多くの企業は、データストレージの管理において難しい両立を迫られています。データはアクセス可能でなければなりませんが、同時に安全である必要もあります。基盤となるインフラの管理を他社に委ね、その費用を支払うため、オンプレミスよりもクラウドデータストレージの方が問題は単純になる可能性があります。しかしその一方で、データセキュリティ基準への準拠はより難しくなることもあります。さらに、コストが高くなる可能性もあります。
2018年カリフォルニア州消費者プライバシー法(CCPA)から一般データ保護規則(GDPR)まで、多くのコンプライアンスフレームワークは、同じ種類の対応、プロセス、計画を求めています。コンプライアンス対応のコストを抑える方法の1つは、各フレームワークの重複部分を特定し、個別に対応するのではなく、組織全体で包括的に要件を満たすために必要な手順を統合することです。本記事では、データストレージシステムに関するコンプライアンス規制の7つの必須要素と、その要件を満たす方法について概説します。
関連記事:GDPRコンプライアンス:ストレージ担当者が知っておくべきこと
目次
開示
現在、多くの一般向けコンプライアンスフレームワークの基盤となっているのが、開示です。GDPRやCCPAなどのフレームワークに組み込まれた開示の考え方は、どのデータを顧客から収集するのか、それをどう利用し、どのように保存するのかを、顧客に対して明確に説明することです。データコンプライアンスに関する多くの側面と同様、開示すべき内容について現在最も厳しい要件を設けているのはGDPRです。そのため、他の声明文を作成する際の基礎として、GDPR向けの開示を利用するのがよいでしょう。これを怠った場合の結果は、非常に高くつく可能性があります。欧州連合(EU)は今年初め、違反を理由にMetaへ12億ユーロの罰金を科しました。GDPRに基づく罰金の総額は40億ユーロを超えています。
プライバシーポリシー
プライバシーポリシーには、データをどのように、どこで、なぜ収集、処理、保存するのかを定めるという点で、開示と共通する情報が含まれます。ただし、優れたプライバシーポリシーでは、データの安全性を維持する責任者と、侵害を認識した場合に取る対応についても明記します。詳細なプライバシーポリシーの作成は大変な作業に思えるかもしれませんが、そのプロセスは有益なものになり得ます。ポリシーは、データのプライバシーとセキュリティに対する取り組みを詳しく記した中核文書となり、適切に作成すれば、長年にわたって役立つリファレンスガイドとして機能します。可能であれば法務部門と協力し、頻繁な改訂や更新を前提とするのではなく、最小限の修正で長く使える、包括的なポリシーを作成しましょう。
暗号化と匿名化
現在のコンプライアンスフレームワークの多くは、匿名化と暗号化について何らかの言及をしています。しかし、どのように実施すべきか、どのデータを暗号化すべきかを正確に規定しているものはほとんどありません。例えば、PCIコンプライアンスでは、一般からアクセス可能なシステムに保存する場合、決済情報を匿名化することが求められますが、その意味を完全には定義していません。その結果、クラウドでPCIコンプライアンスを達成するのは難しい場合があります。実際には、企業は可能な限り強力で広く普及した暗号化を導入し、それがコンプライアンス審査に耐えられるほど厳格であることを願うしかありません。データマスキングは、個人を特定できる情報やクレジットカード番号などの機密データを削除し、偽の、しかし現実的な値に置き換える追加の保護策です。データを十分に無害化し、データ主権やプライバシーに関する課題を満たすための簡単な方法となります。
ファイアウォールとアクセス制御
多くのコンプライアンスフレームワークでは、データへのアクセスを制御するためにアクセス制御を導入することが規定されています。ただし、アクセス制御システムの背後に置く必要があるデータの範囲は、フレームワークによって異なります。例えば、医療保険の携行性と説明責任に関する法律(HIPAA)では、患者データへのアクセスを制御するための特別な措置が必要ですが、匿名化したデータを医療提供者と共有することは認められています。どのデータを管理対象とし、どのデータをよりアクセスしやすい方法で保存できるのかを把握することは、コンプライアンスプロセスを効率化するうえで重要です。ゼロトラスト型のアクセス制御は、多要素認証(MFA)などの追加の検証手順をユーザーに求めながらアクセスを提供し、侵入に対する防壁を大幅に強化する方法として広がっています。
監査ログ
監査ログの保存を求めるフレームワークもあります。監査ログは、システム上で何が行われ、誰が実行したのかを記録するものです。データのプライバシーやセキュリティに関するインシデントが発生した場合、監査証跡を1人の人物までたどれるようにすることがその目的です。侵害の責任が1人だけに帰せられることはほとんどありませんが、監査ログは侵害後の調査において貴重な情報源となります。システムを改善する方法を示す道筋を提供してくれるからです。
保存期間スケジュール
保存期間スケジュールには、特定の種類のデータをどの程度の期間保存するのか、その保存期間をどのように定義するのか、不要になった際にどの程度徹底して削除するのかについて、コンプライアンス評価担当者に示す詳細が記載されます。パブリッククラウドのコンプライアンスを実現する最善の方法は、保存期間スケジュールを活用して、事前にデータストレージ要件を計画することです。データを頻繁に監査して削除すれば、ストレージにかかる費用を大幅に削減できます。しかし、責任を持ってデータを削除するには、どの程度の期間保存することが義務付けられているのかを調査し、明文化する必要があります。これには自動化が役立ちます。データ管理ツールは、データを種類、機密性、個人を特定できる情報の有無、さらにライフサイクル(例えば、保存すべき期間や安全に削除できる時期)に基づいて自動的にタグ付けし、分類できます。
侵害通知
ほとんどのコンプライアンスフレームワークにおける最後の要素は、侵害通知です。これは、企業がデータ侵害を認識した際に発行し、顧客が適切な対応を取れるようにする通知です。自社が対象とするコンプライアンスフレームワークの要件を確認してください。侵害通知については、ほとんどのフレームワークが異なる期限を定めています。システムのフォレンジック調査を行い、侵害の発生源を特定するための一定の時間を認めているものもあります。しかし、差し迫った被害を止めた後は、顧客への速やかな通知も義務付けています。
要点:コンプライアンス規制の必須要素
各コンプライアンスフレームワークが企業に課す要件はそれぞれ異なりますが、多くは同じ基本要素から構成されています。そうした要素の重複部分を特定すれば、組織全体でより包括的に対応でき、労力とコストを削減するとともに、コンプライアンス違反のリスクを最小限に抑えられます。