ラベル 独立行政法人の個人情報保護制度 の投稿を表示しています。 すべての投稿を表示
ラベル 独立行政法人の個人情報保護制度 の投稿を表示しています。 すべての投稿を表示

2020年7月1日水曜日

IT調達に係る国等の物品等又は役務の調達方針及び調達手続に関する申合せ(令和2年6月30日関係省庁申合せ一部改正)

 「IT調達に係る国等の物品等又は役務の調達方針及び調達手続に関する申合せ」(令和2年6月30日関係省庁申合せ一部改正)は、令和2年6月30日に関係省庁が申合せたもの。同日に持ち回り開催されたサイバーセキュリティ対策推進会議(CISO等連絡会議)にて決定された。「国の行政機関」(府省)において適用してきた「IT調達に係る国等の物品等又は役務の調達方針及び調達手続に関する申合せ」(平成30年12月10日関係省庁申合せ)を一部改正し、当該申合せの対象に独立行政法人等を含めることとしたもの。
 
〇解説
 従来、国等においては、「開発・製造過程において悪意ある機能が組み込まれる懸念が払しょくできない機器等、及びサプライチェーン・リスクに係る懸念が払拭できない企業の機器等を調達しないこと」が求められてきた。上述の平成30年の申合せ以降、令和元年度末までに、83件の「サプライチェーン・リスクの懸念が払しょくできない機器等が含まれている」事例が確認されたことや、申合せの適用開始から1年以上経過したところ、「これまで大きな混乱はなく、適切に運用されている」ことなどを踏まえ、独立行政法人通則法に基づく87の独立行政法人及びサイバーセキュリティ基本法(平成26年法律第104号)に基づく指定法人に申合せの適用を拡大することとし、旧申合せの一部改正によりこれを反映している。
 
〇要求内容
 「国家安全保障及び治安関係の業務を行うシステム」や「基幹業務システム、LAN等の基盤システム」のみならず「運営経費が極めて大きいシステム」などの観点で、「より一層サプライチェーン・リスクに対応することが必要であると判断されるもの」について、必要な措置を講じることが求められている。契約方式については、総合評価落札方式や企画競争等、価格面のみならず総合的な評価を行う契約方式を採用する。また、仕様条件の決定や製品及び役務を提供する事業者の選定のため、RFI(情報提供招請)やRFP(技術提案要請)を行うことが求められる。
 
〇意義
 WTO政府調達協定や日本政府の自主的措置により、従来、多くの独立行政法人において、一定額(80万SDR以上)以上の情報システムの調達については、総合評価落札方式が原則とされてきたところ。「IT調達に係る国等の物品等又は役務の調達方針及び調達手続に関する申合せ」が、すべての独立行政法人に適用されたことにより、WTO政府調達協定や自主的措置の対象如何、及び金額如何を問わず、重要な情報システムについては総合評価落札方式又は企画競争等によることとなり、価格のほか技術等を評価する調達が一層拡大される可能性がある。
 また、従来、独立行政法人に対しては、「独立行政法人における随意契約の適正化の推進について(依頼)」(平成19年11月15日総務省行政管理局長・総務省行政評価局長事務連絡)等により、「制限的な応募条件等の設定」の排除を通じた「競争性の発現」が求められてきたところ。今般、「IT調達に係る国等の物品等又は役務の調達方針及び調達手続に関する申合せ」により、「サプライチェーン・リスク」に対応する余地が陽に認められたことは、大きな転換点となり得ると考えられる。
 
〇適用
 独立行政法人については、「令和2年度予算に基づき令和2年6月30日以降」に「調達手続きが開始されるものから適用」する旨が示されている。
 
本文:

2019年11月21日木曜日

国・独立行政法人等の個人情報保護制度に関しての「支障」(個人情報保護委員会)

 令和元年11月15日の個人情報保護委員会では、国・独立行政法人等の個人情報保護制度に関しての「支障」が示されている。具体的な支障として例示されているものは以下のとおり。
  • 国・ 独立行政法人等と民間とでは、個人情報の定義や制度内容が異なるだけでなく、制度の所管も異なるため、AI・ビッグデータ等官民のデータ流通の際の支障となっ ている。
  • 官民の垣根を超えたデータの流通は国際的にも進展しており、研究機関間の国際研究開発はその典型例と考えられるところ、官民通じた国際的な個人データ保護に係る制度調和が喫緊の課題となっている。
  • EUとの関係では、監督機関の在り方が大きな論点となっており、本年1月に実現した十分性認定において、民間部門のみがその対象とされた理由の一つとなっている。
 なお、「EUとの関係」が独立行政法人に与えた影響については、「貴機関がEU域内から我が国を含むEU域外に移転する個人データの取扱いについて」(平成30年12月5日総務省行政管理局情報公開・個人情報保護推進室事務連絡)にて周知がなされている。個人情報保護委員会は内閣府の外局として民間部門における個人情報保護などを所管しているが、「政府全体の方針案を策定する責務を有」する立場から、国・ 独立行政法人等の個人情報保護制度に係る検討について、「主体的かつ積極的に、スケジュール感を持って、検討に取り組む必要がある」との立場を明らかにしている。

