本番データを検証に出す前の確認項目|写しを作る前に決める

本番データを検証に出す前の確認項目|写しを作る前に決める

「開発会社から、本番と同じデータでないと再現できないと言われています」「検証環境に去年の顧客一覧を入れたままかもしれません」——写しを1本作るときに、前と後ろから同時に出てくる声です。写しを作るかどうかは、技術の判断に見えて、実際には手続きの判断です。本当のところは、写しを作った瞬間に、同じ中身がもう1か所に増え、その1か所の面倒を誰が見るかが決まっていない状態が生まれるということです。この記事では、本番のデータを検証に出すと決めた場合に、写しを作る前に確かめる6項目を整理します。


カメ先生カメ先生

検証環境のデータは本番より軽く扱われがちだけど、入っている中身が同じなら、守る水準も同じなんだ。環境の名前で決まるわけではないからね。


カメ子カメ子

本番か検証かではなく、中に何が入っているかで決まるということですか。


カメ先生カメ先生

そのとおり。しかも写しは、作った本人以外には見えにくい。半年後にあの環境はまだ生きているのかと聞かれて、誰も答えられない状態が普通に起きるよ。


カメ子カメ子

作ったことを覚えている人がいなくなると、消す判断もできなくなるということでしょうか。


この記事のポイント
  • 決めるのは技術ではなく手続き。目的・承認・落とす列・置き場所・消す日・外部への渡し方の6つを、写しを作る前に紙1枚に書く
  • 出発点は、委託する業務内容に対して必要のないデータを渡さないこと。列を落とす作業は、写しを作った後ではなく作る処理の中でやる
  • 消す日を決めただけでは足りない。消えたことを、作業した本人以外の誰がどうやって確かめるかまで書いて初めて、台帳の行が閉じる

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

「1回だけ」と言って作った写しが、いちばん長く残る

写しを作る相談は、ほとんどが期限つきで持ち込まれます。今週の検証だけ、この不具合の再現だけ、来月の受け入れ確認まで。ところが、期限つきで始まった写しほど、消える日が決まっていません。目的が終わったかどうかを判定する人がいないからです。検証は終わったと宣言されないまま、次の課題へ移っていきます。

半年後に起きることは、だいたい同じです。棚卸しの依頼が来て、環境の一覧を作ろうとする。作った本人はもういない。中身を見ないと判断できないが、中身を見る権限を持つ人が決まっていない。消してよいかどうかを確かめる作業そのものが、もう一度その環境を開く理由になります。開いた記録だけが積み上がっていきます。

だから、決めるべきことは作った後ではなく作る前にあります。写しを作ると決めたその会議で、消す日と、消えたことを確かめる人まで決める。この記事では、その場で埋めるべき6つの項目を順に開きます。なお、そもそも本物を使わずに済ませる選択肢もありますが、それは別の記事の主題です。ここでは、本物を使うと決めた場合の手続きだけを扱います。

写しは増えるのではなく、散る

本番のデータは、ふつう1か所で守られています。入れる人が限られ、見た記録が残り、持ち出しが止められている。写しを作るというのは、同じ中身を、その守りの外に1つ置くということです。置いた先が社内であっても、守りの設計は別に作らない限り、勝手には引き継がれません。

しかも実際には、1本では終わりません。検証環境に入れた写しから、不具合を調べるために手元へ抜き出したもの、報告のために貼り付けた一覧、うまく動いた設定を残すために取った控え。1本の写しは、たいてい3か所から5か所に散ります。散った先は、最初の申請にも台帳にも載っていません。

数を抑える方法は一つです。写しを作る経路を1本に決めて、それ以外の経路を作らせない。抜き出す必要が出たら、同じ経路でもう一度申請する。手間は増えますが、どこに何があるかを言える状態を保てます。言える状態でなければ、消したことの確認もできません。

