無料で情報を見る

個人情報保護法と個人情報管理の内部監査|安全管理措置と2026年改正

月曜の朝、情報システム部から内部監査部に一報が入りました。顧客アンケートの集計を委託していた外部業者のクラウドストレージが、先月から誰でも閲覧できる設定になっていたというのです。委託元の担当部署は金曜の夕方に業者から連絡を受けていましたが、「まず事実を固めてから」と考え、社内の個人情報保護責任者にはまだ報告していませんでした。

監査部長が真っ先に確認したのは、報告の期限でした。個人情報保護委員会のガイドラインは、法人の場合、いずれかの部署が漏えい等の事態を知った時点を報告期限の起算点とし、速報の目安を概ね3〜5日以内としています。金曜に担当部署が知った時点で、時計はすでに動いていたのです(本記事の事例は架空のモデルケースです)。

個人情報保護法への対応は、法務部や情報セキュリティ部門の仕事と思われがちです。しかし、この場面のように、規程があっても運用の隙間から問題は生まれます。この記事では、個人情報保護法の主な義務を内部監査の手続に落とし込み、2026年7月に公布された改正法を見据えて何を確認すべきかを整理します。

この記事の要点

  • 個人情報保護法は2003年に制定され、2015年・2020年・2021年の改正を経て、2026年7月17日に「3年ごと見直し」に基づく改正法が公布されました(原則として公布から2年以内に施行)
  • 内部監査の中心は、安全管理措置(法第23条)、従業者の監督(第24条)、委託先の監督(第25条)、漏えい等報告(第26条)、第三者提供(第27条〜第30条)です
  • 通則ガイドラインは、組織的安全管理措置の一つとして、取扱状況の定期的な点検や他部署等による監査を例示しています
  • 漏えい等報告は、速報が概ね3〜5日以内、確報が30日以内(不正の目的によるおそれがある場合は60日以内)です
  • 2026年改正では課徴金制度の創設や委託先の義務の見直しなどが予定されており、施行前から委託先管理と記録の整備を点検しておくことが有効です

個人情報保護法とは:成り立ちと改正の流れ

2003年の制定と「3年ごと見直し」

個人情報の保護に関する法律(以下、個人情報保護法)は2003年に制定され、2005年に全面施行されました。個人情報の有用性に配慮しつつ、個人の権利利益を保護することを目的としています。民間事業者の義務を定める部分は、個人情報を取り扱う事業者を広く対象にしています。

2015年の改正(2017年5月全面施行)では、個人情報保護委員会が監督機関として一元的な権限を持つようになり、法律の施行状況を3年ごとに見直す規定が設けられました。この見直しの仕組みが、その後の改正のリズムを作っています。デジタル技術の変化に法制度が追いつくよう、定期的な見直しを制度として組み込んだのです。

2020年改正と2026年改正

2020年の改正(2022年4月全面施行)では、一定の漏えい等が発生した場合の委員会への報告と本人への通知が義務化されました。あわせて、外国にある第三者への提供時の本人への情報提供の充実、不適正な利用の禁止、仮名加工情報の創設などが行われています。内部監査の観点では、漏えい等報告の義務化が最も大きな変化でした。

直近では、3年ごと見直しに基づく「個人情報の保護に関する法律等の一部を改正する法律」が2026年7月17日に公布されました。一部を除き、公布の日から起算して2年以内で政令で定める日から施行されます。個人情報保護委員会の資料によれば、統計作成等(統計作成等と整理できるAI開発等を含む)のための第三者提供における本人同意の不要化、16歳未満の者の個人情報の取扱いの明確化、顔特徴データ等の規律、委託を受けた事業者の義務の見直し、課徴金制度の創設などが盛り込まれています。

