1. はじめに / 目的
Collableは、私たちが取り扱う情報資産(個人情報、センシティブ情報、契約情報、業務情報、システム、通信手段等)を、不正アクセス、情報漏えい、改ざん、消失、システム障害などのリスクから保護し、安全・安定な運営とステークホルダー(利用者、協力者、発注者、社会)との信頼関係を維持・向上させることを目的として、本基本方針を定めます。
2. 適用範囲および対象
本基本方針は、Collable に関わるすべての関係者(正社員、契約社員、協力者、外部サービス提供者等を含む)および、Collable が利用・管理する以下の情報資産に適用します:
- 電子的なデータ・システム(クラウド環境、社内システム、通信経路等)
- PC、スマートフォン、タブレット、外部記憶媒体(USB、外付け HDD 等)
- BYOD(業務用私用端末)を業務利用する場合の端末
- 外部サービス・メール連携、API 接続、ファイル共有サービス等
- 紙媒体資料、会議資料、契約書類、調査報告資料等
- 物理設備・入退室管理・施錠設備・監視設備等
3. 基本原則
Collable の情報セキュリティ対策は、以下の原則に基づき運用します:
1. リスクベース対応
すべてのリスクを防ぐことは困難なため、脅威および影響度を評価し、優先度をつけて対処します。
2. 段階的導入と現場調和
リソースや能力を考慮し、まずは実現可能な基本対策から導入し、徐々に強化していきます。過度な制度は現場負荷になるため、実務と調和するよう設計します。
3. コスト適正性と運用可能性
技術的に理想的な対策のみを追求するのではなく、維持・運用できる水準を優先します。
4. 継続的改善(PDCA)
方針・仕組みは定期的に見直し、技術変化・脅威動向・業務変化を反映して改善します。
5. 人的要素・意識向上重視
技術対策だけでは不十分です。全関係者に対し、セキュリティ意識と知識の向上を図ります。
4. 組織体制と責任
- 経営層(代表理事等)は、情報セキュリティを経営課題と位置づけ、方針決定および予算付与を担います。
- 情報セキュリティ責任者(セキュリティ統括者)は、本方針の運用と見直し、リスク評価、事故対応指揮などを担います。
- IT/運用担当者は、日常的対策(アクセス管理、ログ管理、更新・パッチ適用、監視等)を実施・維持します。
- 各部門責任者は、部門内の業務における遵守と周知に責任を持ちます。
- 全関係者は、本基本方針を理解・遵守し、違反や疑義を認知した場合は速やかに報告・対応します。
5. 公開方針
- 本基本方針は、ステークホルダーとの信頼を示すため、ウェブサイト等で公開します。
- 運用規程、手順書、内部管理規程等の詳細は、業務上必要な範囲で内部公開とし、外部公開は限定します。
- 本基本方針は、必要に応じて改定し、改定版および改定履歴を公表します。
6. 法令/契約および規範の遵守
- 情報セキュリティに関わる国内外の法令、ガイドライン、規制、標準、契約上義務等を遵守します。
- 特に、個人情報保護法、関連省庁ガイドライン、業界要件等を重視します。
- 委託先・外部サービス提供者にも、適切なセキュリティレベルを求め、契約条項、監査条項を含めます。
7. 発効・改定
- 本基本方針には版番号、制定日、改定履歴を明記します。
- 経営層および必要な体制から承認を得た上で発効します。
- 本基本方針およびその関連規程は、定期的(少なくとも年 1 回)に見直しを行います。
- 改定があった場合は、改定理由および版を公表し、関係者に通知します。
| 項目 | 内容 |
|---|---|
| 文書名 | 情報セキュリティ基本方針 |
| 版 | v1.0 |
| 制定日(発効日) | 2026-06-30 |
| 最終改定日 | —(初版のため) |
| 次回見直し予定 | 2027-02(少なくとも年1回) |
| 承認 | Collable 理事会 |
| 問い合わせ窓口 | お問い合わせフォーム |
| 受付範囲 | 本方針に関する一般的なお問い合わせ |