R2 ガイダンスと知識ベース
コア 7 データ セキュリティ ポリシーの明確化
4年5月2022日追加
Q: データ保護担当者の資格は何ですか?
コア要件 7.(a)(2)(B) の下で、R2 施設は「有能なデータ保護担当者」を割り当てる必要があります。 データ保護担当者 (DPR) の資格は、必要なセキュリティのレベルと、施設で実行される消毒の種類によって異なります。 少なくとも、DPR は、実施されているデータ セキュリティ プログラムと管理、およびデータ セキュリティに関連する適用可能な法的要件について知識を持っている必要があります。管理対象のデバイスの特定のタイプ。
さらに、DPR の資格または要件を決定する際は、規制要件、特に組織のデータ セキュリティおよびコンプライアンス プログラムの監視に個人を割り当てる必要があるものを考慮してください。 詳細については、以下を参照してください。 https://iapp.org/resources/article/data-protection-officer-requirements-by-country/
4年5月2022日追加
Q: コア要件 7.(b)(2) の下で、バックグラウンド チェックを「文書化された評価」の一部として使用できますか?
はい、現地の法律で許可されている場合は、文書化された評価の一部としてバックグラウンド チェックを使用できます。
4年5月2022日追加
Q: コア要件 7.(b)(5) では、どのような種類のインシデントを開示する必要がありますか?
R2 ファシリティは、そのセキュリティ プログラム内で、開示する必要があるインシデントの種類を正確に定義する必要がありますが、少なくとも、既知または疑わしいデータ侵害、およびセキュリティ承認に影響を与える可能性のある刑事告発または有罪判決などの項目を考慮する必要があります。
4年5月2022日改訂
Q: コア 7(a)(2)(E) では、データ セキュリティ ポリシーを文書化する必要があります。 個人的責任」 「個人的な責任」とは何を意味し、どのように見えるでしょうか?
一部のデータ プライバシーまたは保護法の下では、個人がデータ侵害に対して個人的に責任を負う場合があります。 その結果、データ セキュリティ ポリシーへの違反に対する罰則を定義する場合、R2 施設には、個人の責任に関連する法律またはその他の罰則を含める必要があります。
従業員は、適用されるデータ セキュリティ要件と、R2 施設によって維持される関連する管理について定期的にトレーニングを受ける必要があります。 (NAIST) と 役割とセキュリティ承認のレベルに適用されるポリシーと手順に適格であることが確認されています。 さらに、トレーニングにより、データセキュリティの重要性と、既知または疑わしいデータ侵害の報告を強化する必要があります。 セキュリティ権限を持ち、機器を含むデータにアクセスできる労働者は、正式な秘密保持契約にも従う必要があります。 これは、施設が考慮する必要があるさまざまな法的要件に関する追加の指示であるため、それほど新しい要件ではありません。