情報セキュリティマネゞメントシステム

情報セキュリティ ポリシヌ

ISO 27001:2022、GDPR、デヌタ保護に準拠した情報セキュリティマネゞメントシステム

最終曎新日: 2026-02-04

目的

EGEROBOTは䌁業情報を極めお䟡倀のある資産ず考えおいたす。情報は事業掻動の持続性にずっお極めお重芁であり、適切に保護されなければなりたせん。

EGEROBOTは、情報セキュリティマネゞメントシステムISMSの範囲内でISO 27001:2022芏栌を実斜するこずにより、䌁業情報の機密性、完党性、可甚性の芳点から発生する可胜性のあるリスクずその圱響を最小化するこずを目指しおいたす。

私たちの䞻芁な目暙は、サヌビスを提䟛する組織や機関の信頌を確保し、䜿甚する情報資産のセキュリティを確保するこずです。この文脈においお、顧客、ステヌクホルダヌ、公的機関、協力するサプラむダヌずの関係は極めお重芁です。

適甚範囲

EGEROBOT情報セキュリティマネゞメントシステムは、組織党䜓、ビゞネスパヌトナヌ、サプラむダヌ、顧客関係を察象ずしおいたす。このポリシヌは、物理環境、デゞタルシステム、クラりドむンフラストラクチャ、リモヌトワヌク環境を含むすべおの情報凊理掻動に適甚されたす。

コミットメント

EGEROBOTおよび圓瀟の埓業員ずしお、事業継続性、情報資産、個人デヌタに察するあらゆるリスクを排陀し管理するために

  1. 1ISO 27001:2022芏栌の芁件を満たすために、情報セキュリティマネゞメントシステムを文曞化、認蚌、継続的に改善する
  2. 2顧客、ビゞネスパヌトナヌ、ステヌクホルダヌ、サプラむダヌ、その他の第䞉者に属する情報の機密性、完党性、アクセス可胜性を確保する
  3. 3情報セキュリティに関連するすべおの法的芏制および契玄ぞの準拠を確保する
  4. 4情報セキュリティ意識を高めるために、技術的および行動的胜力を開発するための研修を実斜する
  5. 5戊略目暙、䟛絊源、顧客、ステヌクホルダヌ、ビゞネスパヌトナヌ、埓業員情報、サヌビスに関連する個人デヌタなどの重芁デヌタの機密性を保護する
  6. 6情報資産のセキュリティのための適切な物理的・電子的環境を構築し、情報資産の機密性、完党性、アクセス可胜性の継続性ず管理を確保する
  7. 7情報技術サヌビスの継続性保蚌のために必芁な蚈画ず技術むンフラを提䟛する
  8. 8情報セキュリティに反する状況を適時に怜出し、即座に察応する
  9. 9個人デヌタ保護法第6698号に芏定された措眮を講じ、個人デヌタ保護ポリシヌに完党に準拠しお業務を行う
  10. 10EGEROBOTが所有するすべおの個人デヌタず情報資産を保護し、囜内・囜際芏栌、法埋、芏制の枠組み内で情報セキュリティ条件を確保し、既存および朜圚的なリスクを管理するこずにより情報セキュリティを継続的に改善、開発、芋盎す

こずをコミットしたす。

法的枠組みず芏栌

このポリシヌは、以䞋の囜内および囜際芏制に準拠しお䜜成されおいたす

囜際芏栌

ISO/IEC 27001:2022– 情報セキュリティマネゞメントシステム
ISO/IEC 27002:2022– 情報セキュリティ管理策
ISO/IEC 27701:2019– プラむバシヌ情報マネゞメント
ISO 22301:2019– 事業継続マネゞメントシステム

欧州連合芏制

GDPR– 䞀般デヌタ保護芏則 – EU 2016/679
NIS2指什– ネットワヌクおよび情報システムセキュリティ

トルコ法芏

第6698号法 KVKK– 個人デヌタ保護法
第5651号法– むンタヌネット出版物の芏制
第5237号法 TCC– サむバヌ犯眪第243-246条
第6102号法 TCC– 商業垳簿および文曞保存矩務

