<4D F736F F F696E74202D208E9197BF E08A748AAF965B8FEE95F1835A834C A A E815B92F18F6F8E9197BF2E70707

Similar documents
14個人情報の取扱いに関する規程

特定個人情報の取扱いに関する管理規程 ( 趣旨 ) 第 1 条この規程は 特定個人情報の漏えい 滅失及び毀損の防止その他の適切な管理のための措置を講ずるに当たり遵守すべき行為及び判断等の基準その他必要な事項を定めるものとする ( 定義 ) 第 2 条 この規定における用語の意義は 江戸川区個人情報保

個人情報保護規定

イ -3 ( 法令等へ抵触するおそれが高い分野の法令遵守 ) サービスの態様に応じて 抵触のおそれが高い法令 ( 業法 税法 著作権法等 ) を特に明示して遵守させること イ -4 ( 公序良俗違反行為の禁止 ) 公序良俗に反する行為を禁止すること イ利用規約等 利用規約 / 契約書 イ -5 (

Microsoft Word - 06_個人情報取扱細則_ doc

(2) 情報資産の重要度に応じた適正な保護と有効活用を行うこと (3) 顧客情報資産に関して 当法人の情報資産と同等の適正な管理を行うこと (4) 個人情報保護に関する関係法令 各省庁のガイドライン及び当法人の関連規程を遵守すると共に これらに違反した場合には厳正に対処すること ( 個人情報保護 )

マイナンバー対策セミナー(実践編) 「マイナンバー対策マニュアル」を利用した具体的な対策方法について

青森県情報セキュリティ基本方針

特定個人情報の取扱いの対応について

行政文書の管理に関するガイドラインの一部改正に伴う政府機関の情報セキュリティ対策のための統一基準の扱いについて ( 概要 ) 資料 7-1

< F2D8EE888F882AB C8CC2906C>

個人情報の保護に関する規程(案)

特定個人情報の取扱いの対応について

はじめてのマイナンバーガイドライン(事業者編)

(3) 利用 保管方法 要介護認定情報等の申出にて発生する厚生労働省 大学内での倫理審査の文書 研究方法のマニュアル等は 研究室で適切に管理する 厚生労働省より提供を受けた要介護認定情報等の保存媒体の保管場所は 研究室の戸棚に保管し 施錠する 要介護認定情報等の利用場所は 研究室のみとする サーバ室

Microsoft Word - ○指針改正版(101111).doc

個人情報の取り扱いに関する規程

3 部門管理者は 個人データの取扱いを外部に委託する場合には その委託先における個人データの取扱状況等の監督を行わなければならない 4 個人データの取扱いにかかる事項であってこの細則に定めのない事項については 取扱者の申請に基づき 部門管理者がこれを承認して行う 5 部門管理者は 個人データの組織的

個人情報保護規程

個人情報管理規程

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

必要となる教育を行うとともに 実施結果について指定する書面により甲に提出しなければならない 第 10 条乙は 甲がこの特記事項の遵守に必要となる教育を実施するときは これを受けなければならない ( 知り得た情報の保持の義務 ) 第 11 条乙は 本契約の履行に当たり知り得た受託情報を第三者に漏らして

日商PC検定用マイナンバー_参考資料

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

社会福祉法人○○会 個人情報保護規程

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

財団法人日本体育協会個人情報保護規程


個人情報保護規程例 本文

報主体の権利利益及びプライバシーの侵害の防止に関し 必要な措置を講じるよう勤める 2 本センターの職員等は 業務上知り得た個人情報を漏えいし または不当な目的に使用してはならない 第 2 章 管理体制及び責任 ( 管理体制 ) 第 6 条本センターは 個人情報の適切な管理を効果的に実施するため 役割

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

privacypolicy

プライバシーポリシー ( 個人情報保護に関する基本方針 ) 株式会社ビットポイントジャパン ( 以下 当社 といいます ) は 個人情報の保護とその適正な管理が重要であることを認識し 個人情報の保護に関する法律 ( 以下 個人情報保護法 といいます ) 関連法令 ガイドラインその他の規範を遵守すると

