inflearn logo
知識共有
inflearn logo

サービス個人情報セキュリティ性検討(上級課程)

NAVER、Kakao、Tossが取り組んでいるサービスの個人情報保護レビューについて学びながら、 国内のコンサルティングおよび個人情報保護チームのレベル向上を目的とした教育です。 サービスに合わせた個人情報保護を適用すべき箇所や、 サービス点検時にどのような点を確認すべきかをご案内します。 一般的な法律や点検チェックリストではなく、Deepな点検教育であり、チェックリストも提供します。

1名 が受講中です。

難易度 中級以上

受講期間 6か月

ISMS-P
ISMS-P
AI
AI
CPPG
CPPG
Engineer information security
Engineer information security
security training
security training
ISMS-P
ISMS-P
AI
AI
CPPG
CPPG
Engineer information security
Engineer information security
security training
security training

受講後に得られること

  • 個人情報フロー図作成(Deep)

  • 個人情報処理システム点検(Deep)

自身がコンサルティングを行った機関は、外部監査または内部監査の際に不備事項がなく、これまで一度も情報漏えい事故が発生していない。

最近、情報漏えい事故や監督当局からの改善指示事項が数多く公表されているが、その理由が、質の不十分なコンサルティングを受けていることや、個人情報保護チーム自体の管理体制の運用および定期点検の水準が低いことにあるのではないか、確認する必要がある。


当該教育課程は、国内の個人情報保護コンサルティングおよび個人情報保護チーム向けの課程で、

社内個人情報処理システムの安全性確保措置に関する点検の高度化に向けた点検方法および点検チェックリストを提供し、

内外部連携システムの確認および国外移転の確認など、各条項別の実務事項を案内し、内部の個人情報管理体制を高度化する(ベースは個人情報フロー図の高度化である)


適用時の方向性は、ネイバー、カカオ、トス3社の個人情報責任者および飛躍目標と同一であり、

事故の事前予防および予防体制の点検にある。


私はコンサルティングの際、顧客の機微な個人情報へのアプローチと、社内の従業員および部署間の関係を考慮した管理体制を構築し、

実際のハッキングを防ぐためのインシデント対応チームおよびインシデント対応体制を整備し、実際と同様の訓練を実施する

また、見せかけの報告ではなく、実際のサービス開発を支援する組織として、売上を確保するための個人情報活用戦略をベースとする。


いくつかの国内トップクラスのコンサルティング資料を見ると、単に法律だけを検討したり、数個の証跡だけで「良好」と評価したケースが多く、

適切な点検計画を策定していないため、十分に点検できていない部分が放置され続けるなどの問題が発生している。


法令上、代表者の責任が新設された今、責任者主導の監督体制の改善が必要であり、代表者への報告資料についても、適切な点検と進捗の把握により、上記3社と同様の管理体制を、予算を十分に増額・投資しなくても維持することが可能であり、専門人材ではなく3年周期で担当者が変更される管理体制においても十分に運用可能な戦略である(理由:コンサルティングを受けるため)


すでに専門人材で責任者、チーム長、担当者が構成されている組織の場合、現在きちんと点検・対応されていること、また時期と証跡、コミュニケーション体制および周期の適正性を確認しているかどうかを確認するとよいと思います。(音声のない講義です)


コンサルティング料金はほぼ無償に近いです。IT部門と円滑にコミュニケーションを取りながら進められる業者の選定が必須です。


🔥 個人情報保護の点検、いまだに画面をいくつか確認し、証跡だけを見て終わらせていませんか?

個人情報処理システムの点検を行っていると、このようなケースがよくあります。

📄 個人情報保護方針の確認
🖥️ 個人情報処理システムの画面確認
📋 担当者へのインタビュー
📁 証跡をいくつか確認

そして点検完了。

しかし、実際のサービスで個人情報がどのように取り込まれ、どこへ移動し、どのシステムに保存され、誰がアクセスし、いつ削除されるのかまで正確に把握できていないのであれば、それを果たして「サービス個人情報セキュリティレビュー」と呼べるでしょうか?, thì liệu có thể gọi đó là “đánh giá tính bảo mật dữ liệu cá nhân của dịch vụ” hay không?

