Pマーク取得後の運用でやることは?年間スケジュールや内部監査・教育を解説
Pマークを取得したものの、「取得後は何を続ければよいのか」「教育や内部監査はいつ実施すればよいのか」と迷っていないでしょうか。Pマークは取得して終わりではなく、個人情報保護マネジメントシステム(PMS)を日々の業務に合わせて運用し、必要に応じて見直していくことが大切です。
取得後は、個人情報管理台帳やリスク対策の見直し、従業者教育、内部監査、マネジメントレビューなど、年間を通じてさまざまな業務が発生します。更新時期になってからまとめて対応しようとすると、記録の不足や、規程と実際の業務とのずれに気づくのが遅れることもあります。
この記事では、Pマーク取得後に必要な運用業務を年間スケジュールの考え方から順に解説します。日常的な管理、従業者教育、内部監査、マネジメントレビューまで整理しているため、取得後の運用体制を整えたい担当者の方は、ぜひ参考にしてください。
この記事でわかること
- Pマーク取得後の年間運用スケジュールの考え方
- 日常運用と定期的な見直しで実施する業務
- 従業者教育・内部監査・マネジメントレビューの進め方
- 取得後の運用を支援するサービス
Pマーク取得後の年間運用スケジュール
Pマーク取得後は、更新時期だけ対応するのではなく、日常的な管理と定期的な見直しを年間計画の中に組み込む必要があります。業務によって実施する頻度やタイミングは異なるため、まずは「随時行う業務」「定期的な見直し」「年次業務」に分けて、1年間の流れを把握しておくと運用しやすくなります。
| 頻度・タイミング | 主な運用業務 |
|---|---|
| 日常・随時 | 台帳更新、業務変更への対応、苦情・開示請求・事故対応など |
| 定期 | 法令・規範、リスク対策、委託先、運用状況などの見直し |
| 年次 | 従業者教育、内部監査、マネジメントレビューなど |
日常・随時の運用業務
日常業務では、個人情報の取扱いに変化が生じたときに、台帳や社内ルールへ反映することが重要です。新しいサービスを始めた場合や、採用方法・利用するシステム・委託先などを変更した場合は、個人情報の取得目的や保管場所、アクセス権限などに影響がないかを確認します。
また、苦情や開示等の請求、個人情報に関する事故が発生した際は、定められた手順に沿って対応し、その経緯を記録します。年次の見直しだけに頼ると、途中で起きた変更が長期間反映されない可能性があります。変化が生じた段階で必要な情報を更新できる仕組みを作っておきましょう。
定期的に行う見直し業務
定期的な見直しでは、個人情報管理台帳やリスク対策、法令・規範、委託先の管理状況などを確認します。個人情報管理台帳や個人情報保護リスクアセスメントについては、少なくとも年1回、及び必要に応じて適宜に確認・見直しを行うことが求められています。
すべての業務を同じ時期にまとめて実施する必要はありません。法改正や新しい業務の開始、委託内容の変更など、それぞれの変化に合わせて確認する方が実態に即した運用になります。確認時期や担当者をあらかじめ決め、実施した内容を記録として残せる状態にしておくことがポイントです。
年次で行うPMS運用業務
年間計画では、従業者教育、内部監査、マネジメントレビューなど、定期的な実施が必要な業務を予定へ組み込みます。たとえば内部監査は、プライバシーマークの構築・運用指針【JIS Q 15001:2023準拠 ver1.0】J.6.2において、少なくとも年1回及び必要に応じて適宜実施することが定められています。繁忙期やPマークの更新時期も考えながら、無理のない日程を設定しましょう。
実施順序が一律に定められているわけではありませんが、教育を行い、日常運用の状況を内部監査で評価し、その結果をマネジメントレビューへつなげる流れも考えられます。各業務を単独で終わらせず、前後の取組と関連付けることで、PMSの改善につなげやすくなります。なお、要求事項の詳細はJIPDECの構築・運用指針で確認できます。
