ISMS, プライバシーマークおよび商品に関する質問と回答をご紹介

PMSマニュアルに「個人情報の特定」の項目がない理由と内部監査チェックリストの書き方

公開日:2026/09/15
※本記事は、ISM Web store が作成・検証したものです。

PMSマニュアルの「6.1 個人情報の特定」について質問なのですが、

規格では、
「台帳には、少なくとも次の項目を含むこと

  • 個人情報の項目
  • 利用目的
  • 保管場所
  • 保管方法
  • アクセス権を有する者
  • 利用期限
  • 保管期限
  • 管理する個人情報の件数(概数でも可)」

とされておりますが、PMSマニュアルには記載がありませんでした。

念のため、内部監査チェックリスト「個人情報の特定(6.1)」No.23の「関連文書」に「PMSマニュアル 6.1」と記載して問題ないのか、ご教示いただけますでしょうか。

結論から申し上げますと、内部監査チェックリストの関連文書に「PMSマニュアル 6.1」と記載したままで全く問題ございません。規格が求める項目は「個人情報管理台帳」側に記載されていればよいため、マニュアルには省略されています。

規格(プライバシーマーク構築・運用指針)の意図と、弊社のマニュアルの構造を合わせて解説させていただきます。

1. なぜマニュアルに必須項目が記載されていないのか?

規格が求めている「個人情報の項目、利用目的、保管場所…」といった各種項目は、「個人情報管理台帳(以下、台帳)」そのものに盛り込まれていれば、規格を満たしている(適合している)と判断されます。

マニュアル側は「方針や社内ルール(誰が台帳を特定し、誰の承認を得て管理するか)」を定める文書です。

そのため、当店のマニュアルでは「担当者が自部門の個人情報を『個人情報管理台帳』に明確にし、責任者や管理者の確認、トップマネジメントの承認を得て管理する」という仕組み(プロセス)を記載するに留めています。

マニュアルにわざわざ項目のリストを2重で書き出す必要がないため、記載を省いているという背景がございます。

2. 内部監査チェックリストの記載について

チェックリストの「個人情報の特定(6.1)」No.23において、関連文書として「PMSマニュアル 6.1」を指すことは正解です。
なぜなら、監査のプロセスとしては以下の2ステップを踏むことになるからです。

  1. ① ルールの確認
    「PMSマニュアル 6.1」を開き、組織として「台帳を作って承認を得るルール」になっているかを確認する。
  2. ② 運用の確認
    そのルールに基づいて実際に運用されているエビデンス(証拠)として、実際の「個人情報管理台帳」を取り出し、規格が求める項目(利用目的や保管場所など)が網羅されているかを確認する。

つまり、マニュアルを起点として、最終的には「個人情報管理台帳」の項目をチェックすることになりますので、現状のチェックリストのままで監査をスムーズに進めていただけます。

もし、より監査員が迷わないように工夫されたい場合は、チェックリストの関連文書欄に「PMSマニュアル(6.1)及び個人情報管理台帳」と併記していただくのもおすすめです(必須ではございません)。

ISM Web store

執筆・監修: カスタマーサポート

ISMS、プライバシーマーク、ISO9001の取得・運用支援において、25年以上のコンサルティング実績を持つ専門チームが執筆しています。現場での指導経験と、数多くの審査対応ノウハウを凝縮して制作した文書・教育用テキストを販売しています。ご購入の有無にかかわらず、無料メールサポートにて専門家が直接お答えします。