改正の経緯一覧

時期 出来事 内部監査への主な影響
2003年 個人情報保護法制定(2005年全面施行) 個人情報管理が内部統制の対象として意識される
2015年改正 個人情報保護委員会への一元化、3年ごと見直し規定(2017年全面施行) 監督機関が明確に。外国への提供の規律が導入
2020年改正 漏えい等報告・本人通知の義務化、不適正利用の禁止など(2022年4月全面施行) 報告期限の管理がモニタリング対象に
2021年改正 公的部門を含めた規律の一元化など 官民の規律の整合
2026年改正 統計作成等の同意不要化、顔特徴データ等の規律、委託先の義務見直し、課徴金制度など(2026年7月17日公布、原則2年以内に施行) 委託先管理、同意・記録の設計、違反時の経済的影響の評価

事業者の主な義務と監査の着眼点

条文から監査項目への対応表

個人情報保護法の民間事業者向けの義務は、取得から廃棄までのライフサイクルに沿って並んでいます。内部監査では、条文ごとに「規程に定めがあるか」「運用されているか」を確かめる形で監査項目を組むと、網羅性を説明しやすくなります。以下は現行法の条番号に基づく整理です。

条文 義務の概要 監査の着眼点
第17条・第18条 利用目的の特定と、目的外利用の制限 新規サービスや分析で当初の利用目的を超えていないか
第19条・第20条 不適正な利用の禁止、適正な取得(要配慮個人情報は原則本人同意) 取得経路の把握、要配慮個人情報の同意記録
第21条 取得時の利用目的の通知・公表 プライバシーポリシーと実際の利用の一致
第23条 安全管理措置 組織的・人的・物理的・技術的措置と外的環境の把握
第24条・第25条 従業者の監督、委託先の監督 研修・誓約の記録、委託先の選定・契約・取扱状況の把握
第26条 漏えい等の報告と本人通知 報告対象の判定、期限管理、記録
第27条・第28条 第三者提供の制限、外国にある第三者への提供 同意取得、委託・共同利用との区別、提供先の国の制度把握
第29条・第30条 第三者提供時の記録作成、受領時の確認・記録 記録の作成と保存
第32条〜第35条ほか 保有個人データの公表事項、開示・訂正・利用停止等の請求対応 請求の受付から回答までの記録と期間

「個人データ台帳」から始める

監査の出発点は、会社がどこでどの個人データを扱っているかの把握です。部門ごとに取り扱う個人データを一覧にした台帳(データマッピング)がなければ、安全管理措置の対象も、委託先も、外国への移転も網羅的に確認できません。以下は台帳の記入例で、架空のモデルケースとして示します。

台帳番号 部門 個人データの内容 件数規模 要配慮個人情報 保管場所 委託先 外国での取扱い 保存期間
CS-01 顧客サポート 問い合わせ者の氏名・連絡先・問い合わせ内容 約12万人 なし 国内クラウドのCRM コールセンター業者A なし 最終対応から3年
MK-03 マーケティング アンケート回答(属性・購買意向) 約8千人 なし 委託先のクラウドストレージ 集計業者B 不明(要確認) 集計完了後6か月
HR-02 人事 従業員の健康診断結果 約900人 あり 社内サーバ(アクセス制限) 健診機関C なし 法令に従う

この記入例では、MK-03の「外国での取扱い」が不明になっています。こうした空欄こそが、監査で追いかけるべき論点です。

安全管理措置の監査:ガイドラインの7区分を使う

通則ガイドラインの構成

個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」は、別添「講ずべき安全管理措置の内容」で、措置を7つの区分に整理しています。基本方針の策定、個人データの取扱いに係る規律の整備、組織的安全管理措置、人的安全管理措置、物理的安全管理措置、技術的安全管理措置、外的環境の把握です。

この7区分は、そのまま監査プログラムの章立てに使えます。ガイドラインは手法の例示も示していますが、例示のとおりでなければならないわけではなく、事業の規模や性質、取り扱う個人データの性質や量に応じて措置を講じることが求められています。なお、従業員100人以下の「中小規模事業者」(一定の例外を除く)については、円滑に義務を履行できるよう手法の例示が別に示されています。

