同一フロアであっても、リスクアセスメントの結果に基づき必要な安全管理措置を適切に見直し、運用ルールを更新すれば、実際のリスク管理上だけでなく認証の維持・審査対応上も問題とならない場合があります。
重要なのは、個人情報や機密情報等への未許可アクセスを防止できているかという点です。
そのため、オフィスレイアウトの変更により、認証範囲とそれ以外の部署が同一フロアとなる場合であっても、壁や扉等の物理的な間仕切りの有無のみが絶対条件となるわけではありません。
ただし、これまで物理的な壁や扉によって確保されていたセキュリティ境界がなくなることによって、新たに検討すべきリスクを特定する必要があります。
以下などが挙げられます。
- のぞき見
- 担当以外の人員による書類などの持ち出し
- 会話の漏れ
これらのリスクに対して、要対策とリスクアセスメントにて評価された場合は、下記のような対策が考えられます。
- 個人情報や機密情報等を取り扱う部署の座席配置を、パソコンのモニターがのぞき見されないよう背後が壁になる位置とする
- パソコンのモニターにのぞき見防止フィルターを装着する
- 他部署と物理的な距離をとり、心理的障壁とするため、キャビネットやパーティションなどで仕切る
- セキュリティを高めたい部署について、同一フロア内でエリア分けを行って、表示板を設けるなどして心理的障壁を設けて、そのエリアは担当者以外立ち入り禁止のルールを策定する
これらのルールは、人に依存する部分が大きくなりますので、ルール化して、ルール違反は罰則の対象となるといった抑止力を有効に機能させる必要があります。
そのため、教育などを通じたルールの周知や、ルールに違反した場合に起こり得る状況の理解を広めることが重要になります。