1. 情報セキュリティ推進体制
- 情報セキュリティ管理責任者:代表取締役 片山 展久
- 情報セキュリティ管理責任者は、情報セキュリティ管理規程の策定・改訂・運用を統括します。
- 情報セキュリティに関する問い合わせ・報告・インシデント対応の窓口は、情報セキュリティ管理責任者です。
2. 入退室管理
- 業務スペースへの入退室は、従業者等に限定します。外部の来訪者がある場合は、従業者等が立ち会い対応します。
- 重要な情報資産を保管するスペースは施錠管理し、権限のない者のアクセスを防止します。
- テレワーク環境では、第三者が業務画面や業務情報を視認・盗聴できない環境で業務を行います。
3. 教育・訓練
- 年 1 回以上、従業者等に対して情報セキュリティ教育を実施します。
- 教育内容には、フィッシング詐欺・不正アクセス・情報漏洩リスク・関連規程の内容を含みます。
- 新規業務従事者に対しては、業務開始前に情報セキュリティ基本事項の説明を行い、機密保持誓約書への署名を求めます。
4. 端末管理
- 業務端末はストレージ暗号化(macOS の FileVault 等)を有効にします。
- 画面ロックを設定(5 分以内)し、離席時は必ずロックします。
- 端末の紛失・盗難が発生した場合は、直ちに管理責任者に報告し、リモートワイプ等の対応を行います。
- 業務端末は業務目的にのみ使用し、業務情報を個人デバイス・個人用クラウドサービスに保存・送信しません。
5. ウイルス・マルウェア対策
- OS のセキュリティ機能(macOS の XProtect・Gatekeeper 等)を有効にし、最新の状態を維持します。
- OS およびソフトウェアのセキュリティアップデートは、配布後速やかに適用します。
- 不審なメール・添付ファイル・URL リンクは開かず、出所不明のファイルはダウンロード・実行しません。
6. アクセス制御・パスワード管理
- 業務システムへのアクセス権限は、業務上必要な範囲に限定します(最小権限の原則)。
- 退職者・業務委託契約終了者のアクセス権限は、退職・契約終了日当日に削除します。
- 共有アカウントの使用は原則禁止とし、個人アカウントを使用します。
- パスワードは十分な長さ(12 文字以上推奨)・複雑さを持つものを設定し、パスワードマネージャーで管理します。
- 重要なシステムには二段階認証(2FA)を設定します。
7. 情報媒体の廃棄
- 業務情報が記録された書類は、シュレッダーを用いて裁断廃棄します。
- HDD・USB メモリ等の記録媒体は、専用ソフトウェアによるデータ消去または物理破壊を行います。
- クラウドサービス上の業務データは、解約・退会前にデータを削除します。
8. 退職・契約終了時の対応
退職・業務委託契約終了時、退職日・契約終了日当日に以下を実施します。
- 業務システム(Google Workspace、Asana 等)のアカウント無効化・削除
- 業務用端末・書類・記録媒体等の返却確認
- 機密情報の返還・削除の確認
9. 委託先管理
- 業務委託を行う場合は、委託先の情報セキュリティ体制を確認したうえで選定します。
- 業務委託契約には、機密保持義務・個人情報の取り扱いに関する条項を含めます。
- 委託先に提供する情報は、業務遂行に必要な最小限の範囲に限定します。
- 委託先が適切なセキュリティ対策を実施していることを適宜確認します。
10. インシデント対応
情報セキュリティインシデントが発生した場合の対応手順は、当社の「情報セキュリティインシデント対応手順書」に定めており、以下の 6 ステップで対応します。
- 発見・報告(30 分以内)
- 初動対応(ネットワーク遮断・証拠保全)
- 状況把握・被害範囲の確認(当日中)
- 外部連絡(顧客・行政・専門家、必要に応じて 48 時間以内)
- 復旧対応
- 再発防止策の策定・実施