データの保存、管理、保護に関する規制法令への対応は、ルールや要件が次々と変化するため、企業にとって容易ではありません。コンプライアンスをイノベーションの障害ではなく機会と捉えることで、企業は統合されたデータガバナンスと信頼できるデータ利用による、より良い顧客体験に向けた一歩として受け入れられます。
IT幹部が企業のデータストレージコンプライアンスについて知っておくべきことを解説します。
データストレージコンプライアンスを理解する
データコンプライアンスとは、データのセキュリティ、プライバシー、完全性を確保しながらリスクを最小限に抑えるため、データ保存に関する法令、規制、業界標準を組織が順守することです。コンプライアンスにより、組織はプライバシー規制に対応し、適切なデータ保持・廃棄プロセスを維持できます。
しかし、データコンプライアンスへの対応は容易ではありません。データ保護法は常に変化しており、組織はコンプライアンスを維持するために、こうした変化を常に把握する必要があります。国際的に事業を展開する組織にとっては、各法域固有のデータ保護法およびデータ保存法を順守しなければならないため、状況はさらに複雑です。
なぜデータストレージコンプライアンス規制が必要なのか
データ保存規制に対応すべき理由は数多くあります。ここでは特に重要なものをいくつか紹介します。
法的・規制上の要件
データ保護法やプライバシー法に違反すると、法律により処罰されます。組織にとって重要なのは、高額な罰金や制裁を避けることだけではなく、業界での良好な評判を維持することです。
データセキュリティ
データコンプライアンスには、規制対象情報を不正利用から保護し、貴重な資産をより安全にするとともに、データ侵害のリスクを最小限に抑えることが含まれます。侵害による制裁を避ける唯一の方法は、データセキュリティとストレージに関する優先事項を確実に一致させることです。
消費者の信頼とプライバシー
消費者はかつてないほど、自分の個人データとデータに関する権利を意識しています。データ保護規制に準拠することで、組織が消費者のプライバシーと慎重なデータ取り扱いを重視していると、消費者に安心してもらえます。
競争優位性
データコンプライアンスを確保するための対策を先回りして講じる組織は、データセキュリティとプライバシーへの取り組みによって競合他社との差別化を図れます。この取り組みは、責任あるデータ運用を重視する顧客のロイヤルティも高めます。
業務効率
明確に定義されたデータポリシーとプロトコルは、データ管理の効率化と効果的なリスク管理を促進します。これにより、企業はより効率的に業務を行い、顧客と従業員により良い体験を提供できます。
コンプライアンスの基準と規制
一般データ保護規則(GDPR)
欧州連合(EU)のGDPRは、個人によるデータの管理とデータに関する権利を念頭に制定されました。また、国際的に事業を展開する企業のデータポリシーを、単一の簡潔な法律で規制することも目的としています。GDPRによると、この法律は、所在地を問わず、EU市民または居住者の個人データを取り扱うあらゆる企業に適用されます。また、個人データの処理と自由な移転に関する規則も定めています。
GDPR違反に対する制裁は非常に重いものです。適用される罰金には、最高2,000万ユーロ、または全世界売上高の4%の2種類があり、いずれか高い方が科されます。個人データを侵害された人は、損害に対する追加の賠償を請求できます。
一般データ保護規則は、個人の基本的なプライバシー権に対応する世界各地のデータプライバシー法の基盤となりました。100カ国以上がこれに倣い、それぞれ独自のデータプライバシー規制を制定しています。
サーベンス・オクスリー法
米国のサーベンス・オクスリー法(SOXまたはSarboxとも略される)は、公開会計事務所に監査関連の文書を7年間保存するよう義務付ける米国連邦法です。公開企業は給与関連書類を7年間、発注書を5年間保管しなければなりません。これらの義務を果たさない場合、罰金、禁錮刑、またはその両方が科される可能性があります。
サーベンス・オクスリー法は、EnronとWorldComの会計スキャンダルを受け、2002年に米国議会で可決されました。公開会計事務所と企業に適用されるSOXは、投資家を保護し、企業の財務情報やその他の開示内容が事業の実態を正確に反映するようにすることを目的としています。
非公開企業もSOXコンプライアンスを考慮する必要があります。連邦捜査を妨害する目的で記録を意図的に偽造または破棄することに関する規定は、非公開企業にも適用されます。
1996年医療保険の相互運用性と説明責任に関する法律(HIPAA)
米国の1996年医療保険の相互運用性と説明責任に関する法律(HIPAA)は、医療提供者や健康保険会社などの対象事業者が、患者の同意や認識なしに患者の健康情報を開示することを防ぐ米国連邦法です。1996年に議会で可決されたHIPAAは、雇用状況が変わった際の労働者の健康保険の保障など、多くの問題に取り組んでいます。また、患者情報を保護する厳格なプライバシーおよびセキュリティ規定も含まれています。
HIPAAは、あらゆる形態の保護対象保健情報(PHI)の管理と共有方法を厳格に規制しています。HIPAAのプライバシー規則に違反すると、違反の性質に応じて、違反1件につき127ドルから25万ドルの罰金が科される可能性があります。PHIを意図的に開示した場合は、最長10年の禁錮刑につながることもあります。
HIPAAプライバシールールは、個人および組織(「対象事業者」とも呼ばれます)の保護対象保健情報(PHI)の利用と開示を規制します。機密情報の利用を管理する個人の権利に関する基準を定めています。その主な目的は、個人の健康情報を保護しながら、質の高い医療の提供に必要な健康情報の流通を促進することです。
Payment Card Industry Security Standards Council(PCI SSC)
