• 検索結果がありません。

政府機関の情報セキュリティ対策のための統一基準(平成28年度版)

N/A
N/A
Protected

Academic year: 2018

シェア "政府機関の情報セキュリティ対策のための統一基準(平成28年度版)"

Copied!
66
0
0

読み込み中.... (全文を見る)

全文

(1)

府機 情報 ュ 対策 統一基準

成 28 度版

成 28 8 31 日

ュ 戦略 部

(2)

目次-1

目次

1部 総則 ... 1

1.1 統一基準 目的 適用範 ... 1

(1) 統一基準 目的 ... 1

(2) 統一基準 適用範 ... 1

(3) 統一基準 改定 ... 1

(4) ... 1

(5) 対策 ... 2

1.2 情報 格付 扱制限 ... 3

(1) 情報 格付 ... 3

(2) 情報 扱制限 ... 4

1.3 用語定義 ... 5

2部 情報 ュ 対策 基 的枠組 ... 9

2.1 計画 ... 9

2.1.1 組織 体制 整備 ... 9

(1) 最高情報 責任者 設置 ... 9

(2) 情報 委員会 設置 ... 9

(3) 情報 査責任者 設置 ... 9

(4) 統括情報 責任者 情報 責任者等 設置 ... 9

(5) 最高情報 設置 ... 10

(6) 情報 備え 体制 整備 ... 10

(7) 役割 ... 10

2.1.2 府省庁対策基準 対策推進計画 策定 ... 10

(1) 府省庁対策基準 策定 ... 11

(2) 対策推進計画 策定 ... 11

2.2 運用 ... 12

2.2.1 情報 係規程 運用 ... 12

(1) 情報 対策 実施手 整備 運用 ... 12

(2) 対処 ... 12

2.2.2 例外措置... 12

(1) 例外措置手 整備 ... 13

(2) 例外措置 運用 ... 13

2.2.3 教育 ... 13

(1) 教育体制等 整備 ... 13

(2) 教育 実施 ... 14

2.2.4 情報 対処 ... 14

(1) 情報 備え 前準備 ... 14

(2) 情報 対処 ... 14

(3) 情報 再発防 教訓 ... 15

(3)

目次-2

2.3 ... 17

2.3.1 情報 対策 自己 ... 17

(1) 自己 検計画 策定 準備 ... 17

(2) 自己 実施 ... 17

(3) 自己 検結果 評価 改善 ... 17

2.3.2 情報 ... 17

(1) 査実施計画 策定 ... 18

(2) 実施 ... 18

(3) 査結果 対処 ... 18

2.4 見直 ... 19

2.4.1 情報 対策 見直 ... 19

(1) 情報 係規程 見直 ... 19

(2) 対策推進計画 見直 ... 19

3部 情報 扱い ... 20

3.1 情報 扱い... 20

3.1.1 情報 扱い ... 20

(1) 情報 扱い 規定 整備 ... 20

(2) 情報 目的外 利用等 ... 20

(3) 情報 格付及び 扱制限 決定 明示等 ... 20

(4) 情報 利用 ... 21

(5) 情報 提供 公表 ... 21

(6) 情報 ... 21

(7) 情報 消去 ... 21

(8) 情報 ... 22

3.2 情報 扱う区域 管理 ... 23

3.2.1 情報 扱う区域 管理 ... 23

(1) 要管理対策区域 対策 基準 決定 ... 23

(2) 区域 対策 決定 ... 23

(3) 要管理対策区域 対策 実施 ... 23

4部 外部委 ... 24

4.1 外部委 ... 24

4.1.1 外部委 ... 24

(1) 外部委 規定 整備 ... 24

(2) 外部委 契約 ... 25

(3) 外部委 対策 実施 ... 25

(4) 外部委 情報 扱い ... 26

4.1.2 約款 外部 利用 ... 26

(1) 約款 外部 利用 規定 整備 ... 26

(2) 約款 外部 利用 対策 実施 ... 26

4.1.3 情報発信 ... 27

(4)

目次-3

(1) 情報発信時 対策 ... 27

4.1.4 利用 ... 28

(1) 利用 対策 ... 28

5部 情報 ... 29

5.1 情報 文書等 整備 ... 29

5.1.1 情報 帳等 整備 ... 29

(1) 情報 整備 ... 29

(2) 情報 連文書 整備 ... 29

5.1.2 機器等 調遉 規定 整備 ... 29

(1) 機器等 調遉 規定 整備 ... 30

5.2 情報 各段階 対策 ... 31

5.2.1 情報 企画 要件定義 ... 31

(1) 実施体制 確保 ... 31

(2) 情報 要件 策定 ... 31

(3) 情報 構築 外部委 場合 対策... 32

(4) 情報 運用 外部委 場合 対策 ... 32

5.2.2 情報 調遉 構築 ... 32

(1) 機器等 選定時 対策 ... 33

(2) 情報 構築時 対策 ... 33

(3) 納品検査時 対策 ... 33

5.2.3 情報 運用 ... 33

(1) 情報 運用 対策 ... 33

5.2.4 情報 更改 廃棄 ... 34

(1) 情報 更改 廃棄時 対策 ... 34

5.2.5 情報 対策 見直 ... 34

(1) 情報 対策 見直 ... 34

5.3 情報 運用 計画 ... 35

5.3.1 情報 運用 計画 整備 整合的運用 確保 ... 35

(1) 情報 運用 計画 整備 整合的運用 確保 ... 35

6部 情報 ュ 要件 ... 36

6.1 情報 機能 ... 36

6.1.1 主体認証機能 ... 36

(1) 主体認証機能 ... 36

(2) 及び主体認証情報 管理 ... 36

6.1.2 制御機能 ... 36

(1) 制御機能 ... 37

6.1.3 権限 管理 ... 37

(1) 権限 管理 ... 37

6.1.4 管理 ... 37

(1) 管理 ... 38

(5)

