SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

直近開催のイベントはこちら!

Security Online Day 2022

2022年9月16日(金)10:00~17:10

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

プルーフポイント 最新情報セキュリティ インタビュー(PR)

今さら聞けないGDPR対策を聞く――概要から基本原則まで最低限理解すべきこと

 EU域内の居住者の個人情報を保護するための規則「GDPR」が2018年5月25日に発効する。「EUなので関係ない?」と油断してはならない。日本企業でも関係する場合がある。制裁金はとても大きいため、万が一違反していたらダメージは計り知れないからだ。コンプライアンスリスクとして、どの企業もきちんと確認しておきたい。本稿では、プルーフポイント 欧州・中東・アフリカ(EMEA)担当セイバーセキュリティストラテジストのアデニケ・コスグローブ氏に、GDPRの目的や基本的な考え方、対応方法について聞いた。

EU居住者の個人情報を保護するための新しい規則があと半年で発効する

 「あと233日です(2017年10日3日時点)」と、コスグローブ氏は画面にカウントダウンを表示した[1]。これは、EU一般データ保護規則(以下、GDPR)が発効する2018年5月25日までの日数である。もう半年と少ししかないわけだ。見過ごしていることはないだろうか。

アデニケ・コスグローブ(Adenike Cosgrove)氏
アデニケ・コスグローブ(Adenike Cosgrove)氏
プルーフポイント EMEA担当サイバーセキュリティストラテジスト。欧州市場全体で製品マーケティングや戦略的イニシアチブを推進し、データのプライバシーやコンプライアンスなどの地域の課題に関する専門知識を提供している。プルーフポイント入社前は、リターンパス(2016年8月にプルーフポイントが買収)でEメール詐欺防止のグローバル製品マーケティング担当者を務めていた。
主要な情報セキュリティ会議にSME(内容領域専門家)として参加し、DMARC.orgワーキンググループの副議長に選出。世界最大の電子メールサービスプロバイダーと協力して、不正な電子メールに対応する手段を開発した。
また、かつてフォレスターリサーチとカナリス(共に調査会社)で情報セキュリティとリスク分野におけるEMEA顧問を務めていたときには、CISOの課題を深く理解し、顧客の情報およびサイバーセキュリティ戦略を支援した。
UCL(University College London)の研究修士号を持つ。

 GDPRは、EU域内の居住者が自分の個人情報を管理できるようにするなど、個人情報を保護するための規則だ。この規則で保護される対象はEU居住者となるものの、EU居住者の個人情報を取り扱う企業であれば世界中のどこにあろうと、どんな業態であろうと、この規則を遵守する必要がある。

 GDPRに関して、制裁金の大きさは特に記憶にとどめておいたほうがいいだろう。制裁金は「年間売上の4%または2000万ユーロのいずれか高いほう」と定められている。2000万ユーロは、1ユーロ=130円で換算すると26億円だ。これだけの経済的なリスクも大きいが、個人情報管理の不備が明るみに出た場合の評判低下というリスクも合わせて念頭においておかなくてはならない。

 現状を簡単に振り返っておこう。EUにおける個人情報保護に関するルールの始まりは1995年のEUデータ保護指令から。1995年の「指令」から2018年には「規則」に変わるということは、法体系で一段レベルが上がったことになる[2]

 1995年を振り返ると、まだインターネットが普及しはじめたころ。現在とはインターネットに出回る個人情報データの量も質も異なる。グーグルの創業が1998年、フェイスブックの創業が2004年、初代iPhoneの登場が2007年、Microsoft Office 365のローンチが2011年である。日常に欠かせないこうした企業やサービスは1995年にはまだ実在していなかった。

「この20年間で、何らかのインターネットサービスで取り扱われる個人情報やそれに紐付くデータは圧倒的に増えました。GDPRは、こうしたのインターネット環境を考慮して個人情報保護のためのルールを整備したものといえるのです」(コスグローブ氏)

この20年間で、何らかのインターネットサービスで取り扱われる個人情報やそれに紐付くデータは圧倒的に増えた
この20年間で、何らかのインターネットサービスで取り扱われる個人情報やそれに紐付くデータは圧倒的に増えた

 なお、1995年にEUデータ保護指令が制定されて以来、EU加盟国は個人情報保護に関する法律やルールを各々で定めてきた。つまり、EU加盟国にはGDPRと似た目的の法律がすでにある。では、2018年5月に何が変わるのかというと、EU加盟各国の既存の法律がGDPRに置き換わるのだ。これにより、これまでEU加盟国間で微妙な差異があった個人情報保護に関するルールが統一されることになる。

(次ページへ続く)

[1]: TICK COUNTERの「TIME TO GDPRページ

[2]: 法的拘束力の高さは、高いほうから「規則(Regulation)」「指令(Directive)」「決定(Decision)」「勧告(Recommendation)」「意見(Opinion)」となっている。

GDPR対応準備に役立つホワイトペーパー資料(無料PDF)のご案内

 ホワイトペーパー資料『GDPR対応戦略~新しいEUデータ保護規則に対する準備』(無料PDF、日本プルーフポイント提供)では、本記事でコスグローブ氏が紹介している「GDPRの7つの重要な原則」や「GDPR遵守へのステップ」について、さらに詳しく、具体的に解説を行っています。

 巻末には、GDPRへの対応準備ができているかを確認できる「GDPRコンプライアンスのチェックリスト」付き。実用でも大変役立ちます。入手は無料。ぜひ下記よりダウンロードして、ご一読ください。

ホワイトペーパー資料『GDPR対応戦略〜新しいEUデータ保護規則に対する準備』のダウンロード

次のページ
GDPRを理解するポイント〜この原則は最低限押さえておこう!

この記事は参考になりましたか?

  • Facebook
  • Twitter
  • Pocket
  • note
プルーフポイント 最新情報セキュリティ インタビュー連載記事一覧
この記事の著者

加山 恵美(カヤマ エミ)

EnterpriseZine/Security Online キュレーターフリーランスライター。茨城大学理学部卒。金融機関のシステム子会社でシステムエンジニアを経験した後にIT系のライターとして独立。エンジニア視点で記事を提供していきたい。EnterpriseZine/DB Online の取材・記事も担当しています。Webサイト:http://emiekayama.net

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/9939 2017/11/01 06:05

Job Board

PR

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

2022年9月16日(金)10:00~17:10

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング