マサチューセッツ州一般法第93H章およびその新しい規則201 CMR 17.00は、マサチューセッツ州居住者の個人情報(PI)を保管または使用する企業または個人に対し、個人情報を保護するための書面による定期的な監査計画を作成することを義務付けています。電子記録と紙記録の両方がこの新法に準拠する必要があります。この規則は2010年3月1日に発効しました。[ 1 ]この法律は当初2009年1月1日に発効する予定でしたが、経済状況と法律に関する混乱のため、5月1日、2010年1月1日、そして2010年3月1日に延期されました。[ 2 ]
個人情報盗難と詐欺は、201 CMR 17.00の施行における主要な懸念事項です。例えば、マサチューセッツ州住民の情報が漏洩または不正取得された場合、情報漏洩を許した企業と情報漏洩の被害を受けた個人の両方に深刻な結果が生じる可能性があります。したがって、セキュリティ侵害と罰金を回避するためには、住民の情報を安全に保つための変更が必要となります。
規制によると、企業は顧客や従業員の個人情報を保護するための書面によるセキュリティ計画を作成する必要があります。この計画は、居住者の情報に対する技術的、物理的、および管理上の保護を示す方針を具体的に示すものでなければなりません。計画は業界標準を満たすように作成する必要があります。企業は、職場のセキュリティ手順を監督および管理し、セキュリティ上の危険を継続的に監視および対処する従業員を指定する必要があります。従業員による個人情報へのアクセスおよび個人情報の輸送に関する方針、ならびに新しい規制に従わない従業員に対する懲戒措置を策定する必要があります。データ収集を、使用目的に必要な最小限のものに限定することも、新しい規制の一部です。