2019年7月16日火曜日

貴機関がEU域内から我が国を含むEU域外に移転する個人データの取扱いについて(平成30年12月5日総務省行政管理局情報公開・個人情報保護推進室事務連絡)

 「貴機関がEU域内から我が国を含むEU域外に移転する個人データの取扱いについて」(平成30年12月5日総務省行政管理局情報公開・個人情報保護推進室事務連絡)は、平成30年に総務省行政管理局情報公開・個人情報保護推進室から各行政機関個人情報保護担当者及び各独立行政法人等個人情報保護担当者宛に発出された事務連絡。
 従来、EU域内からEU域外に個人データを移転する際には、EUにおける一般データ保護規則(GDPR)に基づく所定の保護措置又は本人の同意等を根拠として移転を行うこととされていたところ、我が国の個人情報保護委員会と欧州委員会との間で枠組みが構築されつつあることを受けて発出されたもの。当時、欧州委員会により、日本側において「十分なレベルの個人データを保障している」旨の決定を確保すべく、国内手続き完了の最終段階が進められていた。同委員会決定は平成31年1月23日に発効し、日本の民間事業者は当該欧州委員会の決定を以って、EU域外に個人データを移転することができるようになった。
 「貴機関がEU域内から我が国を含むEU域外に移転する個人データの取扱いについて」では、当該欧州委員会の決定の対象となるのは民間事業者であり、「行政機関等個人情報保護法の適用となる行政機関及び独立行政法人等」については、引き続きGDPRに基づく手続きが必要であることを強調し、今一度留意するよう依頼している。その上で、独立行政法人等において、①EU域内からEU域外に個人データを移転する場合の内容及び流れ等の確認(特に経常的な越境移転)、②越境する個人データの最小化、③移転の法的根拠(本人同意等)の確認、④これら①~③の内容の文書化、といった取組について、依頼又は推奨している。

本文:
「貴機関がEU域内から我が国を含むEU域外に移転する個人データの取扱いについて」(平成30年12月5日総務省行政管理局情報公開・個人情報保護推進室事務連絡)

2019年4月9日火曜日

個人情報の適切な管理等の徹底について(通知)(平成18年10月5日総務省行政管理局行政情報システム企画課長)(総管情第131号)

 「個人情報の適切な管理等の徹底について(通知)」(平成18年10月5日総務省行政管理局行政情報システム企画課長)(総管情第131号)は、平成18年に総務省行政管理局行政情報システム企画課長から各府省個人情報保護担当課長宛に発出されたもの。文書番号は総管情第131号。
 同年の「保有個人情報の持出し等による漏えい等の防止について」(平成18年3月8日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)後も、「一部において、個人情報の管理体制の更なる充実が必要であることや、漏えい等事案の発生も明らかにな」ったことを受けて、改めて必要な措置の徹底を求めたもの。「保有個人情報の持出し等による漏えい等の防止について」と同様、独立行政法人への周知も求めている。「必要な措置」のうち、主な点は以下のとおり。

  1. 教育研修の実施
  2. 監査及び点検
  3. 個人情報の開示、訂正又は利用停止の請求及び不服申立てに係る事務処理に当たり、期限の遵守等を図るため、事案の進行管理の徹底
  4. 個人情報の漏えい、滅失又はき損の防止
→保有個人情報の持出し等による漏えい等の防止について(平成18年3月8日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)
→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

本文:
「個人情報の適切な管理等の徹底について(通知)」(平成18年10月5日総務省行政管理局行政情報システム企画課長)(総管情第131号)

2019年4月8日月曜日

保有個人情報の持出し等による漏えい等の防止について(平成18年3月8日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)

 「保有個人情報の持出し等による漏えい等の防止について」(平成18年3月8日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)は、平成18年3月8日に総務省行政管理局行政情報システム企画課個人情報保護室長より各府省等個人情報保護担当課室長宛に発出された事務連絡。当時見受けられた傾向として、「官民を問わず、ファイル共有ソフトをインストールしているパソコンやセキュリティ対策が不十分なパソコンで個人情報を取り扱うことによる個人情報の漏えい等が目立」つとの認識を示し、「同種の事案の再発を防止するため」の一層の取組みを依頼するとともに、独立行政法人への周知を求めたもの。
 「同種の事案の再発を防止するため」の一層の取組みの概要は以下のとおり。

