コンテンツにスキップ

ISO/IEC 27701(プライバシー情報マネジメント / PIMS)

このセクションは ISO/IEC 27701:2019 Security techniques — Extension to ISO/IEC 27001 and ISO/IEC 27002 for privacy information management — Requirements and guidelines に対応する文書を集めるためのものです。

現状ステータス

未着手 / Greenfield。2026 年 4 月時点で、本セクションは ISMS 体系内に存在するものの、PIMS 固有の文書はまだ整備されていません。 2026-2027 年度の ISMS 委員会目標として整備計画を予定しています。

ISO/IEC 27701 とは

27701 は 27001 / 27002 に対するプライバシー拡張規格です。 PII(個人識別可能情報)の保護を目的とし、以下を組織に要求します:

  • PIMS(Privacy Information Management System)の確立
  • PII Controller / PII Processor 双方の役割と責任の明確化
  • 個人情報の収集・利用・移転・削除のライフサイクル管理
  • データ主体(本人)の権利対応プロセス
  • 越境移転(適切性決定、SCC 等)

当社の立場

PacPort は以下の側面で PII を取扱う可能性があります:

側面 役割 PII 例
自社従業者管理 Controller 履歴書・SmartHR・HRMOS データ
顧客 / 取引先 Controller 契約担当者氏名・連絡先・名刺
Pabbit エンドユーザー Controller / Processor の境界要検討 デバイス所有者情報、利用ログ
採用候補者 Controller 応募者情報

役割の明確化が PIMS 設計の出発点となります

ISO/IEC 27001:2022+Amd 1:2024 との関係

ISMS マニュアル本体(A-02)と手順書(A-03)の管理策 5.34「プライバシー及び個人識別可能情報(PII)の保護」 が 27701 の入口となっています。

ただし、現状の A-03 5.34 は「個人情報は 5.10 に従い厳重に取扱う」のみの簡易記述に留まっており、27701 適合のためには大幅な拡充が必要です。

既存の関連法令対応

法令規制一覧表(B-03)に以下が登録済:

  • 個人情報の保護に関する法律(令和 7 年 6 月 1 日施行版)
  • 個人情報の保護に関するガイドライン(通則 / 経産省 / 第三者提供 / 仮名加工 等)
  • 行政手続における特定の個人を識別するための番号の利用等に関する法律(マイナンバー法)

→ 法令側の整理は概ね完了しているため、PIMS としての マネジメント仕組み を整備すれば 27701 ベースに乗せやすい状態です。

認証取得の状況

  • 現状:未取得
  • 方向性:2026-2027 年度の ISMS 委員会目標として 27701 拡張認証取得の検討を予定(27017 と並行で 27701 を優先

整備予定文書(プレースホルダ)

整備されたら本セクションに追加されます:

  • P-01_PIMS 方針.md
  • P-02_PII Controller / Processor 役割定義.md
  • P-03_PII ライフサイクル管理手順.md
  • P-04_データ主体権利対応手順.md
  • P-05_越境移転管理手順.md
  • P-06_PII インシデント対応手順.md
  • P-07_PII 影響評価(DPIA)手順.md

参考

  • ISO/IEC 27701:2019 規格本文(要購入)
  • 個人情報保護委員会(PPC)ガイドライン
  • GDPR Art. 28 / SCC(顧客が EU 域内法人を含む場合)