2023年1月16日
Pマークの審査では形式審査、文書審査、現地審査と3つのステップで審査されます。
Pマークの審査に落ちることはなく、料金を支払わない時や、審査料金を安くするための従業員人数の虚偽等、一般的にしてはいけないことをしたときにはペナルティがあります。
1.プライバシーマーク審査の概要と審査基準
Pマークは新規取得・更新にかかわらず、申請手続きが必要となります。
申請を行った後、必要な手続きが行われ、審査員が会社に来て現地審査を受けます。
審査員は決められた審査基準をもとに審査を行います。
企業ごとにPマークのルールや仕組みは異なるため、審査員は決められた基準で各企業をチェックし、問題点があれば改善を要求します。
審査基準は専門的な表現が多く、不安点も多いと思いますが、視点を「漏えい事故になるような要素がないか」と考えるとわかりやすいです。
例えば、企業において個人情報を一覧化している個人情報管理台帳を現地審査で確認しています。給与明細は一覧に載っているが、給与計算データが一覧にないことがわかりました。
この場合、給与計算データは個人情報と認識できておらず、リスク対策が行われず漏えい事故につながる可能性があります。
そのため、「給与計算データを個人情報の一覧に特定しましょう」と不適合が出されます。
また、このJISQ15001の要求事項には個人情報保護法や地方自治体による個人情報関連の条例なども基準に含めているので、プライバシーマーク制度の求める基準は個人情報保護法よりも厳しいと言えます。
2.審査を受けるための準備物は?
審査を受けるためには、申請書類を提出する必要があります。
申請書類とは審査のための申込書となりますが、ただフォーマットがあればよいわけではありません。
Pマークの運用、つまりPDCAサイクルを1通り行った後に申請する必要があります。個人情報の洗い出し、リスク分析、内部監査の実施やマネジメントレビュー等が該当します。
PDCAサイクルを回し、チェック機能を持たせるには、少なくとも約2か月の運用期間が必要になります。そのため、申請までに約2か月かかると認識しておきましょう。
3.Pマークの申請から現地審査までの流れ
Pマーク取得の流れは、
キックオフ→申請→形式審査→文書審査→現地審査→指摘事項への対応→取得完了
です。
期間の目安は以下の通りです。
⑴申請
│
│ 1か月~2か月
│
⑵形式審査
│
│ 半月~1か月程度
│
⑶文書審査
│
│ 1か月~3か月
│
⑷現地審査
それぞれのプロセスを詳しく説明していきます。
(1)申請
【概要】
現地審査を受けるための申請
※Pマークの要求事項通りに最低でも2か月以上運用した後に、申請することができます。
【申込方法】
各審査機関より申請書フォーマットをダウンロード、
申請書に記載されている順序に添付書類をご用意し、
各審査機関が指定している提出方法にて申請書類一式を提出
【必要書類】
・申請書
・Pマーク帳票類・フォーマット類一式
・登記簿謄本(原本)
・定款(コピー)
※審査機関によって、多少違う場合がございます。
(2)形式審査
【概要】
申請料のお振込みを確認した後、申請資格があるか、申請書類に不備がないかを見ます。
形式審査の際に、業種や規模の判断を行い、申請書類の修正、追加提出等を依頼する場合もあります。
受理した場合、受理した旨と業種・規模について書面にてご連絡します。
(3)文書審査
【概要】
形式審査で受理した申請書類のうちPマーク文書がJIS Q 15001に基づいたプライバシーマーク付与適格性審査基準に適合しているかどうかについて、審査を行います。
【場所】
審査機関にて実施
※文書審査は審査機関側にて行われる為、結果のみ連絡が来ます。
【対応】
文書審査の結果、「不適合」や「現地審査時に確認」になった項目に対し、修正が必要です。
【いつまでに対応が必要か】
現地審査まで
(4)現地審査
【概要】
審査員の方が会社に直接来られ、文書審査での結果が修正されているか、Pマークの運用書類と実際の業務内容が合っているか現場のセキュリティ体制に問題ないか等を丸1日賭けて審査します。
【場所】
個人情報の取り扱いが一番多い拠点にて実施されるケースが多いです。
