業務システムで個人情報を扱うとき、権限設計で決めておくこと
業務システムを作ると、たいてい個人情報が入ります。顧客の氏名や連絡先、取引先の担当者名、従業員の情報。「個人情報を扱っていない」と思っていても、ほぼ確実に含まれています。
そして個人情報が入るシステムには、法律上の求めがあります。難しく身構える必要はありませんが、作り始めてから対応しようとすると手戻りになる部分なので、先に整理しておきます。
法律が求めているのは「安全管理措置」
個人情報保護法は、個人データを扱う事業者に対して安全管理措置を講じることを義務づけています。個人情報保護委員会のガイドライン(通則編)では、これを4つの観点に分けて整理しています。
- 組織的な安全管理措置(体制、責任者、規程)
- 人的な安全管理措置(教育、周知)
- 物理的な安全管理措置(保管場所、持ち出し)
- 技術的な安全管理措置(アクセス制御、認証、記録)
このうち、システムの設計に直接関わるのは4つ目です。残りの3つは運用ルールや社内体制の話になります。
技術的安全管理措置として挙げられている手法には、たとえば次のようなものがあります(個人情報保護委員会のFAQより)。
- 識別に基づいたアクセス制御の実施
- アクセス権限を持つ者への権限の最小化
- 認証システムの実装による無権限利用の防止
- アクセス制御機能が有効に働いているかの検証
- アクセスする者の登録を行う作業担当者の定期的な審査
要するに「誰が何に触れるかを決めて、記録を残して、定期的に見直す」ということです。 特殊なことは求められていません。
権限設計で決める4つ
上記を、実際の設計に落とすとこうなります。
① 必要な人だけが見られる状態にする
全員が全部見られる状態は、いちばん作るのが簡単で、いちばんまずい形です。権限は最小限から始めて、足りなければ足すという順序にしてください。逆にすると、あとから狭めるときに必ず反発が出ます。
② 誰がいつ見たか、記録が残るようにする
閲覧や変更の履歴です。何かあったときに「誰が触れたか分からない」という状態は避けたいところです。これは後から追加するのがとても大変な機能なので、必要なら最初に言ってください。
③ 人が変わったときに見直す手順を決める
入社、異動、退職。そのたびに権限を変える必要があります。ここで大事なのは担当者が自分で変更できる形にしておくことです。毎回開発会社に依頼する形だと、面倒になって放置されます。放置された権限が、いちばん危ない状態です。
④ すぐに止められるようにする
退職者のアカウントが残り続けるのは、実際によくあります。アカウントを削除するのではなく「無効にする」形にしておくと、過去の操作履歴を残したまま利用だけ止められます。削除してしまうと、その人がやった作業の記録まで消えることがあります。
設計するときに、抜けやすいところ
ここからは実務の話です。権限の設定画面をきちんと作っても、抜け道が残ることがあります。
CSVやExcelの書き出し機能
これが一番の抜け穴です。画面上では権限で絞っていても、一覧をCSVに書き出せる機能があると、そこから全部持ち出せてしまうことがあります。書き出し自体を誰に許すのか、書き出せる範囲は画面と同じか。ここは別途決める必要があります。
一覧画面に出す項目
一覧に何を表示するかも、権限の一部です。詳細画面は権限で守られていても、一覧に個人情報が出ていれば意味がありません。 一覧の項目については別の記事でも触れていますが、載せる項目を絞ることは、使いやすさと安全性の両方に効きます。
検索機能
検索結果に、本来見えないはずのデータの「件数」や「一部」が出てしまうことがあります。細かい話ですが、設計時に意識していないと起きます。
テスト環境のデータ
開発中やテストのときに、本番の個人情報をそのままコピーして使うのは避けたいところです。テスト環境は本番より管理が緩くなりがちなので、名前や連絡先をダミーに置き換えたデータを使うほうが安全です。相談の段階でExcelをお預かりするときも、ダミーの値に置き換えていただいて構いません。
よくある形
実際に見かける、直したほうがいい状態です。
全員が管理者
少人数の会社では起きがちです。人が増えたときに困るので、少なくとも「見るだけの人」は分けておくことをおすすめします。
共有アカウント
1つのIDを複数人で使っている状態。誰が操作したか分からなくなるので、記録を残す意味がなくなります。
退職者のアカウントが残っている
棚卸しの手順が決まっていないと、まず残ります。年に1回でも見直す機会を作っておくと違います。
2つの軸で考える
権限を設計するとき、軸は1つではありません。
- 閲覧できるか / 編集できるか
- 自分の部署のデータか / 他部署のデータか
この2つは別物で、掛け合わせて考える必要があります。 特に個人情報や金額に関わるデータでは、「同じ役割でも、自分の部署のものしか見せない」という要件がよく出てきます。この点は要件定義の記事で詳しく書いています。
まとめ
- 業務システムには、意識していなくても個人情報が入る
- 法律が求めているのは「誰が触れるかを決め、記録し、見直す」こと
- 権限は最小限から始める。あとから狭めるのは難しい
- CSV書き出し、一覧表示、テスト環境が抜け穴になりやすい
- 権限の見直しは、担当者が自分でできる形にしておく
この記事は一般的な考え方の整理です。個別の対応が法令上どこまで求められるかについては、個人情報保護委員会の情報をご確認いただくか、専門家にご相談ください。
これから作るシステムの権限設計についても、すでに動いているシステムの見直しについても、ご相談を承っています。