|
安全管理措置の内容 |
中小事業者の対応方法 |
組織 |
a組織体制の整備
安全管理措置を講ずるための組織体制を整備する。 |
事務取扱担当者が複数いる場合、責任者と事務取扱担当者を区分し、業務のチェック体制をもつことが望ましい。 |
b取扱規程等に基づく運用
取扱規程等に基づく運用状況を確認するため、システムログ又は利用実績を記録する。 |
特定個人情報等の取扱状況の分かる記録を保存します。
例えば、次のような方法が考えられます。
・業務日誌等において、特定個人情報等の入手・廃棄、源泉徴収票の作成日、本人への交付日、税務署への提出日等の、特定個人情報等の取扱い状況等を記録する。
・取扱規程、事務リスト等に基づくチェックリストを利用して事務を行い、その記入済みのチェックリストを保存する。 |
c取扱状況を確認する手段の整備
特定個人情報ファイルの取扱状況を確認するための手段を整備する。 |
d情報漏えい等事案に対応する体制の整備
情報漏えい等の事案の発生又は兆候を把握した場合に、適切かつ迅速に対応するための体制を整備する。 |
情報漏えい等の事案の発生等に備え、従業者から責任ある立場の者に対する報告連絡体制等をあらかじめ確認しておきます。 |
人的 |
a事務取扱担当者の監督
事業者は、特定個人情報等が取扱規程等に基づき適正に取り扱われるよう、事務取扱担当者に対して必要かつ適切な監督を行う。 |
マイナンバーの取扱いルールについて、従業員に対する周知や教育によって徹底します。 |
b事務取扱担当者の教育
事業者は、事務取扱担当者に、特定個人情報等の適正な取扱いを周知徹底するとともに適切な教育を行う。 |
|
安全管理措置の内容 |
中小事業者の対応方法 |
物理 |
a特定個人情報等を取り扱う区域の管理
特定個人情報等の情報漏えい等を防止するために、特定個人情報ファイルを取り扱う情報システムを管理する「管理区域」及び特定個人情報等を取り扱う事務を実施する「取扱区域」を明確にし、物理的な安全管理措置を講ずる。 |
事業者の規模及び特定個人情報等を取り扱う事務の特性等によりますが、例えば、壁又は間仕切り等の設置及び覗き見されない場所等の座席配置の工夫等が考えられます。 |
b機器及び電子媒体等の盗難等の防止
管理区域及び取扱区域における特定個人情報等を取り扱う機器、電子媒体及び書類等の盗難又は紛失等を防止するために、物理的な安全管理措置を講ずる。 |
事業者の規模及び特定個人情報等を取り扱う事務の特性等によりますが、例えば、書類等を盗まれないように書庫等のカギを閉める等が考えられます。 |
c電子媒体等を持ち出す際の漏えい等防止
特定個人情報等が記録された電子媒体又は書類等を持ち出す場合、容易に個人番号が判明しない措置の実施、追跡可能な移送手段の利用等、安全な方策を講ずる。 |
特定個人情報等が記録された電子媒体又は書類等を持ち出す場合、パスワードの設定、封筒に封入し鞄に入れて搬送する等、紛失・盗難等を防ぐための安全な方策を講ずることが考えられます。置き忘れ等にも気を付けます。 |
d個人番号の削除、機器/電子媒体等廃棄
個人番号若しくは特定個人情報ファイルを削除した場合、又は電子媒体等を廃棄した場合には、削除又は廃棄した記録を保存する。また、これらの作業を委託する場合には、委託先が確実に削除又は廃棄したことについて、証明書等により確認する。 |
特定個人情報等を削除・廃棄したことを、責任ある立場の者が確認することが大切です。 |
技術 |
aアクセス制御
情報システムを使用して個人番号関係事務又は個人番号利用事務を行う場合、事務取扱担当者及び当該事務で取り扱う特定個人情報ファイルの範囲を限定するために、適切なアクセス制御を行う。 |
担当者以外の者に勝手に見られないようにすることが大切です。
具体的な対応としては、
・ 特定個人情報等を取り扱う機器を特定し、その機器を取り扱う事務取扱担当者を限定することが望ましい。
・ 機器に標準装備されているユーザー制御機能(ユーザーアカウント制御)により、情報システムを取り扱う事務取扱担当者を限定することが望ましい。 |
bアクセス者の識別と認証
特定個人情報等を取り扱う情報システムは、事務取扱担当者が正当なアクセス権を有する者であることを、識別した結果に基づき認証する。 |
c外部からの不正アクセス等の防止
情報システムを外部からの不正アクセス又は不正ソフトウェアから保護する仕組みを導入し、適切に運用する。 |
インターネットにつながっているパソコンで作業を行う場合の対策です。
例えば、次のような方法が考えられます。
・ウイルス対策ソフトウェア等を導入する。
・機器やソフトウェア等に標準装備されている自動更新機能等の活用により、ソフトウェア等を最新状態にする。
・データの暗号化又はパスワードによる保護等を行う。 |
d情報漏えい等の防止
特定個人情報等をインターネット等により外部に送信する場合、通信経路における情報漏えい等を防止するための措置を講ずる。 |