事業承継の形態(合併・会社分割・事業譲渡等)によって、Pマーク・ISMSそれぞれで必要な手続きが異なります。
【Pマークの場合】
JIPDECの「合併・分社等に伴うプライバシーマーク付与の地位の継続に関する手順」に基づき、承継の類型ごとに定められた審査・手続きが必要です。
主な類型は以下のとおりです。
- 付与事業者が存続会社となる合併(他の付与事業者または非付与事業者を吸収):所定の審査を受けます。
- 付与事業者が消滅する合併(吸収合併され消滅):存続会社が新規取得扱いとなる場合があります。
- 事業譲渡・吸収分割で事業を承継する場合:類型に応じた審査が必要となります。
法人格の同一性が維持される場合は付与の地位を継続できますが、それ以外は新規取得扱いとなることがあります。
事業承継後1か月以内(合理的理由がある場合は3か月まで延長可)に審査機関への報告・手続きが必要です。
【ISMSの場合】
ISO 27001認証においても、M&Aや分社等が生じた場合は認証機関への報告と、場合によっては臨時の審査が必要となります。
認証を保有する会社が存続会社となって別の組織を吸収合併する場合は、認証範囲の拡大審査扱いとなります。
認証を保有する部門が別会社として独立する場合であって、独立する組織がISMS認証を必要とする場合、その会社での新規取得扱いになります。
いずれの規格においても、事業承継が決定した段階で審査機関への早期相談・連絡を行うことが重要です。