目次-4

6.1.5 電子署 ... 38

(1) 化機能 電子署 機能 ... 38

(2) 電子署 管理 ... 39

6.2 情報 対策 ... 40

6.2.1 弱性対策 ... 40

(1) 弱性対策 実施 ... 40

6.2.2 対策 ... 40

(1) 対策 実施 ... 41

6.2.3 能攻撃対策 ... 41

(1) 能攻撃対策 実施 ... 41

6.2.4 標的型攻撃対策 ... 42

(1) 標的型攻撃対策 実施 ... 42

6.3 ョン 作成 提供 ... 43

6.3.1 ョン 作成時 対策... 43

(1) ョン 作成 規定 整備 ... 43

(2) ョン 要件 策定 ... 43

6.3.2 ョン 提供時 対策 ... 44

(1) 使用 ... 44

(2) ... 44

(3) ョン 告知 ... 44

7部 情報 構成要素 ... 45

7.1 装置等 ... 45

7.1.1 ... 45

(1) 入時 対策 ... 45

(2) 運用時 対策 ... 45

(3) 運用終了時 対策 ... 45

7.1.2 装置 ... 46

(1) 装置 入時 対策 ... 46

(2) 装置 運用時 対策 ... 46

(3) 装置 運用終了時 対策 ... 47

7.1.3 複合機 特定用途機器 ... 47

(1) 複合機 ... 47

(2) 特定用途機器 ... 48

7.2 電子 ... 49

7.2.1 電子 ... 49

(1) 電子 入時 対策 ... 49

7.2.2 ... 49

(1) 運用時 対策 ... 49

(2) ョン 開発時 運用時 対策 ... 50

7.2.3 ンネ DNS ... 50

(6)

目次-5

(1) DNS 入時 対策 ... 50

(2) DNS 運用時 対策 ... 51

7.2.4 ... 51

(1) 運用時 対策 ... 51

7.3 通信回線 ... 53

7.3.1 通信回線... 53

(1) 通信回線 入時 対策 ... 53

(2) 通信回線 運用時 対策 ... 54

(3) 通信回線 運用終了時 対策 ... 54

(4) 環境 入時 対策 ... 54

(5) 無線LAN環境 入時 対策 ... 55

7.3.2 IPv6通信回線 ... 55

(1) IPv6通信 行う情報 対策 ... 55

(2) IPv6通信 ... 55

8部 情報 利用 ... 57

8.1 情報 利用 ... 57

8.1.1 情報 利用 ... 57

(1) 情報 利用 規定 整備 ... 57

(2) 情報 利用者 規定 支援 対策 ... 57

(3) 情報 利用時 的対策 ... 57

(4) 電子 利用時 対策 ... 58

(5) 主体認証情報 扱い ... 58

(6) 電子署 利用時 対策 ... 58

(7) ... 59

8.2 府省庁支給 利用 ... 60

8.2.1 府省庁支給 利用 ... 60

(1) 府省庁支給 利用規定 整備 管理... 60

(2) 府省庁支給 利用時 対策 ... 60

(7)

1

1 部 総則

1.1 統一基準の目的 適用範囲

(1) 統一基準 目的

情報 ュ 基 府省庁 扱う情報 重要度 応 機密性 完全

性 用性 確保 あ 府省庁 自 責任 い 情報

ュ 対策 講 い 原則 あ 府省庁共通 IT環境 利用 府

省庁間 情報流通 現状 踏 え 府機 全体 統一的 枠組 構築

府省庁 情報 ュ 水準 斉一的 引 必要 あ

統一基準 府機 情報 ュ 対策 統一規範 ュ

戦略 部決定 基 府機 統一的 枠組 中 府省

庁 情報 ュ 確保 採 対策 及び 水準 更 高

対策 基準 定 あ

(2) 統一基準 適用範

(a) 統一基準 適用範

(b) 統一基準 適用範 情報 情報

( ) 使用 目的 府省庁 調遉

発 情報 若 外部電磁的 録媒体 録 情報 当 情報

出力 書面 載 情報及び書面 情報

入力 情報 含

( ) 情報 外部電磁的 録媒体 情報 情報

出力 書面 載 情報及び書面 情報

入力 情報 含 あ 行 従 者 職 扱う情報

( ) ( )及び( ) 府省庁 調遉 開発 情報 設計又

運用管理 情報

(c) 統一基準 適用範 情報 統一基準 適用範

情報 扱う全 情報

(3) 統一基準 改定

情報 ュ 水準 適 維持 い 状況 変化 的確 え

応 情報 ュ 対策 見直 重要 あ

情報 術 進歩 応 統一基準 定期的 検 必要 応 規定

容 追加 等 改定 行う

(4)

情報及び情報 扱い 統一基準 法 及び基準等

連法 等 いう 遵 い 連法 等 情報

(8)

2

ュ 対策 わ 当然 遵 あ 統一基準 あえ

連法 等 遵 い 明 い い 情報 ュ 巡 状況 応

策定 府決定等 い 様 遵

(5) 対策

統一基準 府省庁 行う 対策 い 目的 部 節及び 階

対策 目 類 各 対 目的 趣 及び遵 示 い 遵 府

省庁対策基準 い 必 実施 対策 あ 府省庁 官

ュ ン 途整備 府省庁対策基準策定 ン及び

府機 統一基準適用個 ュ 群 い 規定 統一基準 遵 対応

個 体的 対策実施要件 対策 実施例 解 等 参照 府省庁対策基準 策定

必要 あ

(9)

3

1.2 情報の格付の区分 取扱制限

(1) 情報 格付

情報 い 機密性 完全性及び 用性 観 区 統一基準 遵

用い 格付 区 定義 示

府省庁 い 格付 定義 変更又 追加 場合 府省庁 対策基

準 格付区 遵 係 統一基準 係 等 う

準 い 府省庁 情報 提供 場合 自身 格付区

統一基準 格付区 対応 い 適 伝遉 必要 あ

機密性 い 格付 定義

格付 区 類 基準

機密性 情報 行 扱う情報 う 行 文書 管理

ン 成23 日 総理大臣決定

文書管理 ン いう 定 秘密文書

相当 機密性 要 情報 含 情報

機密性 情報 行 扱う情報 う 行 機 保 情報

公開 法 成11 法 第42 情報

公開法 いう 第 条各 開示情報 当

断 蓋然性 高い情報 含 情報 あ

機密性 情報 外 情報

機密性 情報 情報公開法第 条各 開示情報 当

断 蓋然性 高い情報 含 い情報

機密性 情報及び機密性 情報 要機密情報 いう

完全性 い 格付 定義

格付 区 類 基準

完全性 情報 行 扱う情報 書面 除 う 改

誤び う又 破損 国民 権利 侵害 又 行

適 遂行 支 軽微 除 及

あ 情報

完全性 情報 完全性 情報 外 情報 書面 除

完全性 情報 要保全情報 いう

(10)