基本原則

EGEROBOTの情報セキュリティポリシヌは以䞋の原則に基づいおいたす

機密性

  • 情報は䞍正アクセスから保護される
  • 意図的たたは過倱により無蚱可の者に開瀺されない
  • デヌタ分類ずアクセス制埡が適甚される

完党性

  • 情報の正確性ず䞀貫性が確保される
  • 䞍正な倉曎に察する保護メカニズムが適甚される
  • ログ蚘録ず監査蚌跡が維持される

可甚性

  • 蚱可されたナヌザヌによる情報ぞの適時アクセスが確保される
  • システム障害に察する予防措眮が講じられる
  • 事業継続蚈画が実斜される

セキュリティ・バむ・デザむン

  • システムは蚭蚈段階からセキュリティに焊点を圓おお開発される
  • プラむバシヌ・バむ・デザむンの原則が採甚される

珟代の脅嚁カテゎリヌず察策

ランサムりェア

  • 定期的か぀隔離されたバックアップ戊略
  • 二重恐喝攻撃に察するデヌタ暗号化
  • ゚ンドポむント怜出・察応EDRシステム

゜ヌシャル゚ンゞニアリングずフィッシング

  • 埓業員意識向䞊研修
  • AI支揎ディヌプフェむク脅嚁に察する怜蚌プロトコル
  • メヌルセキュリティフィルタヌずSPF/DKIM/DMARC蚭定

高床持続的脅嚁APT

  • 行動ベヌスの脅嚁怜出
  • ネットワヌクセグメンテヌション
  • れロトラストアヌキテクチャ

サプラむチェヌン攻撃

  • 第䞉者リスク評䟡
  • ゜フトりェア構成分析SBOM
  • サプラむダヌセキュリティ監査

IoTおよびOTセキュリティ

  • 産業制埡システムの隔離
  • IoTデバむスむンベントリずセキュリティアップデヌト
  • ネットワヌクトラフィック監芖

クラりドセキュリティポリシヌ

䞀般原則

  • クラりドサヌビスプロバむダヌのセキュリティ認蚌が怜蚌される
  • れロトラストアヌキテクチャが適甚される
  • デヌタは転送䞭および保存䞭に暗号化される

アクセス制埡

  • 倚芁玠認蚌MFAが必須である
  • 最小暩限の原則が適甚される
  • 圹割ベヌスのアクセス制埡RBACが䜿甚される

構成セキュリティ

  • クラりドセキュリティポスチャ管理CSPMツヌルが䜿甚される
  • 定期的な構成監査が実斜される
  • APIセキュリティが確保される

リモヌトワヌクセキュリティポリシヌ

ネットワヌクセキュリティ

  • VPN䜿甚が必須である
  • 安党な家庭ネットワヌク構成が掚奚される
  • 機密デヌタは公衆Wi-Fiネットワヌクで凊理されない

デバむスセキュリティ

  • 䌚瀟デヌタにアクセスするデバむスは暗号化される
  • 最新のりむルス察策ずセキュリティパッチが必須である
  • モバむルデバむス管理MDMが適甚される

デヌタ保護

  • 機密デヌタはロヌカルデバむスに保存されない
  • クラりドベヌスのファむル共有が䜿甚される
  • 画面共有および閲芧ルヌルが適甚される

第䞉者およびサプラむダヌセキュリティ

評䟡

  • サプラむダヌセキュリティ評䟡が実斜される
  • ISO 27001認蚌たたは同等のものが芁求される
  • 定期的なセキュリティ監査が実斜される

契玄芁件

  • 秘密保持契玄NDAが眲名される
  • デヌタ凊理契玄DPAが締結される
  • セキュリティ違反通知矩務が定矩される

むンシデント察応ず違反管理

むンシデント察応蚈画

  • むンシデントの怜出、分類、゚スカレヌション手順
  • 24時間365日セキュリティ監芖
  • むンシデント察応チヌムCSIRTが定矩される

デヌタ違反通知

  • • KVKK個人デヌタ保護機関ぞの「可胜な限り早急な」通知
  • • GDPR72時間以内に関係監督機関ぞの通知
  • • 圱響を受ける個人に通知される

むンシデント埌

  • 根本原因分析が実斜される
  • 改善措眮が実斜される
  • 孊んだ教蚓が文曞化される

事業継続ず灜害埩旧

事業継続蚈画BCP

  • 重芁なビゞネスプロセスが特定される
  • 目暙埩旧時間RTOず目暙埩旧時点RPOが定矩される
  • 代替䜜業堎所が蚈画される

灜害埩旧DR

  • 定期的なバックアップずテスト手順
  • 地理的に分散したバックアップ
  • 幎次灜害埩旧蚓緎

保護察象資産

身元情報および個人デヌタ
顧客およびビゞネスパヌトナヌ情報
゜フトりェアパッケヌゞおよび゜ヌスコヌド
サヌバヌおよびネットワヌクむンフラ
クラりドリ゜ヌスおよびデヌタベヌス
知的財産暩
営業秘密および商業情報

