<4D F736F F D204E4F2E CC2906C8FEE95F195DB8CEC82C982A882AF82E98AC48DB882C98AD682B782E98B4B92F68DC C5>

Similar documents
14個人情報の取扱いに関する規程

特定個人情報の取扱いの対応について

特定個人情報の取扱いの対応について

マイナンバー対策セミナー(実践編) 「マイナンバー対策マニュアル」を利用した具体的な対策方法について

個人情報保護規定

財団法人日本体育協会個人情報保護規程

個人情報分析表 類型 K1: 履歴書 職務経歴書 社員基礎情報 各種申請書 誓約書 同意書 入退室記録 教育受講者名簿 理解度確認テスト 本人から直接取得 社員管理に利用する 保管庫に保管する 廃棄する 残存 1. 同意を得ないで取得する 1. 目的外利用する 1. 紛失する 1. 廃棄物から情報漏

はじめてのマイナンバーガイドライン(事業者編)

Microsoft Word - ○指針改正版(101111).doc

個人情報保護規定200907版

個人情報の保護に関する規程(案)

必要となる教育を行うとともに 実施結果について指定する書面により甲に提出しなければならない 第 10 条乙は 甲がこの特記事項の遵守に必要となる教育を実施するときは これを受けなければならない ( 知り得た情報の保持の義務 ) 第 11 条乙は 本契約の履行に当たり知り得た受託情報を第三者に漏らして

Ⅰ バイタルリンク 利用申込書 ( 様式 1-1)( 様式 ) の手続 バイタルリンク を利用する者 ( 以下 システム利用者 という ) は 小松島市医師会長宛に あらかじ め次の手順による手続きが必要になります 新規登録手続の手順 1 <システム利用者 ( 医療 介護事業者 )>

程の見直しを行わなければならない 1 委託先の選定基準 2 委託契約に盛り込むべき安全管理に関する内容 (2) 個人データの安全管理措置に係る実施体制の整備 1) 実施体制の整備に関する組織的安全管理措置 金融分野における個人情報取扱事業者は ガイドライン第 10 条第 6 項に基づき 個人データの

管理区分 非管理版 文書番号 PMS-007 制定年月日 改訂年月日 改訂番号 1 購入希望の場合は P マークの取得及び更新に必須となる文書のサンプルです ページ最後の購入方法をご確認ください 修正可能なワードファイルで提供して

情報保護マネジメントシステムの採用は 印刷事業者の戦略的決定によるものであり 利害関係者からの信頼を得られるという価値をもたらします 印刷事業者の個人情報保護マネジメントシステムの確立及び実施においては その印刷事業者のニーズ及び目的 印刷事業者の外部及び内部からの課題を把握し 個人情報保護の要求事

Microsoft Word - sp224_2d.doc

<4D F736F F F696E74202D208E9197BF E08A748AAF965B8FEE95F1835A834C A A E815B92F18F6F8E9197BF2E70707

Microsoft Word - 06_個人情報取扱細則_ doc

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

Microsoft PowerPoint - 03 要綱概要版


特定個人情報の取扱いに関する管理規程 ( 趣旨 ) 第 1 条この規程は 特定個人情報の漏えい 滅失及び毀損の防止その他の適切な管理のための措置を講ずるに当たり遵守すべき行為及び判断等の基準その他必要な事項を定めるものとする ( 定義 ) 第 2 条 この規定における用語の意義は 江戸川区個人情報保

プライバシーマーク付与適格性審査基準(2018年7月17日版)

マイナンバー制度 実務対応 チェックリスト

(2) 情報資産の重要度に応じた適正な保護と有効活用を行うこと (3) 顧客情報資産に関して 当法人の情報資産と同等の適正な管理を行うこと (4) 個人情報保護に関する関係法令 各省庁のガイドライン及び当法人の関連規程を遵守すると共に これらに違反した場合には厳正に対処すること ( 個人情報保護 )

< F2D8EE888F882AB C8CC2906C>

特定個人情報取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 岩手県建設業厚生年金基金 ( 以下 当厚生年金基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本

プライバシーポリシー ( 個人情報保護に関する基本方針 ) 株式会社ビットポイントジャパン ( 以下 当社 といいます ) は 個人情報の保護とその適正な管理が重要であることを認識し 個人情報の保護に関する法律 ( 以下 個人情報保護法 といいます ) 関連法令 ガイドラインその他の規範を遵守すると