個人データのフォルダを6色の輪が取り囲み、それぞれに規程・人・扉・コンピュータ・地球・旗のアイコンがある図
安全管理措置は、基本方針と規律を土台に、組織・人・物理・技術の措置と外的環境の把握を重ねる多層構造です。どれか1層が欠けると、他の層が整っていても漏えいは防げません。

監査の根拠がガイドラインにある

内部監査部門にとって重要な発見は、ガイドラインの組織的安全管理措置に「取扱状況の把握及び安全管理措置の見直し」があり、その手法の例示として、個人データの取扱状況について定期的に自ら行う点検または他部署等による監査を実施すること、外部の主体による監査活動とあわせて監査を実施することが挙げられている点です。個人情報管理の監査は、単なる任意の保証業務ではなく、安全管理措置そのものの一部と位置づけられています。

7区分別の監査チェックリスト

  • 基本方針:個人情報保護方針が策定され、公表されている
  • 規律の整備:取得・利用・保存・提供・削除の各段階の取扱規程がある
  • 組織的措置:責任者と報告連絡体制が定められ、取扱状況を点検・監査している
  • 組織的措置:漏えい等の事案に対応する体制(報告経路、判断者、期限管理)がある
  • 人的措置:従業者への研修と、秘密保持に関する事項の就業規則等への定めがある
  • 物理的措置:個人データを扱う区域の管理、機器・電子媒体の盗難防止、廃棄時の措置がある
  • 技術的措置:アクセス制御、アクセス者の識別と認証、不正アクセスの防止、情報漏えいの防止の措置がある
  • 外的環境の把握:外国で個人データを取り扱う場合に、その国の個人情報保護制度を把握している

技術的措置のうちアクセス制御の検証方法はアクセス管理の監査手順で詳しく解説しています。

委託先の監督と外国での取扱い

委託は「提供」ではないが、責任は残る

個人データの取扱いを委託する場合、委託先への提供は本人同意が必要な第三者提供には当たりません。その代わり、委託元には委託先に対する必要かつ適切な監督が求められます(法第25条)。ガイドラインは、適切な委託先の選定、委託契約の締結、委託先における取扱状況の把握の3つを示しています。

取扱状況の把握について、ガイドラインは定期的に監査を行うなどにより委託契約の内容の実施の程度を調査し、委託の内容等の見直しを含めて適切に評価することが望ましいとしています。再委託がある場合は、事前報告や承認、委託先を通じた、または必要に応じて自らの定期的な監査により、再委託先の取扱いを確認することが望ましいとされています。冒頭の場面は、まさにこの把握が欠けていた例です。

委託先監督の監査手続

段階 確認事項 監査手続の例
選定 委託先の安全管理措置が自社と同等以上か評価しているか 選定時の評価シート、第三者認証やSOC報告書の入手状況を確認する
契約 安全管理措置、再委託の条件、事故時の報告、返却・削除を契約で定めているか 契約書の条項を標準条項と照合する
取扱状況の把握 定期的な報告受領や監査を行っているか 報告書、監査記録、是正要求の記録を確認する
再委託 再委託先と業務内容を事前に把握しているか 再委託の承認記録と実態を照合する
終了 委託終了時にデータの返却・削除を確認しているか 削除証明書や確認記録を閲覧する

委託先管理の全体像は委託先管理の監査で扱っています。

クラウドと外国での取扱い

外国にある第三者へ個人データを提供する場合は、原則として本人の同意が必要で、その際に移転先の国の名称や制度などの情報を本人に提供する必要があります(法第28条)。また、委託先が外国で個人データを取り扱う場合や、外国のサーバを使う場合には、安全管理措置の一環として「外的環境の把握」が求められます。

クラウドサービスの利用が第三者提供や委託に当たるかは、事業者が個人データを取り扱わないことになっているかなど、契約と実態によって判断が分かれます。ガイドラインとQ&Aの考え方を確認したうえで、自社の整理を文書化しておくことが重要です。この判断が文書化されていないこと自体が、監査で指摘すべき論点になり得ます。