今回の「サービス個人情報セキュリティレビュー研修」は、単に法令遵守の可否を確認するための研修ではありません。

🚨 実際のサービス構造を把握し、個人情報が処理される全過程を追跡し、個人情報保護担当者が見落としている盲点を見つけ出す方法

そして、これを実務で活用できるよう、サービスの個人情報セキュリティレビューのチェックリストを中心に扱います。


🔍 個人情報フロー図を、画面設計書だけを見て作成していませんか?

個人情報フロー図を作成する際、画面上に表示される個人情報と担当者へのインタビューだけで現状を把握すると、実際の個人情報の処理プロセスが抜け落ちる可能性があります。

例えば、顧客がサービスを利用する過程では、思った以上に多くのシステムや業者がつながっています。

🔗 本人認証機関
💬 SMS・メール配信業者
📊 CRMおよび顧客管理システム
☁️ SaaSおよびクラウド
📈 データ分析システム
💾 バックアップサーバーおよびバックアップDB
🏢 提携・委託・再委託業者

問題は、個人情報担当者やコンサルタントがこうした接続構造を正しく把握しないまま、「画面に表示される個人情報」だけを基準にフロー図を作成してしまうケースです。

今回の研修では、個人情報フロー図を単なる文書作成の成果物ではなく、実際のサービス構造と個人情報の移動経路を検証するツールとして活用する方法を扱います。🔎

個人情報がどこで収集され、どのシステムと連携し、どのような目的で保存され、他のシステムに提供されるのかまで、実際のサービスを基準に追跡します。


🏢 委託・提携・再委託、年1回の取りまとめだけで終わらせてよいのでしょうか?

「各部署に委託状況を提出してほしいと依頼し、取りまとめました。」

果たして、実際のサービスで発生する個人情報の取扱状況をすべて把握できているでしょうか?

実際のサービスでは、契約締結後に新たなソリューションが導入されたり、外部業者が追加されたり、再委託が発生したり、個人情報の取り扱い方法が変更されたりする可能性があります。

今回の研修では、以下の観点から委託・提携・再委託の状況を確認します。

✅ 委託または提携が発生する前に、個人情報担当者が確認しているか?
✅ 契約後に個人情報の取扱状況が変更された場合、管理資料も最新の状態に更新されているか?
✅ 実際に提供される個人情報と、契約書に定義された個人情報の項目が一致しているか?
✅ 再委託の状況をどのような方法で把握しているか?
✅ 受託者および再受託者の個人情報処理システムを実際に点検しているか?
✅ 点検結果と不備事項が責任者に報告されているか?
✅ 改善措置の実施まで確認しているか?

単なる「現状の取りまとめ」ではなく、個人情報の取り扱いの発生から変更、終了までを管理する方法を見ていきます。📋


🌍 国外移転、本当に「該当なし」でよいのでしょうか?

AI、SaaS、クラウドなどの新しいサービスを導入することで、個人情報の取り扱い環境はますます複雑化しています。

しかし、個人情報の取扱状況を見ると、依然として「国外移転該当なし」​として管理されているケースが多くあります。

今回の研修では、サービス構造を基準に、海外から個人情報処理システムにアクセスまたは照会できる構造が存在するか、実際の個人情報が海外とつながる地点をどのように把握すべきかなど、国外移転の現状をサービスの観点から確認する方法を扱います。🌐


🗑️ 個人情報の廃棄は、DBから削除しただけでは終わりません

個人情報処理システムから会員を退会させました。

では、個人情報は本当にすべて破棄されたのでしょうか?