4

用性 い 格付 定義

格付 区 類 基準

用性 情報 行 扱う情報 書面 除 う 滅

失 紛失又 当 情報 利用 能 あ 国

民 権利 侵害 又 行 定的 遂行 支

軽微 除 及 あ 情報

用性 情報 用性 情報 外 情報 書面 除

用性 情報 要 定情報 いう

情報 要機密情報 要保全情報及び要 定情報 一 当 場

合 要保護情報 いう

(2) 情報 扱制限

扱制限 情報 扱い 制限 あ 複製禁 持出禁 配布禁

暗 化必須 廃棄 情報 適 扱い 行 従 者 確実 行わ

手段 いう

行 従 者 格付 応 情報 扱い 適 行う必要 あ

格付 応 体的 扱い方 示 方法 扱制限 用い 府省庁 扱う

情報 い 機密性 完全性及び 用性 観 扱制限 基 的

定義 定 必要 あ

(11)

5

1.3 用語定義

統一基準 い 次 各 掲 用語 定義 当 各 定

ョン ン ン ョン ン

ン 等 総称 いう

委 先 外部委 府省庁 情報処理業 一部又 全部 実施 者

いう

外部委 府省庁 情報処理業 一部又 全部 い 契約 府

省庁外 者 実施 いう 委任 準委任 請 い 契約形態 問わ

全 含

機器等 情報 構成要素 装置 端 通信回線装置 複合

機 特定用途機器等 ソ 等 外部電磁的 録媒体等 総称 いう

基 情報 機 共通的 使用 情報 一

機 ョン 管理 運用 い 情報 除

いう

行 従 者 府省庁 い 行 従 い 国家公 員

府省庁 指揮命 服 い 者 あ 府省庁 管理対象 あ 情報及び情報

扱う者 いう 行 従 者 個々 勤 条件 例え

派遣労働者等 含 い

録媒体 情報 録 又 載 体物 いう 録媒体

文 形等人 知覚 認識 情報 載 紙 体

物 書面 いう 電子的方式 磁気的方式 人 知覚 認識

い方式 作 録 あ 情報 情報処理 用

供 電磁的 録 いう 係 録媒体 電磁的 録媒体

いう あ 電磁的 録媒体 装置 端 通信回線装置等

蔵 蔵電磁的 録媒体 USB 外付 DVD-

R 外部電磁的 録媒体

業者 定義 ン 用い

張性 軟性 持 共用 能 物理的又 仮想的 ソ ネ ワ 経由

通 提供 利用者 自由 ソ 設定 管理 能

あ 情報 ュ 十 条件設定 余地 あ い

(12)

6

業者 提供 業者又

用い 情報 開発 運用 業者 いう

装置 情報 構成要素 あ 機器 う 通信回線等 経由

接 端 等 対 自 保持 い 提供 載

ソ 及び直接接 一体 扱わ 等 周

辺機器 含 いい 特 断 い限 府省庁 調遉又 開発 いう

CYMAT 攻撃等 府機 等 情報 害 発生

場合又 発生 あ 場合 あ 府 一体 対応 必要

情報 ュ 係 象 対 機動的 支援 行う 官

ュ ン 設置 体制 いう Cyber Incident Mobile Assistance

Team 情報 緊急支援

CSIRT 府省庁 い 発生 情報 ュ ン ン 対処

当 府 省 庁 設 置 体 制 い う Computer Security Incident Response Team

実施手 府省庁対策基準 定 対策 容 個 情報 業

い 実施 あ 定 必要 あ 体的 手 いう

情報 1.1(2) 統一基準 適用範 (b) 定 いう

情報 及びソ 成 あ

情報処理又 通信 用 供 いい 特 断 い限 府省庁 調遉又 開

発 管理 外部委 い 含 いう

情報 ュ ン ン JIS Q 27000:2014 情報

ン ン いう

情報 ュ 係規程 府省庁対策基準及び実施手 総称

いう

情報 抹消 電磁的 録媒体 録 全 情報 利用 能 復元

困 状態 いう 情報 抹消 情報自体 消去 情報

録 い 録媒体 物理的 破壊 等 含 削除 消 復元

復元 状態 復元 困 状態 いえ 情報 抹消 当 い

端 情報 構成要素 あ 機器 う 行 従 者 情報処

理 行う 直接操作 載 ソ 及び直接接 一体

(13)

7

扱わ 等 周辺機器 含 いい 特 断 い限 府

省庁 調遉又 開発 いう 端 端 含

通信回線 複数 情報 又 機器等 府省庁 調遉等 行う 外

含 間 定 方式 従 情報 信 組 いい 特

断 い限 府省庁 情報 い 利用 通信回線 総称

いう 通信回線 府省庁 直接管理 い い 含 種類 線又

無線 物理回線又 仮想回線等 問わ い

通信回線装置 通信回線間又 通信回線 情報 接 設置

回線 信 情報 制御等 行う 装置 いう 通信回線装置

いわ 等 等 含

特定用途機器 会議 IP電 ネ ワ

等 特定 用途 使用 情報 特 構成要素 あ 通信回線

接 い 又 蔵電磁的 録媒体 備え い いう

府省庁 法 規定 基 置 機 若 轄

置 機 宮 庁 府設置法 成11 法 第89 第四十九条第一 若

第 規定 機 国家行 組織法 昭和23 法 第120 第 条第

規定 機 又 置 機 いう 府省庁 表 場合 単一

機 指

府省庁外通信回線 通信回線 う 府省庁 通信回線 外 いう

府省庁対策基準 府省庁 情報及び情報 情報 ュ

確保 情報 ュ 対策 基準 いう

府省庁 通信回線 一 府省庁 管理 装置又 端 間 通信

用 供 通信回線 あ 当 府省庁 管理 い 装置又 端 論理

的 接 い い いう 府省庁 通信回線 専用線 VPN 等物理的

回線 府省庁 管理 い い 含

ン ュ ワ 寄生

単体 自己増殖 使用者 意

様々 情報 等 情報 利用 者 意 い結果

当 情報 総称 いう

抹消 → 情報 抹消 参照

(14)