写しを作る前に埋める6項目

6項目は、紙1枚に収まります。技術の項目は1つもありません。決めるのは、目的・承認・落とす列・置き場所・消す日・外部への渡し方の6つです。どれも、写しを作った後では決めにくくなります。作った後に決めようとすると、すでに動いている検証を止める判断になるからです。

項目写しを作る前に決めること決めないまま進むと起きること
①何のために出すのかその写しで確かめたいことと、終わりの条件を1行で書く目的が終わった日が分からず、消す判断ができない
②誰が承認するのか承認する人を、役割ではなく名前で決める作った担当者が事後に報告する形になり、止める人がいなくなる
③どの列を落とすのか検証に不要な列を落とし、残す列の理由を書く本番と同じ中身がそのまま複製され、守る範囲が二重になる
④置き場所と経路置く先と、そこへ運ぶ経路を1本に決める手元の端末や共有の置き場へ、写しが枝分かれしていく
⑤いつ消すのか消す日と、消えたことを確かめる人を決める環境が残り続け、棚卸しのたびに開いて確かめる理由が生まれる
⑥外部に渡るとき渡す相手と、相手側での扱いを契約と手順で決める再委託の先まで写しが渡り、どこにあるか誰も答えられなくなる

表の左から順に決めていくと、後ろの項目が自動的に決まります。目的が1行で書けると、必要な列が決まります。列が決まると、置き場所に求める条件が決まります。逆から決めようとすると、必ず目的の欄が空のまま残ります。空のまま進んだ写しが、後で消せなくなる写しです。

以降の章で、6項目を1つずつ開きます。いちばん時間をかけるべきなのは③と⑤です。③は作業量が多く、⑤は決めたつもりで決まっていないことが多い項目です。残りの4つは、決めるだけならその場で終わります。

①何のために出すのか

最初の欄に書くのは、その写しで確かめたいことです。動作確認のため、では足りません。何が起きたら目的を達したことになるのかまで書きます。たとえば、特定の条件で処理が止まる事象を再現し、修正後に同じ条件で止まらないことを確認する、という書き方になります。

この1行が、後ろの全部を決めます。再現に必要なのは、止まった条件に関わる列だけです。氏名も連絡先も要りません。目的が具体的になるほど、渡す列は減っていきます。逆に、念のため全部という写しは、目的が1行で書けていない写しです。書けていれば、全部は要らないと分かります。

目的には終わりの条件も書きます。修正の確認が終わった時点、と書いてあれば、消す日が自動的に決まります。終わりの条件を書かないと、検証が終わったのか続いているのかを誰も判定できません。判定できない状態が、消せない状態の正体です。日付だけを書いた申請は、延びたときに必ず開いたまま残ります。

②誰が承認するのか

承認は、役割ではなく名前で決めます。情報システム部門の承認、と書いた手順は、実際には誰も承認しません。名前で決めると、不在時の代理も決める必要が出てきます。この2つが書かれて初めて、承認は手続きとして動き始めます。

承認する人が見るべきなのは、技術の妥当性ではありません。目的が1行で書けているか、列が絞られているか、消す日が入っているか。承認は、内容の審査ではなく、欄が埋まっているかの確認です。埋まっていない欄があれば差し戻す。この形にすると、承認にかかる時間は1件あたり数分で済みます。審査にしてしまうと、承認する人が技術の中身を理解していなければ判断できなくなり、結果として、説明のうまい申請だけが通るようになります。欄の確認であれば、判断の基準が申請する側にも見えています。

事後承認は承認ではありません。作ってしまった後に出てくる申請には、止める選択肢が実質的にありません。急ぎの案件で1回でも事後を認めると、その形が次からの既定になります。急ぐのであれば、決めるべき欄を減らすのではなく、承認できる人を増やしてください。減らしてよい欄は6つの中にありません。

