CHAPTER 05
自治体の情報セキュリティポリシーと三層分離
この章で分かること
- 自治体のネットワークが分かれている、という前提と、確認するときの4つの問い
- 誰に何を聞けばよいか(情報政策担当に出してもらう文書と、その読み方)
- 事業者に出してもらう資料の一覧と、着手前に済ませる手続き
この章の目次(10)
- 1この章は法的な助言ではありません
- 2押さえるのは「分かれている」という事実だけ
- 3確認するのは4つの問い
- 4庁内で出てくる文書
- 5事業者に出してもらう資料
- 6当社の進め方(海士町・名張市)
- 7作った後に効いてくること
- 8事故が起きたときの手順を、先に1枚にする
- 9よくある間違いを5つ
- 10この章の出口
自治体のネットワークは区分に分かれていて、区分ごとに扱える情報と、外に出せるかどうかが違います。 ここを着手前に確認しないと、作ったものが「使えない場所」に置かれ、費用も期間も無駄になります。 この章は、判断をするための章ではなく、確認するための章です。聞く相手・聞くこと・出てくる文書名を決めます。
この章で分かること
- 自治体のネットワークが分かれている、という前提と、確認するときの4つの問い
- 誰に何を聞けばよいか(情報政策担当に出してもらう文書と、その読み方)
- 事業者に出してもらう資料の一覧と、着手前に済ませる手続き
この章は法的な助言ではありません
この章には、法令・制度・技術基準の判断を一切書きません。
理由は3つあります。
- 基準が改定される。 国が示すガイドラインは改定され、名称も版も変わります。本に書いた時点の記述は、読む時点では古くなっています
- 団体ごとに違う。 情報セキュリティポリシーは各団体が定めるもので、同じ国のガイドラインを参照していても、実際の運用は団体ごとに異なります
- 判断できるのは自庁の担当だけ。 外部の事業者にも、本にも、「この業務はこの区分で扱える」と決める権限はありません
書いてあるのは、確認する場所と、確認するときの問いだけです。最終的な可否は、必ず自庁の情報政策・情報セキュリティの担当に確認してください。事業者の説明も、自庁のポリシーに照らして担当が判断するための材料にすぎません。
押さえるのは「分かれている」という事実だけ
自治体のネットワークは、扱う情報の性質によって区分され、区分をまたぐデータのやりとりに制限がかかる構造になっています。おおまかに言えば、住民の重要な情報を扱う系統、行政機関どうしをつなぐ閉じた系統、そしてインターネットにつながる系統に分かれています。
この構造をどう呼ぶか、どこまで厳格に分けるか、どのモデルを採用しているかは団体ごとに違います。 国が示した考え方にも複数の型があり、見直しも重ねられています。「うちはどの形か」は、本や記事ではなく、自庁の情報政策担当に聞いてください。
外部の人間(事業者・外部人材)が最初にやるべきことは、次の1問を聞くことです。
「この業務で扱うデータは、どの区分で扱う想定ですか」
この1問の答えが出るまで、設計を始めてはいけません。当社が自治体の構築に入るとき、「情報政策担当との確認」を構築の前の独立した工程として置いているのは、このためです。
確認するのは4つの問い
情報政策担当に聞くことは、次の4つに集約されます。1回30分の打ち合わせで足ります。
| # | 問い | 出てくるもの |
|---|---|---|
| 1 | この業務で扱うデータは、どの区分で扱う想定か | 情報資産の分類・区分の考え方 |
| 2 | その区分から、外部のクラウドサービスを使えるか | ポリシーの該当箇所、利用の条件 |
| 3 | 使うために、庁内でどの手続きが要るか | クラウド利用の申請様式、協議の相手、決裁のルート |
| 4 | 誰が、どの段階で決裁するか | 決裁権者、所要の期間 |