漏えい等報告の監査:期限と判断の記録

報告対象の4類型と期限

漏えい等が発生し、個人の権利利益を害するおそれが大きいものとして規則で定める事態に該当する場合、事業者は個人情報保護委員会への報告と本人への通知を行わなければなりません(法第26条)。報告対象は次の4類型です。

類型 内容 規模の要件
要配慮個人情報 要配慮個人情報が含まれる個人データの漏えい等(おそれを含む) 1件でも対象
財産的被害 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等 1件でも対象
不正の目的 不正の目的をもって行われたおそれがある漏えい等(取得しようとしている個人情報で個人データとして取り扱われる予定のものを含む) 1件でも対象
大規模 本人の数が1,000人を超える漏えい等 1,000人超

報告は二段階です。速報は、事態を知った後、速やかに行います。ガイドラインは「速やか」の目安を、事態を知った時点から概ね3〜5日以内としています。確報は、知った日から30日以内、不正の目的によるおそれがある場合は60日以内です。いずれも、法人の場合はいずれかの部署が事態を知った時点が起算点になります。

警報ベルから速報の封筒、確報の文書へと進むタイムラインと、本人への通知の並行トラックを示した図
漏えい等を知った時点から、速報(概ね3〜5日)、確報(30日または60日)へと期限が進み、本人への通知も並行して求められます。起算点は会社のいずれかの部署が知った時点である点が要注意です。

事案対応記録の監査

漏えい等の事案対応は、平時の監査では見えにくい領域です。そこで、報告対象外と判断した事案も含めて事案対応の記録を残し、それを監査で検証する運用が有効です。以下は記録様式の記入例で、架空のモデルケースとして示します。

項目 記入例
事案番号 PI-2026-007
最初に知った部署と日時 マーケティング部、2026年6月5日(金)17時
個人情報保護責任者への報告日時 2026年6月8日(月)9時
事案の概要 集計委託先のクラウドストレージが公開設定になっていた
対象データと本人の数 アンケート回答者約8千人の氏名・メールアドレス・回答内容
報告対象の判定 本人の数が1,000人超のため報告対象
速報日 2026年6月9日
確報日 2026年7月3日
本人への通知 2026年6月12日にメールで通知
原因と再発防止策 委託先の設定変更時の確認不足。委託契約に設定確認の報告義務を追加

監査では、最初に知った部署の日時から速報・確報までの日数、報告対象外とした判断の根拠、再発防止策の実施状況を確認します。冒頭の場面のように、現場の部署が「事実を固めてから」と報告を遅らせることのないよう、社内の報告ルールが周知されているかも重要な着眼点です。インシデント対応体制全般はインシデント対応態勢の監査をあわせてご覧ください。

2026年改正を見据えた監査

施行前に点検しておきたいこと

2026年改正は、原則として公布から2年以内に施行されます。詳細は今後の政令、委員会規則、ガイドラインで定まるため、現時点で具体的な運用を決め打ちすることはできません。それでも、改正の方向性から、今のうちに整えておくべき基盤は見えています。

改正の方向性(委員会資料より) 事前に点検しておきたい基盤
課徴金制度の創設 違反を早期に発見・是正できるモニタリングと監査の体制
委託を受けた事業者の義務の見直し 自社が受託者となる業務の洗い出しと、委託元との契約条項
顔特徴データ等の規律 防犯カメラ等での顔特徴データの取扱いの有無と周知内容
16歳未満の者の個人情報の取扱い 未成年者の情報を扱うサービスと同意取得の方法
統計作成等のための提供の同意不要化 AI開発やデータ分析での利用目的と提供記録の管理
漏えい等の本人通知の緩和 事案対応記録の整備(通知要否の判断根拠の記録)

具体的な要件は、個人情報保護委員会が公表する政令・規則・ガイドラインで最新情報を確認してください。AIの利用と個人情報の関係はAIガバナンスの監査でも取り上げています。

