○月形町情報セキュリティポリシー

令和8年3月19日

訓令第1号

月形町情報セキュリティポリシー(平成30年月形町訓令第4号)の全部を改正する。

目次

第1章 総則(第1条―第2条)

第2章 情報セキュリティ基本方針(第3条―第10条)

第3章 情報セキュリティ対策基準(第11条―第20条)

附則

第1章 総則

(趣旨)

第1条 月形町の各情報システムが取り扱う情報には、住民の個人情報のみならず行政運営上重要な情報など、外部への漏えい等が発生した場合には極めて重大な結果を招く情報が数多く含まれている。したがって、これらの情報資産、情報資産を取り扱うネットワーク及び情報システムを様々な脅威から防御するための基本的な方針を定めることは、住民の財産、プライバシー等を守るとともに、事務の安定的な運営を図り、住民からの信頼の維持向上に寄与する。よって、本町が所掌する情報資産に関する情報セキュリティ対策について、総合的、体系的かつ具体的に定める月形町情報セキュリティポリシー(以下「情報セキュリティポリシー」という。)を策定するものとする。

(情報セキュリティポリシーの構成)

第2条 情報セキュリティポリシーは、情報セキュリティ対策に係る基本的な方針を定める情報セキュリティ基本方針(以下「基本方針」という。)及び当該基本方針に基づき、全ての情報システムに共通する情報セキュリティ対策の基準を定める情報セキュリティ対策基準(以下「対策基準」という。)により構成するものとする。

2 対策基準に基づき、具体的な手順を定めた情報セキュリティ実施手順を策定する。情報セキュリティ実施手順は、公にすることにより本町の行政運営に重大な支障を及ぼすおそれがあることから非公開とする。

第2章 情報セキュリティ基本方針

(目的)

第3条 本基本方針は、本町が保有する情報資産の機密性、完全性及び可用性を維持するため、本町が実施する情報セキュリティ対策について基本的な事項を定めることを目的とする。

(定義)

第4条 この訓令において、次の各号に掲げる用語の定義は、当該各号に定めるところによる。

(1) ネットワーク コンピュータ等を相互に接続するための通信網、その構成機器(ハードウェア及びソフトウェア)をいう。

(2) 情報システム コンピュータ、ネットワーク及び電磁的記録媒体で構成され、情報処理を行う仕組みをいう。

(3) 情報セキュリティ 情報資産の機密性、完全性及び可用性を維持することをいう。

(4) 情報セキュリティポリシー 本基本方針及び情報セキュリティ対策基準をいう。

(5) 機密性 情報にアクセスすることを認められた者だけが、情報にアクセスできる状態を確保することをいう。

(6) 完全性 情報が破壊、改ざん又は消去されていない状態を確保することをいう。

(7) 可用性 情報にアクセスすることを認められた者が、必要なときに中断されることなく、情報にアクセスできる状態を確保することをいう。

(8) マイナンバー利用事務系(個人番号利用事務)社会保障、地方税又は防災に関する事務及び戸籍事務等に関わる情報システム及びデータをいう。

(9) LGWAN接続系 LGWANに接続された情報システム及びその情報システムで取り扱うデータをいう(マイナンバー利用事務系を除く。)

(10) インターネット接続系 インターネットメール、ホームページ管理システム等に関わるインターネットに接続された情報システム及びその情報システムで取り扱うデータをいう。

(11) 通信経路の分割 LGWAN接続系とインターネット接続系の両環境間の通信環境を分離した上で、安全が確保された通信だけを許可できるようにすることをいう。

(12) 無害化通信 インターネットメール本文のテキスト化や情報端末への画面転送等により、コンピュータウイルス等の不正プログラムの付着が無い等、安全が確保された通信をいう。

(13) クラウドサービス ソフトウェア・データ・サーバなどをネットワーク経由で利用する仕組みの総称をいう。

(14) クラウドサービス事業者 クラウドサービスを提供し、本町と利用における契約をした組織をいう。また、本町と契約前のクラウドサービス事業者のことをクラウドサービス提供者という。

(対象とする脅威)

第5条 情報資産に対する脅威として、次の脅威を想定し、情報セキュリティ対策を実施する。

(1) 不正アクセス、ウイルス攻撃、サービス不能攻撃等のサイバー攻撃や部外者の侵入等の意図的な要因による情報資産の漏えい・破壊・改ざん・消去、重要情報の詐取、内部不正等

(2) 情報資産の無断持ち出し、無許可ソフトウェアの使用等の規定違反、設計・開発の不備、プログラム上の欠陥、操作・設定ミス、メンテナンス不備、内部・外部監査機能の不備、外部委託管理の不備、マネジメントの欠陥、機器故障等の非意図的要因による情報資産の漏えい・破壊・消去等

(3) 地震、落雷、火災等の災害によるサービス及び業務の停止等

(4) 大規模・広範囲にわたる疾病による要員不足に伴うシステム運用の機能不全等

(5) 電力供給の途絶、通信の途絶、水道供給の途絶等のインフラの障害からの波及等

(適用範囲)

第6条 本基本方針の適用範囲は、次のとおりとする。

(1) 対象組織の範囲

本基本方針が適用される対象組織は、町長、教育委員会、議会事務局、各行政委員会、公営企業事務及び岩見沢地区消防事務組合月形支署とする。

(2) 情報資産の範囲

本基本方針が対象とする情報資産は、次のとおりとする。

 ネットワーク、情報システム及びこれらに関する設備、電磁的記録媒体

 ネットワーク及び情報システムで取り扱う情報(これらを印刷した文書を含む。)

 情報システムの仕様書及びネットワーク図等のシステム関連文書

(職員等の遵守義務)

第7条 職員、非常勤職員及び会計年度任用職員(以下「職員等」という。)は、情報セキュリティの重要性について共通の認識を持ち、業務の遂行に当たって情報セキュリティポリシー及び情報セキュリティ実施手順を遵守しなければならない。

(情報セキュリティ対策)

第8条 第5条の脅威から情報資産を保護するために、次の情報セキュリティ対策を講じる。

(1) 組織体制

本町の情報資産について、情報セキュリティ対策を推進する全庁的な組織体制を確立する。

(2) 情報資産の分類と管理

本町の保有する情報資産を機密性、完全性及び可用性に応じて分類し、当該分類に基づき情報セキュリティ対策を行う。

(3) 情報システム全体の強靭性の向上

情報セキュリティの強化を目的とし、業務の効率性・利便性の観点を踏まえ、情報システム全体に対し、次の三段階の対策を講じる。

 マイナンバー利用事務系においては、原則として、他の領域との通信をできないようにした上で、情報端末からの情報持ち出し不可設定や情報端末への多要素認証の導入等により、住民情報の流出を防ぐ。

 LGWAN接続系においては、LGWANと接続する業務用システムと、インターネット接続系の情報システムとの通信経路を分割する。なお、両システム間で通信する場合には、無害化通信を実施する。

 インターネット接続系においては、不正通信の監視機能の強化等の高度な情報セキュリティ対策を実施する。高度な情報セキュリティ対策として、北海道と本町及び市町村のインターネットとの接続口を集約した上で、自治体情報セキュリティクラウドの導入等を実施する。

(4) 物理的セキュリティ

サーバ等、サーバ室等、通信回線等及び職員等のパソコン等の管理について、物理的な対策を講じる。

(5) 人的セキュリティ

情報セキュリティに関し、職員等が遵守すべき事項を定めるとともに、十分な教育及び啓発を行う等の人的な対策を講じる。

(6) 技術的セキュリティ

コンピュータ等の管理、アクセス制御、不正プログラム対策、不正アクセス対策等の技術的対策を講じる。

(7) 運用

情報システムの監視、情報セキュリティポリシーの遵守状況の確認、外部委託を行う際のセキュリティ確保等、情報セキュリティポリシーの運用面の対策を講じるものとする。また、情報資産に対するセキュリティ侵害が発生した場合等に迅速かつ適切に対応するため、緊急的対応計画を策定する。

(8) 業務委託とクラウドサービスの利用

 業務委託を行う場合には、委託事業者を選定し、情報セキュリティ要件を明記した契約を締結し、委託事業者において必要なセキュリティ対策が確保されていることを確認し、必要に応じて契約に基づき措置を講じる。

 クラウドサービスを利用する場合には、利用に係る規定を整備し対策を講じる。

 ソーシャルメディアサービスを利用する場合には、ソーシャルメディアサービスの運用手順を定め、ソーシャルメディアサービスで発信できる情報を規定し、利用するソーシャルメディアサービスごとの責任者を定める。

(情報セキュリティ監査及び自己点検の実施)

第9条 情報セキュリティポリシーの遵守事項を検証するため、定期的又は必要に応じて情報セキュリティ監査及び自己点検を実施する。

(情報セキュリティポリシーの見直し)

第10条 情報セキュリティ監査及び自己点検の結果、情報セキュリティポリシーの見直しが必要となった場合及び情報セキュリティに関する状況の変化に対応するため新たに対策が必要になった場合には、保有する情報及び利用する情報セキュリティに係る脅威の発生の可能性及び発生時の損失等を分析し、リスクを検討した上で、情報セキュリティポリシーを見直す。

第3章 情報セキュリティ対策基準

(対象範囲)

第11条 本対策基準を適用する対象組織及び情報資産の範囲を次のとおりとする。

(1) 対象組織の範囲

本対策基準が適用される対象組織は、町長、教育委員会、議会事務局、各行政委員会、公営企業事務及び岩見沢地区消防事務組合月形支署とする。

(2) 情報資産の範囲

本対策基準が対象とする情報資産は、次のとおりとする。

 ネットワーク、情報システム、これらに関する設備、電磁的記録媒体

 ネットワーク及び情報システムで取り扱う情報(これらを印刷した文書を含む。)

 情報システムの仕様書及びネットワーク図等のシステム関連文書

(組織体制)

第12条 本町の情報セキュリティ対策のための組織体制、権限及び責任を次のとおりとする。

(1) 最高情報統括責任者(CIO:Chief Information OffICer、以下「CIO」という。)

 副町長をもって充てる。

 本町の全てのネットワーク、情報システム及び情報資産を統括する。

(2) 最高情報セキュリティ責任者(CISO:Chief Information Security OffICer、以下「CISO」という。)

 CIOが兼務する。

 本町の全てのネットワーク、情報システム等の情報資産の統括、管理及び情報セキュリティ対策に関する最終決定権限及び責任を有する。

(3) 統括情報セキュリティ責任者

 総務課長を、CISO直属の情報セキュリティ責任者とし、CISOを補佐しなければならない。

 統括情報セキュリティ責任者は、本町の全てのネットワークにおける開発、設定の変更、運用、見直し等を行う統括的な権限及び責任を有する。

 統括情報セキュリティ責任者は、本町の全てのネットワークにおける情報セキュリティ対策に関する統括的な権限及び責任を有する。

 統括情報セキュリティ責任者は、情報セキュリティ責任者及び管理者、情報システム管理者、情報システム担当者に対して、情報セキュリティに関する指導及び助言を行う権限を有する。

 統括情報セキュリティ責任者は、本町の情報資産に対するセキュリティ侵害が発生した場合又はセキュリティ侵害のおそれがある場合には、CISOの指示に従い、CISOが不在の場合には自らの判断に基づき、必要かつ十分な措置を行う権限及び責任を有する。

 統括情報セキュリティ責任者は、本町の共通的なネットワーク、情報システム及び情報資産に関する情報セキュリティ実施手順の維持・管理を行う権限及び責任を有する。

 統括情報セキュリティ責任者は、緊急時等の円滑な情報共有を図るため、CISO、情報セキュリティ責任者及び管理者、情報システム管理者、情報システム担当者を網羅する連絡体制を含めた緊急連絡網を整備しなければならない。

 統括情報セキュリティ責任者は、緊急時にはCISOに早急に報告を行うとともに、回復のための対策を講じなければならない。

 統括情報セキュリティ責任者は、情報セキュリティ関係規程に係る課題及び問題点を含む運用状況を適時に把握しなければならない。

(4) 情報セキュリティ責任者及び管理者

 各課長相当職を、情報セキュリティ責任者及び管理者とする。

 情報セキュリティ責任者及び管理者は、所管する情報セキュリティにおける開発、設定の変更、運用、見直し等を行う権限及び責任を有する。

 情報セキュリティ責任者及び管理者は、その所管する課室等の情報セキュリティ対策に関する権限及び責任を有する。

 情報セキュリティ責任者及び管理者は、その所掌管する課室等において、情報資産に対するセキュリティ侵害が発生した場合又はセキュリティ侵害のおそれがある場には、CISO及び統括情報セキュリティ責任者へ速やかに報告を行い、指示を仰がなければならない。

 情報セキュリティ責任者及び管理者は、その所管する課室等において所有している情報システムについて、緊急時等における連絡体制の整備、情報セキュリティポリシーの遵守に関する意見の集約並びに職員等に対する教育、訓練、助言及び指示を行う。

(5) 情報システム管理者

 総務課長をもって充てる。

 情報システム管理者は、本町の情報システムにおける情報セキュリティ対策に関する権限及び責任を有する。

 情報システム管理者は、所管する情報システムにおける開発、設定の変更、運用、見直し等を行う権限及び責任を有する。

 情報システム管理者は、所管する情報システムに係る情報セキュリティ実施手順の維持・管理を行う。

(6) 情報システム担当者

情報セキュリティ管理者及び情報システム管理者の指示等に従い、情報システムの開発、設定の変更、運用、更新等の作業を行う者を、情報システム担当者とする。

(7) 情報化推進委員会

本町の情報セキュリティ対策を統一的に行うため、月形町情報化推進委員会(以下情報化推進委員会という。)において、情報セキュリティポリシー等、情報セキュリティに関する重要な事項を決定する。