この4つは、番号の順に聞いてください。1から3までは相手が答えを持っている質問で、4だけは相手に調べてもらう質問になることがあります。順番を入れ替えて4から聞くと、業務の中身が共有されていない状態で決裁の話になり、答えが一般論になります。
聞く場を1回で終わらせるコツは、業務の名前と、扱うデータの項目を紙にして持っていくことです。「◯◯課の受付管理で、氏名・連絡先・来庁日を扱います」と具体で示せば、1の答えはその場で出ます。「DXの相談です」と抽象的に切り出すと、打ち合わせが複数回に分かれます。
3と4を最初に聞くのが肝です。「使えるかどうか」より「どれだけ時間がかかるか」のほうが、工程に効きます。 協議に1か月、決裁に2週間かかるなら、それを前提に予算と納期を組みます(3章)。
聞いた内容は、その場で1枚にまとめて担当に確認してもらってください。 口頭の了解は、担当が異動すると消えます。
庁内で出てくる文書
聞くと、次のような文書の名前が出てきます。名称は団体ごとに違います。 出てきた名前をそのまま控えてください。
| 文書 | 何が書いてあるか | 読む場所 |
|---|---|---|
| 情報セキュリティポリシー(基本方針・対策基準) | 何を守るか、どういう基準で扱うか | 該当する業務・情報の分類、クラウドの扱い |
| 実施手順・運用規程 | 実際の手続き | 申請の様式、協議の相手、決裁のルート |
| 情報資産の分類基準 | 情報の重要度の区分 | この業務のデータがどれに当たるか |
| クラウドサービス利用に関する手続 | 外部サービスを使うときの手順 | 事前の協議、提出する資料、審査の観点 |
| 例外的な取扱いの協議 | ポリシーどおりにできない場合の手順 | 誰と協議し、誰が承認するか |
この表は、自分で文書を探すための索引ではなく、担当から出てきた名前を書き留めるための枠として使ってください。左の列と同じ名称が自庁にあるとは限りません。出てきた名称をそのまま控え、次に同じ業務の話をするときにその名称で呼ぶ——それだけで、庁内のやりとりが1往復ずつ短くなります。
自分で探して読むより、担当に「この業務なら、どれを見ればよいですか」と聞くほうが速いです。 ポリシーは分量が多く、該当する箇所は限られます。
事業者に出してもらう資料
情報政策担当が審査するために、事業者側から出してもらう資料です。発注の前(仕様書を作る段階)に、出せるかどうかを確認してください(4章の仕様書12行の7・9)。
| 出してもらうもの | 何を見るか |
|---|---|
| セキュリティチェックシートへの回答 | 自庁の様式がある場合はそれに回答させる |
| 第三者による認証・評価の有無 | 何の認証を、いつ取得し、いつまで有効か |
| 政府の調達で参照される登録の有無 | 登録の現況は、必ず公式の一覧で自分で確認する |
| データの保存場所 | どの国・どの地域に保存されるか |
| 再委託・再々委託の有無 | 誰が実際に作業するか。再委託の可否は契約で定める |
| 通信と保存の暗号化 | どの範囲が暗号化されるか |
| アクセスログ | 誰が何を見たかが残るか。保存期間はどれだけか |
| 事故が起きたときの連絡 | 何時間以内に、誰に、どの手段で |
| 契約終了時のデータの扱い | 返還の方法、削除の証明 |
この一覧は、発注の前に事業者へ丸ごと渡してよい表です。渡された側が答えられるかどうかで、その事業者が自治体の仕事に慣れているかがおおむね分かります。慣れている相手なら、すでに用意してある資料が出てきます。「御庁の指示に従います」という答えが返ってくる場合は、審査の材料を職員が作ることになるので、工程に時間を足しておいてください。
「登録されている」「認証を取っている」という説明は、そのまま受け取らないでください。 当社は自社のページでも、登録の現況を自分で確認できていない事項は書かない方針にしています。確認する場所は、その制度の公式な一覧です。 事業者の説明資料ではありません。