③どの列を落とし、どの列を残すのか

ここが6項目のなかで最も作業量が多く、最も効き目のある工程です。出発点は法律の側にあります。個人情報保護委員会のガイドライン(通則編)は、委託先の監督について「委託する業務内容に対して必要のない個人データを提供しないようにすることは当然のこととして」と書いています。必要のない列を渡さないことは、配慮ではなく前提です。

実際の作業は3段です。まず、目的の1行に出てくる条件に関わる列を、残す側に置く。次に、残った列のうち、個人を特定できる情報が入っている列を数える。最後に、その列が本当に必要かを、目的の1行と照らして1つずつ確かめる。あると便利という理由で残した列が、後から漏えいの対象になります

落とす作業は、写しを作る処理の中でやります。作ってから落とす形にすると、落とす前の状態が一度どこかに存在します。存在した時点で、それも管理の対象です。処理の順番を変えるだけの話なので、設計の段階で頼めば、追加の費用はほとんどかかりません。作った後で頼むと、作り直しになります。

列を落とすときに実際に起きる失敗

列を落とす作業は単純に見えて、抜けが出やすい工程です。抜けは、列の名前だけを見て判断したときに起きます。中身を1件開いて確かめる手間を惜しむと、次のような形になります。

  • 自由記述の欄を残す:備考や対応履歴に氏名や連絡先が書かれており、列の名前からは分からない
  • 連絡先の列だけ落として、識別の番号を残す:別の表と突き合わせれば個人にたどり着ける状態がそのまま残る
  • 落とす代わりに伏せ字にして、桁数と並びをそのままにする:元の値の見当がつき、落としたことになっていない
  • 添付された資料を対象から外す:表の列だけを見て作業すると、本体より中身の濃い資料が丸ごと残る
  • 本番の一部の期間だけを切り出し、列はそのまま渡す:件数は減っても、1件あたりの中身は本番と変わらない

5つ目は、いちばんよく見る形です。件数を減らすと安全になった気がしますが、守るべき単位は件数ではなく1件の中身です。1,000件が100件になっても、100人分の情報がそこにある事実は変わりません。減らすべきなのは行ではなく列です

作業のあとは、落とした結果を別の人が確かめます。作った人が自分で確かめると、落としたつもりの列が残っていても気づけません。確かめる人は、列の一覧と、中身の1件を両方見ます。この2つを見るだけなら10分で終わります。10分を惜しんだ結果が、前に挙げた5つの形です。

④置き場所と持ち出しの経路

置き場所を決めるときに確かめることは3つです。誰が入れるか、誰が見たかの記録が残るか、そこから外へ持ち出せるか。検証環境が本番より緩くなるのは、たいてい3つ目が抜けているからです。入れる人は限られているのに、そこから外へ出す動きは止まっていない、という状態になります。

経路も1本に決めます。本番から検証へ運ぶ処理を1つ用意し、それ以外の方法を作らない。手元の端末に落としてから入れる、共有の置き場を経由する、といった回り道ができると、回り道の途中に写しが残ります。途中に残った写しは、台帳にも申請にも載りません

加えて、検証環境から先へ出る経路も決めます。調査のために抜き出す必要が出たときに、どこへどう出すのかを先に書いておく。書いていないと、その場でいちばん早い方法が選ばれます。早い方法は、たいてい記録の残らない方法です。書いておくだけで、選ばれる方法が変わります。

⑤いつ消すのか、消えたことを誰が確かめるのか

消す日を決めただけでは足りません。個人情報保護委員会は「データの消去に関する注意喚起」で、不要になった個人データを復元不可能な手段で消去する必要があること、消去の業務を外部に委託する場合は委託先に対する必要かつ適切な監督を行う必要があることを示しています。消すことと、消えたことの確認は、別の作業です。

