Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

Salesforce セキュリティ 101:PII コンプライアンスとは?

Salesforce セキュリティ 101:PII コンプライアンスとは?

Jan 16, 2024

Salesforce 組織には、顧客や見込み客の非常に機微な情報の一部が保存されています。この機微な情報は個人を特定できる情報(personal identifiable information(PII))としても知られており、営業・マーケティング業務の生命線である一方、大きなセキュリティ上の懸念にもつながり得ます。

残念ながら、セキュリティ侵害が 1 回起きただけで、顧客が御社への信頼を失い——その結果、事業が大きな被害を受ける可能性があります。PII を適切に保護できないと、高額な規制上の罰金や訴訟につながり、さらに最悪の場合、事業に取り返しのつかない損害を与える恐れもあります。

この記事では、PII が具体的に何であるのかを解説するとともに、効果的な収益運用を継続しながらセキュリティとコンプライアンスを維持する方法を紹介します。

PII とは?

個人を特定できる情報(PII)とは、特定の個人を直接識別するために使用できるあらゆるデータのことです。もちろん氏名、メールアドレス、社会保険番号、電話番号、住所などが含まれますが、それだけでなく、IP アドレスのように一見すると分かりにくい情報も含まれます。

PII には「センシティブ(機微)」「ノンセンシティブ(非機微)」の2種類があります。ノンセンシティブの PII は一般的に、住所や勤務先の電話番号のように公開記録に含まれる情報です。一方、センシティブの PII には、銀行口座番号、パスポート情報、クレジットカードの詳細などが含まれます。これらは通常、法律や規制に基づくプライバシーの枠組みによって保護されるデータです。

PII のコンプライアンスとは?

PII のコンプライアンスを規定する規制基準はいくつかあります。そのうちの一部は特定の国/地域を拠点とする組織にのみ影響しますが、EU の GDRP のように、ほかの基準はその地域で事業を行うあらゆる企業に影響します。ここでは、北米の企業でより一般的に対象範囲となる規制の一部をまとめます。

  • GDPR. 一般データ保護規則 は、EU(欧州連合)および EEA(欧州経済領域)におけるデータ保護に焦点を当てた規制枠組みです。とりわけ、GDPR は消費者データの誤用や悪用に対処します。こうした PII コンプライアンス要件に違反した場合の罰金は世界でも最高水準の一つで、最大 2,000 万ユーロにのぼります。
  • CCPA. カリフォルニア州消費者プライバシー法CCPA)は米国で初の同種の法律です。CCPA は、カリフォルニア州の居住者に対して、事業者が個人情報をどのように処理するかをコントロールする権限を与えます。事業者は今後、カリフォルニア州の居住者から、情報へのアクセス、削除、または情報の共有・販売の中止(オプトアウト)を求める依頼があった場合、それを尊重しなければなりません。
  • GLBA. グラム・リーチ・ブライリー法(Gramm-Leach Bliley Act)は、金融機関が顧客に関する機微なデータをどのように保護し共有するかに焦点を当てた、米国ベースの枠組みです。GLBA は、機関が消費者に対して自分たちのデータがどのように使われているかを周知し、データ共有をオプトアウトできる選択肢を提供することを求めています。
  • PCI DSS。Payment Card Industry データセキュリティ Standard は、クレジットカード情報を取り扱う企業向けの情報セキュリティ基準を定めています。この法律では、クレジットカード情報を扱うすべての企業に対して、ファイアウォール、暗号化、定期的な更新、アクセス制限などを用いてサイバーセキュリティを維持することを求めています。PCI DSS のファイル整合性モニタリング こちら で学んでください。
  • HIPAA。健康保険の携行性と責任に関する法律(Health Insurance Portability and Accountability Act)は、患者の機微な情報を保護することを目的とした、よく知られたコンプライアンス基準です。この情報は、保護された健康情報(protected health information: PHI)とも呼ばれます。HIPAA では、PHI を取り扱う医療提供者やその他の企業に対し、適切な冗長化およびセキュリティ対策を講じることが求められており、物理的およびオンラインでのアクセス、データ転送、定期的な監査などに関して具体的な要件が定められています。