当社の進め方(海士町・名張市)
当社が自治体に入るときの決めごとは3つです。技術の話ではなく、順番の話です。
| 決めごと | 中身 | なぜか |
|---|---|---|
| 1. 着任前・着手前に確認する | クラウド利用の庁内手続きとセキュリティ要件を、情報政策担当と先に確認する | 作った後の差し戻しは数か月の損失になる |
| 2. 最初はインターネット接続系で完結する業務から | 住民の機微情報を含まない業務を1件目にする | 設計と庁内調整が同時に走ると、期間が読めない(2章の点数表 軸3) |
| 3. 事前協議に同席する | 事業者が説明すべきことは、事業者が直接説明する | 職員が代わりに説明すると、質問に答えられず往復が増える |
海士町で最初に作ったのは健康福祉課の定期健診の対象者管理ですが、これは健診情報という重い情報を扱う例外です。そのぶん、閲覧権限を担当課に限定し、操作ログを残し、外部に公開するビューを作らない、という設計を着手前に決めています(6章)。「まず軽いものから」という原則と、「重いものをやるなら設計を先に」という原則は、両立します。
名張市でも、個人情報を含む相談記録の案件は、セキュリティ面に配慮しながら進める前提で、庁内の実績が積み上がった順番に置かれています。
作った後に効いてくること
ポリシーは、サービスの選定だけでなく使い方も縛ります。ここは設計の段階で聞いておくと、後で運用が止まりません。
| 論点 | 確認するときの問い |
|---|---|
| 端末 | 庁内のどの端末から使えるか。個人の端末は使えるか |
| ブラウザ | 指定のブラウザ・バージョンがあるか |
| 庁外からの利用 | 出張先・在宅から使えるか。使えるなら条件は何か |
| スマートフォン | 公用のスマートフォンで使えるか(現場で入力する業務は特に重要) |
| 持ち出し | データの書き出し(CSV等)は許されるか。誰の承認が要るか |
| 印刷 | 印刷して庁外に持ち出す運用が残っていないか |
| パスワードと認証 | 二要素認証の要否。共有アカウントの可否 |
7つの論点は、どれも「できるか」ではなく「どういう条件なら使えるか」を聞く形にしてください。できるかどうかだけを尋ねると、担当は安全側に寄せた答えを返さざるを得ません。条件を聞けば、条件付きで使える道が見つかることがあります。これは制度の解釈を動かす話ではなく、単に聞き方の問題です。
共有アカウントは、作らないでください。 誰が入力したかが残らず、異動のときに引き継げず、監査でも指摘されます。IDは1人1つです(1章の違い2、4章の仕様書12行の5)。
現場で入力する業務(パトロールの報告、施設の点検、来館者の受付など)は、スマートフォンで使えるかどうかで設計が変わります。 使えないと分かってから紙に戻る、という事故が一定数あります。先に聞いてください。
事故が起きたときの手順を、先に1枚にする
起きないようにすることと、起きたときに動けることは別です。着手の段階で、次の1枚を作ってください。
| 決めておくこと | 例 |
|---|---|
| 最初に連絡する相手 | 情報政策担当(氏名・内線)・所管課の課長 |
| 事業者への連絡先 | 窓口の氏名・電話・メール・受付時間 |
| 止める判断をする人 | サービスの利用を止める判断は誰がするか |
| 記録すること | いつ・何が・誰が気づいたか |
| 住民への影響がある場合 | 広報の担当、公表の判断をする人 |
この1枚は、担当が異動しても残るように、共有の場所に置いてください(9章)。
よくある間違いを5つ
「作ってから情報政策課に相談する」 ——区分やクラウド利用の手続きで差し戻しになり、悪気なく数か月が消えます。直し方:着手前に30分もらう。聞くのは4つの問いだけ。特に「手続きにどれだけ時間がかかるか」を先に聞く。