STEP1
消す日を、目的の終わりの条件と一緒に書く

検証の完了予定日ではなく、目的の1行に書いた終わりの条件が満たされた日を基準にします。日付だけを書くと、予定が延びたときに誰も判断できなくなります。

STEP2
消す範囲を、散った先まで書き出す

検証環境の本体だけでなく、調査で抜き出した分、控え、報告に貼った一覧まで列挙します。書き出せない写しがあるなら、経路が1本になっていません。

STEP3
消した記録を、作業者以外が確かめる

消したという申告ではなく、消えた状態を別の人が見ます。環境ごと止めたのか、中身だけを消したのかも、この時点で確かめます。

STEP4
確認した日付と確認者を、写しの台帳に戻す

台帳の行が閉じて初めて、その写しは無くなったことになります。閉じていない行が残っているうちは、棚卸しのたびに同じ確認が発生します。

実務では、消す作業そのものより、消えたことの確認のほうが抜けます。作業者の申告で行を閉じる運用にすると、環境が止まっていないことに気づけません。中身を消しても、環境が生きていれば、また入れられます。確かめるのは、消したかどうかではなく、もう無いかどうかです。

外部に渡した分については、確認の方法を契約の側に書いておきます。返却するのか、消去して報告するのか、報告はどの様式で受け取るのか。決めていないと、相手の善意に依存した運用になります。善意は続きますが、担当者が替わると引き継がれません。前出の注意喚起は、記録した機器などを廃棄する事業者についても、そこに個人データが含まれている場合は安全管理措置と再委託先の監督の義務を負うとしています。渡した先のさらに先まで、義務は途切れません。

⑥外部に渡るときの扱い

開発会社に渡す場合も、社外の相手に見せる場合も、個人データの取扱いを他社にさせている以上、監督の義務が付いてきます。前出のガイドライン(通則編)は、個人データの取扱いの委託について、契約の形態や種類を問わず他の者に個人データの取扱いを行わせることをいい、入力・編集・分析・出力などの処理を行うことを委託することが想定される、としています。検証を外の会社にやってもらう形は、ここに当たります。そのうえで、委託先の監督として3つが挙げられています。適切な委託先の選定、委託契約の締結、委託先における個人データ取扱状況の把握です。選定は契約の前、把握は契約の後で、どちらも1回では終わりません。

見落とされやすいのは再委託です。同じガイドラインは、委託先が再委託を行おうとする場合に、再委託する相手方・業務内容・取扱方法などについて事前報告を受け又は承認を行うこと、定期的に監査を実施することなどにより確認することが望ましいとしています。加えて、委託元が必要かつ適切な監督を行っていない場合で再委託先が不適切な取扱いを行ったときは「元の委託元による法違反と判断され得る」とも書かれています。再委託の先で起きたことが、こちらの違反になり得ます

手続きとしては、渡す前に3行書けば足ります。再委託の可否、消去または返却の方法、漏えいが起きた場合の連絡の順番。この3行がない契約で本番の写しを渡すと、何かが起きたときに最初にやることが決まっていません。なお、第三者への提供に当たるかどうかの整理はこの記事とは別の論点なので、法務と一緒に確かめてください。

本番の写しと、作り物に替える選択を並べる

本番のデータを出すと決める前に、そもそも出さずに済むかを1度だけ確かめます。作り物のデータに替える選択です。ただし、その作り方や種類、それが個人情報に当たるかどうかは、この記事の範囲ではありません。別の記事で整理しているので、替えると決めた時点でそちらへ移ってください。ここでは、どちらを選ぶかの入口だけを置きます。

検証の目的本番の写しでないと成り立たないかこの記事での扱い
特定の条件で起きる不具合の再現成り立たないことが多い(その条件を持つ実データが要る)写しを作る。条件に関わる列だけに絞る
処理の速さや負荷の確認件数と分布がそろえば成り立つ作り物に替える検討へ。判断は別の記事に委ねる
画面の見え方や操作の確認成り立つ作り物に替える検討へ。本番の写しは使わない
社内の研修や相手先への説明成り立つ作り物に替える検討へ。本番の写しは使わない
移行の前後の突き合わせ成り立たない(本番そのものを照合する)写しを作る。期間と対象を絞り、消す日を先に決める

