コンテンツにスキップ

クラウド契約レビュー手順書

1. 目的

本手順書は、当社がクラウドサービスを導入・契約する際に、契約内容を情報セキュリティの観点から審査し、
ISO/IEC 27017 の要求事項を満たすことを目的とする。


2. 適用範囲

  • 当社が利用する全てのクラウドサービス契約(新規・更新・変更)
  • 対象例:AWS, Google Cloud, Cloudflare, GitHub, Notion, Slack 等

3. 責任と役割

役割 責任
トップマネジメント 契約の最終承認
情報セキュリティ委員長 セキュリティ観点での契約レビュー承認
情報システム管理者 契約内容(技術項目)の確認・評価
管理部門 契約書保管、証跡管理

4. 契約レビュー手順

4.1 新規契約時

  1. 利用部門が「クラウド利用申請書」を提出
  2. 情報システム管理者が契約書を確認し、以下のセキュリティ要件をレビュー
  3. 情報セキュリティ委員長が承認
  4. トップマネジメントが最終承認

4.2 更新・変更時

  • 新規契約と同様にレビューを実施
  • 契約条件変更時はリスクアセスメントを再評価

5. 契約レビュー確認項目(チェックリスト)

No 項目 確認内容 確認済
1 データ所在地 データ保存リージョンが契約書に明示されているか
2 データ返却・削除 契約終了時のデータ返却・削除保証があるか
3 ログ提供 必要に応じて監査ログを提供する条項があるか
4 インシデント通知 セキュリティインシデント発生時の通知義務が規定されているか
5 下請再委託 再委託時に事前承認を要する条項があるか
6 SLA 可用性、RTO/RPO 等が明示されているか
7 暗号化 データ暗号化方式・鍵管理責任が明確か
8 法的準拠 準拠法・裁判管轄が適切か

6. 記録と保管

  • 契約レビューの結果は「クラウド契約レビュー記録」として保存する。
  • 保管場所:evidence/contracts/ ディレクトリ または Google Drive / Notion
  • 保管期間:契約終了後 5年間

改訂履歴

改訂日 版数 内容 承認者
2025-01-06 v1.0 新規制定 沈 燁