💾 運用DB
☁️ 外部ソリューションサーバー
🗄️ バックアップサーバーおよびバックアップDB
📎 お客様がアップロードした添付ファイル
📜 ログ
📊 データ分析およびマーケティングシステム
💻 取扱担当者のPC

実際の個人情報は、さまざまな場所に残っている可能性があります。

今回の研修では、個人情報の廃棄について「DB削除の有無を確認する」レベルではなく、実際のサービス全体を追跡する方法で検討します。

特に、個人情報処理システムごとのバックアップ環境、外部ソリューション、添付ファイル、ログなどまで、どのように確認すべきかとともに、各個人情報処理領域を実際に点検する方法を扱います。🔥


🔐 個人情報処理システムのセキュリティ審査は、管理者画面だけを見てはいけません

サービスの個人情報セキュリティレビューで重要なのは、個人情報処理システムの画面だけを確認することではありません。

個人情報が実際に取り扱われるシステムであれば、次の領域まで併せて確認する必要があります。

🖥️ 個人情報処理システム
🗄️ データベース
🛡️ サーバーアクセス制御
🔐 DBアクセス制御
👤 アカウントおよび権限管理
📥 ダウンロードおよび印刷機能
🌐 外部接続および管理者ページ
💾 バックアップサーバーおよびバックアップDB

本研修では、1つの個人情報処理システムを点検する際に、どこまで範囲を広げて確認すべきかをチェックリストを中心に説明します。


👤「同じ部署だから同じ権限」本当に問題ないでしょうか?

個人情報へのアクセス権限を点検する際、単にアカウントが存在するか、権限の承認手続きがあるかだけを確認していては、実質的な問題を発見するのは困難です。

⚠️ ダウンロードが不要な職員もダウンロード可能
⚠️ 一時的に必要な権限が365日間維持される
⚠️ 同じ部署の職員に同一の権限を一括付与
⚠️ 管理者アカウントと取扱担当者アカウントの管理が不明確
⚠️ 人事DBとの連携後も管理者による手動での権限付与が存在
⚠️ 権限マトリクスはあるものの、適切性を検証した履歴がない

今回の研修では、「権限がある・ない」ではなく、その権限が実際の業務上必要かどうかを検討する視点と、個人情報処理システムごとの権限管理の盲点をどのように確認するかを扱います。🔑


📊 接続記録の点検も、ソリューションの結果を見るだけで終わりでしょうか?

アクセス記録管理ソリューションを使用していても、実際の点検プロセスでは確認すべき事項が多くあります。

🔍 DBへの直接接続はどのように管理しているか?
🔍アクセス記録の必須項目が欠落する箇所はないか?
🔍ダウンロードと照会理由が形式的に繰り返し入力されていないか?
🔍ダウンロード可能な個人情報項目は最小限に抑えられているか?
🔍取扱者別・業務別に出力項目を最小限に抑えているか?
🔍個人情報の不正使用を事後点検ではなく事前に検知できるか?

今回の教育では、アクセスログを単に「保管している」という段階から脱し、DBへの直接アクセスやダウンロード・出力、照会理由、個人情報の不正使用まで含めて、実際の点検体制をどのように高度化できるかを見ていきます。


🎯 今回の研修の核心は「サービスを正しく把握すること」です

個人情報保護業務において最も危険な瞬間は、「私たちは個人情報の取扱状況をすでにすべて把握している」​と思い込む瞬間かもしれません。

しかし、実際のサービスは変化し続けます。

新しいシステムが連携され 🔗
外部ソリューションが追加され ☁️
再委託が発生し 🏢
データが新しいシステムへ移行し 📊
バックアップ環境が増え 💾
AIとクラウドサービスが導入されます 🤖

したがって、個人情報保護担当者は、単に提出された資料を取りまとめる役割から脱し、サービスが実際にどのように運用されているのかを自ら把握し、検証できなければなりません。

今回の「サービス個人情報セキュリティレビュー研修」では、個人情報の流れの把握から、委託・提携・再委託、国外移転、廃棄、個人情報処理システムのアクセス権限、暗号化、アクセス記録、ダウンロード・印刷、個人情報の不正利用、バックアップサーバーおよびバックアップDBまで!

