日米会計税務アドバイザリーサービス
03-3476-2405
212-599-4600
ニューヨーク本社:150 W 51st Street, Suite 1510 New York, NY 10019, U.S.A.
東京支店:〒150-0043 東京都渋谷区道玄坂1-10-5 渋谷プレイス9F コンパッソ税理士法人(気付)
Topics
会計相談室
WISPとは
2026年9月25日

「譲謙(ゆずけん)さん、最近WISPという言葉を監査人から聞いたんじゃが、一体なんじゃ?」会社経営者の鬣(たてがみ)が、おもむろに会計コンサルタントの譲矢謙吉(ゆずりやけんきち;通称、譲謙)に尋ねた。
「WISPとは、Written Information Security Planの略でして、代表的なテンプレートとしてはIRSが公表しています。 」
「IRSということは、WISPは会計事務所が対象なのか?」
「いいえ。WISP自体は会計事務所専用の制度ではありません。WISPは、個人情報を取り扱う組織が情報保護のために策定する[文書化された情報セキュリティ計画]です。特に米国では、GLBA(Gramm-Leach-Bliley Act)やFTC Safeguards Ruleの対象となる事業者に作成が求められています。ただし、近年は税理士・CPA事務所・会計事務所向けのWISPが非常に普及しています。 その理由は、IRS Publication 5708が[税務・会計事務所向けWISP作成ガイド]として公開されており、PTIN保有者(有償で税務申告書を作成する専門家)がWISPを整備することを強く求めているためです。」
「このWISPって、結局何のための文書なんだ?」
「簡単に言えば、事務所が持っているお客さんや社員の個人情報を守るためのルールブックです。税務情報や口座情報、連絡先なんかを漏らさないための仕組みをまとめています。」
「なるほど。じゃあ一番大事なポイントは?」
「まず一つ目は、“必要な人だけが必要な情報にアクセスする”ことです。社員全員が自由に顧客情報を見られるわけではありません。業務上必要な人だけがアクセスできるようにして、情報の持ち出しや管理も厳しく制限します。」
「内部からの漏えい対策ってわけか。」
「その通りです。二つ目は、“責任者を決めて継続的に管理すること”。データセキュリティ責任者がいて、社員教育やルールの見直し、委託先の管理まで担当しなければなりません。情報セキュリティは作って終わりじゃなくて、毎年見直して改善していくのです。」
「人任せじゃなくて、組織として責任を持つ仕組みなんだな。」
「三つ目は、“技術的な防御”です。多要素認証(MFA)、暗号化、ファイアウォール、ウイルス対策ソフト、強力なパスワードなどを導入して、外部からの不正アクセスやサイバー攻撃を防ぐことも求められます。」
「もし情報漏えいが起きたらどうする?」
「すぐに責任者が調査して、関係機関への報告や再発防止策の実施を行うことになります。つまり“事故が起きない工夫”と“起きた後の対応”の両方を定めているのです。」
「つまり、この文書の本質は何じゃ?」
「『個人情報を守るために、人・組織・技術の三方向から対策を講じる運用ルール』ということです」
「よし、3行でまとめるぞ。
個人情報を漏えい・不正利用から守るための規程。
責任者や社員教育によって組織的な管理を行う。
MFAや暗号化などの技術対策と、事故発生時の対応手順を定めている。
こういうことじゃな。」
「その通りです。」
米国公認会計士齊藤事務所 (www.saitollp.com, info@saitollp.com):齊藤幸喜