表で見ると、本番の写しがどうしても要るのは、実際のデータが持っているばらつきや例外を相手にする場合だけです。それ以外は、置き換えの検討に進めます。要る場面を先に絞っておくと、6項目を回す回数そのものが減ります

注意したいのは、この判定を写しを作った後にやらないことです。作った後で作り物でよかったと分かっても、すでに1本存在しています。判定は、申請書の1行目に置いてください。1行目にあれば、作らずに済む案件がその場で分かれます。

漏れたときに動く手続きを、作る前に読んでおく

写しから漏れた場合に何が起きるかを作る前に読んでおくと、6項目の重みが変わります。個人情報保護法では、個人情報保護委員会への報告の対象となる事態が規則で定められています。要配慮個人情報が含まれる場合、不正に利用されると財産的被害が生じるおそれがある場合、不正の目的をもって行われたおそれがある行為による場合、そして本人の数が千人を超える場合の4つです。

期限も決まっています。ガイドラインでは、確報について、事態を知った日から30日以内、不正の目的をもって行われたおそれがある行為による場合は60日以内に報告しなければならないとされています。また、委託先から委託元への通知の「速やか」の目安は、事態の発生を知った時点から概ね3日から5日以内と示されています。起算点となる「知った」時点は、法人の場合、いずれかの部署が事態を知った時点が基準になります。検証環境の担当者が気づいた日から数え始める、ということです。最初の数日で、何が漏れたのかを列の単位で答えられる必要があります

答えられる状態を作っているのが、③で記録した列の一覧です。どの列を渡したかが書かれていれば、漏れた範囲は台帳を見れば分かります。書かれていなければ、本番の設計から追いかけることになり、数日では終わりません。ガイドラインは、確報の時点で合理的な努力を尽くしてもなお一部が判明していない場合は、その時点で把握している内容を報告し、判明次第、報告を追完するとしています。つまり、分からないままでも期限は来ます。有事の手続きの重さは、平時の記録の薄さで決まります。

監査で聞かれること

情報セキュリティの国際規格は2022年の改訂で管理策が組み直され、その中に「試験情報」という項目が置かれています。試験に使う情報を適切に選定し、保護し、管理することを求めるものです。監査で確かめられるのは、写しを作ったかどうかではなく、作るときに何を決めたかのほうです。

実際に聞かれるのは、だいたい4つです。いま検証環境に本番由来のデータがいくつあるか。それぞれ誰が承認したか。落とした列と残した列の理由は何か。消す日はいつで、消えたことを誰が確かめたか。4つとも、台帳の1行を見せれば答えが終わります。台帳がないと、環境ごとに担当者を呼んで確かめることになります。

委託先については、前出のガイドラインが、定期的に監査を行うなどして取扱状況を把握することを望ましいとしています。把握の方法についても、取り扱う個人データの内容や規模に応じて、必要に応じて個人データを取り扱う場所に赴くこと、またはこれに代わる合理的な方法として口頭による確認を含むことが挙げられています。つまり、現地に行くことだけが方法ではありません。年に1回、こちらの台帳と、相手からの消去の報告を突き合わせるだけでも、確認としては成立します。突き合わせる材料が2つとも無い状態で、監査の日に用意しようとすると間に合いません。

検証環境が緩くなるのは、人が悪いからではない

検証環境の管理が緩むのは、担当者の意識の問題ではありません。構造の問題です。検証環境は、壊してよい場所として作られています。設定を変えやすく、権限を広く配り、止めても誰も困らない。その使いやすさは、中身が本番と同じ瞬間だけ、そのまま弱点に変わります

対策として全部を本番と同じ水準にすると、検証そのものが回らなくなります。現実的なのは、本番由来のデータが入っている期間だけ、扱いを本番と同じにすることです。入っていない期間は緩いままでよい。守る水準を、環境ではなく中身に紐づけると、無理のない設計になります