一般社団法人北海道町内会連合会定款変更(案)

<93648EA593498B4C985E82C98AD682B782E E838A F E315F C668DDA95AA292E786C7378>

(Microsoft Word - \201iAL\201jAG-Link\227\230\227p\213K\222\350.doc)

個人情報保護規程例 本文

マイナンバー制度 実務対応 チェックリスト

4 保護管理者は 次の各号に掲げる組織体制を整備する (1) 職員 ( 臨時職員を含む 以下同じ ) がこの訓令に違反している事実又は兆候を把握した場合の保護管理者及び監査責任者への報告連絡体制 (2) 保有個人情報等の漏えい 滅失又は毀損等 ( 以下 情報漏えい等 という ) の事案の発生又は兆候

スマートデバイス利用規程 1 趣旨 対象者 対象システム 遵守事項 スマートデバイスのセキュリティ対策 スマートデバイスの使用 スマートデバイスに導入するソフトウェア スマー

<4D F736F F D204E4F2E CC2906C8FEE95F195DB8CEC82C982A882AF82E98AC48DB882C98AD682B782E98B4B92F68DC C5>

(I12) 土木学会特定個人情報取扱規程 平成 28 年 1 月 22 日制定 ( 目的 ) 第 1 条本規程は 公益社団法人土木学会 ( 以下 学会 という ) における 行政手続きにおける特定の個人を識別するための番号の利用等に関する法律 ( 以下 番号法 という ) 個人情報の保護に関する法律

<4D F736F F D208CC2906C8FEE95F182C98AD682B782E98AEE967B95FB906A93992E646F63>

情報セキュリティ基本方針書(案)

公 印 規 程

公益財団法人岩手県南技術研究センター特定個人情報取扱規程 平成 28 年 4 月 1 日制定 規程第 14 号 第 1 章目的等 ( 目的 ) 第 1 条この規程は 公益財団法人岩手県南技術研究センター ( 以下 センター という ) が 行政手続における特定の個人を識別するための番号の利用等に関す

個人情報保護法の3年ごと見直しに向けて

目次 1. 目的と適用範囲 定義 原則 使用機器 審査資料交付システム タブレット端末 管理運用体制 電磁的記録管理運用責任者の役割 電磁的記録管理運用担当者の役割

Ⅰ バイタルリンク 利用申込書 ( 様式 1-1)( 様式 ) の手続 バイタルリンク を利用する者 ( 以下 システム利用者 という ) は 小松島市医師会長宛に あらかじ め次の手順による手続きが必要になります 新規登録手続の手順 1 <システム利用者 ( 医療 介護事業者 )>

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

Microsoft Word - 個人情報保護規程 docx

特定個人情報取扱要領 ( 目的 ) 第 1 条この要領は この組合の 個人情報保護方針 および 特定個人情報取扱規程 ( 以下 規程 という ) に基づき この組合における特定個人情報の具体的な取扱いを定めたもので 特定個人情報の保護と適正な利用を図ることを目的とする ( 用語の定義 ) 第 2 条

11. 不測事態 とは 情報セキュリティの確保及び維持に重大な影響を与える災害 障害 セキュリティ侵害等の事態をいう 12. 役職員等 とは 当組合の役員 職員並びにこれに準ずる者( 嘱託職員 臨時職員 パートタイマー アルバイト等 及び当組合との間に委任契約又は雇用契約が成立した者 ) をいう 1

特定個人情報取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 岩手県建設業厚生年金基金 ( 以下 当厚生年金基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本

