規制環境 · 東南アジア
インドネシア:ファイルセキュリティと監査の義務
インドネシアのPDP法は2024年10月に全面的に執行可能になりましたが、同法が想定する監督当局はまだ設置されておらず、執行は裁判所を通じて進んでいます。
概要
インドネシアにおけるファイルセキュリティの規制
- 01
規制体系
包括的なデータ保護法。監督当局は未設置
- 02
ファイルセキュリティ
個人データ処理に関するPDP法のセキュリティ義務
- 03
監査と証跡
PDP法に基づく漏えい通知。金融分野についてはOJKによる業種別要件
概観
規制の全体像
インドネシアの個人データ保護法(UU PDP No. 27/2022)は、2022年10月17日に施行され、2年間の移行期間を経て、2024年10月に全面的に執行可能になりました。同法は、管理者に対し、適切なセキュリティ対策による個人データの保護、漏えい時の通知、そしてGDPRを大まかにモデルにした処理原則の遵守を求めています。
実務の状況は、条文が示すよりも複雑です。法が定める監督当局は移行期間が経過しても設置されておらず、執行は一般裁判所を通じて行われてきました。2025年には個人データに関する3件の刑事事件が地方裁判所で判決に至り、身元情報の不正使用、政府システムへの不正アクセス、違法なアカウント再有効化が対象となりました。規制対象セクターでは、金融機関に対するOJKの要件が、より直接的に執行される統制群であり続けています。
規制の構図
ファイルセキュリティと監査に関わる法令
| 法令 | 所管 | 状況 | 関連性 |
|---|---|---|---|
| 個人データ保護法(UU PDP No. 27/2022) | Komdigi | 施行済み | 直接 |
Komdigi
個人データ保護法(UU PDP No. 27/2022)
2022年10月17日施行、2024年10月から全面的に執行可能。個人データに対する適切なセキュリティ対策、漏えい通知、GDPR型の処理原則を求めます。監督当局はまだ設置されていません。
ファイルセキュリティにとっての意味。セキュリティ対策の義務は、文書を含め、個人データが保管されているあらゆる場所に及びます。現在、執行は裁判所を通じて進んでいるため、証明可能な技術的統制には証拠上の重みがあります。
Glasswallによる対応。情報漏えい対策(DLP)は、保存や共有の前に文書に含まれる個人データを減らします。Microsoft 365ストレージ保護はSharePointとOneDriveにアップロードされたファイルに対応し、これにより個人データの管理者は具体的な技術的措置を示すことができます。
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
最新動向
インドネシアの変更点
新しい順。
-
PDP法の移行期間が終了し、法令が全面的に執行可能に
インドネシアのPDP法に基づく2年間の移行期間が終了し、同法は全面的に執行可能になりました。同法が定める監督当局は、その時点ではまだ設置されていませんでした。
ファイルセキュリティにとっての意味。専担の規制当局が未設置であっても義務は有効であり、管理者は、確立した規制ガイダンスの恩恵を受けないままコンプライアンス負担を負うことになります。
- 銀行
- 通信
- 医療
対象範囲
このページについて
このページは、インドネシアで事業を行う組織向けの作業用リファレンスです。
これは法的助言ではありません。規制上の義務は、組織がどのように指定されているか、どの業界で事業を行っているか、そしてそのシステムがどのようなアーキテクチャになっているかによって異なります。コンプライアンス判断にあたり本内容のいずれかに依拠する前に、現地の助言を受けてください。Glasswallがある義務にどのように関係するかを説明する場合、それは統制を説明しているのであって、結果を保証しているのではありません。