(基本的には本社にて実施)
【準備物】
・文書審査の結果
・Pマークのマニュアル・規定類
・Pマークの帳票類・フォーマット
・Pマークの記録類
※できるだけPマークに関連する書類や記録はファイリングし、
付箋をつけてわかりやすくした方が良いです。
【審査当日の流れ】
①審査の説明 15分~30分
②トップインタビュー 30分程度
③業務のヒアリング 60~90分
④Pマークの記録確認 2~3時間
⑤現場のセキュリティ確認 30~60分
⑥総括:30分程度
※合間に1時間、お昼休憩が入ります
①審査の説明:
審査員から当日の流れや審査の説明があります。
②トップインタビュー:
代表者が唯一出席が必須な項目になります。
審査員が代表者に対し、Pマーク取得の経緯や、
セキュリティへの課題、今後の展望などを雑談ベースでヒアリングしていきます。
③業務のヒアリング:
個人情報の流れについて、どこから取得し、保管場所や、移送方法、廃棄方法まで、全体的な流れを審査員が担当者に聞いていきます。
④Pマークの記録確認:
③でヒアリングした内容と作成した記録の内容が間違っていないかの確認
間違っている個所は不適合になります。
こちらの項目が一番所要時間が長いです。
⑤現場のセキュリティ確認:
重要な情報の保管場所や、サーバの置き場所や状態、パソコンの設定(PWや、スクリーンセーバの設定、セキュリティソフトの最新verの確認など)見ていく項目は審査員によって多少違いますが、必ず見ていくポイント決まっていたりします。
こちらも社内状況によっては不適合になります。
⑥総括:
最終的にいくつ不適合があったのかの共有をいただけます。
不適合に対する具体的な対応方法については基本教えていただけません。
(審査員のコンサル業務は禁止されている為)
4.審査後の対応:指摘改善作業
【概要】
現地審査が終わると、1週間~2週間後に審査員から「指摘文書」が届きます。
「指摘文書」に対し、1回目は3か月以内に「指摘改善文書」を作成し、審査員に返答しなければなりません。
ただ1回目で対応が終わることは少なく、2回目、3回目と、まだ直っていないと判断された不適合箇所については、繰り返し審査員に「指摘改善文書」を作り直し提出する必要があります。
ちなみに2回目以降は1か月以内に提出しなければなりません。後回しにせず早く対応しましょう。
「指摘文書」がPマークの専門用語を駆使して作成されているので、そもそも読解することが難しく、この指摘改善対応が一番大変だと聞くことも多いです。
「たくさん指摘が出た!担当者だけでは対応できないから助けてほしい」
「審査は自分たちで乗り切ったから指摘改善対応からサポートしてほしい」
というお客様もいらっしゃいます。
5.プライバシーマーク(Pマーク)の付与機関と審査機関
(1)付与機関とは
プライバシーマーク(Pマーク)における付与機関とは、審査機関を指定し、プライバシーマークが適正に付与・更新されるよう管理している機関です。
つまり、プライバシーマーク(Pマーク)を発行している機関です。この付与機関は、一般財団法人日本情報経済社会推進協会(通称JIPDEC)が勤めています。<適正な運用を行うため、「プライバシーマーク(Pマーク)制度委員会」「消費者相談窓口」を設置しています。
(2)審査機関とは
プライバシーマーク(Pマーク)における審査機関とは、付与機関から許可され、各企業の審査を行う機関のことです。
つまり、プライバシーマーク(Pマーク)を付与してよいかを審査し判断する機関です。
2022年2月現在、プライバシーマーク審査機関は全部で19機関あります。
自社で選定した審査機関で、申請から審査、付与認定までトータルで対応してもらうことができますが、19機関どれでも選べるというわけではなく、業種や本社所在地によって受けられる/受けられないがあります。
どの審査機関で審査を受けても審査料金に変わりはありません。
審査を受ける会社の規模(=従業員の人数)によって小規模・中規模・大規模に分かれ、料金が変動します。
また、認証後に利用できるロゴマークについては、どの審査機関で認定を受けた場合も青い「P」というマークに違いはありません。
(3)付与機関と審査機関の違いって?