ください 5 画像の保存 取扱い防犯カメラの画像が外部に漏れることのないよう 一定のルールに基づき慎重な管理を行ってください (1) 取扱担当者の指定防犯カメラの設置者は 必要と認める場合は 防犯カメラ モニター 録画装置等の操作を行う取扱担当者を指定してください この場合 管理責任者及び取扱担当者

<8B4B92F681458CC2906C8FEE95F195DB8CEC2E786C7378>

<4D F736F F D CC2906C B835E82CC8EE688B582A282C98AD682B782E98B4B92F68CC2906C2E646F63>

個人情報管理規程

3 部門管理者は 個人データの取扱いを外部に委託する場合には その委託先における個人データの取扱状況等の監督を行わなければならない 4 個人データの取扱いにかかる事項であってこの細則に定めのない事項については 取扱者の申請に基づき 部門管理者がこれを承認して行う 5 部門管理者は 個人データの組織的

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

Ⅰ. マイナンバー制度概要 マイナンバー法の厳しい罰則規定 ( 民間企業 個人に係わるもの ) 行為懲役罰金 1 正当な理由がなく マイナンバーファイルを 提供 4 年以下 200 万円以下 2 不正な利益を得る目的で マイナンバーを 提供 盗用 3 年以下 150 万円以下 3 不正アクセス等によ

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

P004: 個人情報取り扱い細則 個人情報取り扱い細則 制定平成 26 年 9 月 1 日初版 改定平成 28 年 4 月 1 日第二版 株式会社 **** 個人情報保護 管理者 1/6

日本赤十字社企業年金基金特定個人情報等取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 日本赤十字社企業年金基金 ( 以下 当基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義

社会福祉法人○○会 個人情報保護規程

特定個人情報取扱要領 ( 目的 ) 第 1 条この要領は この組合の 個人情報保護方針 および 特定個人情報取扱規程 ( 以下 規程 という ) に基づき この組合における特定個人情報の具体的な取扱いを定めたもので 特定個人情報の保護と適正な利用を図ることを目的とする ( 用語の定義 ) 第 2 条

特定個人情報の取扱いに関するモデル契約書 平成27年10月

イ -3 ( 法令等へ抵触するおそれが高い分野の法令遵守 ) サービスの態様に応じて 抵触のおそれが高い法令 ( 業法 税法 著作権法等 ) を特に明示して遵守させること イ -4 ( 公序良俗違反行為の禁止 ) 公序良俗に反する行為を禁止すること イ利用規約等 利用規約 / 契約書 イ -5 (

agenewsプライバシーポリシー_0628_テキスト形式

個人情報保護規程

個人情報保護に関する規定 ( 規定第 98 号 ) 第 1 章 総則 ( 目的 ) 第 1 条学校法人トヨタ学園および豊田工業大学 ( 以下, 総称して本学という ) は, 個人情報の保護に関する法律 ( 平成 15 年法律第 57 号, 以下, 法律という ) に定める個人情報取り扱い事業者 (

特定個人情報取扱細則 ( 目的 ) 第 1 条この細則は 当組合の個人情報保護方針及び特定個人情報取扱規程 ( 以下 規程 という ) 等に基づき 当組合における特定個人情報の具体的な取扱いを定めたもので 特定個人情報の保護と適正な利用を図ることを目的とする ( 用語の定義 ) 第 2 条この細則で

特定個人情報取扱規程 ( 目的 ) 第 1 条社会福祉法人埼玉県社会福祉協議会 ( 以下 本会 という ) は 個人 番号及び特定個人情報を適正に取り扱うことを目的として 本規程を定める ( 用語の定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによる (1) 番号法行政手続に

3 参照基準次に掲げる基準は この基準に引用される限りにおいて この基準の一部となる - プライバシーマーク付与適格性審査実施規程 - プライバシーマーク制度における欠格事項及び判断基準 (JIPDEC) 4 一般要求事項 4.1 組織 審査業務の独立性審査機関は 役員の構成又は審査業務

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

日商PC検定用マイナンバー_参考資料

中小企業向け はじめてのマイナンバーガイドライン

情報セキュリティ基本方針書(案)