🔥 実際のサービスを基準に、個人情報をどこまで追跡・確認すべきか
🔥 既存の点検で個人情報の取り扱い状況がなぜ漏れてしまうのか
🔥 個人情報担当者がサービス変更の前後に何を確認すべきか
🔥 実務ですぐに適用できる、サービスにおける個人情報のセキュリティレビュー・チェックリスト

を中心に提供します。

📌 個人情報保護担当者
📌 個人情報保護コンサルタント
📌 ISMS-PおよびPIA実施者
📌 個人情報処理システムの運用・開発担当者
📌 受託者および個人情報処理システムの点検担当者

であれば、本研修を通じて、従来の「証跡確認を中心とした個人情報点検」から脱却し、実際のサービスやシステムを中心に個人情報を検討する新たな視点を得られます。

🚀 個人情報保護は文書を確認する業務で終わってはなりません。
🔍 実際のサービス内で個人情報がどのように処理されているのかを直接把握し、見落とされがちな部分を見つけ出す必要があります。

今すぐ「サービス個人情報セキュリティレビュー研修」を通じて
サービスに基づく個人情報保護チェックの基準をワンランク引き上げましょう! 🔐🔥

こんな方に
おすすめです

学習対象は
誰でしょう?

  • 個人情報フロー図担当者

  • 個人情報処理システムの安全性確保担当者

前提知識、
必要でしょうか?

  • 個人情報影響評価の経歴

  • ISMS-P認証審査経験

こんにちは
jueygraceです。

428

受講生

43

受講レビュー

4.0

講座評価

51

講座

8年以上にわたり個人情報の教育・諮問・コンサルティングを遂行してきた国内最高の個人情報専門家(第1金融圏のISMS-P/ISO27701/内部監査/常時評価の遂行、公共機関の保護水準評価にて6年間コンサルティング企業全社S等級、公共機関の影響評価、3年間の大企業向け個人情報教育講師の遂行、製造企業向けの中長期戦略(マスタープラン)策定、AIセキュリティ性の検討・審議など)

 

遂行経験

 

1. 家庭教師

2. 教育

3. 諮問

4. プロジェクト設計/支援

5. お問い合わせ回答

6. 業務代行

7. 手順の策定

8. 手順

9. 現状調査、診断、報告

10. 新技術などの導入計画の策定

11. 情報保護/人信用情報保護マスタープランの策定(中長期戦略の策定)

