Security Policy

情報セキュリティ基本方針

弊社は、お客様および弊社が保有する情報資産を、あらゆる脅威から適切に保全するため、情報セキュリティマネジメントシステム(ISMS)の考え方に基づき管理体制を整備・運用します。

合同会社ウィズダムバード(以下「弊社」といいます)は、システムインテグレーション、コンサルティング、AI導入支援等の事業活動において取り扱う情報資産の機密性・完全性・可用性を確保することが、お客様への信頼および事業継続の基盤であると認識し、以下のとおり情報セキュリティ基本方針を定めます。

1. 目的

本方針は、弊社が事業活動を通じて取り扱うお客様の情報資産および弊社の情報資産を、漏えい・改ざん・不正利用・サービス停止等のあらゆる脅威から保全し、弊社および皆様の事業継続を確保することを目的とします。

2. 適用範囲

本方針は、弊社の役員、従業員、業務委託先、その他弊社の業務に従事するすべての者、ならびに弊社が業務上取り扱うすべての情報資産(電子・書面のデータ、システム、ネットワーク、クラウドサービス等)に適用します。

3. 基本方針

  1. 法令等の遵守:個人情報保護法・不正アクセス禁止法・著作権法、その他関連法令、契約上のセキュリティ要件を遵守します。
  2. 情報資産の保護:取り扱う情報資産の重要性に応じて、機密性・完全性・可用性を確保するための適切な管理措置を実施します。
  3. リスクマネジメント:情報資産に対する脅威・脆弱性を継続的に評価し、リスクの大きさに応じた合理的な対策を実施します。
  4. 教育・啓発:役員および従業員に対して、情報セキュリティに関する教育・訓練を定期的に実施し、セキュリティ意識の継続的な向上を図ります。
  5. インシデント対応:セキュリティインシデントに対する報告・対応体制を整備し、被害の最小化、再発防止等の措置を図ります。
  6. 事業継続性:事業継続を脅かす緊急事態に備え、適切なバックアップ・回復体制を整備します。
  7. 継続的改善:本方針および関連事項の有効性を定期的に審査・見直し、継続的に改善します。

4. 体制

弊社は、情報セキュリティ管理責任者を任命し、情報セキュリティに関する管理体制を明文化します。情報セキュリティ管理責任者は、本方針および関連事項の整備・運用、定期監査、インシデント対応を統括します。

5. 安全管理措置

弊社は、ISMS(ISO/IEC 27001)の考え方に基づき、以下の各領域において安全管理措置を実施します。

(1) 組織的安全管理

  • 情報セキュリティ管理方針の策定と適用規定の整備
  • 役職・業務に応じた権限の基盤の確立
  • 定期的な内部監査およびマネジメントレビュー

(2) 人的安全管理

  • 入社時および定期的な情報セキュリティ研修
  • 機密保持誓約書の取得
  • 離職時のアカウントの機密・資産の確実な回収

(3) 物理的安全管理

  • 管理エリアへの入退管理
  • 機器類・書類の書類の廃棄方法および盗難防止の方策管理
  • クリアデスク・クリアスクリーンの徹底

(4) 技術的安全管理

  • 多要素認証および最小権限の原則に基づくアクセス制御
  • マルウェア対策、エンドポイント保護、脆弱性管理
  • 送受信および保存データの暗号化
  • 監査ログの取得・定期的な確認および防止防止
  • OWASP Top 10 を踏まえたセキュアコーディングおよび脆弱性検証
  • クラウドサービス利用時の責任共有モデルに基づく適切な設定管理

6. お客様情報・委託先業務における管理

弊社は、コンサルティング業務やシステム開発・運用業務において、お客様からお預かりした情報資産を、契約に基づき適切に管理します。委託先を利用する場合には、委託先の選定基準を定め、適切な監督義務を果たし、定期的な審査・監査を実施します。

7. 生成AI・新技術活用におけるセキュリティ

弊社は、生成AI、RAG、AIエージェント等の新技術を活用する業務において、以下の観点でセキュリティとガバナンスを確保します。

  • 機密情報・個人情報の生成AIサービスへの入力に関する利用基準の策定
  • Prompt Injection、不正出力、情報漏えいに対する対策
  • AI利用ログの取得と監査
  • モデルおよび利用APIの選定基準と変更管理
  • お客様向けAIシステム開発時の権限設計およびナレッジ分離設計

8. インシデント対応

セキュリティインシデントを発見した場合、定められた手順に従い、速やかに事実確認、被害範囲の特定、復旧最小化、外部への報告、再発防止等の対応および実施を行います。重大なインシデントについては、法令・関係義務に基づき、関係機関への報告およびお客様への通知を適切に行います。

9. 継続的改善

弊社は、情報セキュリティに関する脅威動向、技術革新、法令、社会的要請の変化に応じ、本方針および関連事項の有効性を定期的にレビューし、継続的に改善します。

10. お問い合わせ窓口

本方針およびセキュリティに関するお問い合わせは、お問い合わせページ(右記)まで書面でお申し出ください。

制定日:2026年1月1日
最終改定日:2026年5月19日
合同会社ウィズダムバード 代表社員