前述のとおり、付与機関はJIPDECのみです。
付与機関=プライバシーマークを全体管理している機関
審査機関=実際に現場で審査をしている機関
JIPDECは付与機関であると同時に審査機関も兼任しています。
6.審査機関の種類とその違い
(1)JIPDEC(日本情報経済社会推進協会)
【特徴】
①Pマークの大元の組織となっており、付与機関でもある審査機関。
②所在地が東京都になる為、関東にある事業者はJIPDECで受けるケースも多いが、基本的にはどの地域でも受けることができる
③比較的厳しく見てくださるので、審査での指摘の数も多くなるケースが多々あり、審査でしっかり見てもらいたい事業者向け
(2)地域対象の審査機関
【特徴】
特に審査機関の指定が無い場合、自分の地域対象審査機関にて受けるケースが多い。
北海道:一般社団法人北海道IT推進協会 [DPJC]
東北:特定非営利活動法人みちのく情報セキュリティ推進機構 [TPJC]
中部:一般社団法人中部産業連盟 [中産連]
近畿:一般財団法人関西情報センター [KIIS]
中四国:特定非営利活動法人中四国マネジメントシステム推進機構 [中四国MS機構]
九州地域:公益財団法人くまもと産業支援財団 [KPJC]
(3)業種対象の審査機関
【特徴】
地域対象の審査機関と違う部分は、
①会員制で会員費を払えば、審査を受けることができる
└例えば「一般社団法人日本情報システム・ユーザー協会 [JUAS]」
②ある条件に該当する場合は、強制的にその審査機関でしか受けれなかったりもします。
└例えば、個人情報全体の半分以上が「要配慮個人情報」になる場合、審査機関は必ず 「一般財団法人医療情報システム開発センター [MEDIS-DC]」になる等
業務対象の審査機関の中には、地域対象の審査機関と比べて半分の期間で審査を受けることができたり、文書を郵送でなくデータで見てくれたりなど、対応が柔軟な審査機関もあったりします。
その他の業務対象の審査機関
一般社団法人情報サービス産業協会 [JISA]
一般社団法人日本マーケティング・リサーチ協会 [JMRA]
公益社団法人全国学習塾協会 [JJA]
一般社団法人全日本冠婚葬祭互助協会 [全互協]
一般社団法人日本グラフィックサービス工業会 [JaGra]
一般財団法人日本データ通信協会 [デ協]
一般社団法人ソフトウェア協会 [SAJ]
一般社団法人日本印刷産業連合会 [日印産連]
一般財団法人放送セキュリティセンター [SARC]
一般社団法人モバイル・コンテンツ・フォーラム [MCF]
一般財団法人日本エルピーガス機器検査協会 [LIA-AC]
上記の通り、Pマークの審査機関は意外と選択の余地があり、先ほどご説明した通り、審査機関をどこを選ぶかによって、取得までの期間が短くなったり、長くなったりします。
時期によって混雑具合も変わりますので、どこの審査機関を受けるべきなのか知りたい方はぜひご相談ください。
7.Pマークの審査にかかる費用
Pマークの取得に必要な費用は①申請料②審査料③登録料の3つとなります。
どんな企業でも①小規模②中規模③大規模に分類されます。「規模」は企業の従業者数と資本金によって変化します。まずは新規取得なのか、更新なのかで料金を確認してみましょう。
新規取得の場合の料金表
事業者規模 | 小規模 | 中規模 | 大規模 |
---|---|---|---|
申請料 | 52,382円 | ||
審査料 | 209,524円 | 471,429円 | 995,238円 |
付与登録料 | 52,382円 | 104,762円 | 209,524円 |
合計 | 314,288円 | 628,573円 | 1,257,144円 |
更新の場合の料金表
事業者規模 | 小規模 | 中規模 | 大規模 |
---|---|---|---|
申請料 | 52,382円 | ||
審査料 | 125,714円 | 314,286円 | 680,952円 |
付与登録料 | 52,382円 | 104,762円 | 20,9524円 |
合計 | 230,478円 | 471,430円 | 942,858円 |
費用|申請手続き|プライバシーマーク制度|一般財団法人日本情報経済社会推進協会(JIPDEC)
Pマーク取得・更新にかかる費用全般について、詳しくはこちらの記事にてご確認ください。
8.審査に落ちる基準はあるの?