Pマークの日常運用と定期的な見直し
PMSを安定して運用するには、年次の教育や内部監査だけでなく、普段の業務と社内ルールを一致させ続けることが欠かせません。個人情報の取扱方法や利用するシステム、委託先などに変化があれば、関連する記録や対策も見直します。更新直前に負担を集中させないためにも、日常業務の中で継続した管理を行いましょう。
個人情報管理台帳の更新
個人情報管理台帳は、会社がどのような個人情報を扱い、どこで、どのように管理しているかを把握するための基礎資料です。個人情報の項目や利用目的、保管場所、保管方法、アクセス権を持つ人、利用・保管期限、件数など、自社の取扱状況を確認できる内容を記録します。
台帳は一度作成すれば終わりではありません。新しい個人情報を取得する業務が始まったときや、システム・保管場所・アクセス権限などが変わった場合には、実態に合わせて更新します。台帳と現場の運用にずれがあると、その後のリスク分析や内部監査にも影響するため、各部署の変更情報が管理担当者へ届く流れを作っておくと安心です。
法令・規範と社内規程の見直し
PMSでは、個人情報保護法をはじめ、自社の事業に関係する法令、国のガイドライン、業界ルールなどを把握し、必要に応じて社内の運用へ反映します。法令やガイドラインが変更された場合は、個人情報の取得方法や利用目的の通知、第三者提供、安全管理措置などに影響がないかを確かめます。
社内規程についても、実際の業務とのずれがないことが重要です。組織変更や在宅勤務の拡大、新たなクラウドサービスの導入などがあれば、従来の手順で適切に管理できるかを見直しましょう。規程だけが残り、現場では別の方法が定着している状態を避けることが、継続的な運用につながります。
リスク分析と安全管理措置の見直し
個人情報保護リスクアセスメントでは、個人情報の取得、移送・送信、利用・加工、保管、消去・廃棄などの場面ごとにリスクを洗い出し、必要な対策を検討します。前年の評価結果をそのまま使うのではなく、業務やシステムに変化があった場合は、新たなリスクが生じていないかを見直すことが大切です。
たとえば、クラウドサービスの導入や端末の変更、外部委託の開始などがあれば、情報へのアクセス方法や管理主体も変わる可能性があります。現在のリスクに対して、アクセス制御やバックアップ、持ち出しルールなどの安全管理措置が適切かを確認し、不足があれば対応方法を改めます。
委託先の評価と監督
個人データの取扱いを外部へ委託する場合は、適切な委託先を選定するとともに、契約後も必要な監督を行います。責任分担、安全管理、再委託、事故発生時の連絡方法などを契約内容に含め、自社が求める管理水準を共有しておくことが重要です。
運用開始後は、契約内容に沿った管理が行われているかを定期的に確認します。サービス内容や再委託先、管理体制などに変更があった場合も、必要に応じて見直しを行いましょう。「契約更新時だけ確認する」と固定するのではなく、自社のリスクや委託内容に応じて確認時期と方法を決めておくことで、継続的な監督につながります。
日常業務における運用状況の確認
日常的な運用確認では、各部門や階層の管理者が、社内で定めたルールに沿ってPMSが運用されているかを確認します。内部監査とは異なり、普段の業務の中で小さなずれや問題を見つけ、早い段階で改善するための取組です。
たとえば、書類の保管方法、アクセス権限、個人情報を含むメールの送信、持ち出し記録、廃棄方法などが社内ルールどおりに運用されているかを確かめます。確認結果は必要に応じて是正し、個人情報保護管理者がPMSの運用状況をトップマネジメントへ報告できる状態にしておくことが大切です。構築・運用指針J.2.3.2では、個人情報保護管理者がPMSの見直し及び改善の基礎として、トップマネジメントに運用状況を報告することが求められています。
苦情・開示請求・事故対応の記録