(8) 兼務の禁止

 情報セキュリティ対策の実施において、やむを得ない場合を除き、承諾又は許可の申請を行う者とその承諾者又は許可者は、同じ者が兼務してはならない。

 監査を受ける者とその監査を実施する者は、やむを得ない場合を除き、同じ者が兼務してはならない。

(9) 情報セキュリティに関する統一的な窓口の設置

 CISOは、情報セキュリティインシデントの統一的な窓口の機能を有する組織(CSIRT:Computer Security IncIDent Response Team、以下「CSIRT」という。)を整備し、情報セキュリティインシデントについて、課室等より報告を受けた場合には、その状況を確認し、自らへの報告が行われる体制を整備する。

 CISOによる情報セキュリティ戦略の意思決定が行われた際には、その内容を関係課室等に提供する。

 情報セキュリティインシデントを認知した場合には、CISO、総務省、北海道等へ報告しなければならない。

 情報セキュリティインシデントを認知した場合には、その重要度や影響範囲等を勘定し、報道機関への通知・公表対応を行わなければならない。

 情報セキュリティに関して、関係機関や他の地方公共団体の情報セキュリティに関する統一的な窓口の機能を有する部署、外部の事業者等との情報共有を行う。

(情報資産の分類と管理方法)

第13条 情報資産の分類と管理について、次のとおりとする。

(1) 情報資産の分類

本町における情報資産は、機密性、完全性及び可用性により、次のとおり分類し、必要に応じ取扱制限を行うものとする。

機密性による情報資産の分類

分類

分類基準

取扱制限

自治体機密性3A

行政事務で取り扱う情報資産のうち、「行政文書の管理に関するガイドライン」(平成23年4月1日内閣総理大臣決定)に定める秘密文書に相当する情報資産

・支給以外の端末での作業の原則禁止(自治体機密性3の情報資産に対して)

・必要以上の複製及び配布禁止

・保管場所の制限、保管場所への必要以上の電磁的記録媒体等の持込禁止

・情報の送信、情報資産の運搬・提供時における暗号化・パスワード設定や鍵付きケースへの格納

・復元不可能な処理を施しての廃棄

・信頼のできるネットワーク回線の選択

・外部で情報処理を行う際の安全管理措置の規定

・電磁的記録媒体の施錠可能な場所への保管

自治体機密性3B

行政事務で取り扱う情報資産のうち、漏えい等が生じた際に、個人の権利利益の侵害の度合いが大きく、事務又は業務の規模や性質上、取扱いに非常に留意すべき情報資産

自治体機密性3C

行政事務で取り扱う情報資産のうち、自治体機密性3B以上に相当する機密性は要しないが、基本的に公表することを前提としていないもので、業務の規模や性質上、取扱いに留意すべき情報資産

自治体機密性2

行政事務で取り扱う情報資産のうち、自治体機密性3に相当する機密性は要しないが、直ちに一般に公表することを前提としていない情報

自治体機密性1

自治体機密性2又は自治体機密性3の情報資産以外の情報資産


完全性による情報資産の分類

分類

分類基準

取扱制限

自治体完全性2

行政事務で取り扱う情報資産のうち、改ざん、誤びゅう又は破損により、住民の権利が侵害される又は行政事務の適確な遂行に支障(軽微なものを除く。)を及ぼすおそれがある情報資産

・バックアップ、電子署名付与

・外部で情報処理を行う際の安全管理措置の規定

・電磁的記録媒体の施錠可能な場所への保管

自治体完全性1

自治体完全性2の情報資産以外の情報資産


可用性による情報資産の分類

分類

分類基準

取扱制限

自治体可用性2

行政事務で取り扱う情報資産のうち、滅失、紛失又は当該情報資産が利用不可能であることにより、住民の権利が侵害される又は行政事務の安定的な遂行に支障(軽微なものを除く。)を及ぼすおそれがある情報資産

・バックアップ、指定する時間以内の復旧

・電磁的記録媒体の施錠可能な場所への保管

自治体可用性1

自治体可用性2の情報資産以外の情報資産


(2) 情報資産の管理

 管理責任

(ア) 情報セキュリティ管理者は、その所管する情報資産について管理責任を有する。

(イ) 情報システム管理者は、所管する情報システムのセキュリティ要件に係る事項について、情報システム台帳を整備しなければならない。

(ウ) 情報資産が複製又は伝送された場合には、複製等された情報資産も(1)の分類に基づき管理しなければならない。

(エ) 情報セキュリティ管理者は、クラウドサービスの環境に保存される情報資産についても前号の分類に基づき管理しなければならない。また、情報資産におけるライフサイクル(作成、入手、利用、保管、送信、運搬、提供、公表、廃棄等)を考慮し、管理しなければならない。

 情報資産の分類の表示

職員等は、情報資産について、ファイル(ファイル名、ファイルの属性(プロパティ)、ヘッダー・フッター等)、格納する電磁的記録媒体のラベル、文書の隅等に、情報資産の分類を表示し、必要に応じて取扱制限についても明示する等適切な管理を行わなければならない。

 情報の作成

(ア) 職員等は、業務上必要のない情報を作成してはならない。

(イ) 情報を作成する者は、情報の作成時に(1)の分類に基づき、当該情報の分類と取扱制限を定めなければならない。

(ウ) 情報を作成する者は、作成途上の情報についても、紛失や流出等を防止しなければならない。また、情報の作成途上で不要になった場合は、当該情報を消去しなければならない。

 情報資産の入手

(ア) 庁内の者が作成した情報資産を入手した者は、入手元の情報資産の分類に基づいた取扱いをしなければならない。

(イ) 庁外の者が作成した情報資産を入手した者は、(1)の分類に基づき、当該情報の分類と取扱制限を定めなければならない。

(ウ) 情報資産を入手した者は、入手した情報資産の分類が不明な場合、情報セキュリティ管理者に判断を仰がなければならない。

 情報資産の利用

(ア) 情報資産を利用する者は、業務以外の目的に情報資産を利用してはならない。

(イ) 情報資産を利用する者は、情報資産の分類に応じ、適切な取扱いをしなければならない。

(ウ) 情報資産を利用する者は、電磁的記録媒体に情報資産の分類が異なる情報が複数記録されている場合、最高度の分類に従って、当該電磁的記録媒体を取り扱わなければならない。

 情報資産の保管

(ア) 情報セキュリティ管理者又は情報システム管理者は、情報資産の分類に従って、情報資産を適切に保管しなければならない。

(イ) 情報セキュリティ管理者又は情報システム管理者は、情報資産を記録した電磁的記録媒体を長期保管する場合は、書込禁止の措置を講じなければならない。

(ウ) 情報セキュリティ管理者又は情報システム管理者は、利用頻度が低い電磁的記録媒体や情報システムのバックアップで取得したデータを記録する電磁的記録媒体を長期保管する場合は、自然災害を被る可能性が低い地域に保管しなければならない。

(エ) 情報セキュリティ管理者又は情報システム管理者は、自治体機密性2以上、自治体完全性2又は自治体可用性2の情報を記録した電磁的記録媒体を保管する場合、耐火、耐熱、耐水及び耐湿を講じた施錠可能な場所に保管しなければならない。

 情報の送信

電子メール等により自治体機密性2以上の情報を送信する者は、必要に応じて暗号化又はパスワード設定を行わなければならない。

 情報資産の運搬

(ア) 車両等により自治体機密性2以上の情報資産を運搬する者は、必要に応じ鍵付きのケース等に格納し、暗号化又はパスワードの設定を行う等、情報資産の不正利用を防止するための措置を講じなければならない。

(イ) 自治体機密性2以上の情報資産を運搬する者は、情報セキュリティ管理者に許可を得なければならない。

 情報資産の提供・公表

(ア) 自治体機密性2以上の情報資産を外部に提供する者は、必要に応じ暗号化又はパスワードの設定を行わなければならない。

(イ) 自治体機密性2以上の情報資産を外部に提供する者は、情報セキュリティ管理者に許可を得なければならない。

(ウ) 情報セキュリティ管理者は、住民に公開する情報資産について、完全性を確保しなければならない。

 情報資産の廃棄

(ア) 自治体機密性2以上の情報資産を記録している電磁的記録媒体が不要になった場合、当該媒体の廃棄を行う者は、電磁的記録媒体の初期化等、情報を復元できないように処置した上で廃棄しなければならない。

(イ) 情報資産の廃棄を行う者は、行った処理について、日時、担当者及び処理内容を記録しなければならない。

(ウ) 情報資産の廃棄を行う者は、情報セキュリティ管理者の許可を得なければならない。

(情報システム全体の強靭性の向上)

第14条 情報システム全体の強靭性の向上について、次のとおりとする。

(1) マイナンバー利用事務系

 マイナンバー利用事務系と他の領域との分離

マイナンバー利用事務系と他の領域を通信できないようにしなければならない。マイナンバー利用事務系と外部との通信をする必要がある場合は、通信経路の限定(MACアドレス、IPアドレス)及びアプリケーションプロトコル(ポート番号)のレベルでの限定を行わなければならない。また、その外部接続先についてもインターネット等と接続してはならない。ただし、国等の公的機関が構築したシステム等の十分に安全性が確保された外部接続先についてはこの限りではなく、LGWANを経由してインターネット等とマイナンバー利用事務系との双方向通信でのデータの移送を可能とする。

 情報のアクセス及び持ち出しにおける対策

(ア) 情報のアクセス対策

情報システムが正規の利用者かどうかを判断する認証手段のうち、二つ以上を併用する認証(多要素認証)を利用しなければならない。また、業務ごとに専用端末を設置することが望ましい。

(イ) 情報の持ち出し不可設定

原則として、USBメモリ等の電磁的記録媒体による端末からの情報持ち出しができないように設定しなければならない。

 マイナンバー利用事務系と接続されるクラウドサービス上での情報システムの扱い

マイナンバー利用事務系の端末及びサーバ等と専用回線により接続されるガバメントクラウド上の情報システムの領域については、マイナンバー利用事務系として扱い、本町の他の領域とはネットワークを分離しなければならない。

 マイナンバー利用事務系と接続されるクラウドサービス上での情報資産の取扱い

マイナンバー利用事務系の情報システムをガバメントクラウドにおいて利用する場合は、その情報資産の重要性を考慮し、暗号による対策を実施する。その場合は、暗号は十分な強度を持たなければならない。また、クラウドサービス事業者が暗号に関する対策を行う場合又はクラウドサービス事業者が提供する情報資産を保護するための暗号機能を利用する場合は、クラウドサービス事業者が提供するそれらの機能や内容について情報を入手し、その機能について理解に努め、必要な措置を行わなければならない。

(2) LGWAN接続系

 LGWAN接続系とインターネット接続系の分割

LGWAN接続系とインターネット接続系は両環境間の通信環境を分離した上で、必要な通信だけを許可できるようにしなければならない。なお、メールやデータをLGWAN接続系に取り込む場合は、次の実現方法等により、無害化通信を図らなければならない。

(ア) インターネット環境で受信したインターネットメールの本文のみをLGWAN接続系に転送するメールテキスト化方式

(イ) インターネット接続系の端末からLGWAN接続系の端末へ画面を転送する方式

(ウ) 危険因子のファイルからの除去又は危険因子がファイルに含まれていないことの確認をした上でインターネット接続系から取り込む方式

 LGWAN接続系と接続されるクラウドサービス上での情報システムの扱い

LGWAN接続系の情報システムをクラウドサービス上へ配置する場合は、その領域をLGWAN接続系として扱いマイナンバー利用事務系とネットワークを分離し、専用回線を用いて接続しなければならない。

(3) インターネット接続系

 インターネット接続系においては、通信パケットの監視及びふるまい検知等の不正通信の監視機能の強化により、情報セキュリティインシデントの早期発見と対処及びLGWANへの不適切なアクセス等の監視等の情報セキュリティ対策を講じなければならない。

 北海道内市町村のインターネットとの通信を集約する北海道自治体情報セキュリティクラウドに参加するとともに、関係省庁や北海道と連携しながら、情報セキュリティ対策を推進しなければならない。

(物理的セキュリティ)

第15条 職員等は、情報資産等の物理的セキュリティについて、次の各号に掲げる事項を遵守しなければならない。

(1) サーバ等の管理

 機器の取付け

情報セキュリティ管理者は、サーバ等の機器の取付けを行う場合、火災、水害、埃、振動、温度、湿度等の影響を可能な限り排除した場所に設置し、容易に取り外せないよう適切に固定する等、必要な措置を講じなければならない。

 サーバの冗長化

(ア) 情報システム管理者は、重要情報を格納しているサーバ、セキュリティサーバ、住民サービスに関するサーバ及びその他の基幹サーバを冗長化し、同一データを保持しなければならない。

(イ) 情報システム管理者は、メインサーバに障害が発生した場合に速やかにセカンダリサーバを起動し、システムの運用停止時間を最小限にしなければならない。

 機器の電源

(ア) 情報セキュリティ管理者及び情報システム管理者は、サーバ等の機器の電源について、停電等による電源供給の停止に備え、当該機器が適切に停止するまでの間に十分な電力を供給する容量の予備電源を備え付けなければならない。

(イ) 情報セキュリティ管理者及び情報システム管理者は、落雷等による過電流に対して、サーバ等の機器を保護するための措置を講じなければならない。

 通信ケーブル等の配線

(ア) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、通信ケーブル及び電源ケーブルの損傷等を防止するために、配線収納管を使用する等必要な措置を講じなければならない。

(イ) 情報セキュリティ責任者、情報セキュリティ及び情報システム管理者は、主要な箇所の通信ケーブル及び電源ケーブルについて、職員等から損傷等の報告があった場合、適切に対応しなければならない。

(ウ) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、ネットワーク接続口(ハブのポート等)を他者が容易に接続できない場所に設置する等適切に管理しなければならない。

(エ) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、自ら又は情報システム担当者及び契約により操作を認められた外部委託事業者以外の者が配線を変更、追加できないように必要な措置を施さなければならない。

