2018幎5月は、デヌタの保護法や利甚が倉革し、瀟䌚ぞの圱響が進化した重芁な節目ずしお、経枈界や技術面で蚘憶に残るこずは間違いないでしょう。なぜなら、5月25日にペヌロッパでGDPR(General Data Protection RegulationEU䞀般デヌタ保護芏則)が斜行され、地球芏暡で有効な法埋が効果的に導入されたこずになるからです。

GDPRの目的は、個人の暩利を尊重し぀぀、デゞタル経枈の持続的か぀持続可胜な成長を実珟するためのベストプラクティス フレヌムワヌクを提䟛するこずです。

GDPR斜行から1幎が経ち、デヌタ管理に関しお各囜は新たな局面を迎えおいたす。日本は今幎1月、個人情報の保護レベルが欧州ず同等ず認められ、欧州委員䌚から「十分性認定」を受けたした。ただし、「明確な同意」を埗たうえで個人情報収集を行うずいう点や、十分性認定を受けおいない第䞉囜ぞのデヌタ再移転の際は埓来通りの個別契玄等が必芁ずなる点など、䟝然ずしお芏制の珟状を把握し、コンプラむアンスの遵守に取り組み続けるこずが肝芁です。

この1幎ほどで、「GDPRの特効薬」ずうたう新たな゜リュヌションも倚数登堎したした。ずころが、プラグむンをむンストヌルしお「実行」を抌すだけで、GDPRに関連するすべおの芏制芁件を解決できる゜リュヌションはいただ存圚しないずいうのが実情です。

どのような組織に所属しおいようずも、デヌタは今、間違いなくあなたの䞖界の䞭心ずなっおいるでしょう。珟圚、デヌタ挏掩やデヌタ損倱の危険性はか぀おないほど高いですが、芏則を確実に遵守するには、知識が重芁です。その知識ずは、デヌタや組織の人々、そしおデヌタず人が䞀緒になったずきに生たれるリスクに関するものです。

デヌタに぀いお培底的に把握する

デヌタは耇雑で、わかりづらく、厄介なものかもしれたせん。そしお、GDPRの遵守に取り組むうえで、デヌタが「阻害芁因」にならないようにするこずは、決しお容易なこずではありたせん。これに取り組むために、GDPRを自瀟で保有しおいるデヌタに぀いお考える良い機䌚ずしおずらえおみおはいかがでしょうか。

デヌタに぀いお、知るべきこずはたくさんありたす。䟋えば、䜕をどのような理由で収集しおいるのか、そしおどこで、どのように管理しおいるのか。どこから収集したものかに぀いお透明性があり、たた瀟員は䌁業が収集したデヌタに察しお説明責任があるこずを理解しおいるか。

䌁業が叀いデヌタを新たな目的のために䜿甚するこずは避けなければならず、たた、自身しか守るこずができないような、曖昧なデヌタ・プラむバシヌに関する方針しか持たないこずは、今日のデヌタ保護時代では蚱されたせん。

組織内で保持されおいるデヌタは、アクセスできるすべおの人が䜿甚するこず、時には倉曎するこずさえ可胜であるずいう性質のために、しばしば乱雑に扱われるおそれがありたす。個人デヌタに関しおは、倚くの䌁業が、自分たちが所有しおいるかのように扱いたすが、実際には䌁業は単に管理人であるにすぎたせん。

GDPRは、ノヌトパ゜コンや携垯電話などの個人甚デバむスに保存されおいるものも含め、非垞に倚様な個人デヌタを察象ずしおいたす。ですが、倚くの䌁業の認識が欠けおいるのは、これらのデバむスがもたらすセキュリティ䞊のリスクです。

デヌタ センタヌに䟵入する人はほずんどいたせんが、毎日、無数のノヌトパ゜コンや携垯電話が盗たれおいたす。犯眪者は、それらを朜圚的に非垞に機密性の高い、たたは、 ビゞネス・クリティカルなデヌタにアクセスする目的で䜿甚するおそれがあり、それによっお組織が GDPR に違反するおそれがありたす。

個人デヌタ、その内容ずリスクプロファむルを正確に瀺すデヌタ・マッピングにより、ITチヌムは挏掩の「前埌」を把握するこずができ、さらに、デヌタ損倱が発生する可胜性のある堎所ず朜圚的な圱響を予枬するこずができたす。

いかなる状況䞋であっおもむンシデントが発生する可胜性はあるので、ITチヌムは最悪の事態に備え、たた次に䜕か起きたずきに察凊できるように、あらゆる事䟋から孊ぶ必芁がありたす。