  1. 保有個人情報が記録されている媒体の外部への持出し等について、保護管理者の指示に従い行うことを徹底すること。
  2. 個人所有のパソコンで保有個人情報を取り扱うに当たっては、保護管理者の指示に従い行うこととすること。
  3. 個人所有のパソコンで保有個人情報を取り扱う必要がある場合には、セキュリティ対策を徹底すること。特にファイル共有ソフトをインストールしているパソコンでの保有個人情報の取り扱いは、原則禁止とすること。
 なお、「公務又は公用で取り扱うべき個人情報について、個人が所有するコンピュータにおいて処理することの是非」や「ファイル共有ソフトをインストールしているコンピュータにおいて、(”例外”であったとしても)公務・公用を行うことの是非」については言及がなされていない。少なくとも、「保有個人情報の持出し等による漏えい等の防止について」では、「何らかの事情により、公務又は公用のデータを、個人が所有するコンピュータにおいて処理し得る」ことが前提となっており、これがいわゆるBYOD等の取り組みを念頭に置いたものなのか、それとも私人環境において公務・公用を処理することを否定し切れないなんらかの理由を念頭に置いたものなのか、は不明である。→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

本文:
「保有個人情報の持出し等による漏えい等の防止について」(平成18年3月8日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)

2019年3月26日火曜日

行政機関等が保有する個人情報の適切な管理の徹底について(通知)(平成26年7月24日総務大臣)(総管管第60号)

 「行政機関等が保有する個人情報の適切な管理の徹底について(通知)」(平成26年7月24日総務大臣)(総管管第60号)は、平成26年に総務大臣から各行政機関の長宛に発出されたもの。文書番号は総管管第60号。当時発生した民間企業における個人情報の大量流出事案を受け、「行政機関及び独立行政法人等において万一同様の事案が発生すれば、行政への信頼低下にもつながりかねない極めて重大な事態となる」との懸念を示している。
 その上で、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成16年9月14日総務省行政管理局長)(総管情第85号)に基づく事項、特に、前述の民間企業における事案を踏まえ、保有個人情報へのアクセス制御、アクセス記録の保存・分析、情報システム室等の入退去の管理及び委託先における管理体制の確認等の事項を中心に、必要な措置の徹底を独立行政法人に周知徹底するよう求めている。
 なお、民間企業における個人情報の大量流出事案の水平展開としては、この「行政機関等が保有する個人情報の適切な管理の徹底について(通知)」に加え、5ヵ月後の同年12月には、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」が改正されている。
→「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成26年12月26日総務省行政管理局長一部改正)(総管管第101号)
→「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)
→個人情報の漏えい等事案の情報提供について(平成20年10月29日総務省行政管理局個人情報保護室事務連絡)

本文:
「行政機関等が保有する個人情報の適切な管理の徹底について(通知)」(平成26年7月24日総務大臣)(総管管第60号)

2019年3月19日火曜日

PDFファイルのホームページへの掲載に係る個人情報の取扱いについて(平成20年5月30日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)

 「PDFファイルのホームページへの掲載に係る個人情報の取扱いについて」(平成20年5月30日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)は、平成20年に総務省行政管理局行政情報システム企画課個人情報保護室長より各府省等個人情報保護担当課室長宛に発出された事務連絡。ワープロソフト等の文書ファイルからPDFファイルを作成した際に、元の文書ファイルのファイル名に含まれていた個人情報がPDFの付加情報として表示される状況になっていた事例が判明したとして、保有個人情報の漏えい等が生じないよう、独立行政法人に対して周知を求めている。

本文:
「PDFファイルのホームページへの掲載に係る個人情報の取扱いについて」(平成20年5月30日総務省行政管理局行政情報システム企画課個人情報保護室長事務連絡)

個人情報の漏えい等事案の情報提供について(平成20年10月29日総務省行政管理局個人情報保護室事務連絡)