個人情報の取扱いに関する苦情や相談、開示等の請求を受けた場合は、定めた窓口と手順に沿って対応します。誰が受け付け、どのように本人確認を行い、どの部署が回答するのかを決めておけば、担当者による対応のばらつきを抑えやすくなります。
個人情報の漏えい・紛失などの事故が発生した場合も、発生日時や対象となった情報、原因、初動対応などを記録します。個人情報の漏えいなどの事故等が発生した場合、プライバシーマーク制度では「プライバシーマーク付与に関する規約(PMK500)」により付与事業者に事故報告が義務づけられています。原則として発覚日から30日以内(不正の目的をもって行われたおそれがある事故等の場合は60日以内)に審査機関へ確報を行い、要配慮個人情報が含まれる場合や本人の数が1,000人を超える場合などは、発覚日から概ね3〜5日以内に速報を行います。あわせて、個人情報保護法に基づく個人情報保護委員会への報告・本人通知が必要になる場合もあるため、該当する報告要件を確認したうえで対応しましょう。
Pマーク取得後の従業者教育
ここでいう従業者とは、正社員・契約社員・パート・アルバイトなどの雇用関係にある者だけでなく、取締役、執行役、監査役、派遣社員など、事業者の指揮監督を受けて業務に従事する者を含みます。PMSを実際に運用するのは、個人情報保護の担当者だけではありません。個人情報に関わる従業者がルールを理解し、自分の業務の中で適切に行動できる状態を作る必要があります。教育は年間計画に沿って実施し、対象者や業務内容に合わせて内容を調整するとともに、受講した事実だけでなく理解度まで確認できる仕組みにしましょう。
教育対象者と実施時期
教育対象者は個人情報保護の担当部署だけに限定せず、自社のPMSの適用範囲や従業者の定義に合わせて設定します。営業、人事、総務、情報システムなど、個人情報を扱う業務は複数の部署にまたがるため、それぞれが担当業務に必要なルールを理解できる状態が求められます。
構築・運用指針J.4.3では、従業者に対して少なくとも年1回、及び必要に応じて適宜に教育を実施する手順を内部規程として文書化することが求められています。そのため、年次の教育に加えて、新入社員の入社時や配置転換、新しい業務の開始、重要なルール変更などがあった場合にも、必要に応じて教育を実施します。全員に同じ内容だけを伝えるのではなく、扱う個人情報や業務上のリスクに応じて補足内容を変えると、実務に結びつけやすくなります。
教育内容と実施方法
教育では、構築・運用指針J.4.3が従業者に認識させることを求めている、個人情報保護方針、個人情報保護マネジメントシステムに適合することの重要性及び利点、自らの役割と責任、要求事項に適合しない場合に予想される結果を確実に伝えます。あわせて、誤送信、書類の置き忘れ、端末の紛失、不適切な情報共有など、自社で想定される具体的な事例を取り入れると理解しやすくなります。
実施方法は、集合研修、オンライン研修、動画、教材を使った学習など、自社の勤務形態に合わせて選択できます。資料を配布するだけで終わらせず、受講者が自分の業務に置き換えて判断できる内容にすると、日常業務での行動にも反映しやすくなります。
理解度確認と教育記録
構築・運用指針J.4.3では、教育を実施する手順に教育の理解度を確認する手順を含めて内部規程として文書化することが求められています。そのため、教育の実施後は、テストや確認問題などを用いて必要な内容が理解されているかを確かめます。理解が十分ではない項目が見つかった場合には、補足説明や再教育を行えるようにしておくと、教育を実施するだけの形骸的な運用を防ぎやすくなります。
教育の実施日、対象者、内容、実施方法、受講状況、理解度確認の結果などは記録として残します。未受講者がいた場合にどのように再受講させるかも決めておくと運用が安定します。更新時に慌てて記録を集めるのではなく、教育を行うたびに必要な情報を残しておきましょう。
Pマークの内部監査の進め方