 機器の定期保守及び修理

(ア) 情報セキュリティ管理者及び情報システム管理者は、自治体可用性2のサーバ等の機器の定期保守を実施しなければならない。

(イ) 情報セキュリティ管理者及び情報システム管理者は、電磁的記録媒体を内蔵する機器を外部の事業者に修理させる場合、内容を消去した状態で行わせなければならない。内容を消去できない場合、情報システム管理者は、外部の事業者に故障を修理させるに当たり、修理を委託する事業者との間で、守秘義務契約を締結するほか、秘密保持体制の確認などを行わなければならない。

 庁外への機器の設置

情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、庁外にサーバ等の機器を設置する場合、CISOの承認を得なければならない。また、定期的に当該機器への情報セキュリティ対策状況について確認しなければならない。

 機器の廃棄等

(ア) 情報セキュリティ管理者及び情報システム管理者は、機器を廃棄、リース返却等をする場合、機器内部の記憶装置から、全ての情報を消去の上、復元不可能な状態にする措置を講じなければならない。

(イ) クラウドサービス事業者が利用する資源(装置等)の処分(廃棄)をする者は、セキュリティを確保した対応となっているか、クラウドサービス事業者の方針及び手順について確認しなければならない。なお、当該確認に当たっては、クラウドサービス事業者が利用者に提供可能な第三者による監査報告書や認証等を取得している場合には、その監査報告書や認証等を利用できる

(2) 管理区域(サーバ室等)の管理

 管理区域の構造等

(ア) 管理区域とは、ネットワークの基幹機器及び重要な情報システムを設置し、当該機器等の管理並びに運用を行うための部屋(以下「サーバ室」という。)をいう。

(イ) 情報セキュリティ責任者、情報セキュリティ及び情報システム管理者は、管理区域から外部に通ずるドアは必要最小限とし、施錠等によって許可されていない立入りを防止しなければならない。

(ウ) 情報セキュリティ責任者情報セキュリティ及び情報システム管理者は、サーバ室内の機器等に、転倒及び落下防止等の耐震対策、防火措置、防水措置等を講じなければならない。

(エ) 情報セキュリティ責任者、情報セキュリティ及び情報システム管理者は、管理区域に配置する消火薬剤や消防用設備等が、機器等及び電磁的記録媒体に影響を与えないようにしなければならない。

 管理区域の入退室管理等

(ア) 情報セキュリティ管理者及び情報システム管理者は、管理区域への入退室を許可された者のみに制限し、入退室管理簿の記載による入退室管理を行わなければならない。

(イ) 職員等及び外部委託事業者は、管理区域に入室する場合、身分証明書等を携帯し、求めにより提示しなければならない。

(ウ) 情報セキュリティ管理者及び情報システム管理者は、外部からの訪問者が管理区域に入る場合には、管理区域への入退室を許可された職員等が付き添うものとし、外見上職員等と区別できる措置を講じなければならない。

(エ) 情報セキュリティ管理者及び情報システム管理者は、管理区域について、当該情報システムに関連しないコンピュータ、モバイル端末、通信回線装置、電磁的記録媒体を持ち込ませないようにしなければならない。

 機器等の搬入出

(ア) 情報セキュリティ管理者及び情報システム管理者は、搬入する機器等が、既存の情報システムに与える影響について、あらかじめ職員等及び外部委託事業者に確認を行わせなければならない。

(イ) 情報セキュリティ管理者及び情報システム管理者は、サーバ室への機器等の搬入出について、職員を立ち会わせなければならない。

 通信回線及び通信回線装置の管理

(ア) 情報セキュリティ責任者は、庁内の通信回線及び通信回線装置を、適切に管理しなければならない。また、通信回線及び通信回線装置に関連する文書を適切に保管しなければならない。

(イ) 情報セキュリティ責任者は、情報システムのセキュリティ要件として策定した情報システムのネットワーク構成に関する要件内容に従い、通信回線装置に対して適切なセキュリティ対策を実施しなければならない。

(ウ) 情報セキュリティ責任者は、外部へのネットワーク接続を必要最低限に限定し、できる限り接続ポイントを減らさなければならない。

(エ) 情報セキュリティ責任者は、行政系のネットワークをLGWAN接続系に集約するように努めなければならない。

(オ) 情報セキュリティ責任者は、自治体機密性2以上の情報資産を取り扱う情報システムに通信回線を接続する場合は、必要なセキュリティ水準を検討の上、適正な回線を選択しなければならない。また、必要に応じ、送受信される情報の暗号化を行わなければならない。

(カ) 情報セキュリティ責任者は、ネットワークに使用する回線について、伝送途上に情報が破壊、盗聴、改ざん、消去等が生じないように十分なセキュリティ対策を実施しなければならない。

(キ) 情報セキュリティ責任者は、通信回線装置が動作するために必要なソフトウェアに関する事項を含む実施手順を定めなければならない。また、必要なソフトウェアの状態等を調査し、認識した脆弱性等について対策を講じなければならない。

(ク) 情報セキュリティ責任者は、自治体機密性2以上の情報を取り扱う情報システムが接続される通信回線について、継続的な運用を可能とする回線を選択しなければならない。また、必要に応じて回線を冗長構成にする等の措置を講じなければならない。

 職員等の利用する端末及び電磁的記録媒体等の管理

(ア) 情報セキュリティ管理者及び情報システム管理者は、盗難防止のため、執務室等で利用するパソコンのワイヤーによる固定、モバイル端末の使用時以外の施錠保管等の物理的措置を講じなければならない。電磁的記録媒体については、情報が保存される必要がなくなった時点で速やかに記録した情報を消去しなければならない。

(イ) 情報セキュリティ及び情報システム管理者は、情報システムへのログインパスワードの入力を必要とするように設定しなければならない。また、取り扱う情報の重要度に応じて、パスワード以外にICカード認証等の二要素認証を併用しなければならない。

(ウ) 情報システム管理者は、マイナンバー利用事務系では多要素認証(知識、所持又は存在を利用する認証手段のうち二つ以上を併用する認証)を行うよう設定しなければならない。

(エ) 情報システム管理者は、モバイル端末の庁外での業務利用の際は、上記対策に加え、遠隔消去機能を利用する等の措置を講じなければならない。

(人的セキュリティ)

第16条 職員等及び外部委託事業者は、情報資産等の人的セキュリティについて、次の各号に掲げる事項を遵守しなければならない。

(1) 職員等の遵守事項

 職員等の遵守事項

(ア) 情報セキュリティポリシー等の遵守

職員等は、情報セキュリティポリシー及び実施手順を遵守しなければならない。また、情報セキュリティ対策について不明な点、遵守することが困難な点等がある場合は、速やかに情報セキュリティ管理者に相談し、指示を仰がなければならない。

(イ) 業務以外の目的での使用の禁止

職員等は、業務以外の目的で情報資産の外部への持ち出し、情報システムへのアクセス、電子メールアドレスの使用及びインターネットへのアクセスを行ってはならない。

(ウ) モバイル端末や電磁的記録媒体等の持ち出し及び外部における情報処理作業の制限

・CISOは、自治体機密性2以上、自治体完全性2、自治体可用性2の情報資産を外部で処理する場合における安全管理措置を定めなければならない。

・職員等は、本町のモバイル端末、電磁的記録媒体、情報資産及びソフトウェアを外部に持ち出す場合には、情報セキュリティ管理者の許可を得なければならない。

・職員等は、外部で情報処理業務を行う場合には、情報セキュリティ管理者の許可を得なければならない。

(エ) 支給以外のパソコン、モバイル端末及び電磁的記録媒体等の業務利用

・職員等は、支給以外のパソコン、モバイル端末及び電磁的記録媒体等を原則業務に利用してはならない。ただし、業務上必要な場合は、統括情報セキュリティ責任者及び情報セキュリティ管理者の許可を得て利用することができる。

・職員等は、支給以外のパソコン、モバイル端末及び電磁的記録媒体等を用いる場合には、情報セキュリティ管理者及び情報システム管理者の許可を得た上で、外部で情報処理作業を行う際に安全管理措置を遵守しなければならない。

(オ) 持ち出し及び持込みの記録

情報セキュリティ管理者及び情報システム管理者は、端末等の持ち出し及び持込みについて、記録を作成し、保管しなければならない。

(カ) パソコンやモバイル端末におけるセキュリティ設定変更の禁止

職員等は、パソコンやモバイル端末のソフトウェアに関するセキュリティ機能の設定を情報システム管理者の許可なく変更してはならない。

(キ) 机上の端末等の管理

職員等は、パソコン、モバイル端末、電磁的記録媒体及び情報が印刷された文書等について、第三者に使用されること又は情報セキュリティ管理者及び情報システム管理者の許可なく情報を閲覧されることがないように、離席時のパソコン、モバイル端末のロックや電磁的記録媒体、文書等の容易に閲覧されない場所への保管等、適切な措置を講じなければならない。

(ク) 退職時等の遵守事項

職員等は、異動、退職等により業務を離れる場合には、利用していた情報資産を返却しなければならない。また、その後も業務上知り得た情報を漏らしてはならない。

 非常勤職員及び会計年度任用職員への対応

(ア) 情報セキュリティポリシー等の遵守

情報セキュリティ管理者は、非常勤職員及び会計年度任用職員に対し、採用時に情報セキュリティポリシー等のうち、非常勤職員及び会計年度任用職員が守るべき内容を理解させ、また実施及び遵守させなければならない。

(イ) 情報セキュリティポリシー等の遵守に対する同意

情報セキュリティ管理者は、非常勤職員及び会計年度任用職員の採用の際、必要に応じ、情報セキュリティポリシーを遵守する旨の同意書への署名を求めるものとする。

(ウ) インターネット接続及び電子メールの使用等の制限

情報セキュリティ管理者は、非常勤職員及び会計年度任用職員にパソコン及びモバイル端末による作業を行わせる場合において、インターネット接続及び電子メールの使用等が不要な場合は、これを利用できないようにしなければならない。

 情報セキュリティポリシー等の掲示

統括情報セキュリティ管理者は、職員等が常に情報セキュリティポリシー及び実施手順を閲覧できるように掲示しなければならない。

 外部委託事業者への説明

情報セキュリティ管理者は、ネットワーク及び情報システムの開発・保守等を外部委託事業者に発注する場合、外部委託事業者から再委託を受ける事業者も含めて、情報セキュリティポリシー等のうち外部委託事業者が守るべき内容の遵守及びその機密事項を説明しなければならない。

(2) 研修・訓練

 情報セキュリティに関する研修・訓練

CISOは、定期的に情報セキュリティに関する研修・訓練を実施しなければならない。

 研修計画の策定及び実施

(ア) CISOは、職員等に対する情報セキュリティに関する研修計画の策定とその実施体制の構築を定期的に行い、情報化推進委員会の承認を得なければならない。

(イ) 新規採用の職員等を対象とする情報セキュリティに関する研修を実施しなければならない。

(ウ) 研修は、情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者、情報システム担当者及びその他職員等に対して、それぞれの役割、情報セキュリティに関する理解度等に応じたものにしなければならない。

(エ) 情報セキュリティ管理者は、所管する課室等の研修の実施状況を記録し、実施状況について統括情報セキュリティ責任者に報告しなければならない

(オ) 統括情報セキュリティ責任者は、研修の実施状況を分析及び評価し、情報セキュリティ対策に関する研修の実施状況についてCISOに報告しなければならない。

(カ) CISOは、毎年度1回、情報化推進委員会に対して、職員等の情報セキュリティ研修の実施状況について報告しなければならない。

 緊急時対応訓練

CISOは、緊急時対応を想定した訓練を定期的に実施しなければならない。訓練計画は、ネットワーク及び各情報システムの規模等を考慮し、訓練実施の体制、範囲等を定め、また、効果的に実施できるようにしなければならない。

 研修・訓練への参加

職員等は、定められた研修・訓練に参加しなければならない。

(3) 情報セキュリティインシデントの報告

 庁内からの情報セキュリティインシデントの報告

(ア) 職員等は、情報セキュリティインシデントを認知した場合、速やかに情報セキュリティ管理者に報告しなければならない。

(イ) 報告を受けた情報セキュリティ管理者は、速やかに統括情報セキュリティ責任者及びCSIRTに報告しなければならない。また、必要に応じて、CISOに報告しなければならない。

(ウ) 情報セキュリティインシデントにより、個人情報又は特定個人情報の漏えい等が発生した場合は、必要に応じて個人情報保護委員会へ報告しなければならない。

(エ) 情報セキュリティ責任者は、クラウドサービス利用における情報セキュリティインシデントについて、連絡体制の対象者に報告しなければならない。

 住民等外部からの情報セキュリティインシデントの報告

(ア) 職員等は、本町が管理するネットワーク及び情報システム等の情報資産に関する情報セキュリティインシデントについて、住民等外部から報告を受けた場合、速やかに情報セキュリティ管理者に報告しなければならない。

(イ) 報告を受けた情報セキュリティ管理者は、速やかに統括情報セキュリティ責任者に報告しなければならない。また、必要に応じて、CISOに報告しなければならない。

(ウ) CISOは、情報システム等の情報資産に関する情報セキュリティインシデントについて、住民等外部から報告を受けるための窓口を設置し、当該窓口への連絡手段を公表しなければならない。

(エ) 統括情報セキュリティ責任者は、クラウドサービス事業者が検知した情報セキュリティインシデントの報告や情報セキュリティインシデントの状況を追跡する仕組みの構築を契約等で取り決めなければならない。

 情報セキュリティインシデント原因の究明・記録、再発防止等

(ア) CSIRTは、報告された情報セキュリティインシデントの可能性について状況を確認し、情報セキュリティインシデントであるかの評価を行わなければならない。

(イ) CSIRTは、情報セキュリティインシデントであると評価した場合は、CISOに速やかに報告しなければならない。

(ウ) CSIRTは、情報セキュリティインシデントに関係する情報セキュリティ責任者に対し、被害の拡大防止等を図るための応急措置の実施及び復旧に係る指示を行わなければならない。また、CSIRTは、同様の情報セキュリティインシデントが別の情報システムにおいても発生している可能性を検討し、必要に応じて当該情報システムを所管する情報システム管理者へ確認を指示しなければならない。