よくある失敗と対策

失敗1:規程の存在確認で終わる

取扱規程や基本方針が整っていることを確認して「適切」と結論するケースです。漏えいの多くは、規程が現場で守られていない、あるいは規程が想定していない新しい業務で起きます。対策は、個人データ台帳から高リスクの取扱いを選び、実際の保管場所、アクセス権限、委託先の状況まで追跡することです。

失敗2:委託先を契約書だけで評価する

委託契約に安全管理措置の条項があることを確認しても、委託先が実際に守っているかは分かりません。対策は、重要な委託先について、定期的な報告書の受領、第三者認証や保証報告書の確認、必要に応じた実地確認を組み合わせることです。再委託の実態も忘れずに確認します。

失敗3:漏えい等の「知った時点」を取り違える

報告期限の起算点を、個人情報保護責任者が報告を受けた時点と誤解している会社は少なくありません。ガイドラインは、法人の場合はいずれかの部署が事態を知った時点を基準とするとしています。対策は、現場部署に即時報告を求めるルールを周知し、事案対応記録に最初に知った部署と日時を必ず記入させることです。

失敗4:監査調書が個人情報のかたまりになる

個人情報管理を監査するために、監査人が大量の個人データをダウンロードして調書に保存してしまうことがあります。これでは内部監査部門自身が新たなリスク源になります。対策は、件数や属性の集計、マスキングしたサンプルで検証し、閲覧で足りるものは閲覧にとどめることです。

よくある質問

個人情報保護の監査は、プライバシーマークやISMSの内部監査と同じですか?

目的と範囲が異なります。認証制度の内部監査は、認証基準への適合を確かめるものです。内部監査部門の監査は、法令遵守に加え、事業戦略やリスク全体の中で個人情報管理が適切かを評価します。重複を避けるため、認証の内部監査結果を入手して利用し、内部監査部門は委託先管理や新規事業など認証の範囲外に重点を置く方法が考えられます。情報セキュリティの監査はISO/IEC 27001とISMS内部監査も参照してください。

漏えい等報告の要否を判断するのは誰ですか?

法令は判断者を定めていないため、社内規程で定めます。一般には個人情報保護責任者や法務部門が判断し、重要な事案は経営層に報告します。内部監査部門は判断の当事者にならず、判断の過程と根拠が記録されているかを事後に検証する立場をとるのが望ましいでしょう。

2026年改正法の施行前に規程を改定すべきですか?

詳細は今後の政令・規則・ガイドラインで定まるため、施行前の段階で規程を全面改定するのは早い場合があります。ただし、委託先の一覧や個人データ台帳の整備、事案対応記録の様式などは、改正の内容にかかわらず必要な基盤です。今のうちに整えておくと、施行時の対応が円滑になります。

従業員の個人情報も監査対象になりますか?

なります。従業員の氏名や連絡先、人事評価、健康情報も個人情報であり、健康診断の結果などは要配慮個人情報に当たり得ます。顧客情報に比べて管理が甘くなりやすい領域なので、人事部門のアクセス権限や委託先(給与計算、健診機関など)の監督を監査範囲に含めることをお勧めします。

まとめ

個人情報保護法は、2026年7月に3年ごと見直しに基づく改正法が公布され、課徴金制度の創設や委託先の義務の見直しなど、規律が大きく動こうとしています。一方で、内部監査が確かめるべき土台は変わりません。個人データ台帳で取扱いを把握し、安全管理措置の7区分、委託先の監督、漏えい等報告の期限管理を、規程と運用の両面から検証することです。

次の一歩として、自社の個人データ台帳に「委託先」「外国での取扱い」の欄があるかを確認し、空欄を埋めることから始めてください。内部通報で個人情報の不適切な取扱いが寄せられた場合の対応は公益通報者保護法と内部通報制度の監査ポイントが参考になります。

個人情報管理の監査計画づくりについてのご相談は、お問い合わせからお寄せください。

参考資料

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。