内部監査は、PMSが自社の規程や要求事項に沿い、有効に実施・維持されているかを客観的に評価する取組です。日常的な運用確認とは分け、あらかじめ監査計画を立てたうえで、監査員の選任、確認、記録、指摘事項への対応まで一連の流れとして進めます。形式的な確認にせず、実際の業務とのずれを見つける機会として活用しましょう。
内部監査計画と監査範囲
内部監査を始める前に、監査目的、監査基準、対象範囲、実施時期、担当者などを定めた計画を作成します。監査対象を決める際は、個人情報を扱う業務の重要性や、過去の内部監査で指摘された内容なども考慮します。
本社の管理部門だけを対象にするのではなく、個人情報を扱う部署や業務、情報システムなど、自社のPMSの適用範囲に合わせて設定することが大切です。新しい業務やシステム、組織変更があった場合は、その変化も監査対象へ反映します。毎年同じ項目だけを形式的に確認する状態にならないよう注意しましょう。
監査員の選任と独立性
内部監査では、客観性と公平性を確保できる監査員を選任します。構築・運用指針J.2.3.2の留意事項では、個人情報保護管理者と個人情報保護監査責任者とは異なる者であることが求められており、両者を兼任することはできません。あわせて、監査員が自己の所属する部署の内部監査を行わないようにする必要があります。
組織規模によっては、監査を担当できる人員が限られる場合もあります。その際も、監査対象ごとに担当者を入れ替えるなど、自己監査にならない体制を検討します。社内だけでは客観性の確保や監査員の育成が難しい場合には、外部の専門家から支援を受けることも選択肢の1つです。なお、個人情報保護監査責任者は事業者内部に属する者の中から指名することが構築・運用指針J.2.3.2で求められているため、外部の支援を受ける場合も、監査を指揮し報告を行う責任は自社に残ります。
チェックリストと監査記録
チェックリストは、自社の規程やPマークの構築・運用指針、リスク対策などを基に作成します。前年の項目をそのまま使用するのではなく、法令や業務内容、利用するシステム、委託先などに変化があれば、その内容を監査項目へ反映させます。
監査では、内部規程が指針の要求事項に適合しているか(適合状況)と、実際にルールどおり運用されているか(運用状況)の両面を確認することが求められています。「ルールが書かれているか」だけでなく、リスクアセスメント表や個人情報管理台帳、各種記録などを通じて運用状況を確かめ、その判断結果と根拠を監査報告として残しておけば、次回の監査でも過去の指摘や改善状況を確認しやすくなります。
指摘事項と是正処置
内部監査で不適合や改善すべき点が見つかった場合は、指摘事項を記録するだけでなく、原因を調べて必要な是正処置を行います。たとえば台帳の更新漏れが見つかった場合、単に担当者へ注意するだけでなく、変更情報が管理担当者へ伝わる仕組みに問題がなかったかまで確認します。
是正後は、実施した対策によって問題が改善されているかを確認し、その結果を記録します。必要に応じて規程や業務手順、教育内容を見直し、同じ問題が繰り返されにくい状態へつなげましょう。事故や苦情など、内部監査以外の場面で問題が判明した場合も、状況に応じた是正が必要です。
マネジメントレビューと運用改善
レビューに必要な報告事項
構築・運用指針J.6.3では、トップマネジメントが、少なくとも年一回及び必要に応じて適宜にマネジメントレビューを実施することが求められています。マネジメントレビューでは、前回のレビューで決定した事項の進捗、PMSを取り巻く外部・内部環境の変化、内部監査の結果、不適合と是正処置、個人情報保護に関する目標の達成状況などを確認します。苦情などの意見や、リスクアセスメント・リスク対応の状況も判断材料になります。
報告資料は記録を並べるだけではなく、「どのような変化や課題があり、経営者の判断が必要なのか」が分かる形にすると効果的です。日常運用の段階から必要な記録を残しておけば、マネジメントレビューの直前に情報を集め直す負担も減らせます。