「事業者の『大丈夫です』をそのまま庁内に伝える」 ——判断するのは自庁です。伝聞で通した案件は、後から根拠を示せません。直し方:事業者には資料を出させ、自庁の担当が自庁のポリシーで判断する。事前協議には事業者を同席させる。
「本や記事に書いてあった区分の話を前提にする」 ——基準は改定され、運用は団体ごとに違います。直し方:自庁のポリシーと実施手順を、担当に該当箇所を指してもらって読む。
「最初の1件で、いちばん重い情報の業務を選ぶ」 ——設計と庁内調整が同時に走り、期間が読めなくなります。直し方:1件目は機微な情報を含まない業務にする(2章)。重い業務は、庁内の実績ができてから、設計を先に決めて着手する。
「使い方の制約を聞かないまま設計する」 ——スマートフォンで使えない、庁外から入れない、CSVを出せない。どれも、後から分かると作り直しになります。直し方:端末・ブラウザ・庁外利用・スマートフォン・持ち出しの5つを、設計の前に聞く。
この章の出口
この章を終えたとき、手元に残っているべきものは3つです。
- 情報政策担当との確認の記録(区分・手続き・期間・決裁ルート。文書になっている)
- 事業者に出してもらう資料の一覧(仕様書に反映済み)
- 14項目の○×(必須4項目がすべて○)
置く場所は決まりました。次は、そこに置くデータの中身です。氏名や連絡先、相談の記録、健診の情報。扱ってよいかどうかは、セキュリティの区分とは別の問いで決まります。ここも、判断は書きません。確認先と問いだけを書きます。
この章の点検リストを開く(自社の状態を○×で判定する用)
点検リスト:セキュリティの事前確認(14項目)
設計に入る前に、情報政策担当と一緒に通します。 この本で最も差し戻しの多い工程です。
| # | チェック項目 | 合格ライン |
|---|---|---|
| 1 | 着手前に情報政策担当に相談した | 相談した日付と相手の氏名がある |
| 2 | この業務のデータが、どの区分で扱う想定かを確認した | 担当の言葉で確認し、文書に残した |
| 3 | 自庁のポリシー・実施手順の該当箇所を読んだ | 担当に指してもらった箇所を読んだ |
| 4 | 外部のクラウドサービスを使うための庁内手続きを確認した | 様式・協議の相手・決裁のルートが分かっている |
| 5 | 手続きにかかる期間を確認した | 日数の見込みがあり、工程に入っている |
| 6 | 事業者に出してもらう資料の一覧を作った | チェックシート・認証・保存場所・再委託・ログ・暗号化 |
| 7 | 登録・認証の現況を、公式の一覧で自分で確認した | 事業者の説明資料だけで判断していない |
| 8 | 再委託の可否と範囲を契約で定めた | 誰が実際に作業するかが分かる |
| 9 | ログが残るか、保存期間はどれだけかを確認した | 誰が何を見たかが後から追える |
| 10 | ID を1人1つにした | 共有アカウントを作っていない |
| 11 | 使い方の制約を確認した | 端末・ブラウザ・庁外利用・スマートフォン・持ち出し・印刷 |
| 12 | 現場で入力する業務の場合、実機で確認した | 公用のスマートフォンで1件入力できた |
| 13 | 契約終了時のデータの扱いを決めた | 返還の方法と、削除の確認方法 |
| 14 | 事故が起きたときの連絡の1枚を作った | 連絡先・止める判断をする人・記録すること |
合格ライン=14項目中12以上。ただし 1・4・10・14 のどれかが×なら次の工程に進まない。
- 1が×:作った後に差し戻される可能性が残ります。相談は30分、やり直しは数か月です
- 4が×:手続きが分からないまま進むと、契約はできても使い始められません
- 10が×:誰が入力したか分からず、異動で引き継げず、監査で指摘されます
- 14が×:事故が起きてから連絡先を探すことになります。作るのに30分の紙です
12は、庁外・現場で入力しない業務の場合は対象外として構いません。
更新日 2018年10月20日
