顧客環境で情報を共有する場合、基本的な管理ルールは顧客側のルールに従うことになります。
従って、自組織で対応できるリスクを特定して対策を講じることになります。
この状況において考えられるリスクは、誤送信・過剰なデータ提供、自組織の担当者以外がアクセス権を有する、などがあります。
一方、顧客側では、アクセス権管理不備、顧客環境の脆弱性、データの目的外利用、データの喪失などのリスクが想定されます。
ここでは、自組織で対応できるリスク管理を検討することになります。
誤送信・過剰なデータ提供への対応としては、以下などが考えられます。
- アップロード前の事前承認
- 過剰提供とならないようデータの最小化やマスキング
- 顧客ごとに異なるパスワードでのファイル保護
- アップロード先とデータの確認を容易にするためのファイル名の工夫
- アップロードミスをした際の即時削除(削除権限がなければ顧客に依頼する)
上記のような対策について、リスクや業務効率とバランスが取れる対策を実施することになります。
自組織の担当者以外がアクセス権を有することへの対応としては、以下のような対策が考えられます。
- 自組織で顧客環境へアクセス可能な要員の特定
- 人事異動・退職などの機会に顧客環境へのアクセス権を確認できるよう管理プロセスへの追加
- 定期的なアクセス権のレビュー実施