8

明示等 情報 扱う全 者 当 情報 格付 い 共通 認識

う 措置 いう 明示等 情報 格付 載 明示

当 情報 格付 係 認識 共通 措置 含 措置

例 特定 情報 録 情報 い 格付 情報

規程等 明 当 情報 利用 全 者 周知 等

端 端 う 業 必要 応 移動 使用

目的 いい 端 形態 問わ い

約款 外部 民間 業者等 府省庁外 組織 約款 基

ン ネ 提供 情報処理 あ 当 提供

装置 い 利用者 情報 作成 保 信等 行う いう 利用者

必要 情報 ュ 十 条件設定 余地 あ 除

要管理対策区域 府省庁 管理 庁舎等 外部 組織 借用 い 施

設等 含 府省庁 管理 あ 区域 あ 扱う情報 保護 施

設及び環境 係 対策 必要 区域 いう

(15)

9

2 部 情報セキュ 対策の基 的枠組み

2.1 導入 計画

2.1.1 組織 体制の整備

目的 趣旨

情報 ュ 対策 係 全 行 従 者 職制及び職 応

え い 権限 責 理解 う 責 全う 実現

権限 責 明確 必要 組織 体制 整備 必要 あ 特

最高情報 ュ 責任者 情報 ュ 対策 着実 進 自 組織

統括 組織全体 計画的 対策 実施 う推進 い

最高情報 ュ 責任者 統一基準 定 自 担 統一基準

定 責任者等 担わ

遵守事項

(1) 最高情報 責任者 設置

(a) 府省庁 府省庁 情報 統括 最高情報

ュ 責任者 人 置

(2) 情報 委員会 設置

(a) 最高情報 責任者 府省庁対策基準等 審議 行う機能 組織

府省庁 情報 ュ 推進 部局及び 行 実施

部局 表者 構成員 情報 ュ 委員会 置

(3) 情報 査責任者 設置

(a) 最高情報 責任者 指示 実施

統括 者 情報 ュ 査責任者 人 置

(4) 統括情報 責任者 情報 責任者等 設置

(a) 最高情報 責任者 特性等 情報 対策

運用 能 組織 情報 ュ 対策 統括

者 情報 ュ 責任者 人 置 う 情報 ュ

責任者 統括 最高情報 ュ 責任者 補佐 者 統括情報

ュ 責任者 人 選任

(b) 情報 責任者 3.2.1(2)(a) 区域 区域

情報 ュ 対策 統括 区域情報 ュ 責任者 1

(c) 情報 責任者 課室 情報 対策

(16)

10

括 課室情報 ュ 責任者1人 置

(d) 情報 責任者 情報 情報

策 責任者 情報 ュ 責任者 当 情報

企画 着手 選任

(5) 最高情報 設置

(a) 最高情報 責任者 情報 専門的 知識及び経

験 者 最高情報 ュ 置 自 言 含

最高情報 ュ 業 容 定

(6) 情報 備え 体制 整備

(a) 最高情報 責任者 CSIRT 整備 役割 明確化

(b) 最高情報 責任者 CSIRT 職員

専門的 知識又 適性 認 者 選任 う 府

省庁 情報 ュ ン ン 対処 責任者 CSIRT

責任者 置 CSIRT 業 統括及び外部 連携等 行う職員 定

(c) 最高情報 責任者 情報 発生

自 報告 行わ 体制 整備

(d) 最高情報 責任者 CYMAT 職員

(7) 役割

(a) 情報 対策 運用 役割

( ) 認又 認等 いう 申請者

等 行う者 い 認権限者等 いう

( ) 実施

(b) 認等 申請 場合 認権限者等

認権限者等 認等 否 断 適 認

当 認権限者等 又 適 者 認等 申請 認等 得

2.1.2 府省庁対策基準 対策推進計画の策定

目的 趣旨

府省庁 情報 ュ 水準 適 維持 情報 ュ 総合的

減 府省庁 遵 対策 基準 定 情報 ュ

係 評価 結果 踏 え 計画的 対策 実施 重要 あ

(17)

11 遵守事項

(1) 府省庁対策基準 策定

(a) 最高情報 責任者 情報 委員会 審議

一基準 準 府省庁対策基準 定

(2) 対策推進計画 策定

(a) 最高情報 責任者 情報 委員会 審議

報 ュ 対策 総合的 推進 計画 対策推進計画 いう

定 対策推進計画 府省庁 業 扱う情報及び保

情報 評価 結果 踏 え 全体方針並び 掲

組 方針 重 及び 実施時期 含

( ) 情報 教育

( ) 情報 対策 自己

( ) 情報

( ) 情報 術的 対策 推進

( ) 前各 情報 対策 重要

(18)

12

2.2 運用

2.2.1 情報セキュ 関係規程の運用

目的 趣旨

府省庁 府省庁対策基準 定 対策 実施 体的 実施手 定

必要 あ

実施手 整備 い い 又 容 漏 あ 対策 実施 い

あ 最高情報 ュ 責任者 統括情報 ュ 責任者 実施

手 整備 指示 結果 い 定期的 報告 状況 適確 把握

重要 あ

遵守事項

(1) 情報 対策 実施手 整備 運用

(a) 統括情報 責任者 府省庁 情報 対策

実施手 整備 統一基準 整備 者 定 場合 除 実施手

統括 整備状況 い 最高情報 ュ 責任者 報告

(b) 統括情報 責任者 情報 対策 開始 終了

及び人 異動時等 管理 規定 整備

(c) 情報 責任者又 課室情報 責任者

情報 ュ 係規程 係 課題及び問題 報告 場合 統括情

報 ュ 責任者 報告

(2) 対処

(a) 情報 係規程 重大 場合

報 ュ 責任者 報告

(b) 情報 責任者 情報 係規程 重大 報告

場合及び自 重大 遊 知 場合 遊 者及び必要 者 情報

ュ 維持 必要 措置 講 統括情報 ュ 責任

者 通 最高情報 ュ 責任者 報告

2.2.2 例外措置

目的 趣旨

例外措置 あ 例外 あ 濫用 あ い 情報 ュ

係規程 適用 行 適 遂行 著 妨 理由 規定

対策 容 異 替 方法 採用 又 規定 対策 実施 い

認 得 い場合 あ う 場合 対処 例外措置 手 定

(19)