<4D F736F F D B838B835A E815B8BC696B182C982A882AF82E98CC2906C8FEE95F195DB8CEC834B E646F63>

ISMS情報セキュリティマネジメントシステム文書化の秘訣

個人情報保護方針

<8B4B92F681458CC2906C8FEE95F195DB8CEC2E786C7378>

特定個人情報等取扱規程

個人情報の保護に関する

プライバシーマーク審査センター審査業務規則

程の見直しを行わなければならない 1 委託先の選定基準 2 委託契約に盛り込むべき安全管理に関する内容 (2) 個人データの安全管理措置に係る実施体制の整備 1) 実施体制の整備に関する組織的安全管理措置 金融分野における個人情報取扱事業者は ガイドライン第 10 条第 6 項に基づき 個人データの

別段の定めがない限り 当院の職員に準じて扱うものとする (5) 個人情報保護管理責任者個人情報保護に関する具体的な取組みを推進する責任者で 個人情報保護委員会の委員長もかね 当院では院長がつとめる 3. 個人情報の取得 1. 利用目的の通知患者から個人情報を取得する場合には その情報の利用目的 当該

第 1 章総則 ( 目的 ) 第 1 条本規程は 日立国際電気企業年金基金 ( 以下 基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本規程において 個人情報 とは 個

目次 第 1 部 総則 本統一基準の目的 適用範囲... 1 (1) 本統一基準の目的... 1 (2) 本統一基準の適用範囲... 1 (3) 本統一基準の改訂... 1 (4) 法令等の遵守... 1 (5) 対策項目の記載事項 情報の格付の区分 取扱制限..

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

表第 1 欄のとおりとする 2 保護管理者は 各課等における保有個人情報を適切に管理する任に当たる ( 保護担当者 ) 第 5 条各課等に 当該各課等の保護管理者が指定する保護担当者を一人置くこととし 別表第 2 欄のとおりとする 2 保護担当者は 保護管理者を補佐し 各課等における保有個人情報の管

特定個人情報の取扱いに関するモデル契約書 平成27年10月

特定個人情報取扱細則 ( 目的 ) 第 1 条この細則は 当組合の個人情報保護方針及び特定個人情報取扱規程 ( 以下 規程 という ) 等に基づき 当組合における特定個人情報の具体的な取扱いを定めたもので 特定個人情報の保護と適正な利用を図ることを目的とする ( 用語の定義 ) 第 2 条この細則で

エ事務部門 (9) 利用者 教職員 学生等及び臨時利用者で 本学情報システムを利用する者をいう (10) 教職員 本学に勤務する常勤又は非常勤の教職員 ( 派遣職員を含む ) をいう (11) 学生等 本学学則に定める学部学生 大学院学生 大学院研究生 科目等履修生及び聴講生 等をいう (12) 臨

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

学校法人金沢工業大学個人情報の保護に関する規則

1 資料 1 パーソナルデータの利活用に関する制度改正に係る法律案の骨子 ( 案 ) TM 2014 年 12 月 19 日 内閣官房 IT 総合戦略室 パーソナルデータ関連制度担当室

<4D F736F F D208F4897D58B5A8CC2906C8FEE95F195DB8CEC8B4B92F65F4E45575F2E646F63>

しなければならない 2. 乙は プライバシーマーク付与の更新を受けようとするときは プライバシーマーク付与契約 ( 以下 付与契約 という ) 満了の8ヶ月前の日から付与契約満了の4 ヶ月前の日までに 申請書等を甲に提出しなければならない ただし 付与契約満了の4ヶ月前の日までにプライバシーマーク付

個人情報保護法と 行政機関個人情報保護法の 改正点概要

本サイトにおける個人情報の利用目的は以下のとおりです 当社は 本人の同意なく目的の範囲を超えて利用しません (1) 本サイト会員登録者の個人認証及び会員向け各種サービスの提供 (2) インターネットまたは電話を通じて提供する 宿予約サービス 及びそれに付帯関連する業務の遂行 (3) 上記 (2) に