(エ) CSIRTは、これらの情報セキュリティインシデント原因を究明し、記録を保存しなければならない。また、情報セキュリティインシデントの原因究明の結果から、再発防止策を検討しCISOに報告しなければならない。

(オ) CISOは、CSIRTから、情報セキュリティインシデントについて報告を受けた場合は、その内容を確認し、再発防止策を実施するために必要な措置を指示しなければならない。

(4) ID及びパスワード等の管理

 ICカード等の取扱い

(ア) 職員等は、ICカードに関し、次の事項を遵守しなければならない。

・認証に用いるICカード等を、職員等間で共有してはならない。

・業務上必要のないときは、ICカード等をカードリーダ若しくはパソコン等の端末のスロット等から抜いておかなければならない。

・ICカード等を紛失した場合には、速やかに情報セキュリティ責任者及び情報セキュリティ管理者及び情報システム管理者に通報し、指示に従わなければならない。

(イ) 統括情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、ICカード等の紛失等の通報があり次第、当該ICカード等を使用したアクセス等を速やかに停止しなければならない。

(ウ) 統括情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、ICカード等を切り替える場合、切替え前のカードを回収し、破砕するなど復元不可能な処理を行った上で廃棄しなければならない。

 IDの取扱い

職員等は、自己の管理するIDに関し、次の事項を遵守しなければならない。

・自己が利用しているIDは、他人に利用させてはならない。

・共用IDを利用する場合は、共用IDの利用者以外に利用させてはならない。

 パスワードの取扱い

職員等は、自己の管理するパスワードに関し、次の事項を遵守しなければならない。

・パスワードは、他者に知られないように管理しなければならない。

・パスワードを秘密にし、パスワードの照会等には一切応じてはならない。

・パスワードは十分な長さとし、文字列は想像しにくいものにしなければならない。

・パスワードが流出したおそれがある場合には、情報セキュリティ管理者に速やかに報告し、パスワードを速やかに変更しなければならない。

・パスワードは、定期的に又は必要に応じて変更しなければならない。

・複数の情報システムを扱う職員等は、同一のパスワードをシステム間で用いてはならない。

・仮のパスワードは、最初のログイン時点で変更しなければならない。

・パソコン等の端末にパスワードを記憶させてはならない。

・職員等間で、パスワードを共有してはならない。

(技術的セキュリティ)

第17条 職員等は、情報資産等の技術的セキュリティについて、次の各号に掲げる事項を遵守しなければならない。

(1) コンピュータ及びネットワークの管理

 文書サーバの設定等

(ア) 情報システム管理者は、職員等が使用できる文書サーバの容量を設定し、職員等に周知しなければならない。

(イ) 情報システム管理者は、文書サーバを課室等の単位で構成し、職員等が他課室等のフォルダ及びファイルを閲覧及び使用できないように、設定しなければならない。

(ウ) 情報システム管理者は、住民の個人情報、人事記録等、特定の職員等しか取り扱えないデータについて、別途ディレクトリを作成する等の措置を講じ、同一課室等であっても、担当職員以外の職員等が閲覧及び使用できないようにしなければならない。

 バックアップの実施

(ア) 情報セキュリティ責任者及び情報システム管理者は、ファイルサーバ等に記録された情報について、サーバの冗長化対策に関わらず、必要に応じて定期的にバックアップを実施しなければならない。

(イ) 情報セキュリティ責任者及び情報システム管理者は、重要な情報を取り扱うサーバ装置については、適切な方法でサーバ装置のバックアップを取得しなければならない。

(ウ) 情報セキュリティ責任者及び情報システム管理者は、重要な情報を取り扱う情報システムを構成する通信回線装置については、運用状態を復元するために必要な設定情報等のバックアップを取得し保管しなければならない。

(エ) 情報セキュリティ責任者及び情報システム管理者は、クラウドサービス事業者のバックアップ機能を利用する場合は、クラウドサービス事業者にバックアップ機能の仕様を要求し、その仕様を確認しなければならない。また、その機能の仕様が本町の求める要求事項を満たすことを確認しなければならない。クラウドサービス事業者からバックアップ機能を提供されない場合やバックアップ機能を利用しない場合は、自らバックアップ機能の導入に関する責任を負い、バックアップに関する機能を設け、情報資産のバックアップを行わなければならない。

 他団体との情報システムに関する情報等の交換

情報システム管理者は、他の団体と情報システムに関する情報及びソフトウェアを交換する場合、その取扱いに関する事項をあらかじめ定め、統括情報セキュリティ責任者及び情報セキュリティ責任者の許可を得なければならない。

 システム管理記録及び作業の確認

(ア) 情報システム管理者は、所管する情報システムの運用において実施した作業について、作業記録を作成しなければならない。

(イ) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、所管するシステムにおいて、システム変更等の作業を行った場合は、作業内容について記録を作成し、詐取、改ざん等をされないように適切に管理しなければならない。

(ウ) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者又は情報システム担当者及び契約により操作を認められた外部委託事業者がシステム変更等の作業を行う場合は、二名以上で作業し、互いにその作業を確認しなければならない。

 情報システム仕様書等の管理

情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、ネットワーク構成図、情報システム仕様書について、記録媒体に関わらず、業務上必要とする者以外の者が閲覧したり、紛失等がないよう、適切に管理しなければならない。

 ログの取得等

(ア) 情報セキュリティ責任者及び情報システム管理者は、各種ログ及び情報セキュリティの確保に必要な記録を取得し、一定の期間保存しなければならない。

(イ) 情報セキュリティ責任者及び情報システム管理者は、ログとして取得する項目、保存期間、取扱方法及びログが取得できなくなった場合の対処等について定め、適切にログを管理しなければならない。

(ウ) 情報セキュリティ責任者及び情報システム管理者は、取得したログを定期的に点検又は分析する機能を設け、必要に応じて悪意ある第三者等からの不正侵入、不正操作等の有無について点検又は分析を実施しなければならない。

 障害記録

情報セキュリティ責任者及び情報システム管理者は、職員等からのシステム障害の報告、システム障害に対する処理結果又は問題等を障害記録として記録し、適切に保存しなければならない。

 ネットワークの接続制御、経路制御等

(ア) 情報セキュリティ責任者は、フィルタリング及びルーティングについて、設定の不整合が発生しないように、ファイアウォール、ルータ等の通信ソフトウェア等を設定しなければならない。

(イ) 情報セキュリティ責任者は、不正アクセスを防止するため、ネットワークに適切なアクセス制御を施さなければならない。

(ウ) 情報セキュリティ責任者は、保守又は診断のために、外部の通信回線から内部の通信回線に接続された機器等に対して行われるリモートメンテナンスに係る情報セキュリティを確保しなければならない。また、情報セキュリティ対策について、定期的な確認により見直さなければならない。

 外部の者が利用できるシステムの分離等情報システム管理者は、電子申請の汎用受付システム等の外部の者が利用できるシステムについて、必要に応じ他のネットワーク及び情報システムと物理的に分離する等の措置を講じなければならない。

 外部ネットワークとの接続制限等

(ア) 情報システム管理者は、所管するネットワークを外部ネットワークと接続しようとする場合には、CISO及び統括情報セキュリティ責任者の許可を得なければならない。

(イ) 情報システム管理者は、接続しようとする外部ネットワークに係るネットワーク構成、機器構成、セキュリティ技術等を詳細に調査し、庁内の全てのネットワーク、情報システム等の情報資産に影響が生じないことを確認しなければならない。

(ウ) 情報システム管理者は、接続した外部ネットワークの瑕疵によりデータの漏えい、破壊、改ざん又はシステムダウン等による業務への影響が生じた場合に対処するため、当該外部ネットワークの管理責任者による損害賠償責任を契約上担保しなければならない。

(エ) 情報セキュリティ責任者及び情報セキュリティ管理者及び情報システム管理者は、ウェブサーバ等をインターネットに公開する場合、庁内ネットワークへの侵入を防御するため、次のセキュリティ対策を行わなければならない。

a 庁内ネットワークへの侵入を防御するために、ファイアウォール等を外部ネットワークとの境界に設置した上で接続しなければならない。

b 脆弱性が存在する可能性が増大することを防止するため、ウェブサーバが備える機能のうち、必要な機能のみを利用しなければならない。

c ウェブサーバからの不用意な情報漏えいを防止するための措置を講じなければならない。

d 情報システム管理者は、ウェブコンテンツの編集作業を行う主体を限定しなければならない。

e インターネットを介して転送される情報の盗聴及び改ざんの防止のため、全ての情報に対する暗号化及び電子証明書による認証の対策を講じなければならない。

(オ) 情報セキュリティ管理者及び情報システム管理者は、接続した外部ネットワークのセキュリティに問題が認められ、情報資産に脅威が生じることが想定される場合には、情報セキュリティ責任者の判断に従い、速やかに当該外部ネットワークを物理的に遮断しなければならない。

 複合機のセキュリティ管理

(ア) 情報セキュリティ責任者は、複合機を調達する場合、当該複合機が備える機能、設置環境並びに取り扱う情報資産の分類及び管理方法に応じ、適切なセキュリティ要件を策定しなければならない。

(イ) 情報セキュリティ責任者は、複合機が備える機能について適切な設定等を行うことにより、運用中の複合機に対する情報セキュリティインシデントへの対策を講じなければならない。

(ウ) 情報セキュリティ責任者は、複合機の運用を終了する場合、複合機の持つ電磁的記録媒体の全ての情報を抹消又は再利用できないようにする対策を講じなければならない。

 IoT機器を含む特定用途機器のセキュリティ管理

情報セキュリティ責任者は、IoT機器を含む特定用途機器について、取り扱う情報、利用方法、通信回線への接続形態等により、何らかの脅威が想定される場合は、当該機器の特性に応じた対策を実施しなければならない。

 無線LAN及びネットワークの盗聴対策

(ア) 情報セキュリティ責任者は、無線LANの利用を認める場合、解読が困難な暗号化及び認証技術の使用を義務付けなければならない。

(イ) 情報セキュリティ責任者は、機密性の高い情報を取り扱うネットワークについて、情報の盗聴等を防ぐため、暗号化等の措置を講じなければならない。

 電子メールのセキュリティ管理

(ア) 情報セキュリティ責任者は、権限のない利用者により、外部から外部への電子メール転送(電子メールの中継処理)が行われることを不可能とするよう、電子メールサーバの設定を行わなければならない。

(イ) 情報セキュリティ責任者は、大量のスパムメール等の受信又は送信を検知した場合は、メールサーバの運用を停止しなければならない。

(ウ) 情報セキュリティ責任者は、電子メールの送受信容量の上限を設定し、上限を超える電子メールの送受信を不可能にしなければならない。

(エ) 情報セキュリティ責任者は、職員等が使用できる電子メールボックスの容量の上限を設定し、上限を超えた場合の対応を職員等に周知しなければならない。

(オ) 情報セキュリティ責任者は、システム開発、運用又は保守等のため庁舎内に常駐している外部委託事業者の作業員による電子メールアドレス利用について、外部委託事業者との間で利用方法を取り決めなければならない。

(カ) 情報セキュリティ責任者は、職員等が電子メールの送信等により情報資産を無断で外部に持ち出すことが不可能となるように、添付ファイルの監視等によりシステム上の措置を講じなければならない。

 電子メールの利用制限

(ア) 職員等は、業務上必要のない送信先に電子メールを送信してはならない。

(イ) 職員等は、複数人に電子メールを送信する場合、必要がある場合を除き、他の送信先の電子メールアドレスが分からないようにしなければならない。

(ウ) 職員等は、重要な電子メールを誤送信した場合、情報セキュリティ管理者及び情報システム管理者に報告しなければならない。

(エ) 職員等は、ウェブで利用できるフリーメール等を使用してはならない。

 電子署名・暗号化

(ア) 職員等は、情報資産の分類により定めた取扱制限に従い、外部に送るデータの機密性又は完全性を確保することが必要な場合には、CISOが定めた電子署名、暗号化又はパスワード設定等、セキュリティを考慮して、送信しなければならない。

(イ) 職員等は、暗号化を行う場合にCISOが定める以外の方法を用いてはならない。また、CISOが定めた方法で暗号のためのパスワードを管理しなければならない。

(ウ) CISOは、電子署名の正当性を検証するための情報又は手段を、署名検証者へ安全に提供しなければならない。

 無許可ソフトウェアの導入等の禁止

(ア) 職員等は、パソコンやモバイル端末に無断でソフトウェアを導入してはならない。

(イ) 職員等は、業務上必要がある場合は、情報セキュリティ責任者及び情報システム管理者の許可を得て、ソフトウェアを導入することができる。なお、導入する際は、情報セキュリティ管理者及び情報システム管理者は、ソフトウェアのライセンスを管理しなければならない。

(ウ) 職員等は、不正にコピーしたソフトウェアを利用してはならない。

 機器構成の変更の制限

(ア) 職員等は、パソコンやモバイル端末に対し機器の改造及び増設・交換を行ってはならない。

(イ) 職員等は、業務上、パソコンやモバイル端末に対し、機器の改造及び増設・交換を行う必要がある場合には、情報セキュリティ責任者及び情報セキュリティ管理者及び情報システム管理者の許可を得なければならない。

 無許可でのネットワーク接続の禁止

(ア) 職員等は、支給された端末を、その端末を接続して利用するよう情報システム管理者によって定められたネットワークと異なるネットワークに有線又は無線を問わず接続してはならない。

(イ) 情報セキュリティ管理者は、支給した端末について、端末に搭載されたOSのポリシー設定等により、端末を異なるネットワークに接続できないよう技術的に制限することが望ましい。

 業務以外の目的でのウェブ閲覧の禁止

(ア) 職員等は、業務以外の目的でウェブを閲覧してはならない。

(イ) 情報セキュリティ責任者は、職員等のウェブ利用について、明らかに業務に関係のないサイトを閲覧していることを発見した場合は、情報セキュリティ管理者及び情報システム管理者に通知し適切な措置を求めなければならない。