12. ISMS, ISMS-P 証跡準備および審査対応

13. ISO27001, ISO27701 証跡準備および審査対応

14. 人情報保護レベル評価の証跡準備および報告書作成

15. サイバーセキュリティ実態評価

16. 規定、指針、手順書、マニュアル、ガイドの制定業務支援

17. 情報保護常時評価支援

18. 人情報漏洩事故模擬訓練

19. DRP、BCP業務継続性訓練

20. DRP, BCP 業務継続計画の策定

21. PbD(Privacy by Design) 手順およびシステムメニュー企画

22. SbD(Security by Design) 手順およびセキュリティ性検討基準の策定

23. DevSecOps手順の策定および

24. AIシステムセキュリティ検討

25. AIシステム人情報保護点検(カスタマイズ型)

26. 仮名加工の適切性検討など仮名加工支援

27. 仮名加工担当者の指定および業務R&Rの定義

28. 出入管理システム(スマートゲート、指紋認証、社内アプリ)人情報保存・転送体系の点検

29. 広報、キャンペーンの企画および支援

30. 広報物、クイズ、参加型イベントの企画および制作

31. 情報保護および人情報保護組織の善計画の策定

32. 情報保護および人情報保護予算の妥当性点検および善計画の策定

33. 規定および手順書の定に関する意見収集支援およびアンケート調査実施支援

34. 人情報暗号化の未適用および照理由入力の例外処理支援

35. 情報保護委員報告資料の作成および人情報保護実務協議および諮問委員の出席支援

36. 人情報処理システム点検支援

37. 人情報フロー表、人情報フロー図の作成支援

38. H/Wおよびパブリック/プライベートクラウド資産の識別および資産分類基準の策定支援

39. 資産C/S/O評価支援およびリスク評価報告書作成支援

40. 保護対策の作成および善計画報告書の作成支援

41. BPFマルウェア点検

42. 共有フォルダ利用実態点検

43. 重要データフロー図の作成

44. 制御システムセキュリティモニタリング計画の策定

45. 受託者現況調査支援

46. 固定型映像情報処理機器の現状調査支援

47. 移動型映像情報処理機器の現況調査支援

48. 人情報ファイル現行化調査支援

49. 人情報影響評価対象の調査支援

50. CPO優良事例の共有

51. CEOの優良事例共有

52. オープンソース管理指針の策定

53. クラウド管理体系の樹立

54. 電子金融基盤施設脆弱性分析評価

55. 主要情報通信基盤施設脆弱性分析評価

56. セキュリティ審議

57. ファイアウォールおよびセキュリティ機器(WAF、VPNなど)のポリシー妥当性評価

58. アカウント、権限の現状調査および適切性評価

59. ログ、バックアップ現状調査および適切性評価

60. 人情報収集、保存、提供の現状調査および適切性評価

61. 重要情報の収集、保存、提供状況の調査および適切性評価

62. PC統合セキュリティソリューション、ワクチン、DLP、DRM、資料転送、メール、SSOなど、セキュリティ脅威およびセキュリティ管理の適切性評価(ソリューションの迂

63. サーバアクセス制御、DBアクセス制御ポリシーの適切性評価

64. EOSおよびパッチ状況の調査および適切性評価

65. IPおよびポートスキャン

66. アプリ個人情報保護現状調査点検

67. プライバシーセンターの運営

68. 24時間365日 人情報保護ヘルプデスク運営

69. 同意撤システム企画

70. 人情報照・閲覧システム企画

71. CISO/CPO/CEO 報告資料作成

72. R&D 事業

73. 同意書点検チェックリスト

74. 処理方針点検チェックリスト

75. 児童プライバシー点検

76. 接続記録(照、ダウンロード)誤用・乱用コンサルティング

77. CCTV非識別化処理コンサルティング

78. 擬似ハッキング

79. ウェブ脆弱性診断

80. アプリ脆弱性診断

81. CS脆弱性診断

82. 模擬訓練

83. 机上訓練

84. ネットワーク侵入

85. 内部管理計画履行実態点検

86. 人情報管理実態点検

87. 受託者点検

88. 受託者現地点検

89. 業務委託セキュリティ点検

90. 業務委託先現地セキュリティ点検

91. 取扱者名簿の作成および管理の現行化

92. アクセス権限の検討および差別化付与基準の策定

93. 保守誓約書および人情報誓約書の作成

94. アクセス権限管理ポリシーの策定および

95. 所属・傘下機関の人情報議、点検、支援

96. グループ会社人情報保護方針、方策の議論

97. 人情報保護破棄計画の策定および破棄状況(破棄方法、破棄結果)の調査

98. 人情報保護の保存根拠の検討および分離保管状況の点検

99. 人情報閲覧等請求手続きの策定および現状調査

100. 人画像情報の閲覧等請求手続きの善および現状調査(異議申し立てを含む)

101. 自動化された収集の拒否に関する事項および同意撤要求の適用および善支援

102. 人情報転送要求権の適用および善支援

103. 人情報処理方針の点検および善措置の支援(適切性、理解度、可読性など)

104. 人情報収集・利用・提供・照同意書の点検およびシステム同意状況の点検(最小収集、書式点検)

