明確なルール・追跡可能な行動

透明性および監査に関する方針

監視を分かりやすくし、管理アクセスに責任を持たせる

このポリシーでは、組織がDeskGateを使用する際に適用すべきガバナンス原則について説明します。具体的には、事前通知、文書化された目的、アクセス制限、追跡可能な管理、定期的なレビュー、および質問や紛争に対する公正な手続きです。

DeskGate自己ホスト型コントロール明確な範囲・説明責任のあるアクセス・文書化されたレビュー
ガバナンスポリシー ・最終更新日:2026年8月18日ご質問はありますか?DeskGateまでお問い合わせください。

透明性は収集よりも優先される

人々は職場での監視を偶然発見するようなことがあってはならない。

導入前に、組織はDeskGateとは何か、なぜ使用するのか、対象となる従業員とデバイスはどれか、記録される可能性のあるカテゴリは何か、監視はいつ実行されるのか、誰が情報を閲覧できるのか、記録はどのくらいの期間保持されるのか、質問や権利要求はどのように提起できるのかを説明する必要があります。

通知は平易な言葉遣いを用い、通常の従業員分析、セキュリティ管理、技術サポート、インシデント調査、および例外的な情報収集を区別する必要があります。目的、範囲、証拠、保存期間、または受領者に対する重要な変更は、変更が有効になる前に改めて通知する必要があります。

責任連鎖

1

承認された目的

名義人によって、事業上の必要性、法的審査、範囲、および成功指標が記録される。

2

構成済みコレクション

管理者は、必要なモジュール、グループ、スケジュール、アラート、およびポリシーのみを有効にします。

3

承認されたレビュー

アクセス権限は、職務上の責任、記録された事例、最小限の権限、および機密保持の原則に従って付与されます。

4

記録されたアクション

関連する行政上の出来事、調査結果、輸出、変更、および成果は追跡可能である。

役割ベースのアクセス

プラットフォーム管理者、マネージャー、サポート技術者、セキュリティレビュー担当者、監査担当者、およびサービスプロバイダーには、それぞれ異なるアクセス権限を付与する必要があります。利便性だけを理由に、広範なアクセス権限を付与してはなりません。組織は、アクティブなアカウント、役割の変更、休眠ユーザー、顧客境界、エクスポートされた情報、および特権アクティビティを、定められたスケジュールに従って確認する必要があります。

監査レビュー

監査レビューでは、収集が依然としてその目的に合致しているか、通知が正確であるか、データ保持が遵守されているか、アラートが有用であるか、管理者が権限を有しているか、調査が文書化されているか、レポートが人間の視点から解釈されているかなどを検証する必要があります。調査結果には、担当者、目標期日、是正措置の証拠、およびフォローアップが必要です。

公正な調査

スクリーンショット、期間、アラート、URL、アプリケーション分類、USBイベント、または非アクティブ期間は、完全な結論ではなく、あくまでもシグナルです。デバイスの状態、職務、承認された休憩、会議、アクセシビリティ、出張、技術的な不具合、その他の関連状況を確認してください。影響を受けた人々に、不正確な情報を説明または訂正する適切な機会を与えてください。

ポリシー例外

緊急時または調査目的のアクセスは、時間制限を設け、適切なレベルで承認し、関連範囲に限定し、その後レビューする必要があります。例外は恒久的な近道となってはなりません。DeskGateの不正使用が疑われる場合は、セキュリティ、プライバシー、人事、法務、倫理などの適切なチャネルを通じて報告する必要があります。

最低限の監査証拠

現行のポリシーおよび以前のバージョン、承認日およびレビュー日、従業員への通知、構成ベースライン、役割の割り当て、アクセスレビュー、保持スケジュール、必要に応じてDPIAまたはリスク評価、インシデントおよび調査記録、トレーニングの完了、処理業者との契約、サポートアクセスの承認、例外、是正計画、および廃止された目的によって収集または削除が無効化されたことを示す証拠を維持します。

監査情報自体に個人情報や機密性の高いデータが含まれる可能性があります。そのため、基盤となるDeskGate環境に適用されているものと同じアクセス制御、データ保持、機密保持、バックアップ、およびインシデント管理によって、監査情報を保護してください。

コミュニケーションおよびレビュー基準

透明性に関する通知は、作業開始前に簡単に見つけることができ、作業終了後も閲覧可能であるべきです。法的分類だけに頼るのではなく、具体的な例を挙げて説明してください。例えば、アプリケーション名と実行時間が表示されるか、アクセスしたWebアドレスが記録されるか、スクリーンショットやキーボード操作が有効になるか、リムーバブルメディアのイベントがログに記録されるか、リモートサポートがいつ発生するかなどです。従業員が実際の運用を理解するのに役立つ場合は、有効になっている機能と無効になっている機能を区別して説明してください。

管理者および事務担当者は、目的制限、機密保持、役割の境界、報告制限、エスカレーション、および安全なデータエクスポートに関する定期的な研修を受ける必要があります。研修には、不適切な好奇心、過剰な調査、顧客の重複アクセス、認証情報の共有、承認されていないリモートアクセス、不完全な活動から導き出された結論などの事例を含めるべきです。署名済みのポリシーだけでは不十分であり、日々の行動がそれに反する場合、意味がありません。

規定された定期的なスケジュールに従って、また重大なインシデント、苦情、法改正、新規モジュールの追加、買収、アウトソーシング、または人員構成の変更が発生した後に、ポリシーを必ず見直してください。書面による規定と実際の構成および管理者権限を比較してください。重要な変更点を公開し、コミュニケーションの証拠を保存してください。法律または団体交渉協定により協議が必要な場合は、有効化前に協議プロセスを完了してください。懸念事項について機密保持された窓口を設け、誠実な質問や不正使用の報告に対する報復を禁止してください。

透明性レビューでは、関係者にとって簡潔で分かりやすい結果報告書を作成する必要があります。具体的には、何がチェックされたのか、どのような問題点が見つかったのか、誰が是正措置を担当するのか、いつまでに是正措置を完了する必要があるのか、そして完了をどのように検証するのかを明記すべきです。重大な不正使用や繰り返しの例外については、レビュー対象チームを超えて上位の担当者に報告する必要があります。