個人情報によって識別される特定の個人をいう ( 基本理念 ) 第 3 条個人情報は 個人の人格尊重の理念の下に慎重に取り扱われるべきものであることにかんがみ その適正な取扱いを図るものとする 第 2 章個人情報 ( 利用目的の特定 ) 第 4 条個人情報を取り扱うに当たっては 定款の定める業務を遂行

保総発第○○○号

事務ガイドライン ( 第三分冊 )13 指定信用情報機関関係新旧対照表 Ⅰ-2 業務の適切性 現行改正後 ( 案 ) Ⅰ-2 業務の適切性 Ⅰ-2-4 信用情報提供等業務の委託業務の効率化の観点から 内閣総理大臣 ( 金融庁長官 ) の承認を受けて信用情報提供等業務の一部を委託することが可能とされて

業務委託契約書

拍, 血圧等 ) を, ユーザー本人または当社の提携先からと提携先などとの間でなされたユーザーの個人情報を含む取引記録や, 決済に関する情報を当社の提携先 ( 情報提供元, 広告主, 広告配信先などを含みます 以下, 提携先 といいます ) などから収集することがあります 4. 当社は, ユーザーが

特定個人情報保護評価書 ( 基礎項目評価書 ) 評価書番号評価書名 2 恩給等受給者の源泉徴収票等作成事務 個人のプライバシー等の権利利益の保護の宣言 恩給等受給者の源泉徴収票等作成事務における特定個人情報ファイルの取扱いに当たり 同ファイルの取扱いが個人のプライバシー等の権利利益に影響を及ぼすもの

文書管理番号

2. 業務 システムの概要 ( 全項目評価書 2 と同様の内容 ) 2-1. 業務の概要 業務の名称 業務の趣旨 目的 業務の内容 2-2. システムの全体構成 機能 利用技術 2-3. システムの改修内容 ( 改修の場合 ) 2-4. その他記述すべき点 ( 自由記述欄 ) 2

借上くんマイナンバー制度対応

日本赤十字社企業年金基金特定個人情報等取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 日本赤十字社企業年金基金 ( 以下 当基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義

Microsoft PowerPoint - 参考資料2

又は

P004: 個人情報取り扱い細則 個人情報取り扱い細則 制定平成 26 年 9 月 1 日初版 改定平成 28 年 4 月 1 日第二版 株式会社 **** 個人情報保護 管理者 1/6

目次 第 1 部 総則 本統一基準の目的 適用範囲... 1 (1) 本統一基準の目的... 1 (2) 本統一基準の適用範囲... 1 (3) 本統一基準の改定... 1 (4) 法令等の遵守... 1 (5) 対策項目の記載事項 情報の格付の区分 取扱制限..

戸籍制度に関する研究会資料 13 マイナンバー制度における個人情報保護と戸籍制度における個人情報保護 について 1 新システムにおける戸籍情報保護方針の検討 ( 制度面における検討の進め方とシステム面との関係について ) 秘匿性の高い情報を取り扱う戸籍事務にマイナンバー制度を導入するに当たっては,

社長必見≪ここがポイント≫マイナンバーガイドライン(事業者編)

<4D F736F F D208CC2906C8FEE95F195DB8CEC82C98AD682B782E E08B4B96F12E646F63>

特定個人情報保護評価書 ( 基礎項目評価書 ) 評価書番号評価書名 23 国民年金関係事務基礎項目評価書 個人のプライバシー等の権利利益の保護の宣言 甲府市は 国民年金関係事務における特定個人情報ファイルの取扱いにあたり 特定個人情報ファイルの取扱いが個人のプライバシー等の権利利益に影響を及ぼしかね

財団法人杉並区スポーツ振興財団個人情報保護規程

個人情報保護方針の例

Transcription:

資料 3 政府機関における情報セキュリティ対策の現状について 平成 20 年 9 月 4 日内閣官房情報セキュリティセンター (NISC) Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/)