(3) 利用 保管方法 要介護認定情報等の申出にて発生する厚生労働省 大学内での倫理審査の文書 研究方法のマニュアル等は 研究室で適切に管理する 厚生労働省より提供を受けた要介護認定情報等の保存媒体の保管場所は 研究室の戸棚に保管し 施錠する 要介護認定情報等の利用場所は 研究室のみとする サーバ室

JISQ15001:2006 をベースにした個人情報保護マネジメントシステム実施のためのガイドライン 第 1 版 2006 年 8 月 ( 財 ) 日本情報処理開発協会 プライバシーマーク推進センター 禁無断転載 Copyright 2006 JIPDEC All Rights Reserved

個人情報保護マニュアル

平成 26 年 3 月 6 日千葉医療センター 地域医療連携ネットワーク運用管理規定 (Ver.8) 千葉医療センター地域医療連携ネットワーク運用管理規定 第 1 章総則 ( 目的 ) 第 1 条この運用管理規定は 千葉医療センター地域医療連携ネットワーク ( 以下 千葉医療ネットワーク ) に参加

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

目次 4. 組織 4.1 組織及びその状況の理解 利害関係者のニーズ 適用範囲 環境活動の仕組み 3 5. リーダーシップ 5.1 経営者の責務 環境方針 役割 責任及び権限 5 6. 計画 6.1 リスクへの取り組み 環境目標

個人情報保護方針の例

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

社長必見≪ここがポイント≫マイナンバーガイドライン(事業者編)

第 1 章総則 ( 目的 ) 第 1 条本規程は 日立国際電気企業年金基金 ( 以下 基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本規程において 個人情報 とは 個

<4D F736F F D208CC2906C8FEE95F182CC8EE688B582C982C282A282C E646F6378>

Microsoft PowerPoint - 参考資料2

5. 個人情報保護マネジメントシステムの継続的改善当社は 個人情報を保護し 適切に取り扱うための個人情報の取扱いに関する法令 国が定める指針その他の規範を遵守し 更に日本工業規格 個人情報保護マネジメントシステム- 要求事項 (JIS Q 15001:2006) に準拠した個人情報保護マネジメントシ

文書管理番号

一般社団法人北海道町内会連合会定款変更(案)

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

privacy.pdf

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

公益財団法人岩手県南技術研究センター特定個人情報取扱規程 平成 28 年 4 月 1 日制定 規程第 14 号 第 1 章目的等 ( 目的 ) 第 1 条この規程は 公益財団法人岩手県南技術研究センター ( 以下 センター という ) が 行政手続における特定の個人を識別するための番号の利用等に関す

特定個人情報等取扱規程

特定個人情報等取扱規程 ( 目的 ) 第 1 条本規程は 行政手続における特定の個人を識別するための番号の利用等に関する法律 ( 以下 番号法 という ) 及び 特定個人情報の適正な取扱いに関するガイドライン ( 事業者編 ) に基づき 会社の取り扱う特定個人情報等の適正な取扱いを確保することを目的

<4D F736F F D208CC2906C8FEE95F182C98AD682B782E98AEE967B95FB906A93992E646F63>

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

< 改訂履歴 > 版数改訂年月日改訂内容承認者作成者 1 20 年 月 日 初版制定 1

スマートデバイス利用規程 1 趣旨 対象者 対象システム 遵守事項 スマートデバイスのセキュリティ対策 スマートデバイスの使用 スマートデバイスに導入するソフトウェア スマー

品質マニュアル(サンプル)|株式会社ハピネックス

2

<4D F736F F D C192E88CC2906C8FEE95F195DB8CEC8AEE967B8B4B92F62E646F6378>

んだ者をいう 13 従業者本会の組織内にあって 直接または間接に本会の指揮監督を受けて本会の業務に従事している者をいい 従業員のみならず 本会との間の雇用契約にない者 ( 理事 監事 各委員会委員等及び派遣職員等 ) を含む 14 特定個人情報の取扱い特定個人情報の取得 安全管理措置 保管 利用 提

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

公 印 規 程

個人情報保護規程例 本文

健康保険組合におけるマイナンバーの取扱い及び事務処理について

基づく事業協同組合並びにこれらに準ずる団体 ⑶ 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 244 条の2 第 3 項に規定する指定管理者 ( 以下 指定管理者 という ) ⑷ 地方自治法第 260 条の2 第 1 項に規定する地縁による団体及び町会 自治会その他これらに準ずる団体 ⑸