 Web会議サービスの利用時の対策

(ア) 情報セキュリティ責任者は、Web会議を適切に利用するための利用手順を定めなければならない。

(イ) 職員等は、本町の定める利用手順に従い、Web会議の参加者や取り扱う情報に応じた情報セキュリティ対策を実施すること。

(ウ) 職員等は、Web会議を主催する場合は、会議に無関係の者が参加できないよう対策を講ずること。

(エ) 職員等は、外部からWeb会議に招待される場合は、本町の定める利用手順に従い必要に応じて利用申請を行い、承認を得なければならない。

 ソーシャルメディアサービスの利用

(ア) 情報セキュリティ管理者は、本町が管理するアカウントでソーシャルメディアサービスを利用する場合は、情報セキュリティ対策に関する次の事項を含めたソーシャルメディアサービス運用手順を定めなければならない。

a 本町のアカウントによる情報発信が、実際の本町のものであることを明らかにするために、本町の自己管理ウェブサイトに当該情報を掲載して参照可能とするとともに、当該アカウントの自由記述欄等にアカウントの運用組織を明示する等の方法でなりすまし対策を実施すること。

b パスワードや認証のためのコード等の認証情報及びこれを記録した媒体(ハードディスク、USBメモリ、紙等)等を適正に管理するなどの方法で、不正アクセス対策を実施すること。

(イ) 自治体機密性2以上の情報はソーシャルメディアサービスで発信してはならない。

(ウ) 利用するソーシャルメディアサービスごとの責任者を定めなければならない。

(エ) アカウント乗っ取りを確認した場合には、被害を最小限にするための措置を講じなければならない。

(オ) 自治体可用性2のうち、滅失、紛失及び利用不可能であることにより、町民等の権利が侵害される情報の提供にソーシャルメディアサービスを用いる場合は、本町の自己管理ウェブサイトに当該情報を掲載して参照可能とすること。

(2) アクセス制御

 アクセス制御等

(ア) アクセス制御

情報セキュリティ責任者及び情報システム管理者は、所管するネットワーク又は情報システムごとにアクセスする権限のない職員等がアクセスできないように、システム上制限をしなければならない。

(イ) 利用者IDの取扱い

・情報セキュリティ責任者及び情報システム管理者は、利用者の登録、変更、抹消等の情報管理、職員等の異動、出向、退職者に伴う利用者IDの取扱い等の方法を定めなければならない。

・職員等は、業務上必要がなくなった場合は、利用者登録を抹消するよう、情報セキュリティ責任者及び情報システム管理者に通知しなければならない。

・情報セキュリティ責任者及び情報システム管理者は、利用されていないIDが放置されないよう、人事管理部門と連携し、点検しなければならない。

・情報セキュリティ責任者及び情報システム管理者は、主体から対象に対する不要なアクセス権限が付与されていないか定期的に確認しなければならない。

(ウ) 特権を付与されたIDの管理等

・情報セキュリティ責任者及び情報システム管理者は、管理者権限等の特権を付与されたIDを利用する者を必要最小限にし、当該IDのパスワードの漏えい等が発生しないよう、当該ID及びパスワードを厳重に管理しなければならない。

・情報セキュリティ責任者及び情報システム管理者は、管理者権限の特権を持つ主体の識別コード及び主体認証情報が、悪意ある第三者等によって窃取された際の被害を最小化するための措置及び内部からの不正操作や誤操作を防止するための措置を講じなければならない。

・情報セキュリティ責任者及び情報システム管理者の特権を代行する者は、統括情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者が指名し、CISOが認めた者でなければならない。

・CISOは、代行者を認めた場合、速やかに情報セキュリティ責任者及び情報システム管理者に通知しなければならない。

・情報セキュリティ責任者及び情報システム管理者は、特権を付与されたID及びパスワードの変更について、委託事業者に行わせてはならない。

・情報セキュリティ責任者及び情報システム管理者は、特権を付与されたID及びパスワードについて、職員等の端末等のパスワードよりも定期変更、入力回数制限等のセキュリティ機能を強化しなければならない。

・情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、特権を付与されたIDを初期設定以外のものに変更しなければならない。

 職員等による外部からのアクセス等の制限

(ア) 職員等が外部から内部のネットワーク又は情報システムにアクセスする場合は、情報セキュリティ責任者及び当該情報システムを管理する情報セキュリティ管理者及び情報システム管理者の許可を得なければならない。

(イ) 情報セキュリティ責任者は、内部のネットワーク又は情報システムに対する外部からのアクセスを、アクセスが必要な合理的理由を有する必要最小限の者に限定しなければならない。

(ウ) 情報セキュリティ責任者は、外部からのアクセスを認める場合、システム上利用者の本人確認を行う機能を確保しなければならない。

(エ) 情報セキュリティ責任者は、外部からのアクセスを認める場合、通信途上の盗聴を防御するために暗号化等の措置を講じなければならない。

(オ) 統括情報セキュリティ責任者及び情報システム管理者は、外部からのアクセスに利用するモバイル端末を職員等に貸与する場合、セキュリティ確保のために必要な措置を講じなければならない。

(カ) 職員等は、持ち込んだ又は外部から持ち帰ったモバイル端末を庁内のネットワークに接続する前に、コンピュータウイルスに感染していないこと、パッチの適用状況等を確認し情報セキュリティ管理者の許可を得るか又は情報セキュリティ管理者によって事前に定義されたポリシーにしたがって接続しなければならない。

(キ) 情報セキュリティ責任者は、内部のネットワーク又は情報システムに対するインターネットを介した外部からのアクセスを原則として禁止しなければならない。ただし、やむを得ず接続を許可する場合は、利用者のID、パスワード及び生体認証に係る情報等の認証情報及びこれを記録した媒体(ICカード等)による認証に加えて通信内容の暗号化等の情報セキュリティ確保のために必要な措置を講じなければならない。

 自動識別の設定

情報セキュリティ責任者及び情報システム管理者は、ネットワークで使用される機器について、機器固有情報によって端末とネットワークとの接続の可否が自動的に識別されるようシステムを設定しなければならない。

 ログイン時の表示等

情報セキュリティ管理者及び情報システム管理者は、ログイン時におけるメッセージ、ログイン試行回数の制限、アクセスタイムアウトの設定及びログイン・ログアウト時刻の表示等により、正当なアクセス権を持つ職員等がログインしたことを確認することができるようシステムを設定しなければならない。

 認証情報の管理

(ア) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、職員等のパスワードに関する情報を厳重に管理しなければならない。パスワードファイルを不正利用から保護するため、オペレーティングシステム等でパスワード設定のセキュリティ強化機能がある場合は、これを有効に活用しなければならない。

(イ) 情報セキュリティ責任者又は情報システム管理者は、職員等に対してパスワードを発行する場合は、仮のパスワードを発行し、ログイン後直ちに仮のパスワードを変更させなければならない。

(ウ) 情報セキュリティ責任者又は情報システム管理者は、認証情報の不正利用を防止するための措置を講じなければならない。

 特権による接続時間の制限

情報セキュリティ管理者は、特権によるネットワーク及び情報システムへの接続時間を必要最小限に制限しなければならない。

(3) システム開発、導入、保守等

 機器等の調達に係る運用規程の整備

(ア) 情報セキュリティ責任者は、機器等の選定基準を運用規程として整備しなければならない。必要に応じて、選定基準の一つとして、機器等の開発等のライフサイクルで不正な変更が加えられないような対策を講じなければならない。

(イ) 情報セキュリティ責任者及び情報システム管理者は、情報セキュリティ対策の視点を加味して、機器等の納入時の確認及び検査手続を整備しなければならない。

 情報システムの調達

(ア) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、情報システム開発、導入、保守等の調達に当たっては、調達仕様書に必要とする技術的なセキュリティ機能を明記しなければならない。また、業務システムに誤ったプログラム処理が組み込まれないよう、不具合を考慮した技術的なセキュリティ機能を調達仕様書に記載しなければならない。

(イ) 情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、機器及びソフトウェアの調達に当たっては、当該製品のセキュリティ機能を調査し、情報セキュリティ上問題のないことを確認しなければならない。

 情報システムの開発

(ア) システム開発における責任者及び作業者の特定

情報システム管理者は、システム開発の責任者及び作業者を特定しなければならない。また、システム開発のための規則を確立しなければならない。

(イ) システム開発における責任者、作業者のIDの管理

・情報システム管理者は、システム開発の責任者及び作業者が使用するIDを管理し、開発完了後、開発用IDを削除しなければならない。

・情報システム管理者は、システム開発の責任者及び作業者のアクセス権限を設定しなければならない。

(ウ) システム開発に用いるハードウェア及びソフトウェアの管理

・情報システム管理者は、システム開発の責任者及び作業者が使用するハードウェア及びソフトウェアを特定しなければならない。

・情報システム管理者は、利用を認めたソフトウェア以外のソフトウェアが導入されている場合、当該ソフトウェアをシステムから削除しなければならない。

 情報システムの導入

(ア) 開発環境と運用環境の分離及び移行手順の明確化

・情報システム管理者は、システム開発・保守及びテスト環境からシステム運用環境への移行について、システム開発・保守計画の策定時に手順を明確にしなければならない。

・情報システム管理者は、移行の際、情報システムに記録されている情報資産の保存を確実に行い、移行に伴う情報システムの停止等の影響が最小限になるよう配慮しなければならない。

・情報システム管理者は、導入するシステム及びサービスの可用性が確保されていることを確認した上で導入しなければならない。

(イ) テスト

・情報システム管理者は、新たに情報システムを導入する場合、既に稼働している情報システムに接続する前に十分な試験を行わなければならない。

・情報システム管理者は、運用テストを行う場合、あらかじめ擬似環境による操作確認を行わなければならない。

・情報システム管理者は、個人情報及び機密性の高いデータを、テストデータに使用してはならない。

・情報システム管理者は、開発したシステムについて受入れテストを行う場合、開発した組織と導入する組織が、それぞれ独立したテストを行わなければならない。

(ウ) 機器等の納入時又は情報システムの受入れ時

・情報システム管理者は、機器等の納入時又は情報システムの受入れ時の確認及び検査において、調達仕様書等定められた検査手続に従い、情報セキュリティ対策に係る要件が満たされていることを確認しなければならない。

・情報システム管理者は、情報システムが構築段階から運用保守段階へ移行する際に、当該情報システムの開発事業者から運用保守事業者へ引き継がれる項目に情報セキュリティ対策に必要な内容が含まれていることを確認しなければならない。

 情報システムの基盤を管理又は制御するソフトウェア導入時の対策

(ア) 情報システム管理者は、情報セキュリティの観点から情報システムの基盤を管理又は制御するソフトウェアを導入する端末、サーバ装置、通信回線装置等及びソフトウェア自体を保護するための措置を講じなければならない。

(イ) 利用するソフトウェアの特性を踏まえ、以下の全ての実施手順を整備しなければならない。

a 情報システムの基盤を管理又は制御するソフトウェアの情報セキュリティ水準の維持に関する手順

b 情報システムの基盤を管理又は制御するソフトウェアで発生した情報セキュリティインシデントを認知した際の対処手順

 情報システムの基盤を管理又は制御するソフトウェア運用時の対策

(ア) 情報システム管理者は、情報システムの基盤を管理又は制御するソフトウェアを運用及び保守する場合は、以下の全てのセキュリティ対策を実施しなければならない。

a 情報システムの基盤を管理又は制御するソフトウェアのセキュリティを維持するための対策

b 脅威や情報セキュリティインシデントを迅速に検知し、対応するための対策

(イ) 情報システム管理者は、利用を認めるソフトウェアについて、定期的な確認による見直しを行わなければならない。

 システム開発・保守に関連する資料等の整備・保管

(ア) 情報システム管理者は、システム開発・保守に関連する資料及びシステム関連文書を適切に整備・保管しなければならない。

a 情報システム管理者は、情報システムを新規に構築又は更改する際には、情報システム台帳のセキュリティ要件に係る内容を記録又は記載し、当該内容について統括情報セキュリティ責任者に報告しなければならない。

b 情報システム管理者は、所管する情報システムの情報セキュリティ対策を実施するために必要となる文書として、以下を全て含む情報システム関連文書を整備しなければならない。

・情報システムを構成するサーバ装置及び端末関連情報

・情報システムを構成する通信回線及び通信回線装置関連情報

c 情報システム管理者は、所管する情報システムの情報セキュリティ対策を実施するために必要となる文書として、以下を全て含む実施手順を整備しなければならない。

・情報システム構成要素ごとの情報セキュリティ水準の維持に関する手順

・情報セキュリティインシデントを認知した際の対処手順

・情報システムが停止した際の復旧手順

(イ) 情報システム管理者は、テスト結果を一定期間保管しなければならない。

(ウ) 情報システム管理者は、情報システムに係るソースコードを適切な方法で保管しなければならない。

 情報システムにおける入出力データの正確性の確保

(ア) 情報システム管理者は、情報システムに入力されるデータについて、範囲、妥当性のチェック機能及び不正な文字列等の入力を除去する機能を組み込むように情報システムを設計しなければならない。

(イ) 情報システム管理者は、ウェブアプリケーションやウェブコンテンツにおいて、次のセキュリティ対策を実施しなければならない。

a 利用者の情報セキュリティ水準の低下を招かぬよう、アプリケーション及びウェブコンテンツの提供方式等を見直ししなければならない。

b 運用中のアプリケーション及びウェブコンテンツにおいて、定期的に脆弱性対策の状況を確認し、脆弱性が発覚した際は必要な措置を講じなければならない。

c ウェブアプリケーションやウェブコンテンツにおいて、故意又は過失により情報が改ざんされる若しくは漏えいするおそれがある場合に、これを検出するチェック機能を組み込むように情報システムを設計しなければならない。