Pマークの審査では合格、不合格があるわけではないため、「落ちる」という概念がありません。
しかし、当然のようにやってはいけないこともあります。それは、審査料金を安くするために従業員人数を偽ったり、そもそも申請や審査の料金を支払わないといったことです。
その他は、審査後の改善事項が半年たっても一向に改善されないなど、Pマークを継続する意思がないと判断される対応をとってしまう場合です。
Pマークを取りたい、更新したいという意思がある企業に対して、審査で落とそうとすることはありませんのでご安心ください。
審査に落ちる場合について、詳細は下記の記事をご確認ください。
まとめ
本コラムの内容で大切なことを4点挙げます。
・審査機関の選択により、ご取得までの期間が短くできる可能性がある
・現地審査までは大きく①申請 ②形式審査 ③文書審査 ④現地審査 のステップがある
・審査後の指摘改善対応が意外と大変になる為、余裕をもって対応が必要
・審査で落ちる基準はないが、やってはいけないことは、①審査費用未払い②期限を守らない③虚偽申請
Pマークの取得、更新は、認証パートナーまでお気軽にご相談ください。
← 記事の内容をまとめた動画はこちら!!
\ フォローしてね /
Pマーク(プライバシーマーク)・ISOに関することなら
何でもお気軽にご相談ください
今聞きたいこと、今すぐ回答!
最短即日・全国対応いたします!お問合せは
こちらから全国どこでもオンラインで対応!
気軽にご相談ください!相談予約は
こちらから
お電話受付:平日9:30〜17:00
認証パートナーのサービスご説明資料
8,000社以上の支援実績に裏付けされた、
弊社サービスの概要を紹介しております。
資料の内容
- ・当社のサポート内容
- ・規格の概要
- ・取得までに必要な審査費用
Pマーク(プライバシーマーク)認証パートナー
サービスのご案内
認証パートナーの専門コンサルタントが御社の一員となって事務局業務を行います。
お客様の作業は審査機関との窓口役だけ。それ以外はすべてお任せください。
-
Pマーク
個人情報保護マネジメントシステム
高い保護レベルの個人情報保護マネジメントシステムを確立し、運用していることを示します。
認証パートナーなら、個人情報漏えい防止の観点も踏まえたサポートを実現します。Pマークの認証ページへ -
ISO9001
品質マネジメントシステム
品質マネジメントシステムは一貫した製品・サービスを提供し、顧客満足を向上させるための規格です。
認証パートナーなら、負担が増える形だけのISOではなく、より現場の実態に沿ったISOを実現します。ISO9001の認証ページへ -
ISMS・ISO27001
情報セキュリティマネジメントシステム
情報セキュリティマネジメントシステムは企業・組織の情報を守る規格です(ISMSとISO27001は同義)。
認証パートナーなら、情報セキュリティリスクへの対応計画、緊急時の対応計画踏まえPDCAサイクル回せるような仕組み作りを実現します。ISMS/ISO27001の認証ページへ -
ISO14001
環境マネジメントシステム
環境マネジメントシステムは環境を保護し、変化する環境状態に対応するための組織の枠組みを示します。
認証パートナーなら、課題になりがちな環境法令の対応についても一緒にサポート致します。ISO14001の認証ページへ -
ISO27017など各種対応規格
ISO27017やISO22000など各種規格もお得に 新規取得や運用・更新ができます。ご気軽にお見積りください。
ISO27017など各種対応規格ページへ -
複数規格の同時取得
ISOやプライバシーマークを同時に認証取得すると費用や工数を抑えることができます。安心してご相談ください
複数規格の同時取得ページへ