YPM-P010PMSマニュアル【表題】

<90528DB88EBF96E2955B2E786C73>

4 保護管理者は 次の各号に掲げる組織体制を整備する (1) 職員 ( 臨時職員を含む 以下同じ ) がこの訓令に違反している事実又は兆候を把握した場合の保護管理者及び監査責任者への報告連絡体制 (2) 保有個人情報等の漏えい 滅失又は毀損等 ( 以下 情報漏えい等 という ) の事案の発生又は兆候

本人に対して自身の個人情報が取得されていることを認識させるために 防犯カメラを設置し 撮影した顔画像やそこから得られた顔認証データを防犯目的で利用する際に講じることが望ましい措置の内容を明確化するため 更新しました ( 個人情報 ) Q 防犯目的のために 万引き 窃盗等の犯罪行為や迷惑行

個人情報管理規程

プライバシーマーク審査センター審査業務規則

学校法人金沢工業大学個人情報の保護に関する規則

報主体の権利利益及びプライバシーの侵害の防止に関し 必要な措置を講じるよう勤める 2 本センターの職員等は 業務上知り得た個人情報を漏えいし または不当な目的に使用してはならない 第 2 章 管理体制及び責任 ( 管理体制 ) 第 6 条本センターは 個人情報の適切な管理を効果的に実施するため 役割

プライバシーポリシー

目 次 第 1 はじめに 2 1 ガイドライン策定の目的 2 2 ガイドラインの対象となる防犯カメラ 2 3 防犯カメラで撮影された個人の画像の性格 2 第 2 防犯カメラの設置及び運用に当たって配慮すべき事項 3 1 設置目的の設定と目的外利用の禁止 3 2 設置場所 撮影範囲 照明設備 3 3

privacypolicy

個人情報保護規程例 本文

個人情報の取り扱いに関する規程

Transcription:

内部監査チェックリスト 部署 監査日 監査時間 主任監査員 監査員 監査員サイン 承認 適不適 3.2 個人情報保護方針 合 1 従業者及び一般の人が入手可能な措置を講じて 2 ウェブに掲載している場合 トップページにリンクがあるか 3 公表している個人情報保護方針に 問い合わせ先 制定日及び最 終改訂年月日が明示されて 4 公開している個人情報保護方針と規定文書の個人情報保護方針は 同一であるか 3.3.1 個人情報の特定 1 定められた手順に従い 個人情報が漏れなく特定されて 2 定められた手順に従い 個人情報を特定した台帳等の更新及び定 期的な見直しが実施されて 3.3.2 法令 国が定めるめる指針指針そのその他の規範 1 特定されている以下の法令 国が定める指針その他の規範が適切 であるか a) 個人情報の保護に関する法律 ( 平成 15 年 5 月 ) b) 個人情報保護に関する法律についての経済産業分野に関する ガイドライン ( 経済産業省 平成 16 年 10 月 ) c) 雇用管理に関する個人情報の適正な取扱いを確保するために 事業者が講ずべき措置に関する指針 ( 厚生労働省 平成 16 年 7 月 ) d) 事業拠点がある所在地の自治体が制定した個人情報保護に関す る条例 3.3.3 リスクの認識認識 分析及分析及び対策 1 個人情報毎に ( 取扱いが同じものはグルーピング可 ) ライフサイ クルに沿って リスクが認識され 分析され 対策がとられ 残 存リスクが把握されて 2 講ずることとした対策は 規定に反映されて 3 定期的かつ必要に応じ リスクの見直しを実施して 3.3.7 緊急事態へのへの準備 1 定められた手順に従い 対処したか 2 規格 3.8 の手順により 是正処置を講じたか 3.4.2.3 特定の機微機微な個人情報個人情報の取得取得 利用及利用及び提供提供の制限 1 特定の機微な個人情報の取得 利用及び提供は ただし書きの場 合のみであるか 3.4.2.4 本人からから直接書面直接書面によってによって取得取得するする場合場合の措置 1 直接書面により取得する個人情報は 書面により本人に明示し 書面により同意を得て 2 直接書面取得時に本人に明示する通知書面の内容が a)h) を満た して