(ウ) 情報システム管理者は、情報システムから出力されるデータについて、情報の処理が正しく反映され、出力されるように情報システムを設計しなければならない。

 情報システムの変更管理

情報システム管理者は、情報システムを変更した場合、プログラム仕様書等の変更履歴を作成しなければならない。

 開発・保守用のソフトウェアの更新等

情報システム管理者は、開発、保守用のソフトウェア等を更新又はパッチの適用をする場合、他の情報システムとの整合性を確認しなければならない。

 システム更新又は統合時の検証等

情報システム管理者は、システム更新・統合時に伴うリスク管理体制の構築、移行基準の明確化及び更新・統合後の業務運営体制の検証を行わなければならない。

 情報システムについての対策の見直し情報システム管理者は、対策の推進計画等に基づき情報システムの情報セキュリティ対策を適切に見直さなければならない。また、本町内で横断的に改善が必要となる情報セキュリティ対策の見直しによる改善指示に基づき、情報セキュリティ対策を適切に見直さなければならない。なお、措置の結果については、統括情報セキュリティ責任者へ報告しなければならない。

(4) 不正プログラム対策

 情報セキュリティ責任者の措置事項

統括情報セキュリティ責任者は、不正プログラム対策として、次の事項を措置しなければならない。

(ア) 外部ネットワークから受信したファイルは、インターネット領域においてコンピュータウイルス等の不正プログラムのチェックを行い、不正プログラムのシステムへの侵入を防止しなければならない。

(イ) 外部ネットワークから送信するファイルは、インターネット領域においてコンピュータウイルス等の不正プログラムのチェックを行い、不正プログラムの外部への拡散を防止しなければならない。

(ウ) コンピュータウイルス等の不正プログラム情報を収集し、必要に応じ職員等に対して注意喚起しなければならない。

(エ) 所掌するサーバ及びパソコン等の端末に、コンピュータウイルス等の不正プログラム対策ソフトウェアを常駐させなければならない。

(オ) 不正プログラム対策ソフトウェアのパターンファイルは、常に最新の状態に保たなければならない。

(カ) 不正プログラム対策ソフトウェアは、常に最新の状態に保たなければならない。

(キ) 業務で利用するソフトウェアは、パッチやバージョンアップなどの開発元のサポートが終了したソフトウェアを利用してはならない。また、当該製品の利用を予定している期間中にパッチやバージョンアップなどの開発元のサポートが終了する予定がないことを確認しなければならない。

(ク) 仮想マシンを設定する際に不正プログラムへの対策(必要なポート、プロトコル及びサービスだけを有効とすることやマルウェア対策及びログ取得等の実施)を確実に実施しなければならない。SaaS型(ソフトウェアをインターネットを通じて提供するサービス形態)を利用する場合は、これらの対応がクラウドサービス事業者側でされているのか、サービスを利用する前に確認しなければならない。また、サービスを利用している状況下では、これらのセキュリティ対策が適切にされているのか定期的にクラウドサービス事業者に報告を求めなければならない。

 情報システム管理者の措置事項

情報システム管理者は、不正プログラム対策に関し、次の事項を措置しなければならない。

(ア) 情報システム管理者は、その所掌するサーバ及びパソコン等の端末に、コンピュータウイルス等の不正プログラム対策ソフトウェアをシステムに常駐させなければならない。

(イ) 不正プログラム対策ソフトウェアのパターンファイルは、常に最新の状態に保たなければならない。

(ウ) 不正プログラム対策ソフトウェアは、常に最新の状態に保たなければならない。

(エ) インターネットに接続していないシステムにおいて、電磁的記録媒体を使う場合、コンピュータウイルス等の感染を防止するために、町が管理している媒体以外を職員等に利用させてはならない。また、不正プログラムの感染、侵入が生じる可能性が著しく低い場合を除き、不正プログラム対策ソフトウェアを導入し、定期的に当該ソフトウェア及びパターンファイルの更新を実施しなければならない。

(オ) 不正プログラム対策ソフトウェア等の設定変更権限については、一括管理し、情報システム管理者が許可した職員を除く職員等に当該権限を付与してはならない。

 職員等の遵守事項

職員等は、不正プログラム対策に関し、次の事項を遵守しなければならない。

(ア) パソコンやモバイル端末において、不正プログラム対策ソフトウェアが導入されている場合は、当該ソフトウェアの設定を変更してはならない。

(イ) 外部からデータ又はソフトウェアを取り入れる場合には、必ず不正プログラム対策ソフトウェアによるチェックを行わなければならない。

(ウ) 差出人が不明又は不自然に添付されたファイルを受信した場合は、速やかに削除しなければならない。

(エ) 端末に対して、不正プログラム対策ソフトウェアによるフルチェックを定期的に実施しなければならない。

(オ) 添付ファイルが付いた電子メールを送受信する場合は、不正プログラム対策ソフトウェアでチェックを行わなければならない。インターネット接続系で受信したインターネットメール又はインターネット経由で入手したファイルをLGWAN接続系に取り込む場合は無害化しなければならない。

(カ) 統括情報セキュリティ責任者が提供するウイルス情報を、常に確認しなければならない。

(キ) コンピュータウイルス等の不正プログラムに感染した場合又は感染が疑われる場合は、次の対応を行わなければならない。

・パソコン等の端末の場合

LANケーブルの即時取り外し等、ネットワークの遮断をし、電源を切らなければならない。

・モバイル端末の場合

直ちに利用を中止し、通信を行わない設定への変更を行わなければならない。

 専門家の支援体制

統括情報セキュリティ責任者は、実施している不正プログラム対策では不十分な事態が発生した場合に備え、外部の専門家の支援を受けられるようにしておかなければならない。

(5) 不正アクセス対策

 統括情報セキュリティ責任者の措置事項

統括情報セキュリティ責任者は、不正アクセス対策として、以下の事項を措置しなければならない。

(ア) 使用されていないポートを閉鎖しなければならない。

(イ) 不要なサービスについて、機能を削除又は停止しなければならない。

(ウ) 不正アクセスによるウェブページの改ざんを防止するために、データの書換えを検出し、情報セキュリティ責任者及び情報システム管理者へ通報するように設定しなければならない。

(エ) 重要なシステムの設定を行ったファイル等について、定期的に当該ファイルの改ざんの有無を検査しなければならない。

(オ) 統括情報セキュリティ責任者は、情報セキュリティに関する統一的な窓口と連携し、監視、通知、外部連絡窓口及び適切な対応などを実施できる体制並びに連絡網を構築しなければならない。

(カ) 本町が定めたクラウドサービスの利用に関する情報セキュリティポリシーにおけるアクセス制御に関する事項が、クラウドサービスにおいて実現できるのか又はクラウドサービス事業者の提供機能等により実現できるのか、利用前にクラウドサービス事業者に確認しなければならない。

(キ) クラウドサービスを利用する際に、委託事業者等に管理権限を与える場合は、多要素認証を用いて認証させ、クラウドサービスにアクセスさせなければならない。

(ク) パスワードなどの認証情報の割当てがクラウドサービス側で実施される場合は、その管理手順等が、本町が定めたクラウドサービスの利用に関する情報セキュリティポリシーを満たすことを確認しなければならない。

 攻撃への対処

CISO及び統括情報セキュリティ責任者は、サーバ等に攻撃を受けた場合又は攻撃を受けるリスクがある場合は、システムの停止を含む必要な措置を講じなければならない。また、総務省、北海道と連絡を密にして情報の収集に努めなければならない。

 記録の保存

CISO及び統括情報セキュリティ責任者は、サーバ等に攻撃を受け、当該攻撃が不正アクセス禁止法違反等の犯罪の可能性がある場合には、攻撃の記録を保存するとともに、警察及び関係機関との緊密な連携に努めなければならない。

 内部からの攻撃

統括情報セキュリティ責任者及び情報システム管理者は、職員等及び委託事業者が使用しているパソコン等の端末からの庁内のサーバ等に対する攻撃や外部のサイトに対する攻撃を監視しなければならない。

 職員等による不正アクセス

統括情報セキュリティ責任者及び情報システム管理者は、職員等による不正アクセスを発見した場合は、当該職員等が所属する課等の情報セキュリティ管理者に通知し、適切な処置を求めなければならない。

 サービス不能攻撃

統括情報セキュリティ責任者及び情報システム管理者は、外部からアクセスできる情報システムに対して、第三者からサービス不能攻撃を受け、利用者がサービスを利用できなくなることを防止するため、情報システムの可用性を確保する対策を講じなければならない。

 標的型攻撃

統括情報セキュリティ責任者及び情報システム管理者は、標的型攻撃による内部への侵入を防止するために、教育等の人的対策を講じなければならない。また、標的型攻撃による組織内部への侵入を低減する対策(入口対策)並びに内部に侵入した攻撃を早期検知して対処する、侵入範囲の拡大の困難度を上げる及び外部との不正通信を検知して対処する対策(内部対策及び出口対策)を講じなければならない。

(6) セキュリティ情報の収集

 セキュリティホールに関する情報の収集・共有及びソフトウェアの更新等

(ア) 統括情報セキュリティ責任者及び情報セキュリティ管理者は、サーバ装置、端末及び通信回線装置等におけるセキュリティホールに関する情報を収集し、必要に応じ、関係者間で共有しなければならない。また、当該セキュリティホールの緊急度に応じて、ソフトウェア更新等の対策を実施しなければならない。

(イ) 統括情報セキュリティ責任者及び情報セキュリティ管理者は、クラウドサービス事業者に対して、利用するクラウドサービスに影響し得る技術的脆弱性の管理内容について情報を求め、本町の業務に対する影響や保有するデータへの影響について特定する。そして、技術的脆弱性に対する脆弱性管理の手順について、クラウドサービス事業者に確認しなければならない。

 不正プログラム等のセキュリティ情報の収集・周知

情報セキュリティ責任者は、不正プログラム等のセキュリティ情報を収集し、必要に応じ対応方法について、職員等に周知しなければならない。

 情報セキュリティに関する情報の収集及び共有

情報セキュリティ責任者及び管理者は、情報セキュリティに関する情報を収集し、必要に応じ、関係者間で共有しなければならない。また、情報セキュリティに関する社会環境や技術環境等の変化によって新たな脅威を認識した場合は、セキュリティ侵害を未然に防止するための対策を速やかに講じなければならない。

(運用)

第18条 職員等は、情報資産を適正に運用するため、次の各号に掲げる事項を遵守しなければならない。

(1) 情報システムの監視

 情報システムの運用及び保守時の対策

(ア) 統括情報セキュリティ責任者及び情報システム管理者は、情報システムの運用及び保守において、情報システムに実装された監視を含むセキュリティ機能を適切に運用しなければならない。

(イ) 統括情報セキュリティ責任者及び情報システム管理者は、情報システムの情報セキュリティ対策について新たな脅威の出現、運用及び監視等の状況により見直しを適時検討し、必要な措置を講じなければならない。

(ウ) 統括情報セキュリティ責任者及び情報システム管理者は、重要な情報を取り扱う情報システムについて、危機的事象発生時に適切な対処が行えるよう運用をしなければならない。

 情報システムの監視機能

(ア) 統括情報セキュリティ責任者及び情報システム管理者は、情報システム運用時の監視に係る運用管理機能要件を策定し、監視機能を実装しなければならない。

(イ) 統括情報セキュリティ責任者及び情報システム管理者は、情報システムの運用において、情報システムに実装された監視機能を適切に運用しなければならない。

(ウ) 統括情報セキュリティ責任者及び情報システム管理者は、新たな脅威の出現、運用の状況等を踏まえ、情報システムにおける監視の対象や手法を定期的に見直さなければならない。

(エ) 統括情報セキュリティ責任者及び情報システム管理者は、サーバ装置上での情報セキュリティインシデントの発生を監視するため、当該サーバ装置を監視するための措置を講じなければならない。

 情報システムの監視

(ア) 情報セキュリティ責任者及び情報システム管理者は、セキュリティに関する事案を検知するため、情報システムを常時監視しなければならない。

(イ) 情報セキュリティ責任者及び情報システム管理者は、重要なログ等を取得するサーバの正確な時刻設定及びサーバ間の時刻同期ができる措置を講じなければならない。また、利用するクラウドサービスで使用する時刻の同期についても適切になされているのか確認しなければならない。

(ウ) 統括情報セキュリティ責任者及び情報システム管理者は、外部と常時接続するシステムを常時監視しなければならない。

(エ) 暗号化された通信データを監視のために復号することの要否を判断し、要すると判断した場合は、当該通信データを復号する機能及び必要な場合はこれを再暗号化する機能を導入しなければならない。

(オ) 情報セキュリティ責任者及び情報システム管理者は、必要となるリソースの容量及び能力が確保できるクラウドサービス事業者を選定しなければならない。また、利用するクラウドサービスの使用において必要な監視機能を確認するとともに監視により、業務継続の上で必要となる容量及び能力を予測し、業務が維持できるように努めなければならない。

(カ) 情報セキュリティ責任者及び情報システム管理者は、クラウドサービス利用における重大なインシデントに繋がるおそれのある以下の重要な操作に関して、手順化し、確認しなければならない。

a サーバ、ネットワーク及びストレージ等の仮想化されたデバイスのインストール、変更並びに削除

b クラウドサービス利用の終了手順

c バックアップ及び復旧

(2) 情報セキュリティポリシーの遵守状況の確認

 遵守状況の確認及び対処

(ア) 情報セキュリティ責任者及び管理者は、情報セキュリティポリシーの遵守状況について確認を行い、問題を認めた場合には、速やかにCISOに報告しなければならない。

(イ) CISOは、発生した問題について、適切かつ速やかに対処しなければならない。

(ウ) 情報セキュリティ責任者及び管理者は、ネットワーク及びサーバ等のシステム設定等における情報セキュリティポリシーの遵守状況について、定期的に確認を行い、問題が発生していた場合には適切かつ速やかに対処しなければならない。

 パソコン、モバイル端末及び電磁的記録媒体等の利用状況調査

CISO及び統括情報セキュリティ責任者が指名した者は、不正アクセス、不正プログラム等の調査のために、職員等が使用しているパソコン、モバイル端末及び電磁的記録媒体等のログ、電子メールの送受信記録等の利用状況を調査することができる。

