情報セキュリティ方針¶
1. 目的¶
本方針は、株式会社PacPort(以下、当社)の情報資産をあらゆる脅威から保護し、事業継続と顧客・社会からの信頼を確保することを目的とする。併せて、ISO/IEC 27001(ISMS)およびクラウド利用に関する ISO/IEC 27017 の要求事項に適合した管理の枠組みを定める。
2. 適用範囲¶
- 組織範囲:当社の全事業部門(営業部、開発部、サービス部、経営企画室、情報システム管理等)および関係する委員会・事務局。
- 資産範囲:情報およびそれを取り扱う設備・システム・サービス(社内システム、クラウドサービス、端末、媒体、ネットワーク、ソースコード、文書、個人情報等)。
- 場所範囲:本社オフィス、在宅勤務環境、提携先施設、クラウド環境。
- 対象者:役員、従業員、契約社員、派遣社員、委託先等、当社の管理下で情報資産を取扱うすべての者。
3. 基本方針¶
- 機密性・完全性・可用性(CIA)の確保:情報資産の重要度に応じて適切な保護措置を実施する。
- 法令・契約の遵守:個人情報保護法、著作権法、労働関連法、業法、契約条項、各プラットフォーム規約等を遵守する。
- リスクベースアプローチ:リスクアセスメントを実施し、受容水準に応じた管理策を選択・運用・見直しする。
- クラウドの安全利用:ISO/IEC 27017 の指針に基づき、クラウド利用時の責任分界・アクセス管理・ログ管理・共有責任を明確化する。
- 教育と意識向上:全員に対し定期的な教育・訓練・フィッシング訓練を実施する。
- インシデント対応:CSIRT を中心に検知・連絡・封じ込め・復旧・再発防止までを標準手順で行う。重大事案は速やかに経営へエスカレーションする。
- 事業継続(BCP):障害・災害・サプライヤ障害に備え、復旧目標時点(RTO/RPO)に基づく計画を整備・演習する。
- 継続的改善:監査・点検・KPI/メトリクス(A-10)に基づき、ISMS を継続的に改善する。
4. 役割と責任¶
| 役割 | 主な責任 |
|---|---|
| トップマネジメント | 本方針の承認、資源提供、ISMS の有効性評価、重大リスクの意思決定。 |
| 情報セキュリティ委員長 | ISMS 全体の統括、パフォーマンス報告、是正・改善の指示。 |
| ISMS事務局 | 文書管理、教育計画、内部監査・マネジメントレビューの運営。 |
| 情報システム管理者 | アクセス管理、バックアップ、脆弱性/パッチ、ログ保全、クラウド統制。 |
| 部門管理者 | 部門内ルール遵守の徹底、資産台帳・権限の最新化、委託先管理。 |
| 全従業者 | 本方針・手順の遵守、秘密情報の保護、インシデントの早期通報。 |
5. 具体的要求事項(抜粋)¶
- アクセス管理:最小権限・職務分掌・多要素認証(MFA)・退職/異動時の即時権限廃止。
- 資産管理:資産台帳、機密区分、持出管理、廃棄時のデータ消去。
- 開発・変更管理:リポジトリ管理、PR レビュー、依存性スキャン、秘密情報は保管分離。
- ログ・監査証跡:重要システムの操作・認証ログの保全と改ざん防止、保管期間を定義。
- クラウド統制(27017):責任分界表、顧客・プロバイダ双方の義務整理、共有リソースでの分離。
- 個人情報:利用目的の特定、最小化、第三者提供・越境移転の管理、本人権利への対応。
- 物理・環境:レベル区分(A-08)に基づく入退室、媒体管理、来訪者管理、災害対策。
- インシデント対応:初動(封じ込め/連絡)→根本原因分析→再発防止、外部当局連絡(A-07)。
6. 文書・記録の管理¶
- 適用宣言書(A-04)、手順書(A-03)、マニュアル(A-02)、委員会組織図(A-06)、ネットワーク図(A-09)等の関連文書と一体で管理する。
- 版管理は GitHub(本リポジトリ)にて行い、変更は PR 実施・レビュー・承認を必須とする。
7. 監査・レビュー・見直し¶
- 内部監査:年 1 回以上、重要変更時は臨時に実施。
- マネジメントレビュー:KPI、監査結果、インシデント、顧客要求、法令変更をレビューし、改善方針を決定。
- 方針の見直し:少なくとも年 1 回、または組織/サービス・法規制・重大インシデント等の発生時に改訂する。
8. 罰則および違反対応¶
故意・重過失による違反については就業規則および関連規程に基づき懲戒対象となりうる。法令違反が疑われる場合は関係当局への報告を含め、適切に対処する。
9. 参照文書¶
- ISO/IEC 27001(ISMS)
- ISO/IEC 27017(クラウドサービスの ISMS 実践規範)
- A-02 ISMSマニュアル / A-03 情報セキュリティ手順書 / A-04 適用宣言書 / A-06 組織図 / A-07 連絡先一覧 / A-08 レイアウト図 / A-09 ネットワーク図 / A-10 ISMS数値評価基準
改訂履歴¶
| 改訂日 | 版数 | 変更内容 | 承認者 |
|---|---|---|---|
| 2025-08-24 | v1.0 | 新規制定 | 代表取締役 |