3.4.2.5 個人情報を 3.4.2.4 以外の方法方法によってによって取得取得したした場合場合の措置 1 定められた手順に従い あらかじめその利用的を公表しているか 又は取得後速やかにその利用的を 本人に通知し 又は公表して 2 通知又は公表に漏れがないか 3d) に該当するものとして取得されている個人情報は 取得の状況からみて利用的が明らかであると認められる場合のみであるか 3.4.2.6 利用に関するする措置 1 的外利用をしていないか 2 利用的を変更する場合 定められた手順に従い 本人に通知し同意を得て 3 利用的を変更する場合 通知内容が 3.4.2.4 のa)f) の要求事を満たして 4 的外利用に該当するかどうか判断に迷う場合 管理者の判断を求めて 3.4.2.7 本人にアクセスするにアクセスする場合場合の措置 1 本人にアクセスして 2 定められた手順に従い 本人の同意を得る手順が実施されて 3 本人への通知内容が 3.4.2.4 のa)f) に示す事又はそれと同等以上の内容の事, 及び取得方法を満たして 4ただし書き b) の場合 ( 受託の場合 ) 委託元が個人情報保護法及びガイドライン等に沿って適切に個人情報を取扱っていることを 定められた手順に従い 委託元に確認して 5ただし書き d) の場合 定められた手順に従い ただし書き d) の各小を あらかじめ, 本人に通知し, 又は本人が容易に知り得る状態に置いて 3.4.2.8 提供に関するする措置 1 第三者提供を行って 2 第三者提供を行う場合 定められた手順に従い 本人に通知し同意を得る手順を実施して 3 第三者提供を行う場合 本人への通知内容が 少なくとも取得方法及び 3.4.2.4 のa)d) の事を満たして 4 特定した利用的の達成に必要な範囲を超えて個人情報を提供する場合 3.4.2.6 の的外利用の場合の手順により同意を得て 5ただし書き b) の適用がある場合 定められた手順に従い ただし書き b) の各小を あらかじめ, 本人に通知し, 又はそれに代わる同等の措置を講じて 6ただし書き c) の適用がある場合 定められた手順に従い b) で示す事又はそれと同等以上の内容の事を あらかじめ 本人に通知し 又は本人が容易に知り得る状態に置いて 7ただし書き f) の適用がある場合 定められた手順に従い ただし書き f) の各小を あらかじめ, 本人に通知し, 又は本人が容易に知り得る状態に置いて 3.4.3.4 委託先の監督 1 委託先選定基準により 委託先を評価しているか ( 定期的な再評価を含む ) 2/5

2 委託先の認識に漏れがないか 3 定められた手順に従い 下記 a)g) の内容が盛り込まれた契約書 を締結して a) 委託者及び受託者の責任の明確化 b) 個人情報の安全管理に関する事 以下の事を含む 個人情報の漏えい防止 盗用禁止に関する事 委託範囲外の加工 利用の禁止 委託契約範囲外の複写 複製の禁止 委託契約期間 委託契約終了後の個人情報の返還 消去 廃棄に関する事 c) 再委託に関する事 再委託を行うに当たっての委託者への文書による報告を含む d) 個人情報の取扱状況に関する委託者への報告の内容及び頻度 e) 契約内容が遵守されていることを委託者が確認できる事 f) 契約内容が遵守されなかった場合の措置 g) 事件 事故が発生した場合の報告 連絡に関する事 3.4.4.1 個人情報に関するする権利 1 開示対象個人情報として社内にどのようなものがあるか 認識に漏れがないか 3.4.4.2 開示等の求めにめに応じるじる手続手続き 1 受付ける手順を説明できるか 3.4.4.3 開示対象個人情報に関するする事事の周知周知など 1 開示対象個人情報について a)f) の事を本人の知り得る状態 に置いて 2 知り得る状態に置いている事が a)f) の要求内容を満たして 3.4.4.4 開示対象個人情報の利用的利用的の通知 3.4.4.5 開示対象個人情報の開示 3.4.4.6 開示対象個人情報の訂正訂正 追加又追加又は削除 3.4.4.7 開示対象個人情報の利用又利用又は提供提供の拒否権 3.4.5 教育 1 教育計画書に従い 全ての従業者に教育が実施されて 2 教材に規格 3.4.5 のa)c) の内容が含まれて 3 受講者の理解度確認を実施して 3.6 苦情及び相談相談へのへの対応 1 苦情及び相談の宛先が 本人にとって明確か 2 定められた手順に従って受付けられ 迅速に対応されて 3/5

