情報セキュリティ方針
制定日:2026年5月14日
株式会社メディヴァレーノ(以下「当社」といいます。)は、お客様、取引先および当社が保有する情報資産を重要な経営資源と認識し、その機密性、完全性および可用性を確保するため、以下の情報セキュリティ方針を定めます。
1. 適用範囲
本方針は、当社の役員、従業者、業務委託先その他当社の情報資産を取り扱う関係者、および当社が管理・利用する端末、ネットワーク、クラウドサービス、文書、データその他の情報資産に適用します。
2. 管理体制と責任
代表者を情報管理責任者とし、情報セキュリティに関する責任、権限、連絡経路および取扱範囲を明確にします。業務上必要な者だけにアクセス権限を付与し、役割の変更・退職・契約終了時には速やかに権限を見直します。
3. 法令・契約等の遵守
個人情報保護法、不正アクセス禁止法、著作権法その他の関係法令、行政機関等が定める指針、ならびにお客様・取引先との契約および秘密保持義務を遵守します。
4. リスクの把握と対策
取り扱う情報資産を把握し、漏えい、紛失、改ざん、破壊、不正利用、サービス停止、サプライチェーン上の問題等のリスクを評価します。リスクの大きさと事業への影響に応じて、優先順位を定め、必要な対策を実施・見直します。
5. 組織的・人的対策
- 情報資産の取扱手順、責任者、報告先および事故対応手順を定めます。
- 情報へのアクセスは業務上必要な範囲に限定し、定期的に権限を点検します。
- 役員、従業者および必要な委託先に、秘密保持義務を課します。
- 情報セキュリティおよび個人情報保護に関する教育・注意喚起を、入社・契約開始時および定期的に実施します。
- 本方針および関連する取扱手順の実施状況を、原則として年1回以上、または重要な変更・事故の発生時に点検します。
6. 物理的・技術的対策
- 端末、記録媒体および紙資料の紛失・盗難・不正持出しを防止し、不要となった情報を適切に削除・廃棄します。
- アカウントを利用者ごとに管理し、強固な認証情報、多要素認証および最小権限を、利用サービスの機能とリスクに応じて適用します。
- OS、WordPress、プラグイン、ブラウザその他のソフトウェアを適切に更新し、既知の脆弱性への対応を行います。
- 通信の暗号化、端末の画面ロック・暗号化、マルウェア対策、アクセスログの確認その他の防御策を講じます。
- 重要情報は定期的にバックアップし、バックアップへのアクセスを制限するとともに、必要に応じて復元可能性を確認します。
7. クラウドサービス・委託先の管理
レンタルサーバー、メール、Google Workspace、顧客管理、メール配信、フォーム、CDN、アクセス解析その他の外部サービスを利用する場合は、利用目的、保存場所、権限管理、暗号化、障害・事故対応、再委託、データ削除等の条件を確認し、取り扱う情報のリスクに適したサービスを選定します。
個人情報または秘密情報の取扱いを委託する場合は、委託先の安全管理措置を確認し、契約その他適切な方法で取扱条件を定め、必要に応じて実施状況を確認します。
8. 生成AIの利用
- お客様の個人情報、秘密情報、未公表情報または認証情報を、一般公開型の生成AIサービスへ入力することを原則として禁止します。
- 業務上これらの情報を取り扱う必要がある場合は、お客様の承認、利用目的と必要性の確認、入力情報の最小化または匿名化、学習利用を制限する契約・設定、アクセス制御およびログ管理等の条件を満たす環境に限定します。
- 生成AIの出力は、事実性、正確性、権利侵害、機密情報の混入、偏りおよび安全性を人が確認し、重要な判断を生成AIの出力だけに委ねません。
- お客様からお預かりした情報を、当社独自または第三者のAIモデルの学習に利用する場合は、利用内容を明示し、必要な同意または契約上の合意を得ます。合意のない学習利用は行いません。
9. 秘密保持
ご相談の事実および相談・取引を通じて取得した秘密情報を、利用目的の範囲を超えて利用または開示しません。取扱いの必要性と情報の機密性に応じて、秘密保持契約を締結し、共有先と共有範囲を限定します。
10. セキュリティ事故への対応
情報の漏えい、紛失、不正アクセス、改ざん、マルウェア感染その他の事故またはそのおそれを認識した場合は、被害拡大の防止、事実確認、原因究明、復旧および再発防止を速やかに行います。法令上必要な場合は、個人情報保護委員会その他の関係機関への報告および本人・関係者への通知を行います。
11. 事業継続
システム障害、災害、サイバー攻撃その他の事象が発生した場合に備え、重要業務と情報資産を把握し、バックアップ、代替連絡手段、復旧の優先順位等を定め、事業への影響を最小化するよう努めます。
12. 継続的改善
情報セキュリティを取り巻く環境、法令、技術、事業内容およびリスクの変化を踏まえ、本方針および関連する対策を定期的に見直し、継続的な改善に取り組みます。
13. お問い合わせ窓口
本方針または当社の情報セキュリティに関するお問い合わせは、次の窓口で受け付けます。
株式会社メディヴァレーノ 情報セキュリティお問い合わせ窓口
メール:info@medivalore.com