1. 経営者の責任
当社は、経営者の主導のもとで情報セキュリティに取り組み、継続的な改善に努めます。
2. 体制の整備
情報セキュリティの責任者を定め、社内規程を整備し、役員・従業員および業務委託先が守るべきルールを明確にします。
3. アクセスの管理
情報へのアクセスは、業務上必要な範囲に限って許可する考え方(初期状態は「許可しない」)を基本とし、利用者の役割に応じて権限を分けます。重要な操作は記録を残し、後から確認できるようにします。
4. 開発における安全対策
システムの設計・開発では、権限の確認、入力内容の検証、通信の暗号化などの安全対策を標準の手順として組み込みます。公開前には、自動診断を含む確認を行います。
5. AIの利用における配慮
業務にAIを利用する際は、送信したデータがAIの学習に利用されない規約のサービスを選定し、個人情報は必要な範囲に限って取り扱います。
6. 委託先の管理
業務の一部を外部に委託する場合は、十分な安全管理を行っている委託先を選定し、必要な監督を行います。
7. 教育
役員・従業員および業務委託先に対し、情報セキュリティの重要性と守るべきルールを周知します。
8. 事故への対応
情報セキュリティ上の事故が発生した場合、またはその兆候を把握した場合は、速やかに原因を調べ、被害を最小限にとどめるとともに、再発防止に取り組みます。
9. 法令の遵守
情報セキュリティに関する法令、国が定める指針その他の規範、およびお客様との契約上の義務を守ります。
10. 継続的な見直し
事業や技術、社会の変化に合わせて、この方針と取り組みを定期的に見直し、改善します。