13 必要 あ

遵守事項

(1) 例外措置手 整備

(a) 最高情報 責任者 例外措置 適用 申請 審査

権限者 いう 及び 審査手 定

(b) 統括情報 責任者 例外措置 適用審査 整備

限者 対 定期的 申請状況 報告 求

(2) 例外措置 運用

(a) 審査手 従い 権限者 規定 例外措置

用 申請 行 遂行 緊急 要 当 規定 趣 尊

重 扱い 場合 あ 情報 ュ 係規程 規定

異 替 方法 直 採用 又 規定 い 方法 実施 い

避 速 届 出

(b) 権限者 例外措置 適用 申請 審査手

従 審査 許 否 決定

(c) 権限者 例外措置 申請状況 統括情報 責任者

報告

(d) 統括情報 責任者 例外措置 申請状況 情報

係規程 追加又 見直 検討 行い 最高情報 ュ 責任者 報告

2.2.3 教育

目的 趣旨

情報 ュ 係規程 適 整備 い 容 行 従

者 認知 い 当 規定 遵 い 情報 ュ 水準

向 望 い 全 行 従 者 情報 ュ 係規

程 理解 深 う 適 教育 実施 必要 あ

府機 等 近 情報 ュ ン ン 増加等 鑑 情報

ュ 専門性 人材 育成 求

遵守事項

(1) 教育体制等 整備

(a) 統括情報 責任者 情報 対策 教育 対策

推進計画 基 教育実施計画 策定 実施体制 整備

(20)

14 (2) 教育 実施

(a) 課室情報 責任者 情報

規程 係 教育 適 講

(b) 教育実施計画 時期 教育

(c) 課室情報 責任者 CYMAT及びCSIRT 職員 教育

(d) 統括情報 責任者 最高情報 責任者 情報

対策 教育 実施状況 い 報告

2.2.4 情報セキュ ンシ への対処

目的 趣旨

情報 ュ ン ン 認知 場合 最高情報 ュ 責任者

急 状況 報告 被害 大 防 回復 対策 講 必要 あ

情報 ュ ン ン 対処 完了 段階 い 原因 い

調査 情報 ュ ン ン 経験 生 教訓

出 再発防 対処手 体制等 見直 重要 あ

遵守事項

(1) 情報 備え 前準備

(a) 統括情報 責任者 情報 能性 認知

報告窓口 含 府省庁 係者 報告手 整備 報告 必要 体例

含 行 従 者 周知

(b) 統括情報 責任者 情報 能性 認知

府省庁外 情報共 含 対処手 整備

(c) 統括情報 責任者 情報 備え

遂行 特 重要 認 情報 い 緊急連絡先 連絡手段 連絡

容 含 緊急連絡網 整備

(d) 統括情報 責任者 情報 対処 訓練

必要性 検討 行 遂行 特 重要 認 情報 い

訓練 容及び体制 整備

(e) 統括情報 責任者 情報 府省庁

外 者 報告 窓口 整備 窓口 連絡手段 府省庁外

者 明示

(f) 統括情報 責任者 対処手 機能 訓練等

確認

(2) 情報 対処

(a) 情報 能性 認知 場合

(21)

15 府省庁 報告窓口 報告 指示 従う

(b) CSIRT 報告 情報 能性 状況

認 情報 ュ ン ン あ 評価 行う

(c) CSIRT責任者 情報 評価 場合 最高情

報 ュ 責任者 速 報告

(d) CSIRT 情報 情報 責任者

対 被害 大防 等 応急措置 実施及び復 係 指示又 勧告

行う

(e) 情報 責任者 情報 情報

ン ン 認知 場合 府省庁 定 対処手 又 CSIRT

指示若 勧告 従 適 対処

(f) 情報 責任者 認知 情報

基 情報 あ 当 基 情報 情報

ュ 対策 係 運用管理規程等 定 い 場合 当 運用管理

規程等 従い 適 対処

(g) CSIRT 府省庁 情報 情報

知 場合 当 象 い 速 官 ュ

ン 連絡 認知 情報 ュ ン ン 攻

撃又 あ あ 場合 当 情報 ュ ン ン

容 応 警察 通報 連絡等 行う 国民 生命 身体 産

若 国土 重大 被害 生 若 生 あ 大規模 攻

撃 態又 能性 あ 態 い 大規模 攻撃 態等 初動

対処 い 成22 19日 危機管理 決裁 基 報告連絡 行う

(h) CSIRT 情報 対処状況 把握 必要

対処全般 指示 勧告又 言 行う

(i) CSIRT 情報 対処

(j) CSIRT 情報 府省庁 係機

報共 行う

(k) CSIRT CYMAT 支援 場合 支援 必要

報提供 行う

(3) 情報 再発防 教訓

(a) 情報 責任者 CSIRT 応急措置 実施及び復 指示又

勧告 場合 当 指示又 勧告 踏 え 情報 ュ ン ン

原因 調査 再発防 策 検討 報告書 最高情報 ュ

責任者 報告

(b) 最高情報 責任者 情報 責任者 情報

ン ン い 報告 場合 容 確認 再発防 策 実

施 必要 措置 指示

(22)

16

(c) CSIRT責任者 情報 対処 結果 教訓

統括情報 ュ 責任者 係 情報 ュ 責任者等 共

(23)

