【こんぷらいあんす】

コンプライアンス(ITセキュリティ) とは?

最終更新:
💡 セキュリティの「法律やルール」をきちんと守る取り組み

法令・規制・業界基準・社内ポリシーなど、適用されるルールを遵守すること。ITセキュリティでは、扱う情報や事業に応じて必要な要件を確認し、システムと運用に反映する。

📌 このページのポイント
適用されるルールを、運用に反映する 法令・規制 例:個人情報保護法 契約・社内規程 取引や業務のルール 業界基準など 対象・要件を確認 事業・情報に合う要件を整理 責任と手順を決める 👥 教育・取扱手順 人の運用 📋 監査・点検 実態を確かめる 🔐 アクセス制御 システムの運用 運用を確かめ、変更に合わせて見直す
矢印はルールの確認から実施への流れ。法令・契約・基準は性質と適用範囲が異なる。
ひよこ ひよこ
ITのコンプライアンスって具体的に何を守るの?
ペンギン先生 ペンギン先生
まず、自社の事業や扱う情報に適用されるルールを確認するよ。例えば個人情報保護法には利用目的の特定や、個人データの安全管理に関する規定がある。カード決済にはPCI DSSという基準もあるけれど、どの情報やサービスが対象になるかを調べる必要があるんだ。
ひよこ ひよこ
法律と業界基準は同じなの?
ペンギン先生 ペンギン先生
性質が違うよ。法令の義務に加え、取引で求められる基準や自社の規程も確認する。PCI DSSは決済情報の保管・処理・送信や、その安全性に影響するサービスが対象。一方、ISO/IEC 27001は情報セキュリティを管理する仕組みの要求事項で、認証の取得は任意なんだ。
ひよこ ひよこ
エンジニアも意識する必要がある?
ペンギン先生 ペンギン先生
必要だよ。個人データを扱うシステムなら、担当者が扱える範囲をアクセス制御で限定し、アクセス者を認証するなどの措置がある。技術だけでなく、責任者や取扱手順、従業員教育も合わせて整える。具体的な要件を担当部門と確認し、設計と運用に落とし込むんだ。
ひよこ ひよこ
認証を取得すればコンプライアンスは完了?
ペンギン先生 ペンギン先生
認証を取るだけで、あらゆる法令への対応が完了するわけではないよ。ISO/IEC 27001も管理の仕組みを維持し、継続的に改善することを求めている。点検や監査で運用を確かめ、事業や扱う情報、適用されるルールの変化に合わせて見直すんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「コンプライアンス」って出てきたら「法令や業界基準などのセキュリティルールを守ることだな」と思えればだいたいOK!
📖 おまけ:英語の意味
「Compliance」 = 法令遵守・準拠
💬 comply(従う)が語源。ルールに従って運用することを指すよ

参考資料

← 用語集にもどる