(認定の基準)
第四十一条
法第二十八条の経済産業省令で定める基準は、次の各号のいずれかに該当することとする。
- 一次のいずれにも該当すること。
- イ
- ロ事業者が、最新の情報処理技術の変化による影響を踏まえた観点から、次に掲げる事項を含む企業経営及び情報処理技術の活用の具体的な方策(以下単に「戦略」という。)を決定し、公表していること。ただし、意思決定機関を設けている場合には、意思決定機関の決定に基づいたものに限る。
- ハ事業者が、戦略の達成状況に係る評価に関する指標を決定し、公表していること。
- ニ事業者において、戦略の推進等の実務の執行を総括する責任者(以下「実務執行総括責任者」という。)が、効果的な戦略の推進を図るために必要な情報発信を実施していること。
- ホ
- ヘサイバーセキュリティ(サイバーセキュリティ基本法(平成二十六年法律第百四号)第二条に規定するサイバーセキュリティをいう。次号ニにおいて同じ。)に関する対策の的確な策定及び実施を行っていること。
- ト法又は法に基づく命令その他関係法令に違反する重大な事実がないこと。
- 二次のいずれにも該当すること。
- イ前号イからトまでのいずれにも該当すること。
- ロ事業者が、次のいずれにも該当する情報処理システムの運用及び管理(他の事業者に委託する場合を含み、外国政府等による影響を受けている場合を除く。)を行っていること。
- ハ事業者が、データ連携システムにおいて扱うデータに関して、守秘義務の遵守、目的外利用の禁止その他のデータの管理に関する事項を定め、当該データ連携システムの利用者に取引条件として開示していること。
- ニ事業者が、データ連携システムにおけるアクセス制御機能の整備、暗号化対策、サイバーセキュリティに関する対策、可用性の確保その他のデータ連携システムの安全性及び信頼性の確保のために必要な措置を継続的に講じていること。
- ホ事業者が、データ連携システムに接続する情報処理システムが満たすべき要件の明確化その他の情報処理システムの安全性及び信頼性が確保されていることを確認するために必要な措置を継続的に講じていること。
- ヘ事業者が、データ連携システムと他のデータ連携システムとの相互の連携を確保するために、当該データ連携システムが準拠する基準を公表していること。
- ト事業者が、データ連携システムに係る事業の実施に必要な経営の安定性及び経営資源(設備、技術、個人の有する知識及び技能その他の事業の運営に活用される資源をいう。)を確保していること。
- イ