17

2.3 点検

2.3.1 情報セキュ 対策の自己点検

目的 趣旨

情報 ュ 対策 実効性 担保 情報 ュ 係規程 遵

状況等 検 結果 把握 析 必要 あ

自己 検 行 従 者 自 役割 応 実施 対策 実 実施

い 否 確認 組織全体 情報 ュ 水準 確認 目的

あ 適 実施 重要 あ

自己 検 結果 踏 え 各当 者 役割 責任範 い 必要

改善策 実施 必要 あ

遵守事項

(1) 自己 検計画 策定 準備

(a) 統括情報 責任者 対策推進計画 度自己 検計画 策定

(b) 情報 責任者 自己 検票及び自己

施手 整備

(2) 自己 実施

(a) 情報 責任者 度自己 検計画 自己

検 実施 指示

(b) 情報 責任者 指示 自己 検票及び自己

検 手 用い 自己 検 実施

(3) 自己 検結果 評価 改善

(a) 統括情報 責任者及び情報 責任者

自己 検結果 析 評価 統括情報 ュ 責任者 評価結果

最高情報 ュ 責任者 報告

(b) 最高情報 責任者 自己 検結果 全体 評価 自己

果 明 問題 い 統括情報 ュ 責任者及び情報

ュ 責任者 改善 指示 改善結果 報告

2.3.2 情報セキュ 監査

目的 趣旨

情報 ュ 対策 実効性 担保 情報 ュ 対策 実施

者 自己 検 独立性 者 情報 ュ 対策 査 実

(24)

18

施 必要 あ

査 結果 明 課題 踏 え 最高情報 ュ 責任者 情報

ュ 責任者 指示 必要 対策 講 重要 あ

遵守事項

(1) 査実施計画 策定

(a) 情報 査責任者 対策推進計画 査実施計画

(b) 情報 査責任者 情報 状況 変化 対策推進

計画 計画 外 査 実施 指示 最高情報 ュ 責任者

場合 追加 査実施計画 定

(2) 実施

(a) 情報 査責任者 査実施計画

実施 査実施者 指示 結果 査報告書 最高情報 ュ 責任者

報告

( ) 府省庁対策基準 統一基準

( ) 実施手 府省庁対策基準

( ) 自己 確認 行う 査部門 運用

情報 ュ 係規程 準 い

(3) 査結果 対処

(a) 最高情報 責任者 査報告書 指摘

善計画 策定等 情報 ュ 責任者 指示

(b) 情報 責任者 査報告書等 最高情報 責任

者 改善 指示 い 必要 措置 行 改善計画 策定

措置結果及び改善計画 最高情報 ュ 責任者 報告

(25)

19

2.4 見直し

2.4.1 情報セキュ 対策の見直し

目的 趣旨

情報 ュ 巻 環境 常時変化 う 変化 的確 対応

い 情報 ュ 水準 維持 府省庁 情報 ュ 対

策 根幹 情報 ュ 係規程 実 運用 い 生 課題 自己 検

査等 結果 情報 ュ 係 重大 変化 等 踏 え 保 情報及び利用

情報 係 威 発生 能性及び顕在時 損失等 析 評価

適時見直 行う必要 あ

情報 ュ 係 組 一 推進 評価 結

果 対策推進計画 映 重要 あ

遵守事項

(1) 情報 係規程 見直

(a) 最高情報 責任者 情報 運用及び自己 査等

結果等 総合的 評価 情報 ュ 係 重大 変化等 踏

え 情報 ュ 委員会 審議 経 府省庁対策基準 い 必要 見直

行う

(b) 統括情報 責任者 情報 運用及び自己 査等

結果等 踏 え 情報 ュ 対策 実施手 見直 又 整備

者 対 規定 見直 指示 見直 結果 い 最高情報 ュ 責任

者 報告

(2) 対策推進計画 見直

(a) 最高情報 責任者 情報 対策 運用及び 査等

総合的 評価 情報 ュ 係 重大 変化等 踏 え 情報

ュ 委員会 審議 経 対策推進計画 い 定期的 見直 行う

(26)

20

3 部 情報の取扱い

3.1 情報の取扱い

3.1.1 情報の取扱い

目的 趣旨

行 遂行 当 情報 作成 入手 利用 保 提供 運 信 消去

等 い 利用等 いう 行う必要 あ あ 情報 ュ

確保 当 情報 利用等 全 行 従 者 情報

各段階 い 当 情報 特性 応 適 対策 講 必要 あ 行

従 者 情報 作成又 入手 段階 当 情報 扱い い 認識 合わ

措置 格付及び 扱制限 明示等 行う 情報 格付 扱制限 応

対策 講 必要 あ

秘密文書 管理 文書管理 ン 規定 優先的 適用

当 ン 定 無い情報 ュ 対策 係 い 統一基準

規定 基 適 情報 扱わ う留意

遵守事項

(1) 情報 扱い 規定 整備

(a) 統括情報 責任者 情報 扱い 規定 整備

行 従 者 周知

( ) 情報 格付及び 扱制限 定義 ( ) 情報 格付及び 扱制限 明示等

( ) 情報 格付及び 扱制限 見直

(2) 情報 目的外 利用等

(a) 担当 遂行 必要

情報 利用等

(3) 情報 格付及び 扱制限 決定 明示等

(a) 情報 作成時及び府省庁外 作成 情報 入手

伴う管理 開始時 格付及び 扱制限 定義 基 格付及び 扱制限 決

定 明示等

(b) 情報 作成又 複製 参照 情報又 入手 情報

既 格付及び 扱制限 決定 い 場合 元 情報 機密性

係 格付及び 扱制限

(c) 追加 削除 理由 情報 格付及び 扱制

限 見直 必要 あ 考え 場合 情報 格付及び 扱制限 決定者 決定

(27)

