第7回:情報資産のライフサイクル上のセキュリティ管理(後編) (3/3)

CSR
企業の社会的責任に必要な情報セキュリティマネジメント

第7回:情報資産のライフサイクル上のセキュリティ管理(後編)
著者:みずほ情報総研   牛尾 浩平   2006/8/10
前のページ  1  2  3
情報の廃棄など

   最後に、不要となった書面などの廃棄、機器類や電子媒体の処分、電子データの削除などに際しての管理について説明する。情報資産の廃棄・処分・削除などの実施にあたっては、適切な時期に適切な方法で実施することが重要である。

   適切な時期については、日々の業務で不要となった書面や電子データなどは随時実施する必要がある。

   法令や社内の規程などに定められた保管期間の経過後に廃棄する帳票などは、定期的に実施する方が網羅的かつ効率的に実施できるため、廃棄時期を定めておくとよい。

   適切な方法とは、廃棄を実施する際に重要な情報が第三者に漏れないよう、表5に示すようなルールを定めて管理することである。ここでいう第三者とは、廃棄する情報資産によって異なる。
   例えば、個人情報の含まれる情報については本人と上司や人事部など以外の目に触れることを防ぐ必要がある。会社内の重要情報については社外の人に見られるのを避ける必要がある。
  • 廃棄実施時期や情報の保管期限
  • 廃棄手順(廃棄の承認処理、廃棄の記録、廃棄証明の取得、廃棄完了の報告など)
  • 廃棄時の手段(破壊処理、焼却処理、融解処理、シュレッダーの利用、データ削除ツールの利用など)

表5:廃棄ルールに含まれる内容の例

おわりに

   情報資産のライフサイクルにそって、法による要求事項や、情報セキュリティ対策実施の考え方やその具体例を説明した。組織によって、具体的な情報セキュリティ対策は異なるが、法に基づく遵守事項や情報セキュリティ対策実施の考え方は同様のはずである。

   なお、第6〜7回解説した情報セキュリティ対策については、情報セキュリティマネジメントシステムの認証制度の規格である「JIS Q 27001:2006」に関連の深い「JIS Q 27002:2006」の「7 資産の管理」「15.1.3 組織の記録の保護」「11 アクセス制御」「10.5 バックアップ」「6.2 外部組織」「10.8 情報の交換」「9.2.6 装置の安全な処分又は再利用」「10.7.2 媒体の処分」などを主に参考とした。

   以上で、企業の社会的責任に必要な情報セキュリティマネジメントの連載は終了です。ご精読ありがとうございました。

前のページ  1  2  3


みずほ情報総研 牛尾 浩平氏
著者プロフィール
みずほ情報総研株式会社  システムコンサルティング部
コンサルタント   牛尾 浩平

2002年、東京大学大学院工学系研究科修了、富士総合研究所(現みずほ情報総研)に入社。次世代情報システム基盤に関するコンサルティング、ナレッジマネジメントパッケージソフト開発など様々なプロジェクトに参加した後、2003年より情報セキュリティ管理に関連するコンサルティング、監査、セキュリティポリシーの策定支援などの業務を主に実施。システム監査技術者。

INDEX
第7回:情報資産のライフサイクル上のセキュリティ管理(後編)
  情報の交換など
  情報交換時のセキュリティ対策例
情報の廃棄など
企業の社会的責任に必要な情報セキュリティマネジメント
第1回 情報セキュリティの規格・法制(前編)
第2回 情報セキュリティ管理に関連する規格・法制など(後編)
第3回 情報セキュリティを実施するために
第4回 情報セキュリティポリシーの作成・管理維持手順
第5回 情報セキュリティ実施手順書の作成・維持管理
第6回 情報資産のライフサイクル上のセキュリティ管理(前編)
第7回 情報資産のライフサイクル上のセキュリティ管理(後編)

人気記事トップ10

人気記事ランキングをもっと見る