 職員等の報告義務

(ア) 職員等は、情報セキュリティポリシーに対する違反行為を発見した場合、直ちに情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者に報告しなければならない。

(イ) 違反行為が直ちに情報セキュリティ上重大な影響を及ぼす可能性があると情報セキュリティ責任者が判断した場合は、緊急時対応計画に従って適切に対処しなければならない。

(3) 侵害時の対応等

 緊急時対応計画の策定

(ア) CISO又は情報化推進委員会は、情報セキュリティインシデント又は情報セキュリティポリシーの違反等により情報資産に対するセキュリティ侵害が発生した場合又は発生するおそれがある場合において連絡、証拠保全、被害拡大の防止、復旧及び再発防止等の措置を迅速かつ適切に実施するために、緊急時対応計画を定めておき、セキュリティ侵害時には当該計画にしたがって適切に対処しなければならない。

(イ) CISO又は情報化推進委員会は、クラウドサービス事業者と情報セキュリティインシデント管理における責任と役割の分担を明確にし、これらを踏まえてクラウドサービスの障害時を想定した緊急時対応計画を定めておき、セキュリティ侵害時には当該計画にしたがって適正に対処しなければならない。

 緊急時対応計画に盛り込むべき内容

緊急時対応計画には、以下の内容を定めなければならない。

(ア) 関係者の連絡先

(イ) 発生した事案に係る報告すべき事項

(ウ) 発生した事案への対応措置

(エ) 再発防止措置の策定

 業務継続計画との整合性確保

自然災害又は大規模かつ広範囲にわたる疾病等に備えて別途業務継続計画を策定し、情報推進化委員会は当該計画と情報セキュリティポリシーの整合性を確保しなければならない。

 緊急時対応計画の見直し

CISO又は情報推進化委員会は、情報セキュリティを取り巻く状況の変化や組織体制の変動等に応じ、必要に応じて緊急時対応計画の規定を見直さなければならない。

(4) 例外措置

 例外措置の許可

情報セキュリティ管理者及び情報システム管理者は、情報セキュリティ関係規定を遵守することが困難な状況で、行政事務の適正な遂行を継続するため、遵守事項とは異なる方法を採用し又は遵守事項を実施しないことについて、合理的な理由がある場合には、CISOの許可を得て、例外措置を取ることができる。

 緊急時の例外措置

情報セキュリティ管理者及び情報システム管理者は、行政事務の遂行に緊急を要する等の場合であって、例外措置を実施することが不可避のときは、事後速やかにCISOに報告しなければならない。

 例外措置の申請書の管理

CISOは、例外措置の申請書及び審査結果を適切に保管し、定期的に申請状況を確認しなければならない。

(5) 法令遵守

 職員等は、職務の遂行において使用する情報資産を保護するために、次の法令のほか関係法令を遵守し、これに従わなければならない

(ア) 地方公務員法(昭和25年法律第261号)

(イ) 著作権法(昭和45年法律第48号)

(ウ) 不正アクセス行為の禁止等に関する法律(平成11年法律第128号)

(エ) 個人情報の保護に関する法律(平成15年法律第57号)

(オ) 行政手続における特定の個人を識別するための番号の利用等に関する法律(平成25年法律第27号)

(カ) サイバーセキュリティ基本法(平成26年法律第104号)

 情報セキュリティ責任者及び情報システム管理者は、クラウドサービスに商用ライセンスのあるソフトウェアをインストールする(IaaS等(インターネットを通じてサーバー、ストレージ、ネットワークなどを提供するモデル)でアプリケーションを構築)場合は、そのソフトウェアのライセンス条項への違反を引き起こす可能性があるため、利用するソフトウェアにおけるライセンス規定に従わなければならない。

(6) 懲戒処分等

 懲戒処分

情報セキュリティポリシーに違反した職員等及びその監督責任者は、その重大性、発生した事案の状況等に応じて、地方公務員法による懲戒処分の対象とする。

 違反時の対応

職員等の情報セキュリティポリシーに違反する行動を確認した場合には、速やかに次の措置を講じなければならない。

(ア) 統括情報セキュリティ責任者が違反を確認した場合は、統括情報セキュリティ責任者は当該職員等が所属する課室等の情報セキュリティ管理者に通知し、適切な措置を求めなければならない。

(イ) 情報システム管理者等が違反を確認した場合は、違反を確認した者は速やかに統括情報セキュリティ責任者及び当該職員等が所属する課等の情報セキュリティ管理者に通知し、適切な措置を求めなければならない。

(ウ) 情報セキュリティ管理者及び情報システム管理者の指導によっても改善されない場合、情報セキュリティ責任者は、当該職員等のネットワーク又は情報システムを使用する権利を停止あるいは剥奪することができる。その後速やかに、情報セキュリティ責任者は、職員等の権利を停止あるいは剥奪した旨をCISO及び当該職員等が所属する課室等の情報セキュリティ及び情報システム管理者に通知しなければならない。

(業務委託と外部サービス(クラウドサービス)の利用)

第19条 業務委託と外部サービス(クラウドサービス)の利用に携わる職員等は、次の各号に掲げる事項を遵守しなければならない。

(1) 業務委託

 業務委託に係る運用規程の整備

統括情報セキュリティ責任者は、業務委託に係る以下の内容を全て含む運用規程を整備しなければならない。

(ア) 委託事業者への提供を認める情報及び委託する業務の範囲を判断する基準(以下「委託判断基準」という。)

(イ) 委託事業者の選定基準

 業務委託実施前の対策

(ア) 情報セキュリティ管理者又は情報システム管理者は、業務委託の実施までに以下を全て含む事項を実施しなければならない。

a 委託する業務内容の特定

b 委託事業者の選定条件を含む仕様の策定

c 仕様に基づく委託事業者の選定

d 情報セキュリティ要件を明記した契約の締結(契約項目)

重要な情報資産を取り扱う業務を委託する場合には、委託事業者との間で必要に応じて次の情報セキュリティ等に係る要件を明記した契約を締結しなければならない。

・情報セキュリティポリシー及び情報セキュリティ実施手順の遵守

・個人情報漏えい防止のための技術的安全管理措置に関する取決め

・委託事業者の責任者、委託内容、作業者の所属及び作業場所の特定

・提供されるサービスレベルの保証

・委託事業者にアクセスを許可する情報の種類、範囲及びアクセス方法の明確化等並びに情報のライフサイクル全般での管理方法

・委託事業者の従業員に対する教育の実施

・提供された情報の目的外利用及び委託事業者以外の者への提供の禁止

・業務上知り得た情報の守秘義務

・再委託に関する制限事項の遵守

・委託業務終了時の情報資産の返還及び廃棄等

・委託業務の定期報告及び緊急時報告義務

・町による監査及び検査

・町による情報セキュリティインシデント発生時の公表

・情報セキュリティポリシーが遵守されなかった場合の損害賠償等の規定

e 委託事業者に重要情報を提供する場合は、秘密保持契約(NDA)の締結

(イ) 情報セキュリティ管理者又は情報システム管理者は、業務委託の実施までに委託の前提条件として以下を全て含む事項の実施を委託事業者に求めなければならない。

a 仕様に準拠した提案

b 契約の締結

c 委託事業者において重要情報を取り扱う場合は、秘密保持契約(NDA)の締結

 業務委託実施期間中の対策

(ア) 情報セキュリティ管理者又は情報システム管理者は、業務委託の終了に際して、以下を全て含む対策を実施しなければならない。

a 委託判断基準に従った重要情報の提供

b 契約に基づき委託事業者に実施させる情報セキュリティ対策の履行状況の定期的な確認及び措置の実施

c 統括情報セキュリティ責任者へ措置内容の報告(重要度に応じてCISOに報告)

d 委託した業務において、情報セキュリティインシデントの発生若しくは情報の目的外利用等を認知した場合又はその旨の報告を職員等より受けた場合における、委託事業の一時中断などの必要な措置を含む、契約に基づく対処の要求

(イ) 情報セキュリティ管理者又は情報システム管理者は、業務委託の実施期間において、以下を全て含む対策の実施を委託事業者に求めなければならない。

a 情報の適正な取扱いのための情報セキュリティ対策

b 契約に基づき委託事業者が実施する情報セキュリティ対策の履行状況の定期的な報告

c 委託した業務において、情報セキュリティインシデントの発生又は情報の目的外利用等を認知した場合における、委託事業の一時中断などの必要な措置を含む対処

 業務委託終了時の対策

(ア) 情報セキュリティ管理者又は情報システム管理者は、業務委託の終了に際して、以下を全て含む対策を実施しなければならない。

a 業務委託の実施期間を通じてセキュリティ対策が適切に実施されたことの確認を含む検収

b 委託事業者に提供した情報を含め、委託事業者において取り扱われた情報が確実に返却、廃棄又は抹消されたことの確認

(イ) 情報セキュリティ管理者又は情報システム管理者は、業務委託の終了に際して、以下を全て含む対策の実施を委託事業者に求めなければならない。

a 業務委託の実施期間を通じてセキュリティ対策が適切に実施されたことの報告を含む検収の受検

b 提供を受けた情報を含め、委託業務において取り扱った情報の返却、廃棄又は抹消

(2) 情報システムに関する業務委託

 情報システムに関する業務委託における共通的対策

情報システム管理者は、情報システムに関する業務委託の実施までに、情報システムに本町の意図せざる変更が加えられないための対策に係る選定条件を委託事業者の選定条件に加え、仕様を策定しなければならない。

 情報システムの構築を業務委託する場合の対策

情報システム管理者は、情報システムの構築を業務委託する場合は、契約に基づき、以下を全て含む対策の実施を委託事業者に求めなければならない。

(ア) 情報システムのセキュリティ要件の適切な実装

(イ) 情報セキュリティの観点に基づく試験の実施

(ウ) 情報システムの開発環境及び開発工程における情報セキュリティ対策

 情報システムの運用及び保守を業務委託する場合の対策

(ア) 情報システム管理者は、情報システムの運用及び保守を業務委託する場合は、情報システムに実装されたセキュリティ機能が適切に運用されるための要件について、契約に基づき、委託事業者に実施を求めなければならない。

(イ) 情報システム管理者は、情報システムの運用及び保守を業務委託する場合は、委託事業者が実施する情報システムに対する情報セキュリティ対策を適切に把握するため、当該対策による情報システムの変更内容について、契約に基づき、委託事業者に速やかな報告を求めなければならない。

 本町向けに情報システムの一部の機能を提供するサービスを利用する場合の対策

(ア) 情報システム管理者又は情報セキュリティ管理者は、外部の一般の者が本町向けに重要情報を取り扱う情報システムの一部の機能を提供するサービス(クラウドサービスを除く。)(以下「業務委託サービス」という。)を利用するため、情報システムに関する業務委託を実施する場合は、委託事業者の選定条件に業務委託サービスに特有の選定条件を加えなければならない。

(イ) 情報システム管理者又は情報セキュリティ管理者は、業務委託サービスに係るセキュリティ要件を定め、業務委託サービスを選定しなければならない。

(ウ) 情報システム管理者又は情報セキュリティ管理者は、委託事業者の信頼性が十分であることを総合的かつ客観的に評価し判断しなければならない。

(エ) 情報システム管理者又は情報セキュリティ管理者は業務委託サービスを利用する場合には、統括情報セキュリティ責任者又は情報セキュリティ責任者へ当該サービスの利用申請を行わなければならない。

(オ) 統括情報セキュリティ責任者又は情報セキュリティ責任者は、業務委託サービスの利用申請を受けた場合は、当該利用申請を審査し、利用の可否を決定しなければならない。

(カ) 統括情報セキュリティ責任者又は情報セキュリティ責任者は、業務委託サービスの利用申請を承認した場合は、承認済み業務委託サービスとして記録し、業務委託サービス管理者を指名しなければならない。

(3) 外部サービス(クラウドサービス)の利用(自治体機密性2以上の情報を取り扱う場合)

 クラウドサービスの選定に係る運用規程の整備

統括情報セキュリティ責任者は、自治体機密性2以上の情報を取り扱う場合は、以下を含む外部サービス(クラウドサービス、以下「クラウドサービス」という。)の選定に関する規定を整備しなくてはならない。

(ア) クラウドサービスを利用可能な業務及び情報システムの範囲並びに情報の取扱いを許可する場所を判断する基準(以下「クラウドサービス利用判断基準」という。)

(イ) クラウドサービス提供者の選定基準

(ウ) クラウドサービスの利用申請の許可権限者及び利用手続

(エ) クラウドサービス管理者の指名及びクラウドサービスの利用状況の管理

 クラウドサービスの利用に係る運用規程の整備

統括情報セキュリティ責任者は、自治体機密性2以上の情報を取り扱う場合は、以下を含むクラウドサービス(自治体機密性2以上の情報を取り扱う場合)の利用に関する規定を整備しなければならない。

(ア) 統括情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方等を踏まえ、クラウドサービスを利用して情報システムを導入及び構築する際のセキュリティ対策の基本方針を運用規程として整備しなければならない。

(イ) 統括情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方を踏まえ、クラウドサービスを利用して情報システムを運用及び保守する際のセキュリティ対策の基本方針を運用規程として整備しなければならない。

(ウ) 統括情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方を踏まえ、以下を全て含むクラウドサービスの利用を終了する際のセキュリティ対策の基本方針を運用規程として整備しなければならない。

a クラウドサービスの利用終了時における対策

b クラウドサービスで取り扱った情報の廃棄

c クラウドサービスの利用のために作成したアカウントの廃棄

 クラウドサービスの選定

(ア) 情報セキュリティ責任者は、取り扱う情報の格付及び取扱制限を踏まえ、クラウドサービス利用判断基準にしたがって、業務に係る影響度を検討した上でクラウドサービスの利用を検討しなければならない。

