情報セキュリティ方針
株式会社KINCHAKUは、お客さまに安心・安全にサービスをご利用いただくために、セキュリティ対策の継続的な強化やセキュリティに関する注意喚起などに取り組んでいます。
当社は、当社の情報資産、並びにお客様からお預かりした情報資産を事故・災害・犯罪などの脅威から守り、お客様ならびに社会の信頼に応えるべく、以下の方針に基づき全社で情報セキュリティに取り組みます。
基本方針
- 経営者の責任 当社は、経営者主導で組織的かつ継続的に情報セキュリティの改善・向上に努めます。
- 社内体制の整備 当社は、情報セキュリティの維持及び改善のために組織を設置し、情報セキュリティ対策を社内の正式な規則として定めます。
- 従業員の取組み 当社の従業員は、情報セキュリティのために必要とされる知識、技術を習得し、情報セキュリティへの取り組みを確かなものにします。
- 適切な情報資産管理の実施 当社は、当社が取り扱う情報資産を、その機密性、完全性及び可用性に応じて、JIS Q 27001に基づいて、適切に管理します。
- 法令及び契約上の要求事項の遵守 当社は、各種の法令・規制や、お客さまや取引先及び従業員等との契約を遵守し、情報資産を適正に取り扱います。
- 違反及び事故への対応 当社は、情報セキュリティに関わる法令違反、契約違反及び事故が発生した場合には適切に対処し、再発防止に努めます。
- 業務委託先の管理 当社は、業務を委託する場合においても、当社と同等以上の情報セキュリティレベルの維持につとめます。
- 継続的改善 当社は、以上の取り組みを定期的に評価、見直すことにより、情報セキュリティの継続的改善を図ります。
- サイバーセキュリティ対策 当社は、サイバーセキュリティの体制構築、攻撃を防ぐための対策、攻撃を受けた場合に備えた準備等を定め、サイバー攻撃等のあらゆる脅威から情報資産を守り、セキュリティの確保・向上につとめます。
技術的な取り組み
以下は、上記の方針を実装するものです。お客様との契約の一部を構成する契約上のセキュリティに関する定めはサービスレベルアグリーメント(SLA)に、個人情報の収集・利用および保護についてはプライバシーポリシーに定めています。
暗号化
KINCHAKUで扱う個人情報は、システム内の通信経路においてSSL/TLSにより暗号化し、第三者による傍受や改ざんから保護します。また、各データは業界標準のベストプラクティスに基づいて暗号化またはハッシュ化した上で保存します。
アプリケーションセキュリティ検証
KINCHAKUアプリケーションの品質とセキュリティを確保するために、OWASPアプリケーションセキュリティ検証標準に基づいたソフトウェア開発を行っています。
アクセス統制
KINCHAKUのデータが保存されるサーバーは、厳格なアクセス統制を行うクラウドインフラストラクチャ上で管理し、KINCHAKU社内でも必要最小限の人員のみにアクセスを許可します。合理的な理由に基づく事前の許可がない場合、アクセスは許可されません。また、WAF(Web Application Firewall)により、KINCHAKUウェブアプリケーションを攻撃から保護しています。PREMIUMプランのオンプレミスおよび専用サーバー環境では、KINCHAKUサーバーへ接続するIPアドレスを制限できます。
脆弱性管理
当社は、潜在的な脆弱性を検出するために、アプリケーションの静的解析およびセキュリティテストを定期的に実施しています。検出された脆弱性は脆弱性管理ワークフローに従って管理し、脅威モデルに基づく優先度と緊急度に応じて修正します。
制定 2021/12/22 改定 2026/08/22
株式会社KINCHAKU