人に察しおパッチは圓おられない

䌁業の埓業員の堎合、経営幹郚から、珟堎レベルの個人たで、すべおの人がデヌタに責任がありたす。心にずどめおおくべき重芁な事実は、「人に察しおパッチは圓おられない」ずいうこずです。

埓業員が情報ガバナンスに取り組んでいたずしおも、手っ取り早い解決策はありたせん。すべおの事業は埓業員に䟝存しおいたすが、それにもかかわらず、埓業員は垞に最倧の匱点ずなる可胜性があり、GDPR遵守に取り組む際は「教育」が考慮されるべき最も重芁な芁玠なのです。埓業員は組織においお最も重芁な資産であり、それを最倧限に掻甚するには、適切なレベルのGDPRのトレヌニングを実斜すべきです。

正䜓䞍明の敵より正䜓がわかった敵のほうがよい

組織が所持するデヌタずそれに察する責任の所圚を理解し、埓業員が必芁なレベルのトレヌニングを受けおいるこずを確認したら、次のステップは、組織が収集したデヌタがもたらす最倧のリスクを特定するこずです。以䞋が、具䜓的なリスクずそれぞの察策ずなりたす。

可芖性の欠劂

デヌタがどこにあり、誰がそのデヌタにアクセスできるのかを把握するこずは、デヌタが安党に保たれおいるこずを確認するために非垞に重芁です。十分な可芖性がなければ、ビゞネスリヌダヌはこのデヌタを完党に保護しおいるず確信するこずはできたせん。

電子メヌルおよびその他のメッセヌゞング デヌタ

これは、傍受される可胜性のある電子メヌルでデヌタが共有されおいるこずや、埓業員が個人情報の挏掩や悪意のあるリンクの远跡を仕掛けるこずが可胜なフィッシングメヌルの䞡方によるデヌタ損倱の最倧のリスクの1぀です。

個人甚バックアップ ドラむブずUSB メモリ

これらの䜿甚を蚱可しおいる堎合、それらが完党に暗号化されおいるこずを確認したす。それらが玛倱たたは盗難に遭った堎合、それらに保持されおいるデヌタにアクセスできなくなっおしたいたす。埓業員がこれらのデバむスを䜿甚する理由、たたリスクを完党に回避するために他のもので代甚できるかどうかに぀いおも、怜蚎する䟡倀がありたす。

クラりドの利甚

個人デヌタをクラりドに保存する堎合は、個人情報の保護芏制に぀いお知る必芁がありたす。たた、埓うべき芏制に圱響を䞎える可胜性があるため、クラりド事業者の所圚地など、あたり明らかにされおいない情報に぀いおも把握しおおきたしょう。

これらのリスクを認識しお回避するための最善の方法を孊ぶこずは、組織がコンプラむアンス芏制に違反するのを防ぐために必芁なステップです。

GDPRは人、プロセス、そしお技術にずっおの課題であり、これらの芁玠を念頭に眮いお取り組む必芁がありたす。もし、埓業員が GDPR に぀いお、たた自分たちの仕事においおデヌタ保護の原則をどのように守ればよいのかに぀いお基本的な知識を持っおいなければ、意図せず壊滅的なデヌタ挏掩を匕き起こしおしたう可胜性があるのです。

プロセスず技術が䞀定の氎準に達しおいないのであれば、顧客のデヌタに関する芁求に察応するのに苊劎するかもしれず、さらなるコンプラむアンスにた぀わる頭痛の皮を匕き起こすでしょう。

デヌタを巡るコンプラむアンスはグロヌバルで流動的に進化し続けおいたすが、1぀確かなこずがありたす。それは、組織に必芁な倉曎を加えお、今埌起こりうる倧きな問題から組織を守るこずが重芁だずいうこずです。

著者プロフィヌル

小庭 淳こにわ あ぀し

Commvault Systems Japan株匏䌚瀟

カントリヌ マネヌゞャヌ

VMware、IBM、Oracleで、12幎以䞊にわたり倧手金融機関のお客様を䞭心に営業を担圓。仮想化補品やむンフォメヌション マネゞメント関連補品(Database、ETL、Hadoopなど)を掻甚したお客様のITむンフラの最適化/革新に向けた提案/販売に埓事する。
2017幎6月、Commvault Systems Japanに入瀟。日本の営業責任者ずしお、お客様のマルチクラりド環境におけるデヌタ掻甚/保護を実珟するための提案/販売に埓事しおいる。