21

引 い 者 含 又 決定者 い 決定者等 いう

確認 結果 基 見直

(4) 情報 利用

(a) 利用 情報 明示等 格付及び 扱制限 従い

報 適 扱う

(b) 機密性 情報 要管理対策区域外 情報処理 行う場

合 情報 ュ 責任者及び課室情報 ュ 責任者 許

(c) 要保護情報 要管理対策区域外 情報処理 行う場合

必要 全管理措置 講

(d) 情報 制限 設定 情報 格付及び

扱制限 従 情報 適 管理

(e) USB 外部電磁的 録媒体 用い 情報 扱う

定 利用手 従う

(5) 情報 提供 公表

(a) 情報 公表 場合 情報 機密性 情報 格付

あ 確認

(b) 閲覧制限 情報 提供 必要 場合

当 格付及び 扱制限 決定者等 相談 決定 従う 提供先

い 当 情報 付 格付及び 扱制限 応 適 扱わ う 扱

い 留意 確実 伝遉 措置 講

(c) 電磁的 提供又 公表 場合 電磁的 録等

用意 情報漏えい 防 措置 講

(6) 情報

(a) 要保護情報 録又 録媒体 要管理対策区域

外 持 出 場合 全確保 留意 運 方法 決定 情報 格付及び 扱

制限 応 全確保 適 措置 講 府省庁 要管

理対策区域 あ 統括情報 ュ 責任者 あ 定 区域

持 出 場合 当 区域 要管理対策区域

(b) 要保護情報 電磁的 電子 場合

全確保 留意 信 手段 決定 情報 格付及び 扱制限 応

全確保 適 措置 講

(7) 情報 消去

(a) 電磁的 録媒体 情報 場合

速 情報 消去

(b) 電磁的 録媒体 廃棄 場合 録媒体 情報

(28)

22

残留 状態 い う 全 情報 復元 い う 抹消

(c) 要機密情報 書面 廃棄 場合 復元 状態

(8) 情報

(a) 情報 格付 方法 情報 実施

(b) 情報 格付及び 扱制限

保 場 保 方法 保 期間等 定 適 管理

(c) 期間 情報 (7)

規定 従い 適 方法 消去 抹消又 廃棄

(29)

23

3.2 情報を取 扱う区域の管理

3.2.1 情報を取 扱う区域の管理

目的 趣旨

装置 端 等 特定多数 者 物理的 接触 設置環境 あ 場合

い 悪意あ 者 物理的 装置 破壊 装置 端

持 出 情報 漏えい等 あ 設置環境 威

災害 発生 情報 損傷等 あ

執 室 会議室 室等 情報 扱う区域 対 物理的 対策

入 管理 対策 講 区域 全性 確保 当 区域 扱う情報 情報

ュ 確保 必要 あ

遵守事項

(1) 要管理対策区域 対策 基準 決定

(a) 統括情報 責任者 要管理対策区域

(b) 統括情報 責任者 要管理対策区域 特性

対策 基準 定

( ) い者 容易

錠 能 扉 間 等 施設 整備 設備 設置等 物理的 対策

( ) い者 立入 制限 及び立入

立入 時 行 防 入 管理対策

(2) 区域 対策 決定

(a) 情報 責任者 統括情報 責任者 対策 基準

踏 え 施設及び環境 係 対策 行う単 区域 定

(b) 区域情報 責任者 管理 区域 統括情報

任者 定 対策 基準 周辺環境 当 区域 行う行 容 扱う情

報等 案 当 区域 い 実施 対策 決定

(3) 要管理対策区域 対策 実施

(a) 区域情報 責任者 管理 区域 対策 実施

行 従 者 実施 対策 い 行 従 者 認識 措置

(b) 区域情報 責任者 災害 定情報 扱う情報

保護 物理的 対策 講

(c) 利用 区域 区域情報 責任者

対策 従 利用 行 従 者 府省庁外 者 立 入

当 府省庁外 者 当 区域 定 対策 従 利用

(30)

24

4 部 外部委託

4.1 外部委託

4.1.1 外部委託

目的 趣旨

府省庁外 者 情報 開発 ョン 開発等 委

行 従 者 当 委 先 情報 ュ 対策 直接管理

困 場合 委 先 い 府省庁対策基準 適合 情報 ュ 対策 確実

実施 う 委 先 要求 調遉 様書等 定 委 契約条件 必

要 あ

外部委 例 う 様々 種類 あ 契約形態 請 契約 委任

準委任 約款 意等様々 あ い 場合 い 外部委 契約時 委

業 範 委 先 責任範 等 明確化 契約者 方 情報 ュ 対策

細 い 合意形成 重要 あ

利用 係 外部委 い 特

あ 理解 4.1.4 利用 い 加え

遵 必要 あ

民間 業者 特定多数向 約款 基 ン ネ 提供 情報処

理 等 1.3 節 い 約款 外部 定義 利用

行 遂行 場合 外部委 一 形態 あ 要機密情報 扱わ 委

先 高い 情報管理 要求 必要 無い場合 限

4.1.2 約款 外部 利用 適用

<外部委 例>

情報 開発及び構築業

ョン 開発業

情報 運用業

運用支援業 統計 入力 媒体変換等

管理支援業

調査 研究業 調査 研究 検査等

情報 通信回線等 賃貸借

遵守事項

(1) 外部委 規定 整備

(a) 統括情報 責任者 外部委 規定 整備

( ) 情報及び情報

(31)

25 ( ) 選定基準

(2) 外部委 契約

(a) 情報 責任者又 課室情報 責任者 外部委

実施 選定基準及び選定手 従 委 先 選定

容 含 情報 ュ 対策 実施 委 先 選定条件

様 容 含

( ) 提供 情報 目的外利用

( ) 情報 対策 実施 容及び管理体制

( ) 実施 先企業又 従業員 再委

者 意 変更 加え い 管理体制

( ) 役員等 情報 実施場 業従

属 専門性 情報 ュ 係 資格 研 実績等 実績及び国籍

情報提供

( ) 情報 対処方法

( ) 情報 対策 契約 行状況 確認方法

( ) 情報 対策 場合 対処方法

(b) 情報 責任者又 課室情報 責任者

業 い 扱う情報 格付等 案 必要 応 容 様 含

( ) 情報

( ) 保証

(c) 情報 責任者又 課室情報 責任者

役 容 一部再委 場合 再委 生 威 対

情報 ュ 十 確保 う (a)(b) 措置 実施 委 先 担

保 再委 先 情報 ュ 対策 実施状況 確認

必要 情報 府省庁 提供 府省庁 認 う 様 容 含

(3) 外部委 対策 実施

(a) 情報 責任者又 課室情報 責任者 契約

委 先 情報 ュ 対策 行状況 確認

(b) 情報 責任者又 課室情報 責任者

業 い 情報 ュ ン ン 発生若 情報 目的外利用等

認知 場合又 報告 行 従 者 場合 委 業

一時中断 必要 措置 講 契約 基 対処 委 先 講

(c) 情報 責任者又 課室情報 責任者

業 終了時 委 先 い 扱わ 情報 確実 返却 又 抹消

確認

(32)