政府機関の情報セキュリティ対策の枠組み 政府機関全体としての情報セキュリティ水準の向上を図るため 各省庁が守るべき最低限の対策基準として 政府機関の情報セキュリティ対策のための統一基準 ( 政府機関統一基準 ) を策定 各政府機関は統一基準を踏まえて対策を実施し 内閣官房情報セキュリティセンターが対策実施状況を検査 評価 その結果に基づき 情報セキュリティ政策会議が改善を勧告 政府機関統一基準各府省庁が最低限採るべき情報セキュリティ対策を定めたもの 情報セキュリティ政策会議 ( 議長 : 内閣官房長官 ) 政府機関統一基準の策定 各府省庁の評価結果に基づき改善を勧告 内閣官房情報セキュリティセンター (NISC) 見直し 改善勧告 策定 導入 PDCA 評価 運用 対策実施状況の検査 評価 NISC が各府省庁の対策実施状況を検査 評価し その結果に基づき情報セキュリティ政策会議が改善を勧告 各府省庁 政府機関統一基準に基づき 省庁対策基準の見直し 見直し 策定 導入 PDCA Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 2 評価 運用

政府機関統一基準 と各府省庁の情報セキュリティ対策基準 各政府機関は 政府機関統一基準を踏まえて自らの情報セキュリティ対策基準を整備 2005.9.15 政策会議決定 2005.9.15 政策会議決定 政府ポリシー 政府基本方針 運用枠組 府省庁 省庁ポリシー 政策会議決定 2005.9.15 項目限定版 2005.12.13 全体版初版 2007.6.14 第 2 版 2008.2.4 第 3 版 統一基準運用指針 ( 運用枠組を示す ) 政府機関統一基準 省庁基本方針 省庁対策基準 政府機関統一基準に準拠 独自基準 府省庁の特性 25 種類のマニュアル雛形を各府省庁に提供 個別マニュアル群 (NISC が提供 ) 省庁実施手順 Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 3

政府機関統一基準の適用対象範囲 情報セキュリティポリシーにおいて対象となる情報は 1 情報システムの内部及び電磁的記録媒体に記録された情報 2 情報システムに関係がある書面 ( 情報システムに入力された情報を記載した書面 情報システムから出力した情報を記載した書面及び情報システムに関する設計書等 ) 上記以外の書類だけで保管されている資料等は対象とならない 入力された情報 ( メモ等 ) 2 入力 1 情報システム及び電磁的記録媒体 全ての情報 出力された情報 ( 印刷物 印刷物のコピー等 ) 2 出力 2 情報システムに関する設計書等 ( 紙媒体 ) 対象となる情報 ( 電子媒体 ) 対象となる情報 ( 紙媒体 ) 対象とならない情報の例 紙のみで保存されている情報 情報システムに入力する前の情報が書かれた紙媒体 ( メモ等 ) 入力した時点で対象となる 情報システムから印刷物を出力後 情報システムから当該情報を削除した印刷物 紙面全部を対象とする別途の文書管理規程により適切に管理されることを前提として 当該情報を削除した時点で本ポリシーの対象でなくなる 現在 行政文書の大半は PC 上で作成 処理されていることから 事実上 殆どの行政文書が情報セキュリティポリシーの対象 Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 4

政府機関統一基準 の具体的な内容 第 1 部 : 総則 第 2 部 : 組織と体制の整備 組織 体制の整備 ( 各責任者等の権限と責務の明確化等 ) 情報セキュリティ対策の教育 情報セキュリティ対策の自己点検 見直し 違反と例外措置 障害等の対応 情報セキュリティ対策の監査 第 3 部 : 情報についての対策 情報の格付け 情報の取扱い ( 利用 保存 移送 提供 消去 ) 第 4 部 : 情報セキュリティ要件の明確化に基づく対策 情報セキュリティ機能 - 主体認証 アクセス制御 権限管理 証跡管理 情報保証 暗号 電子署名 脅威対策 - セキュリティホール対策 不正プログラム対策 サービス不能攻撃対策 情報システムのセキュリティ要件 - 情報システムの設計 構築 運用等 第 5 部 : 情報システムの構成要素についての対策 安全区域 電子計算機 ( 共通 端末 サーバ ) アプリケーション ( 共通 電子メール ウェブ ) 通信回線 ( 共通 庁内 庁外 ) 第 6 部 : 個別事項についての対策 機器等の購入 外部委託 ソフトウェア開発 府省庁外での情報処理 ( 情報の持ち帰り等 ) の制限 府省庁支給以外の情報システム ( 私物 PC 等 ) による情報処理の制限 その他 対策レベル : 基本遵守事項 ( 必須の対策事項 ) と 強化遵守事項 ( 重要なシステムにおいて必要性を判断して取り入れる対策事項 ) Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 5

