コンテンツへスキップ
HexaTransfer
ブログへ戻る
暗号化とセキュリティ

暗号化コンプライアンス要件:GDPR、HIPAA等

GDPR・HIPAA・SOC 2等の暗号化コンプライアンス要件を理解。ファイル転送が法的・業界基準を満たすことを確認。

ファイル転送の暗号化コンプライアンスは5つの規制と2つの真実に収束します。 GDPR 第32条は個人データに対して「適切な場合」の暗号化を求めます。 HIPAA 164.312(a)(2)(iv) と (e)(2)(ii) はアクセス制御と伝送セキュリティを扱います。 PCI DSS 4.0 要件4は転送中の強力な暗号化を義務付けます。 SOC 2 Common Criteria 6.7 は機密データの転送を対象とします。 CCPA(および CPRA 改正)は暗号化された侵害データに対してセーフハーバーを設けます。2つの真実は次の通りです。転送中の TLS はフロアであり天井ではない。サーバー上の保存時暗号化は、プロバイダーが鍵を保持していれば意味がない。

GDPR 第32条と「適切な」基準

第32条(1)(a)は、「リスクに適したセキュリティのレベルを確保するための技術的措置」として暗号化を明示的に列挙しています。リサイタル83は、適切性がイノベーションの現状、コスト、処理の性質、リスクを考慮することを明確にしています。2026年の実務では、適切とは転送中に AES-256-GCM または ChaCha20-Poly1305 を使用し、データが第9条の特別カテゴリ(健康、生体認証、政治的見解)を含む場合はクライアント側暗号化を意味します。 EDPB の2024年の第三国へのデータ移転に関するガイドラインは、エンドツーエンド暗号化を Schrems II 後の非適格国への移転を正当化できる補完的措置として扱っています。

HIPAA セキュリティルールとアドレス可能な基準

HIPAA の暗号化要件は技術的に「要求」ではなく「アドレス可能」とされており、これが人々を混乱させます。45 CFR 164.312(a)(2)(iv) と 164.312(e)(2)(ii) は、暗号化を実装するか、それが合理的でない理由を文書化することを求めます。 OCR の2024年のガイダンスは明確です。「アドレス可能はオプションを意味しない。」事実上の基準は NIST FIPS 140-3 認定暗号化であり、実際には保存時に AES-256 、転送中に TLS 1.2 以上を意味します。PHI(DICOM 検査、HL7 メッセージ、 CCDA 文書)を扱う転送サービスは BAA を提供し、164.308(a)(4)に従ったアクセス制御を実証する必要があります。

PCI DSS 4.0 の暗号強度要件

要件4.2.1(2025年3月31日有効)は、オープンネットワーク上での転送中の強力な暗号化を義務付けます。強力とは TLS 1.2 最低(1.3推奨)、承認された暗号スイートのみ(RC4、3DES、エクスポートグレード禁止)を意味します。要件3.5は鍵管理を対象とします。鍵は暗号化されたデータとは別に保存し、定義されたポリシーに従って更新し、不要になったら破棄する必要があります。要件12.3.3は暗号化暗号スイートとプロトコルの文書化されたインベントリを要求します — ファイル転送ベンダーが X25519-MLKEM ハイブリッドで TLS 1.3 を使用している場合、それはコンプライアンス文書に含める必要があります。

伝送に関する SOC 2 Common Criteria

CC6.7 は「エンティティは情報の転送、移動、削除を認可された内外のユーザーに制限する」ことを要求します。監査実務では、監査人は次のエビデンスを求めます。 TLS 設定( Qualys SSL Labs を実行し A+ を期待)、12か月保持のアクセスログ、暗号鍵管理ポリシー、インシデントレスポンスのランブック。 CC7.2 は検出を対象とし、転送監査証跡がこれを満たします。 Type II レポートは6か月の観察期間を要求するため、監査の途中で採用したファイル転送ツールは次のサイクルまでカウントされない可能性があります。

