1.組織的安全管理措置
(1)組織体制の整備
管理責任者、担当者を任命し運用
(2)規程の制定および規程に従った運用
情報セキュリティ方針に基づくセキュリティポリシー(規程、細則)の策定および運用
(3)個人情報取扱い台帳の整備
個人情報を預託される業務、個人情報を取得する業務を台帳管理
(4)安全管理措置の評価、見直しおよび改善
取扱い者による自主点検、内部監査およびマネジメントレビューによる改善
(5)情報セキュリティに関する事故、違反への対処
対策本部の設置および違反者への法的措置
2.人的安全管理措置
(1)個人情報を取扱う際の機密保持
従業員からの誓約書の徴収
協力会社、業者との機密保持契約の締結
(2)従業者に対する教育・訓練
eラーニング等による全員教育の実施
3.物理的安全管理措置
(1)入退館(室)管理の実施
セキュリティレベルを設定し生体認証等による入退室制御の実施
(2)盗難等に対する対策
機密書類・媒体の施錠保管、可搬PCのワイヤーロック、クリアデスク等の実施
(3)機械・装置の物理的な保護
停電、防災対策の実施
4.技術的安全管理措置
(1)アクセスの識別と認証
ID、パスワードによる個人認証
(2)アクセス制御
アクセス者の最少化とアクセス制御の実施
(3)アクセス権限の管理
職務に応じたアクセス範囲と権限設定の管理
(4)アクセス記録
作業記録、アクセスログの取得と保管
(5)情報システムに対する不正ソフトウェア対策
ウイルス対策ソフトとセキュリティパッチの適用
(6)移送、通信時の対策
移送媒体の暗号化および電送化、通信におけるVPN、セキュリティ便の利用
(7)情報システムの監視
アクセスログの監視および作業記録との照合
5.従業者、委託先の監督
(1)インターネットのアクセス制限等
(2)各委託先における情報セキュリティ責任者の選任および定期的な教育、委託業務監査