個情委、メタップスPに行政指導 - 情報資産を把握せず、内部監査規程も形骸化
個人データの取り扱いにあたり、監査や点検が一部未実施で、重要性に見合った取り扱いが行われていなかった。
さらに内部監査規程は整備されていたものの形骸化。監査の実行にあたり適切な人員を配置せず、技術的安全管理措置を含めて情報セキュリティに対する内部監査が機能していなかったという。
また不正侵入を検知した際のアラートを十分検証していないなど、技術的安全管理措置における対策の不備も見られた。
こうした状況を踏まえ、個情委では組織面、技術面両面から対策を講じるようメタップスペイメントに対して指導。具体的には、組織的安全管理措置として、経営層や従業員が取り扱う個人データの範囲を把握、定期的に個人データの棚卸しを実施し、監査や点検を実施するよう求めた。
技術的安全管理措置を含めて情報セキュリティに対する内部監査において、経営層が能動的に関与し、内部監査機能の強化を図ることとし、策定した技術的安全管理措置における再発防止策を確実に実行することを求めている。
(Security NEXT - 2022/07/13 )
ツイート
関連リンク
PR
関連記事
国勢調査の調査票が運搬中に強風で飛散 - 統計センター
アプリマーケットの連携アプリ経由で顧客情報流出の可能性 - スマレジ
フィッシング攻撃契機に不正アクセス - アーク東短オルタナティブ
医師が個人情報含む診察室内写真をSNS投稿 - 横浜市医師会
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
地震後の園児帰宅希望募る保護者向けメールで誤送信 - 佐用町
福袋発売の高負荷時にサイバー攻撃 - コスプレ通販サイト
PWリセット製品「ADSelfService Plus」に認証回避の脆弱性