情報についての対策 ( 第 ( 第 3 部 ) 部 ) の具体的な内容 保存 すべての情報は 作成 入手された後に 利用 保存 移送 公表 提供などの取扱いを受けた後に 最後に消去される これを情報のライフサイクルと呼ぶ 情報に対するセキュリティ対策は このライフサイクルのそれぞれの段階において発生する脅威に対して行うことになる 作成入手 利用 保存 移送 公表提供 消去 格付け等の実施 持出し 複写 配付等の制限 暗号化 アクセス制御 バックアップの実施 許可 届出 許可 届出 抹消ソフトの利用等 Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 6

情報の格付けと取扱制限とは 情報の作成者又は入手者が 当該情報の重要性や講ずべき情報セキュリティ対策を他の者に認知させ 明確化するための手段が 格付け と 取扱制限 政府機関の情報セキュリティ対策のための統一基準 に準拠する 全ての府省庁の情報セキュリティポリシーにおいて 作成 入手した情報には 格付け 及び 取扱制限 を付記することを規定 格付け 情報の重要性や価値等を主体的にランク付けすること 情報を作成又は入手し管理を開始する前に 機密性 完全性 可用性の観点から ( 書面については機密性のみ ) 定義に基づいて決定 取扱制限 情報を取扱う際の制限事項 機密性 完全性 可用性の観点から 複製禁止 持出禁止 再配布禁止 暗号化 読後廃棄 などを決定 すべての情報に必須 情報に応じて任意 機密性 情報へのアクセスを許可された者だけがこれにアクセスできる状態を確保すること 完全性 情報が破壊 改ざん又は消去されていない状態を確保すること 可用性 情報へのアクセスを許可された者が 必要時に中断することなく 情報及び関連資産にアクセスできる状態を確保すること Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 7

政府機関統一基準における格付けの分類基準 政府機関統一基準で示す 機密性 完全性 可用性 の格付けの分類基準は以下のとおり 格付け 分類基準 ( 該当する情報の例 ) 機密性 3 行政事務で取り扱う情報のうち 秘密文書に相当する機密性を要する情報 特定の職員だけが知り得る状態を確保する必要のある情報で秘密文書に相当するもの 2 行政事務で取り扱う情報のうち 秘密文書に相当する機密性は要しないが 漏えいにより 国民の権利が侵害され又は行政事務の遂行に支障を及ぼすおそれがある情報 職員だけが知り得る状態を確保する必要がある情報 ( 職員のうち特定の職員だけが知り得る状態を確保する必要がある情報を含む ) 1 機密性 2 情報又は機密性 3 情報以外の情報 公表 公開又はそれを前提として作成した情報及び職員以外が知り得ても問題のない情報 ( 公表 公開しても問題のない情報 ) 完全性 2 行政事務で取り扱う情報 ( 書面を除く ) のうち 改ざん 誤びゅう又は破損により 国民の権利が侵害され又は行政事務の適確な遂行に支障 ( 軽微なものを除く ) を及ぼすおそれがある情報 情報が正確 完全な状態である必要があり 破壊 改ざん 破損又は第三者による削除等の事故があった場合 業務の遂行に支障ある情報 1 完全性 2 情報以外の情報 ( 書面を除く ) 事故があった場合でも業務の遂行に支障がない情報 可用性 2 行政事務で取り扱う情報 ( 書面を除く ) のうち その滅失 紛失又は当該情報が利用不可能であることにより 国民の権利が侵害され又は行政事務の安定的な遂行に支障 ( 軽微なものを除く ) を及ぼすおそれがある情報 必要な時にいつでも利用できる必要があり 情報システムの障害等による滅失紛失や 情報システムの停止等があった場合 業務の安定的な遂行に支障がある情報 1 可用性 2 情報以外の情報 ( 書面を除く ) 滅失 紛失や情報システムの停止等があっても業務の遂行に支障がない情報 Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 8