American Express、Discover Financial Services、JCB International、MasterCard、Visaによって設立されたPCI Security Standards Councilは、企業によるクレジットカードデータの保護・管理方法に関する世界共通の要件を定めています。PCI DSSは、アカウントデータを保護するための基本的な技術要件と運用要件を標準化したものです。
PCI Security Standards Council)は、2022年3月にPCI Data Security Standard 4.0を公開しました。PCI DSS v4.0はバージョン3.2.1に取って代わるもので、新たな脅威を取り入れ、それらに対処する技術を対象としています。PCI DSS v3.2.1は、2024年3月31日までの2年間の猶予期間中も有効です。
今回の更新では、次の点に重点が置かれています。
- 決済における進化するセキュリティニーズ
- セキュリティを継続的なプロセスとして捉えること
- 検証方法と手順の強化
- 代替のセキュリティ手法を取り入れる柔軟性の向上
米国の州法および連邦法
米国下院エネルギー・商業委員会は、連邦プライバシー法案がまだ法制化されていない中、American Data Privacy and Protection Act(ADPPA)の新たな草案について協議する会合を3回開催しました。連邦コンプライアンス法案は、2022年6月に初めて下院に提出されました。
米国におけるデータ保護とプライバシーは、主に次のような州法によって規制されてきました。
カリフォルニア州プライバシー権法(CPRA)は、2018年のCalifornia Consumer Privacy Act(CCPA)を拡張し、個人データの利用を制限する権利、訂正を求める権利、アクセス権、オプトアウトする権利を含めています。また、カリフォルニア州におけるデータプライバシー権の執行を担う新たな執行機関、California Privacy Protection Agency(CPPA)を設立しました。
- 2023年1月1日に施行されたVirginia Consumer Data Protection Act(VCDPA)は、個人データを管理・処理する政府機関および民間組織の双方に適用されます。
- 2023年7月1日に施行されたColorado Privacy Act(CPA)は、コロラド州の住民に対し、ターゲティング広告のために自らの個人データを利用または販売されないよう選択する権利を認めています。
- 2023年7月1日に施行されたConnecticut Data Privacy Act(CTDPA)は、コネチカット州で事業を営む企業が収集した個人データを、同州の住民が管理できるようにしています。
- 2023年12月31日に施行予定のUtah Consumer Privacy Act(UCPA)は、特定の種類の処理活動についてデータ保護評価の実施を義務付けないことを定めています。具体的には、年間売上高が2,500万ドルを超える企業が対象です。
ストレージコンプライアンスにおける主な検討事項
データ保持
IT担当者は、顧客データが改変されていないことを確認しながら保存しなければなりません。そのため、多くの場合、WORM(Write Once, Read Many)準拠のソリューションなどを利用し、アーカイブや長期データストアの情報が改変されず、規制当局の調査対象となった場合にもアクセスできる状態を保証します。
データの種類によって保持期間は異なります。また、今日の企業はかつてないほど多くの顧客情報を収集しています。
データコンプライアンスにはコストが伴いますが、組織はデータ保持をデータストレージ戦略全体の一環として徹底しなければなりません。
データストレージとセキュリティの重なり
データコンプライアンスでおそらく最も大きな意味を持つ側面は、手続きの中にセキュリティが入り込んでくることです。
多くの規制の枠組みには侵害通知のルールが含まれており、データが漏えいした場合に顧客へ通知し、データの不適切な取り扱いに対する制裁を受けることを企業に求めています。この種の制裁を避ける唯一の方法は、データセキュリティとストレージに関する優先事項を確実に一致させることです。
データコンプライアンスには、規制対象情報を不正利用から保護することが含まれます。そのため、ストレージアレイなどのストレージシステムは、高いパフォーマンスを維持しながら暗号化方式に対応する必要があります。
データコンプライアンスのベストプラクティス
- データコンプライアンス方針を策定する。この方針には、データ保護、プライバシー、コンプライアンスに対する組織のアプローチを明記します。データの収集、処理、保存、共有、保持、廃棄に関するガイドラインを含める必要があります。
- 強力なデータセキュリティ対策を導入する。これには、暗号化、アクセス制御、ファイアウォールなどのセキュリティ技術を利用し、機密データを不正アクセス、開示、改変、破壊から保護することが含まれます。
- 定期的に監査を実施する。これにより、組織がデータコンプライアンス方針に従い、データセキュリティを維持していることを確認できます。
- 第三者を監視する。データ処理活動の一部を外部委託する場合は、第三者ベンダーもデータ保護規制に準拠していることを確認しなければなりません。
- データ侵害への対応計画を用意する。この計画には、侵害の封じ込め、影響を受けた個人への通知、インシデントの調査に向けた手順を含める必要があります。
データコンプライアンス:セキュリティと顧客の信頼に不可欠なステップ
データコンプライアンスは対応が難しく、誤るとコストも高くなります。データの保存方法とアクセス方法を管理するため、細心の注意を払わなければなりません。適切な文書化によって、多くのコンプライアンス上の課題を解決し、データ侵害などの望ましくないインシデントに対処する方法を確保できます。しかし、文書化だけでなく、ストレージインフラとデータについても、定期的なテストと監査によって綿密に監視する必要があります。
データコンプライアンスと規制を順守することは、顧客の信頼とロイヤルティを高めます。データストレージコンプライアンスの管理は難しいものですが、日々生成される膨大なデータを適切に扱ううえで、必要であり、取り組む価値があります。