CCPA 、 CPRA と暗号化セーフハーバー

カリフォルニア州民法1798.150(a)は「非暗号化・非削除された個人情報」の侵害に対してプライベートな訴訟権を設けています。解釈すると、侵害されたデータが攻撃者が取得していない鍵で暗号化されていれば、消費者1人あたり1インシデントあたり100〜750ドルの法定損害賠償から保護されます。これにより、カリフォルニア向けビジネスにとって強力な暗号化が財務的に魅力的になっています。 Sephora と DoorDash に対する検察官の2024年の執行措置はどちらも保存時暗号化の失敗を指摘しており、データベースが HSM 保護鍵で暗号化されていれば法定損害賠償を負わなかったでしょう。

州レベルの侵害通知と「暗号化」の意味

米国50州すべてで侵害通知法が制定されており、ほとんどに暗号化の除外条項があります — ただし定義が異なります。ニューヨーク Shield Act は「データを読み取り不可能または使用不可能にする暗号化」を要求します。イリノイ PIPA(815 ILCS 530)は「情報を読み取り不可能または解読不可能にする暗号化」を要求します。マサチューセッツ 201 CMR 17.00 は「アルゴリズムプロセスを通じたデータの変換」と定めます。共通点は、 AES-128 以上であり、鍵が攻撃者にアクセスできないことです。同じサーバー上に暗号文と鍵の両方を保持するファイル転送サービスは、サーバーを侵害した攻撃者が両方を取得するため要件を満たしません。

Schrems II 以降の国境を超えた転送要件

EU から米国、インド、または適切性決定のない場所にファイルを移動する場合、 CJEU の Schrems II 判決(C-311/18)に従って補完的措置が必要です。転送サービスがプレーンテキストにアクセスできないエンドツーエンド暗号化が、 EDPB 勧告01/2020に従ったゴールドスタンダードの補完的措置です。これにより法的分析が変わります。クライアント側暗号化があれば、米国ベースの S3 バケットはプロバイダーが読めない暗号文を保持するため、 FISA 702 の開示要求は何も有用なものを生みません。これを Transfer Impact Assessment(TIA)に文書化し、第46条のセーフガードで参照します。

知っておく価値のある業界固有の追加要件

FINRA Rule 4511 はブローカーディーラーに対して電子記録を書き込み不可・消去不可の形式で6年間保持することを要求します — 暗号化付き WORM ストレージが適合します。 FERPA(20 USC 1232g)は学生記録を対象とし、明示的な暗号化義務はありませんが、教育省の2023年ガイダンスは「機密に保持される出席情報」には必要とみなします。 ITAR と EAR(輸出規制)は米国人のみのアクセスなしで兵器に関する技術データを転送することを禁止します — 市民権確認された受信者との暗号化ファイル転送がコンプライアンスのパターンです。 HexaTransfer の暗号化モデルはこれらの多くの技術的要件を満たしますが、プロセスコントロール( BAA 、アクセスレビュー、文書化されたポリシー)もまだ必要です。

弁護可能なコンプライアンスへの道としての文書化

監査人は完璧なセキュリティに点数をつけるのではなく、文書化された合理的なセキュリティに点数をつけます。暗号化インベントリ(アルゴリズム、鍵サイズ、更新スケジュール)、ファイル転送が信頼境界を横断する場所を示すデータフロー図、ファイル転送プロバイダーの認定(ISO 27001、SOC 2、HIPAA BAA 提供可能性)をカバーするベンダー評価を維持します。毎年見直します。侵害が起きたとき — それは必ず起きますが — この文書化が5万ドルの罰金と500万ドルの罰金を分ける鍵になります。

hexatransfer.comでお試しください — 無料、登録不要、最大10GB。

エンドツーエンド暗号化で大容量ファイルを安全に送信

エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。

ファイルを送信