ISMS, プライバシーマークおよび商品に関する質問と回答をご紹介

ISMS規程類として、「個人情報保護規程」を入れるには?

公開日:2009/03/03 (更新日:2023/01/16)
ISMSサンプル文書集.  5,447 views
※本記事は、ISM Web store が作成・検証したものです。

現在、当社では「個人情報保護規程」というものを作ろうとおもっています。
その規程の位置づけとして
「本規程はISO 27001の認証基準に基づいた個人情報保護に関する規程である」
としています。
JIS 27001の本文には個人情報保護に対する記述は無かったと記憶しています。

その場合「ISO 27001の認証基準に基づいた」という言い方は変ではないかと思うのですが、いかがでしょうか?

JIS Q 27001の本文とは、「01.序文~8.3予防処置」のことを言われていると思います。
なお、JIS Q 27001では、上記のほかにも「附属書A 管理目的及び管理策」も要求事項として位置づけられています。
「個人情報保護」に関しては、この「附属書A」の「A.15.1.4 個人データ及び個人情報の保護」にて記述がなされています。

—– JIS Q 27001:2006 附属書A より抜粋 —–
A15 順守
A.15.1 法的要求事項の順守
A.15.1.4 個人データ及び個人情報の保護
(管理策)
個人データ及び個人情報の保護は,関連する法令,規則,及び,適用がある場合には,契約条項のなかの要求に従って確実にしなければならない。
———————————————–

よって、規程の位置づけの言い回しとしては、
「ISO 27001の認証基準の附属書Aの「A.15.1.4」に基づいた」
とされると適切ではないかと思います。

ちなみに、「ISMS構築パッケージ」の中では、「附属書A A.15.1.4」に対しては、「B14 適合性管理規程」の「2.4 個人データ及び個人情報の保護(A.15.1.4)」にて規定しております。
例えば、
「詳細については、「個人情報保護規程」に記述する。」
という言い回しで、この規程から「個人情報保護規程」を参照(リンク)するように記述されても良いかと思います。

この記事を書いた人
ISM Web store

ISM Web store

最新規格に対応したISMSやPマーク、ISO9001のマニュアル及び規程などの文書サンプル、社員教育用テキストを作成及び販売。取得及び構築支援として、無料にてメールサポートの実施。

経歴

  • 提供年数:2000年から現在までの25年間
  • 利用者数:5,000件以上
  • 提供先業種:各種企業及び団体、ISOコンサルタント、審査員、審査員研修機関など

監修・協力

  • 提携コンサルタント:ISO27001(ISMS)、プライバシーマーク(Pマーク)、ISO9001