 「個人情報の漏えい等事案の情報提供について」(平成20年10月29日総務省行政管理局個人情報保護室事務連絡)は平成20年に総務省行政管理局個人情報保護室から各府省等行政機関の個人情報保護法担当者宛に発出された事務連絡。前年3月に発出した「独立行政法人等からの個人情報の漏えい等事案の情報提供」及びその適用状況を踏まえ、独立行政法人において個人情報の漏えい等が発生した場合における、総務省への情報提供手順を周知している。具体的な手順は以下のとおり。
  1. 個人情報の漏えい等の事案が発生又は発覚した場合、報道発表に先立ち、総務省行政管理局個人情報保護室に報道発表資料を提供する。
  2. 報道機関の取材等により、報道発表前に報道がなされた場合は、その概要(事案の内容、当面の対応、再発防止策、関係者の処分等)を様式任意にて総務省行政管理局個人情報保護室へ連絡する。
  3. 必要に応じて総務省行政管理局個人情報保護室から事案の概要等について情報の提供依頼がある場合には協力する。
 なお、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正(総管管第143号))の第9第7項にも同様の手順が掲げられている。
→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

本文:

2019年3月18日月曜日

独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成29年5月26日総務省行政管理局長一部改正)(総管管第131号)(旧文書)

 「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成29年5月26日総務省行政管理局長一部改正)(総管管第131号)は、平成29年に総務省行政管理局長から各府省等官房長等宛に発出されたもの。文書番号は総管管第131号。国立国会図書館のインターネット資料収集保存事業を確認する限り、「この指針における「保有個人情報」又は「個人情報」には、独立行政法人等非識別加工情報及び削除情報に該当するものは含まない(法第6条及び第7条参照)。」の一文を加える改正がなされた。本文書はその後も改正がなされており、平成31年3月18日現在、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)が最新版となっている。
→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成27年8月25日総務省行政管理局長一部改正)(総管管第71号)(旧文書)

 「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成27年8月25日総務省行政管理局長一部改正)(総管管第71号)は平成27年に総務省行政管理局長が各府省等官房長等宛に発出したもの。文書番号は総管管第71号。特殊法人の日本年金機構で発生した年金個人情報流出事案を受けて、「現場における安全管理措置の徹底、漏えい等事案の発生の際における初期対応に係る措置の追加」等の改正を行ったもの。累次の改訂を経て、平成31年3月18日現在、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)が最新版となっている。
→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

本文:
「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成27年8月25日総務省行政管理局長一部改正)(総管管第71号)(旧文書)
新旧:
「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成27年8月25日総務省行政管理局長一部改正)(総管管第71号)(旧文書)(新旧)

独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成26年12月26日総務省行政管理局長一部改正)(総管管第101号)(旧文書)

 「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成26年12月26日総務省行政管理局長一部改正)(総管管第101号)は、平成26年に総務省行政管理局長が各府省等官房長等宛に発出したもの。文書番号は総管管第101号。当時発生した民間企業における個人情報の大量流出事案を踏まえ、「情報システムの安全確保、情報システム室等の安全管理、業務の委託に係る措置等の強化」等の改正を行ったもの。累次の改訂を経て、平成31年3月18日現在、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)が最新版となっている。
→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

本文:
「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成26年12月26日総務省行政管理局長一部改正)(総管管第101号)(旧文書)
新旧:
「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成26年12月26日総務省行政管理局長一部改正)(総管管第101号)(旧文書)(新旧)

独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成16年9月14日総務省行政管理局長)(総管情第85号)(旧文書)

 「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成16年9月14日総務省行政管理局長)(総管情第85号)は、平成16年に総務省行政管理局長が各府省等官房長等宛に発出したもの。文書番号は総管情第85号。同年の「個人情報の保護に関する基本方針」(平成16年4月2日閣議決定)において、総務省が、「独立行政法人等が保有する個人情報の適切な管理に関する指針等を策定する」とされたことを踏まえ、制定された。その後も累次の改訂を経て、平成31年3月18日現在、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)が最新版となっている。
→独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

本文:
「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成16年9月14日総務省行政管理局長)(総管情第85号)(旧文書)

独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)

 「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)は、平成30年に総務省行政管理局長から各府省等官房長等宛に発出されたもの。文書番号は総管管第143号。平成16年9月14日に発出された同名文書(平成16年9月14日総務省行政管理局長(総管情第85号))について累次の改正を経て、今回の改正に至っている。
 もともと、「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」は、「個人情報の保護に関する基本方針」(平成16年4月2日閣議決定)において、総務省が、「独立行政法人等が保有する個人情報の適切な管理に関する指針等を策定する」とされたことを踏まえ、制定されたもの。その後、累次の改正を経て、今回改正にまで至っている。当該指針は、独立行政法人が保有する「個人情報の適切な管理のために構ずべき措置として最小限のもの」を示すとして、各独立行政法人において関連の規程の整備等を行うよう求めている。

本文:
「独立行政法人等の保有する個人情報の適切な管理のための措置に関する指針について(通知)」(平成30年10月22日総務省行政管理局長一部改正)(総管管第143号)