政府機関の対策実施状況について (2007 年度 ) 政府機関全体としての情報セキュリティ対策を推進する観点から 各府省庁の対策の実施状況をNISC において把握 2007 年度に政府機関全体で約 30 万人の職員の対策実施状況についての報告を分析した結果 政府全体として 情報セキュリティ教育の実施 格付け 取扱い制限に係る措置 システム台帳の整備 等の課題が残っていることが判明 これらのほとんどについては 2006 年度からの課題でもあり 改善に向けた取組みを加速することが必要 格付け 取扱い制限に係る措置の実施状況 格付け 取扱い制限に係る措置の平均実施率 89.7% 遵守事項全体の平均実施率 93.1% 遵守事項 実施率 (1) 情報の作成と入手 87.3% (2) 情報の利用 96.6% (3) 情報の保存 87.7% (4) 情報の移送 86.3% (5) 情報の提供 90.6% (6) 情報の消去 96.5% 遵守事項別実施率 1 情報の作成と入手時において 情報の格付けの実施や格付けの明示等の実施が不十分 2 情報の移送 情報の提供時において 管理者 責任者に対して行うべき許可申請 届出が不十分 Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 9

各府省庁の文書管理規則 個人情報保護法と政府機関統一基準等について 情報セキュリティに関連する制度 各府省庁の文書管理規則及び情報公開基準等 政府機関統一基準 個人情報保護法 根拠 情報公開法等 情報セキュリティ政策会議決定 個人情報保護法 目的 行政文書の適正な管理の確保 事務の適正かつ能率的な遂行 政府機関全体の情報セキュリティ対策の強化 拡充 行政機関における個人情報の取扱いに関する基本的事項を定める 情報公開法の適正かつ円滑な運用等 主な対象 行政文書 ( 行政機関の職員が職務上作成し 又は取得した文書 図画及び電磁的記録であって 当該行政機関の職員が組織的に用いるものとして 当該行政機関が保有しているもの ) 情報システム内部に記録された情報 情報システム外部の電磁的記録媒体に記録された情報 情報システムに関係がある書面に記載された情報 ( 情報システムから出力した情報等 ) 保有個人情報 ( 行政機関の職員が職務上作成し 又は取得した個人情報であって 当該行政機関の職員が組織的に利用するものとして 当該行政機関が保有しているもの ( 情報公開法第 2 条第 2 項に規定する行政文書に記録されているものに限る ) 情報等の取り扱いに係るルールの内容 各府省庁の文書管理規則の定めるべき行政文書の分類 作成 保存 廃棄等の手続きの要件を定める 情報公開の開示基準 各府省庁の情報公開法に基づく処分に係る審査基準等で具体化 情報の作成 入手 利用 保存 移送 公表 提供 消去にかかわるルール 各府省庁の情報セキュリティポリシーで具体化 個人情報保護における 従事者の義務 利用目的の特定 利用及び提供の制限 提供を受ける者に対する措置要求等 各府省庁の個人情報保護管理規程で具体化 各府省庁内に同趣旨あるいは関連したルールが併存 Copyright 2008 内閣官房情報セキュリティセンター (http://www.nisc.go.jp/) スライド 10