26

(4) 外部委 情報 扱い

(a) 情報 提供等

( ) 要保護情報 提供 場合 提供 情報 必要最

定 全 渡 方法 提供

( ) 提供 要保護情報 場合 確実

却又 抹消

( ) 情報 情報 目的外利用等

認知 場合 速 情報 ュ 責任者又 課室情報

ュ 責任者 報告

4.1.2 約款によ 外部サ ビスの利用

目的 趣旨

外部委 行 遂行 場合 原則 4.1.1 外部委 規定

い 委 先 特約 締結 情報 ュ 対策 適 講 必

要 あ 要機密情報 扱わ い場合 あ 委 先 高い

情報管理 要求 必要 無い場合 民間 業者 特定多数 利用者向

約款 基 ン ネ 提供 情報処理 等 1.3節 い 約款

外部 定義 利用 考え

う 約款 外部 得 利用 場合 種々 情報

府機 提供 業者等 信 い 十 認識 十 踏 え

利用 否 断 定 遵 従 情報 ュ 対策 適

講 求

遵守事項

(1) 約款 外部 利用 規定 整備

(a) 統括情報 責任者 約款 外部 利用

規定 整備 当 利用 い 要機密情報 扱わ

い う規定

( ) 約款 外部 利用 い業

( ) 利用 約款 外部

( ) 利用手 及び運用手

(b) 情報 責任者 約款 外部 利用 場合 利用

責任者 定

(2) 約款 外部 利用 対策 実施

(a) 利用 約款 提供条件等 利用

許容 確認 約款 外部 利用

申請 適 措置 講 利用

(33)

27

4.1.3 シャ ビスによ 情報発信

目的 趣旨

ン ネ い ソ ネ ワ ン 動画共

等 利用者 情報 発信 形成 い 様々 ソ 普及

い 府機 い 積極的 広報活動等 目的 う 利用

う い 民間 業者等 提供 い ソ

.go.jp 終わ いう 使用

い 真 ン あ 国民等 確認 う 必要 あ

府機 ン 乗 場合 利用 い ソ

告 停 必要 情報 発信 い 態 生 場合 想定

要 定情報 広 国民等 提供 当 情報 必要 国民等 一次

情報源 確認 う 情報発信方法 考慮 必要 あ 加え 虚偽情報 国

民等 混乱 生 い う 発信元 対策等 い 措置 講

必要 あ

う ソ 機能 張 追加等 術進展 著

い 常 当 運用 業者等 動向等外部環境 変化 機敏 対応

ソ 利用 約款 外部 利用 相当

4.1.2 規定 要機密情報 扱わ 高い

情報管理 要求 必要 無い場合 限 定 遵 従 情

報 ュ 対策 適 講 求

遵守事項

(1) 情報発信時 対策

(a) 統括情報 責任者 府省庁 管理

利用 前提 含 情報 ュ 対策

運用手 等 定 当 利用 い 要機密情報

扱わ い う規定

( ) 府省庁 情報発信 府省庁

ン 運用組織 明示 方法

対策 講

( ) 主体認証情報 管理 方法

対策 講

(b) 情報 責任者 府省庁 情報発信

利用 場合 利用 ソ 責任者

(c) 定情 報 国民 提供

(34)

28

用い 場合 府省庁 自己管理 当 情報 掲載 参照 能

4.1.4 ビスの利用

目的 趣旨

業 及び情報 高度化 効率化等 理由 府機 い

利用 大 見込 い 利用 当 基

部 含 情報 流通経路全般 瞰 総合的 対策 設計 構成 ュ

確保 必要 あ

利用 府機 委 先 扱 い 委

情報 当 委 先 い 適 扱わ い

利用 い 適 扱い 行わ い 直接確認 一般 容易

い 複数利用者 共通 基 利用

自身 含 利用者 係 情報 開示 困 あ

委 先 適 選択 う 特性 理解

府機 委 先 ン 効性 利用 ュ 確保 必要

十 考慮 求

遵守事項

(1) 利用 対策

(a) 情報 責任者 民間 業者 提供

限 府 自 提供 含 利用 当

扱う情報 格付及び 扱制限 踏 え 情報 扱い 委 否 断

(b) 情報 責任者 扱わ 情報

国 法 外 法 適用 評価 委 先 選定 必要 応

委 業 実施場 及び契約 定 準 法 裁 管轄 指定

(c) 情報 責任者 中断 終了時

業 移行 対策 検討 委 先 選定 要件

(d) 情報 責任者 特性 考慮

部 含 情報 流通経路全般 わ ュ 適 確保

う 情報 流通経路全般 見渡 形 ュ 設計 行

ュ 要件 定

(e) 情報 責任者 情報

査 報告書 容 各種 認定 認証制度 適用状況等

及び当 委 先 信頼性 十 あ 総合的 客観的 評

価 断

参照

関連したドキュメント

本報告書は、日本財団の 2016

本報告書は、日本財団の 2015

拡大防止 第二基準適合までの対策 飲用井戸有 (法)要措置(条)要対策 目標濃度適合までの対策 上記以外の.

ここでは 2016 年(平成 28 年)3

Public Health Center-based Prospective Study.Yamauchi T, Inagaki M, Yonemoto N, Iwasaki M, Inoue M, Akechi T, Iso H, Tsugane S; JPHC Study Group..Psychooncology. Epub 2014

利用者 の旅行 計画では、高齢 ・ 重度化 が進 む 中で、長 距離移動や体調 に考慮した調査を 実施 し20名 の利 用者から日帰

○国は、平成28年度から政府全体で進めている働き方改革の動きと相まって、教員の

年度当初、入所利用者 68 名中 43 名が 65 歳以上(全体の 63%)うち 75 歳以上が 17