Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

個情委、メタップスPに行政指導 - 情報資産を把握せず、内部監査規程も形骸化

個人データの取り扱いにあたり、監査や点検が一部未実施で、重要性に見合った取り扱いが行われていなかった。

さらに内部監査規程は整備されていたものの形骸化。監査の実行にあたり適切な人員を配置せず、技術的安全管理措置を含めて情報セキュリティに対する内部監査が機能していなかったという。

また不正侵入を検知した際のアラートを十分検証していないなど、技術的安全管理措置における対策の不備も見られた。

こうした状況を踏まえ、個情委では組織面、技術面両面から対策を講じるようメタップスペイメントに対して指導。具体的には、組織的安全管理措置として、経営層や従業員が取り扱う個人データの範囲を把握、定期的に個人データの棚卸しを実施し、監査や点検を実施するよう求めた。

技術的安全管理措置を含めて情報セキュリティに対する内部監査において、経営層が能動的に関与し、内部監査機能の強化を図ることとし、策定した技術的安全管理措置における再発防止策を確実に実行することを求めている。

(Security NEXT - 2022/07/13 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

従業員がフィッシング被害、連絡先情報が流出 - 講談社
「Adobe Campaign Classic」に脆弱性 - 直前の修正版にも影響、再度更新を
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
米当局、N-able「N-central」の脆弱性悪用に注意喚起
「N-central」に脆弱性、ホットフィクスが公開 - すでに悪用も
県立高のオープンスクール申込フォームで設定ミス - 三重県
本人確認書類画像の保存先クラウドに設定不備 - 宿泊施設向けSaaS
検針員が個人情報含む資料を一時紛失 - 広島県水道広域連合企業団
システム侵害で原因や影響など調査 - CRM開発会社
開発プラットフォーム「GitLab」、脆弱性13件を修正