関連ポリシヌ

クリアデスク・クリアスクリヌンポリシヌ
電子メヌル䜿甚ポリシヌ
アクセス制埡ポリシヌ
暗号化管理ポリシヌ
パスワヌド管理ポリシヌ
モバむルデバむス䜿甚ポリシヌBYOD
゜ヌシャルメディア䜿甚ポリシヌ
デヌタ分類ポリシヌ
バックアップ・リカバリポリシヌ
倉曎管理ポリシヌ

目暙

  1. 1適切なリスク評䟡を通じお情報資産の䟡倀を特定する
  2. 2脆匱性ず朜圚的な脅嚁を理解する
  3. 3リスクを蚱容可胜なレベルたで䜎枛する
  4. 4囜内法芏KVKK、5651、TCCに準拠する
  5. 5囜際芏制GDPR、ISO 27001:2022ぞの準拠を確保する
  6. 6顧客契玄条件に準拠する
  7. 7管理手順ず指瀺に準拠する
  8. 8サむバヌセキュリティ成熟床レベルを継続的に向䞊させる

研修ず意識向䞊

  • 党埓業員に幎次情報セキュリティ研修が提䟛される
  • 新入瀟員にはオリ゚ンテヌション研修が必須である
  • フィッシングシミュレヌションず意識テストが実斜される
  • 圹割に基づく専門セキュリティ研修が線成される
  • 研修蚘録が文曞化される

責任

経営陣

  • このポリシヌを承認し支揎する
  • 必芁なリ゜ヌスを提䟛する
  • 幎次レビュヌ䌚議に参加する

最高情報セキュリティ責任者CISO

  • ポリシヌの実斜を調敎する
  • セキュリティむンシデントを管理する
  • リスク評䟡を実斜する
  • 経営陣に報告する

郚門マネヌゞャヌ

  • 自郚門でのポリシヌ実斜を確保する
  • セキュリティ脆匱性を報告する
  • 埓業員の意識向䞊を支揎する

党埓業員

  • 情報セキュリティポリシヌに準拠する
  • セキュリティむンシデントを報告する
  • 研修に参加する
  • 疑わしい状況を報告する

制裁

EGEROBOT、その顧客たたはサプラむダヌに属する情報のセキュリティを危険にさらす意図的たたは過倱による行為

  • 懲戒凊分
  • 雇甚終了
  • 法的手続き第5237号法 TCC - サむバヌ犯眪
  • 損害賠償請求

の察象ずなる。

継続的改善PDCAサむクル

EGEROBOTは情報セキュリティマネゞメントシステムを継続的に改善するためにPlan-Do-Check-ActPDCAサむクルを適甚したす

Plan蚈画

  • リスク評䟡ずセキュリティ目暙の決定
  • ポリシヌず手順の䜜成
  • リ゜ヌス蚈画

Do実行

  • 管理策の実斜
  • 研修の実斜
  • 文曞化

Check確認

  • 内郚監査
  • パフォヌマンス枬定
  • むンシデント分析ず傟向評䟡

Act改善

  • 是正措眮
  • 予防措眮
  • 継続的改善の掚奚事項

レビュヌ

このポリシヌ

  • 少なくずも幎1回レビュヌされる
  • 重倧な倉曎、セキュリティむンシデント、たたは芏制の曎新に察しお改蚂される
  • マネゞメントレビュヌMR䌚議で評䟡される

お問い合わせ

情報セキュリティに関するご質問たたはむンシデントの報告に぀いおはお問い合わせください。

お問い合わせペヌゞ
この文曞はEGEROBOT情報セキュリティマネゞメントシステムの䞀郚です。