3.7.2 監査 1 監査計画書に従って監査が実施されて 2JIS 規格との合致について監査が実施されて 3 運用状況について全部門の監査が実施されて 4 個人情報保護監査責任者は 監査を指揮し 監査報告書を作成し 事業者の代表者に報告して 5 監査員は 自ら所属する部門を監査していないか 3.8 是正処置及び予防処置 1 運用の確認 (3.7.1 3.7.1) 監査 (3.7.2 3.7.2) 又は緊急事態の発生 (3.3.7 3.3.7) 外部機関の指摘 (1.c) 苦情 (3.6 3.6) 等により発見された不適合については すべてこの要求事に基づき 是正処置及び予防処置が実施されて 2 不適合は代表者に報告され承認されて 3 不適合が発見された部門は その原因を特定し 是正処置及び予 防処置案を立案して 4 是正処置及び予防処置の案は 代表者の承認を受けて 5 承認を受けた是正処置及び予防処置が実施されて 6 是正処置及び予防処置の効果確認を実施して 3.9 事業者の代表者代表者によるによる見直見直し 1 代表者による見直しが実施されて 2 見直しのインプットに a)g) の事が含まれて 1. 物理的安全管理措置 (1) 入退室管理の実施 1 建物 室 マシン室 個人情報の取扱い場所への入退の制限機構 があるか 2 建物 室 マシン室 個人情報の取扱い場所への入退が制限され て 3 建物 室 マシン室 個人情報の取扱い場所への入退の記録が保 管され 定期的にチェックされて (2) 盗難等の防止 1 個人情報を記録した媒体は施錠保管され あるべきものが全てあることが把握されて 2 個人情報を記録した媒体の保管場所の鍵は特定者が管理している か 3 個人情報を記録した媒体の廃棄は 再利用できない措置を講じて 4 個人情報を記録した携帯可能な PC 等の盗難防止措置が施されて 5FD MO CD USB フラッシュメモリ等の外部記憶媒体の利用はル ールに従って 6 個人情報を取扱う PC の操作において 離席時は パスワード付き スクリーンセーバーの起動又はログオフを実施して 7 個人情報を取扱う情報システムの操作マニュアルを机上に放置し ていないか 8 最終退出時に施錠確認等を実施した記録が保管され 定期的にチ ェックされて 4/5

(3) 機器 装置装置の物理的物理的な保護 1 個人情報を取扱う機器 装置等について 安全管理上の脅威 ( 盗難 破壊 破損等 ) や環境上の脅威 ( 漏水 火災 停電 地震等 ) からの物理的な保護装置があるか 2 個人情報のバックアップが実施されて 2. 技術的安全管理措置 (1) 個人情報へのアクセスへのアクセス権限権限の管理 1 識別情報 (ID パスワード等 ) の発行 更新 廃棄は ルールに従って 2 識別情報 (ID パスワード等 ) は 平文 ( ひらぶん ) で記録していないか 3 識別情報 (ID パスワード等 ) は 複数人で共用していないか 4アクセス制御機構は デフォルトの設定を残していないか 5 個人情報を保管している情報システムには 許可範囲を超えたアクセスができないか 6 従業者に付与するアクセス権限は必要最小限であるか (2) 個人情報へのアクセスのへのアクセスの記録 1 個人情報を保管している情報システムへのアクセスログが取得され 保管されて 2 個人情報を保管している情報システムへのアクセスログは 定期的にチェックされて (3) 不正ソフトウェアソフトウェア対策 1 個人情報を取扱う情報システムにはウィルス対策ソフトウェアが導入され 常に最新のパターンファイルが適用されて 2 個人情報を取扱う情報システムの OS アプリケーション等にセキュリティ対策用修正ソフトウェア ( セキュリティパッチ ) を適用して 3 個人情報にアクセスできる端末にファイル交換ソフトウェア (Winny Share など ) をインストールしていないか (4) 個人情報の移送移送 通信時通信時の対策 1 個人情報を記録した媒体 ( 記録媒体 紙 ) は 授受の記録がとられて 2 移送時における紛失 盗難への対策 ( 媒体に保管されている個人情報の暗号化やパスワードロック等 ) が実施されて 3 盗聴される可能性のあるネットワーク ( インターネットや無線 LAN 等 ) で個人情報を送信する場合 個人情報の暗号化やパスワードロック等を実施して 5/5