(イ) 情報セキュリティ責任者は、クラウドサービスで取り扱う情報の格付及び取扱制限を踏まえ、クラウドサービス提供者の選定基準に従ってクラウドサービス提供者を選定すること。また、以下の内容を含む情報セキュリティ対策をクラウドサービス提供者の選定条件に含めなければならない。

a クラウドサービスの利用を通じて本町が取り扱う情報のクラウドサービス提供者における目的外利用の禁止

b クラウドサービス提供者における情報セキュリティ対策の実施内容及び管理体制

c クラウドサービスの提供に当たり、クラウドサービス提供者若しくはその従業員、再委託先又はその他の者によって、本町の意図しない変更が加えられないための管理体制

d クラウドサービス提供者の資本関係、役員等の情報、クラウドサービス提供に従事する者の所属・専門性(情報セキュリティに係る資格・研修実績等)・実績及び国籍に関する情報提供並びに調達仕様書による施設の場所やリージョンの指定

e 情報セキュリティインシデントへの対処方法

f 情報セキュリティ対策その他の契約の履行状況の確認方法

g 情報セキュリティ対策の履行が不十分な場合の対処方法

(ウ) 情報セキュリティ責任者は、(イ)aからgの内容を含む情報セキュリティ対策に関する情報の提供を求め、その内容を確認し、利用するクラウドサービスが、本町が定めたクラウドサービスの利用に関する情報セキュリティポリシーを満たしているか否かを評価しなければならない。

(エ) 情報セキュリティ責任者は、クラウドサービスの中断や終了時に円滑に業務を移行するための対策を検討し、クラウドサービス提供者の選定条件に含めなければならない。

(オ) 情報セキュリティ責任者は、クラウドサービス事業者と情報セキュリティに関する役割及び責任の分担について確認しなければならない。

(カ) 情報セキュリティ責任者は、クラウドサービスの利用を通じて本町が取り扱う情報の格付等を勘案し、必要に応じて以下の内容をクラウドサービス提供者の選定条件に含めなければならない。この場合において、クラウドサービスの利用前に合意した事項があれば、その内容についてサービス合意書(SLA)に定める。クラウドサービス事業者のサービス利用規約等が変更できない場合は、機密性・完全性・可用性・安全性・個人情報等の扱いに関するクラウドサービス事業者の定める条件を鑑み、その規約内容が本町によって受容可能か判断しなければならない。

a 情報セキュリティ監査の受入れ

b サービスレベルの保証

(キ) 情報セキュリティ責任者は、クラウドサービスの利用を通じて本町が取り扱う情報に対して国内法以外の法令及び規制が適用されるリスクを評価してクラウドサービス提供者を選定し、必要に応じて本町の情報が取り扱われる場所及び契約に定める準拠法及び裁判管轄を選定条件に含めなければならない。

(ク) 情報セキュリティ責任者は、クラウドサービス提供者がその役務内容を一部再委託する場合は、再委託されることにより生ずる脅威に対して情報セキュリティが十分に確保されるよう、クラウドサービス提供者の選定条件で求める内容をクラウドサービス提供者に担保させるとともに、再委託先の情報セキュリティ対策の実施状況を確認するために必要な情報を本町に提供し、本町の承認を受けるよう、クラウドサービス提供者の選定条件に含めなければならない。また、クラウドサービス利用判断基準及びクラウドサービス提供者の選定基準にしたがって再委託の承認の可否を判断しなければならない。

(ケ) 情報セキュリティ責任者は、取り扱う情報の格付及び取扱制限に応じてセキュリティ要件を定め、クラウドサービスを選定しなくてはならない。また、クラウドサービスのセキュリティ要件としてセキュリティに係る国際規格等と同等以上の水準を求めなければならない。

(コ) 情報セキュリティ責任者は、クラウドサービスの特性を考慮した上で、クラウドサービスが提供する部分を含む情報の流通経路全般にわたるセキュリティが適切に確保されるよう、情報の流通経路全般を見渡した形でセキュリティ設計を行った上で、情報セキュリティに関する役割及び責任の範囲を踏まえて、以下を全て含むセキュリティ要件を定めなければならない。

a クラウドサービスに求める情報セキュリティ対策

b クラウドサービスで取り扱う情報が保存される国及び地域、並びに廃棄の方法

c クラウドサービスに求めるサービスレベル

(サ) 統括情報セキュリティ責任者は、情報セキュリティ監査による報告書の内容及び各種の認定・認証制度の適用状況等から、クラウドサービス提供者の信頼性が十分であることを総合的かつ客観的に評価し判断しなければならない。

 クラウドサービスの利用に係る調達及び契約

(ア) 情報セキュリティ責任者は、クラウドサービスを調達する場合は、クラウドサービス提供者の選定基準及び選定条件並びにクラウドサービスの選定時に定めたセキュリティ要件を調達仕様に含めなければならない。

(イ) 情報セキュリティ責任者は、クラウドサービスを調達する場合は、クラウドサービス提供者及びクラウドサービスが調達仕様を満たすことを契約までに確認し、統括情報セキュリティ責任者に利用承認を得なければならない。また、調達仕様の内容を契約に含めなければならない。

 クラウドサービスの利用承認

(ア) 情報セキュリティ責任者は、クラウドサービスを利用する場合には、利用申請の許可権限者へクラウドサービスの利用申請を行わなければならない。

(イ) 利用申請の許可権限者は、職員等によるクラウドサービスの利用申請を審査し、利用の可否を決定しなければならない。

(ウ) 利用申請の許可権限者は、クラウドサービスの利用申請を承認した場合は、承認済みクラウドサービスとして記録し、クラウドサービス管理者を指名しなければならない。

 クラウドサービスを利用した情報システムの導入及び構築時の対策

(ア) 統括情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方等を踏まえ、以下を含むクラウドサービスを利用して情報システムを構築する際のセキュリティ対策を規定しなければならない。

a 不正なアクセスを防止するためのアクセス制御

b 取り扱う情報の機密性保護のための暗号化

c 開発時におけるセキュリティ対策

d 設計及び設定時の誤りの防止

e クラウドサービスにおけるユーティリティプログラムに対するセキュリティ対策

(イ) クラウドサービス管理者は、情報システムにおいてクラウドサービスを利用する際には、情報システム台帳及び関連文書に記録又は記載しなければならない。なお、情報システム台帳に記録又は記載した場合は、統括情報セキュリティ責任者へ報告しなければならない。

(ウ) クラウドサービス管理者は、クラウドサービスの情報セキュリティ対策を実施するために必要となる文書として、クラウドサービスの運用開始前までに以下の全ての実施手順を整備しなければならない。

a クラウドサービスで利用するサービスごとの情報セキュリティ水準の維持に関する手順

b クラウドサービスを利用した情報システムの運用及び監視中における情報セキュリティインシデントを認知した際の対処手順

c 利用するクラウドサービスが停止又は利用できなくなった際の復旧手順

(エ) クラウドサービス管理者は、前号において定める規定に対し、構築時に実施状況を確認及び記録しなければならない。

(オ) クラウドサービス管理者は、前各号において定める規定に対し、情報セキュリティに配慮した構築の手順及び実践がされているか、クラウドサービス事業者に情報を求め、実施状況を確認及び記録すること。

 クラウドサービスを利用した情報システムの運用及び保守時の対策

(ア) 統括情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方を踏まえ、以下を含むクラウドサービスを利用して情報システムを運用する際のセキュリティ対策を規定しなければならない。

a クラウドサービス利用方針の規定

b クラウドサービス利用に必要な教育

c 取り扱う資産の管理

d 不正アクセスを防止するためのアクセス制御

e 取り扱う情報の機密性保護のための暗号化

f クラウドサービス内の通信の制御

g 設計及び設定時の誤りの防止

h クラウドサービスを利用した情報システムの事業継続

i 設計又は設定変更時の情報や変更履歴の管理

(イ) クラウドサービス管理者は、クラウドサービスの運用及び保守時に情報セキュリティ対策を実施するために必要となる項目等で修正又は変更等が発生した場合は、情報システム台帳及び関連文書を更新又は修正しなければならない。なお、情報システム台帳を更新又は修正した場合は、統括情報セキュリティ責任者へ報告しなければならない。

(ウ) クラウドサービス管理者は、クラウドサービスの情報セキュリティ対策について新たな脅威の出現、運用又は監視等の状況により見直しを適時検討し、必要な措置を講じなければならない。

(エ) 情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方を踏まえ、クラウドサービスで発生したインシデントを認知した際の対処手順を整備しなければならない。

(オ) クラウドサービス管理者は、前各号において定める規定に対し、運用及び保守時に実施状況を定期的に確認及び記録しなければならない。

(カ) クラウドサービス管理者は、情報セキュリティに配慮した運用及び保守の手順並びに実践がされているか、クラウドサービス事業者に情報を求め、実施状況を定期的に確認及び記録しなければならない。

 クラウドサービスを利用した情報システムの更改及び廃棄時の対策

(ア) 統括情報セキュリティ責任者は、クラウドサービスの特性や責任分界点に係る考え方を踏まえ、以下を含むクラウドサービスの利用を終了する際のセキュリティ対策を規定しなければならない。

a クラウドサービスの利用終了時における対策

b クラウドサービスで取り扱った情報の廃棄

c クラウドサービスの利用のために作成したアカウントの廃棄

(イ) クラウドサービス管理者は、前号において定める規定に対し、クラウドサービスの利用終了時に実施状況を確認及び記録しなければならない。

(ウ) クラウドサービス管理者は、クラウドサービス上で機密性の高い情報(住民情報等)を保存する場合は、機密性を維持するために暗号化するとともに、その情報資産を破棄する際は、データ消去の方法の1つとして暗号化した鍵(暗号鍵)を削除するなどにより、その情報資産を復元困難な状態としなければならない。

(評価・見直し)

第20条 監査及び点検に携わる職員等は、次の各号に掲げる事項を遵守しなければならない。

(1) 監査

 実施方法

CISOは、情報セキュリティ監査統括責任者を指名し、ネットワーク及び情報システム等の情報資産における情報セキュリティ対策状況について、毎年度及び必要に応じて監査を行わせなければならない。

 監査を行う者の要件

(ア) 情報セキュリティ監査統括責任者は、監査を実施する場合には、監査を受ける課等から独立した者に対して、監査の実施を依頼しなければならない。

(イ) 監査を行う者は、監査及び情報セキュリティに関する専門知識を有する者でなければならない。

 監査実施計画の立案

情報セキュリティ監査責任者は、監査を行うに当たって、監査実施計画を立案し、情報化推進委員会の承認を得なければならない。

(ア) 情報セキュリティ監査統括責任者は、監査を行うに当たって、監査実施計画を立案し、情報化推進委員会の承認を得なければならない。

(イ) 監査を受ける課等は、監査の実施に協力しなければならない。

 外部委託事業者に対する監査

(ア) 委託事業者に業務委託している場合は、情報セキュリティ監査統括責任者は委託事業者(再委託事業者を含む。)に対して、情報セキュリティポリシーの遵守について監査を行わなければならない。

(イ) クラウドサービスを利用している場合は、クラウドサービス事業者が自ら定める情報セキュリティポリシーの遵守について、定期的に監査を行わなければならない。クラウドサービス事業者にその証拠(文書等)の提示を求める場合は、第三者の監査人が発行する証明書や監査報告書等をこの証拠とすることもできる。

 報告

情報セキュリティ監査統括責任者は、監査結果を取りまとめ、情報化推進委員会に報告しなければならない。

 保管

情報セキュリティ監査統括責任者は、監査の実施を通して収集した監査証拠、監査報告書の作成のための監査調書を、紛失等が発生しないように適切に保管しなければならない。

 監査結果への対応

(ア) CISOは、監査結果を踏まえ、指摘事項を所管する情報セキュリティ管理者に対し、当該事項への対処を指示しなければならない。また、措置が完了していない改善計画は、定期的に進捗状況の報告を指示しなければならない。

(イ) CISOは、指摘事項を所管していない情報セキュリティ管理者に対しても、同種の課題及び問題点がある可能性が高い場合には、当該課題及び問題点の有無を確認させなければならない。また、庁内で横断的に改善が必要な事項については、統括情報セキュリティ責任者に対し、当該事項への対処(改善計画の策定等)を指示しなければならない。なお、措置が完了していない改善計画は、定期的に進捗状況の報告を指示しなければならない。

 情報セキュリティポリシー及び関係規程等の見直し等への活用

情報化推進委員会は、監査結果を情報セキュリティポリシー及び関係規程等の見直し、その他情報セキュリティ対策の見直し時に活用しなければならない。

(2) 自己点検

 実施方法

(ア) 統括情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、所管するネットワーク及び情報システムについて、毎年度及び必要に応じて自己点検を実施しなければならない。

(イ) 統括情報セキュリティ責任者は、情報セキュリティ管理者及び情報システム管理者と連携して、所管する部局における情報セキュリティポリシーに沿った情報セキュリティ対策状況について、毎年度及び必要に応じて自己点検を行わなければならない。

 報告

統括情報セキュリティ責任者、情報セキュリティ管理者及び情報システム管理者は、自己点検結果と自己点検結果に基づく改善策を取りまとめ、情報化推進委員会に報告しなければならない。

 自己点検結果の活用

(ア) 職員等は、自己点検の結果に基づき、自己の権限の範囲内で改善を図らなければならない。

(イ) 情報化推進委員会は、この点検結果を情報セキュリティポリシー及び関係規程等の見直し、その他情報セキュリティ対策の見直し時に活用しなければならない。

(3) 情報セキュリティポリシー及び関係規程等の見直し

情報化推進委員会は、情報セキュリティ監査及び自己点検の結果並びに情報セキュリティに関する状況の変化等を踏まえ、情報セキュリティポリシー及び関係規程等について毎年度及び重大な変化が発生した場合に評価を行い、必要があると認めた場合、改善を行うものとする。

この訓令は、令和8年4月1日から施行する。

月形町情報セキュリティポリシー

令和8年3月19日 訓令第1号

(令和8年4月1日施行)