経営者による指示と判断
トップマネジメントは、報告された内容を基に、現在のPMSが引き続き適切で有効に機能しているかを見直します。そのうえで、継続的な改善やPMSの変更が必要かを判断し、必要な指示を出します。
たとえば、リスクが高まった業務への追加対策、教育内容の変更、必要な人員や予算の確保、社内ルールの改定などが判断事項になります。担当者だけでは決められない課題を経営層へ共有し、必要な資源や方針を決定してもらうことで、PMSを実際の経営や業務に合わせて運用しやすくなります。
改善内容と次年度計画
マネジメントレビューで決まった改善事項は、担当者や期限を設定し、次年度の運用へ反映します。この段階では年間スケジュールをもう一度説明するのではなく、前年の結果を踏まえて「次年度に何を変えるのか」を明確にすることがポイントです。
たとえば、内部監査で同じ指摘が続いている場合は日常確認や監査方法を見直し、教育で理解度が低かった項目があれば次回の教材へ反映します。新しい業務やシステムの導入が予定されている場合は、台帳やリスク評価、規程を見直す時期も計画へ組み込みます。改善内容を次年度まで追跡できる状態にしておきましょう。
Pマークの運用に関するよくある質問
Pマークの運用では、教育や内部監査の頻度、担当できる人員、更新との関係など、実務を進める中で疑問が生じることがあります。運用方法は事業者の規模や体制によって異なるため、自社の状況に合わせて判断することが大切です。取得後の運用でよく挙がる3つの疑問へ回答します。
従業者教育や内部監査は年に何回実施すればよいですか?
従業者教育は構築・運用指針J.4.3、内部監査はJ.6.2において、いずれ少なくとも年1回、及び必要に応じて適宜実施することが求められています。年1回の定期実施に加え、新しい業務の開始や組織変更、重要なルール変更などがあった場合には、その都度対応することで実態に即した運用になります。実施日や対象、結果を記録として残しておきましょう。
内部監査は社内の担当者だけで実施できますか?
社内の担当者でも実施できますが、監査員が自分自身の業務や所属部署を監査しないよう、客観性を確保する必要があります。構築・運用指針J.2.3.2の留意事項では、個人情報保護監査責任者と個人情報保護管理者とは異なる者であることが求められているため、両者を兼任することはできません。人員が限られ、自己監査を避ける体制づくりや監査員の育成が難しい場合は、外部の専門家の支援を受ける方法もあります。
更新の直前にまとめて対応しても問題ありませんか?
プライバシーマークの有効期間は2年で、更新する場合は有効期間満了の8か月前の日から4か月前の日までに更新申請を行う必要があります。教育や内部監査、マネジメントレビュー、台帳の見直しなどは年間を通じて実施することが求められているため、更新申請の時点で直近の実施記録がそろっている状態にしておく必要があります。日常業務の中で記録を積み重ね、負担を分散させることが大切です。
まとめ | Pマーク取得後は年間を通じた運用が重要
Pマーク取得後は、個人情報管理台帳やリスク対策を継続的に見直しながら、従業者教育、内部監査、マネジメントレビューなどを年間計画に沿って実施することが大切です。業務やシステム、委託先などに変更があった場合は、年次の確認を待たず、関連する台帳や規程へ反映します。
更新直前になってから記録や規程をまとめて見直すのではなく、担当者と実施時期を決め、日常業務の中で記録を積み重ねておけば負担を分散できます。また、社内だけで年間運用や内部監査への対応を続けることが難しい場合は、外部支援の活用も検討できます。
私たちが提供する情報セキュリティコンサルティング コーチマモル(Coach MAMORU)では、Pマークの取得支援だけでなく、取得後の継続運用や内部監査、更新に向けた準備などもサポートしています。PMSの運用が担当者へ集中している場合や、現在の運用方法に不安がある場合は、お気軽にご相談ください。