ISMS上、SNSの業務利用に関するリスクをリスクアセスメントで評価し、必要に応じてセキュリティルール(情報セキュリティポリシーや規程)に明記することが求められます。
前提として、私用アカウントは公私混同が発生しやすく、私用アカウントでの自組織や業務に直接・間接問わず関連する発信は禁止とすることが一般的です。
私用アカウントの業務利用禁止の一つの理由として、特にメッセージ機能を有するツールの場合は当事者が退職した後もそのアカウントに会社の情報が残ることが挙げられます。
具体的には以下の点を検討するとよいでしょう。
【対不特定多数へ発信するSNS】
1. 利用可能なSNSの範囲の明確化
業務で利用する公式アカウントで情報発信する目的や範囲を明確にする。
2. 公式アカウントの管理
自組織の公式SNSアカウントのID/パスワードなどログインに必要な認証が、第三者に奪取されるといわゆる乗っ取りにあい、自組織が意図しない情報発信が行われる恐れがあります。
そのため、ID/パスワードを共有することを禁止したり、原則、多要素認証を利用するといった認証強度を高めることを規定します。
3. 投稿情報
投稿には、発表前の情報、顧客情報、個人情報が含まれないようにするだけでなく、他者を誹謗中傷したり差別につながるような投稿にならないよう規定化するとともに、投稿前に承認を行うようにします。
また、画像を使用する際も、写っている内容に機密情報や著作権侵害などの問題がないかも確認する必要があります。
過剰なレタッチも炎上を招いたケースがありますので注意が必要です。
4. 投稿の監視と対応
投稿については閲覧数などのマーケティング上の確認を行うとともに、レピュテーションリスクが顕在化しないよう、投稿への反応や、ネガティブな状況の予兆が確認された場合の連絡経路を明確にしておく必要があります。
【特定の者とのコミュニケーションを目的としたSNS】
1. 利用可能なSNSの範囲の明確化
電子メールに準ずることになり、プライベートで利用しているSNSと異なりカジュアルな表現は避け、社会人として一定のマナーを守って業務範囲のみの利用に限定します。
SNSの利用ルールは、組織のリスクレベルや業務形態に応じて内容を検討し、従業者への教育・周知を行うことが重要です。
2. アカウントの管理
他の業務用アカウントの規定に準ずることが一般的です。
3. 投稿情報
電子メールと同じように機密保持義務の範囲や個人情報の利用目的の範囲などを考慮し、宛先も間違わないように選択する注意喚起が必要です。
特定人員の範囲内でのSNSであっても、常に漏洩の可能性があることを意識し、機密情報だけでなく不適切な内容を含んだコミュニケーションを行わないようにしなければなりません。