Salesforce の新しい PII セキュリティ設定

消費者の安全とセキュリティを確保するために、Salesforce は Winter ’22 リリースで Enhanced Personal Information Management permission という新しいセキュリティ設定を導入しました。この権限により、外部ユーザーがユーザーレコード内の個人情報を閲覧できないように制限されます。デフォルトでは、この新機能により、各フィールドのコンプライアンス カテゴリを「PersonalInfo」と設定することで、保護するフィールドを最大 20 個まで選択できます。管理者は、どのフィールドを個人情報とみなすかを選択でき、そしてあるフィールドが「PersonalInfo」に設定されると、他の外部ユーザーからそのフィールドが非表示になります。

この新しい権限の設定方法については、こちらをクリックしてください。

PII の保護

PII の保護 は Salesforce の範囲を大きく超えています。技術的な管理策と物理的な管理策の両方を含み、組織の具体的な事情——どのように業務を進めているか、何を扱っているか、そしてどのようなコンプライアンス要件の対象になっているか——に応じて異なることが多いでしょう。それでも、PII を保護するための一般的なベストプラクティスには、次のようなものがあります。

  • システム内のすべての機密情報を特定する
  • data classification を活用して、システム内の情報の種類を正確に特定し、分類します。こちらに data classification について解説した記事をご用意しています。
  • 不要になった、または使用していない機密情報を削除またはアーカイブする
  • 暗号化の使用(これが一番重要かもしれません!)
  • 従業員向けの適切なオフボーディング プロセスを導入する
  • 権限エラーを特定し、解消する
  • データ収集の最小化

おすすめの関連コンテンツ:

データ侵害のコスト

ご説明したとおり、顧客情報は企業が扱う中でも最も重要なデータの一つですが、同時に最も脆弱でもあります。2018年には、個人情報(PII)がセキュリティ侵害の97%を占め、影響を受けた企業に大きな金銭的損失をもたらしました。

IBMの Cost of a Data Breach Report によれば、2020年におけるPII漏えいの平均コストは386万ドルでした。これは医療業界では710万ドル(713万ドル)にまで跳ね上がります。これを踏まえると、PIIデータの漏えいは通常、組織に対して1レコードあたり150ドルのコストがかかります。顧客データをより多く保存するほど、あなたの組織はより脆弱になります。

とはいえ、組織が Salesforce における PII 保護の重要性を理解することは非常に重要です。上記のデータ保護手法は正しい方向へ導いてくれます。しかし、Salesforce Org(または任意のビジネスアプリケーション)に大量のデータを保存している場合は、data security softwareを導入して、PII を効果的に保護しつつ、セキュリティ脅威の監視も行えるようにすることを検討してください。

Netwrixに連絡して、当社のデータセキュリティツールがどのように支援し、導入を始められるのかを確認してください。

共有する

もっと詳しく

著者について

Asset Not Found

Paul Staz

セールス&ビジネス開発担当 副社長(VP)

セールス&ビジネス開発担当のVPとして、Paul は Netwrix のポートフォリオにおけるインフラストラクチャ製品およびアプリケーション製品の成長を推進することを担っています。主な注力領域は、NetSuite、Salesforce、ネットワーク・インフラストラクチャに関するセキュリティとコンプライアンスです。彼は Go To Market Strategies に情熱を持ち、顧客にとって前向きな成果を生み出すことに意欲的です。以前は、Netwrix に買収される前の Strongpoint にて、セールス&マーケティングのVPとして Go To Market 機能を率いていました。Paul は、カナダ・オンタリオ州ハミルトンの McMaster University で、文学士とMBA(経営学修士)を取得しています。