごとに複数のリスクが潜んでいるという点です。
リスク分析の際は一つの個人情報に対して一面的にリスクを洗い出すだけでなく、その個人情報の個々のライフサイクルの局面を想定し、そこから生じる可能性のあるリスクを明確にする必要があるのです。
運用面で活用できるリスク分析表を作る
プライバシーマーク(Pマーク)におけるリスク分析は、“分析したら終わり”ではありません。せっかく作成するのですから、それをその後のプライバシーマーク(Pマーク)の運用に役立てなければもったいないのです。
リスク分析から導き出された安全管理措置や残存リスクをリスク分析表に反映させ、運用していく中ですぐに参照できるようにしておくのが望ましいでしょう。
リスクと対策に関連性があるかを確認する
プライバシーマーク(Pマーク)における安全対策の基本的な考え方は、先にリスク分析を実施し、その結果から安全対策を導き出すというものです。ですからリスクと対策には関連性がなければなりません。
“適切な取り扱い”に関するリスクも洗い出す
個人情報に生じるリスクとしてよく挙げられるのは、「情報漏えい」とか「紛失」とか「改ざん」など、情報が“守られない”ことで生じる問題です。
もちろん個人情報については情報の“保護”も重要なのですが、プライバシーマーク(Pマーク)における個人情報保護にはそれ以上のことが関係します。情報が“適切に取り扱われない”ことで生じる問題もリスクとして挙げなければならないということです。適切に取り扱われないことで生じる問題とは要するに目的外利用や法令違反などの行為のことです。
情報資産を保護するという観点でのみリスク分析を実施すると、目的外利用などのリスクが出てきませんが、そのようなリスク分析では不十分ですし、プライバシーマーク(Pマーク)の更新審査などの際にも不適合として指摘されるかもしれません。
数値評価は必ずしも必要ではない
プライバシーマーク(Pマーク)が求めるリスク分析については、必ずしも数値評価によらなければならないわけではありません。もちろんリスクの度合いを数値で評価する方法も可能ですが、実際は自社にとって適切な方法で行えばよいということです。
まとめ
以上、リスク分析についてプライバシーマーク(Pマーク)で要求されている点を実行するうえでポイントとなる点をお伝えしました。参考にしていただけましたら幸いです。
・こちらの記事もおすすめです
→【Pマークって日本だけ?】
この記事を書いた人
株式会社UPF
同じテーマの記事はこちら
国内で感染が拡大しているエモテット「Emotet」についての対応
現在、国内で「Emotet(エモテット)」が猛威を振るっており、当社クライアントにおいて多数感染が報告され相談依頼が急増しております。 <IPA> https://w […]
リクナビが個人情報漏洩事故でPマーク取り消し。予想される影響
以前も発生当時に投稿させていただきましたリクナビ問題についてです。 本日動きがございましたので解説していきたいと思います。 リクルートキャリアが運営するリクナビが、就活生の内定辞退 […]
【MEDIS】健康診断事業を行う病院(診療所)のPマーク取得のメリット
個人情報を適切に取り扱う体制の構築を証明できるMEDISのPマーク。取得を検討しているものの、申請に通過するかどうか不安に感じている方もいるでしょう。今回は、健康診断事業を行う病院 […]
株式会社マーケティングアプリケーションズで不正アクセス?原因と対策を解説!
アンケートリサーチサービスなど、市場調査業界で大きなシェアを持つ「株式会社マーケティングアプリケーションズ」が2019年5月24日に、不正アクセスを受けたと発表しました。不正アクセ […]
株式会社スープレックスで不正アクセス?原因や対策について解説!
株式会社スープレックスは2019年9月10日に、運営している「なんとかデータベース(ラーメンデータベース)」が外部から不正アクセスを受けたと発表しました。不正アクセスによって、顧客 […]