105. 同意状況調査(CI、DI収集の有無、DB保存状況の比較、デフォルトの同意チェックなどの調査)

106. 人情報ファイルの統廃合調査および新規人情報ファイルの調査

107. 人情報ファイル処理根拠の適切性点検

108. パスワード作成規則の点検および再樹立

109. アクセス制御(IP、重複ログイン制限、セッション遮断)全数調査

110. 内外部転送時の暗号化状況の全数調査

111. 人情報漏洩点検

112. ソースコード診断

113. 内部従業員の人情報管理基準の策定(労使協議)

114. 人情報処理方針のウェブトゥーン、ポスター、分かりやすい、子供/高齢者用、役職員用の制作およびデザイン検討

115. 委託状況の公(QR、掲示板など)、アイコンおよびキャラクターの活用、モバイル環境での人情報処理方針の公sonal information processing policy in mobile environments

116. コールセンター、営業店などの電話対応時における人情報の同意および代理人の本人確認などの適切性

117. 録音サーバーおよびSTT(Speech to Text)の適切性の検討

118. SMS/メールサーバー/通知トーク送信サーバーの送信および保存の適切性の検討

119. 業務処理の識別(各単位業務別)、セキュリティおよび人情報保護の適切性検討

120. 生成型AI活用の訓練および広報(サイバーセキュリティ診断の日、人情報保護の日)

121. 人情報保護推進計画および人情報保護施行計画の作成

122. 情報公および公共データ提供業務支援

123. 同意書の電算化(通知トーク照同意の善)

124. 国外人情報保護法令の検討

125. 新技術環境の情報保護点検および人情報保護点検の業務支援

126. 同意書->案内書への変更業務支援

127. 破棄状況および破棄の適切性(残存により情報主体のメールなどの通知に伴う申告事例)

128. 職員のミスによるメールなどでの住民登録番号などの流事例(予防体系の樹立)

129. 内外部の掲示板などへの人情報アップロード遮断手順の樹立および適用

130. 目的外人情報の利用提供、または人情報の提携時における安全措置要請方式の諮問および安全措置答結果の検討

131. 受託者再契約支援(契約書の変更)

132. SNSなどの簡易ログイン編のメリット・デメリット比較および変更支援(SNS簡易ログインの脆弱性)

133. 住民登録証などの本人確認手段または携帯電話本人確認の脆弱性点検(事故事例多数)

134. 職務分掌変更に関する助言

135. 内部管理計画の社内教育

136. 褒賞およびインセンティブ計画の策定

137. PET(Privacy Enhancing Tech)技術導入支援および合成データ教育・アドバイザリー

138. 新技術環境(クラウド、5G、生成AI、AIシステム、ドローン)などにおける人情報保護のアドバイザリー

139. 人情報安全措置強化計画の導出

140. 内部管理計画の分析評価

141. 法的準拠性評価

142. e-Privacy Plus 認証準備および審査対応

143. APEC CBPR 認証準備および審査対応

144. CSAP認証準備および審査対応

145. ESG情報セキュリティおよび人情報保護活動の公

146. 研究機関機関評価の準備および対応

147. 中央行政機関評価の準備および対応

148. ニュースプレスリリースの作成およびキャッチコピー制作

149. ゼロトラスト成熟度評価

150. 受託者管理善計画の策定

151. CVE点検

152. 受託者人情報処理フローおよび提供台帳の管理

153. 人信用情報マスキング現状調査点検

154. 無線LAN利用実態点検

155. パブリック/プライベートクラウド環境のセキュリティ管理体系の樹立および高度化

156. 人事業主受託者の点検

もっと見る
講座掲載日: 
最終更新日: 

受講レビュー

まだ十分な評価を受けていない講座です。
みんなの役に立つ受講レビューを書いてください!

jueygraceの他の講座

知識共有者の他の講座を見てみましょう!

似ている講座

同じ分野の他の講座を見てみましょう!

期間限定セール

¥13

25%

¥2,890