これを運用に落とすと、3つの表示になります。この環境に本番由来のデータが入っているか、入れたのはいつか、消す日はいつか。環境の一覧にこの3列があるだけで、締めるべき場所が見えます。全部を締める必要はありません。締める場所を間違えると、検証が止まって、写しが裏道で作られるようになります。

AIに承認させない

写しを作る手続きのうち、下ごしらえは任せられます。列の一覧から個人を特定できる情報が入っていそうな列を洗い出す、自由記述の欄に氏名らしい表記が含まれる行を抽出する、台帳の記入漏れを見つける。いずれも、人が確かめる前の絞り込みです。作業時間の節約としては大きく効きます。

任せてはいけないのは、落としてよいという判定と、出してよいという承認です。理由は、どちらも、その写しが何のために作られるのかという文脈を材料にする判断だからです。表の中身をいくら見ても、目的は書かれていません。加えて、承認は責任の所在を決める行為なので、人の名前が要ります。

  • 洗い出しを任せる場合も、判定の根拠を列ごとに書かせる。どの値を見てそう判断したのかを残す
  • 抽出の漏れを前提にする。見つからなかったことは、無いことの証明にはならない
  • 人が確認する範囲を先に決める。全列を見るのか、自由記述の欄だけかを手順に書いておく
  • 本番由来の中身そのものを外部の道具へ入れない。渡すのは列の名前と、その列に入る値の種類だけにする
  • 承認の欄には人の名前を書く。道具が出した判定を貼り付ける形にしない

4つ目は、この題材では特に効きます。列を洗い出すために本番の中身を外へ入れてしまうと、写しを作る前に写しが1本増えます。渡すのは、列の名前と、その列に入る値の種類だけで足ります。これで洗い出しの精度が落ちるなら、落ちたままで構いません。最後に見るのは人です。

実務仕様:写しの台帳に置く項目

最後に、6項目を1枚にした台帳の形を示します。道具は表計算で足ります。大事なのは項目であって、仕組みではありません。1本の写しにつき1行、消えたら行を閉じる。これだけで、棚卸しのたびに担当者を呼び集める必要がなくなります。

  • 写しの名前と、対応する本番の範囲(対象の期間・対象の表)
  • 目的の1行と、終わりの条件
  • 承認した人の名前と、承認した日
  • 落とした列と残した列、残した理由
  • 置き場所と、運んだ経路
  • 外部に渡した場合は、渡した相手と、再委託の有無
  • 消す予定日と、実際に消した日
  • 消えたことを確かめた人の名前と、確かめた日

8つのうち、運用で落ちやすいのは最後の2つです。消す予定日だけを書き、実際の日と確認者の欄を作っていない台帳をよく見かけます。欄がなければ書かれず、書かれなければ行は開いたままになります。台帳の役割は、作った記録を残すことではなく、閉じた記録を残すことです。

見直す頻度は、月に1回で足ります。開いたままの行を並べ、予定日を過ぎているものだけを見る。過ぎている行が増え続けるなら、原因は台帳の書式ではなく、目的の1行に終わりの条件が書かれていないことです。そこまで戻って直してください。

まとめ

本番のデータを検証に出すかどうかは、技術の判断ではありません。写しを作る前に、目的・承認・落とす列・置き場所・消す日・外部への渡し方の6つを紙1枚に書けるかどうかの判断です。書けないなら、まだ作る段階にありません。作業量が多いのは列を落とす工程で、抜けが出やすいのは消えたことの確認です。落とす作業は写しを作る処理の中でやり、確認は作業した本人以外がやる。外部に渡すなら、再委託の可否と消去の方法と連絡の順番を契約に3行足す。今週やるなら、いま検証環境に本番由来のデータが何本あるかを数えるところから始めてください。数えられないなら、その数が最初の課題です。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次