○倶知安町情報セキュリティ対策実施手順

平成30年7月10日

制定

1 目的

本町における全ての情報システム等の情報資産及びネットワーク(以下「本町システム」という。)の安全管理対策は、倶知安町情報セキュリティ基本方針(平成29年策定)及び倶知安町情報セキュリティ対策基準(平成29年倶知安町訓令第4号)(以下併せて「情報セキュリティポリシー」という。)に定めのあるもののほか、以下の手順により行うものとする。

2 適用範囲

本実施手順により管理する対象は、以下のとおりとする。

(1) 本町システム並びにこれらに関する設備及び電磁的記録媒体

(2) 本町システムで取り扱う情報

(3) 本町システムの仕様書及びネットワーク図等のシステム関連文書

3 管理組織

本町システムの管理・運用体制は、以下のとおりとする。

役割

職名等

説明

最高情報セキュリティ責任者

熊谷副町長

本町システムの情報セキュリティを統括する最高責任者

統括情報セキュリティ責任者

総務課長

本町システムのセキュリティ対策に関する責任者

情報セキュリティ責任者

庁内各課の長、庁内出先機関の長、行政委員会事務局の長及び議会事務局の長

当該部局の情報セキュリティ対策に関する責任者

情報セキュリティ管理部門

総務課主幹及び総務課電算係

本町システムの設置、管理

情報システム利用者

全職員

本町システムを利用する全職員

情報システム保守事業者

別表のとおり

システムの保守

4 情報資産の管理

本町システムで取り扱う情報資産の分類は、次のとおりとする。

情報の区分

分類

漏洩、改ざん、破壊等の事件、事故の被害にあった場合に、本町民生活や企業活動に大きな影響を与える可能性のある情報資産及び特定個人情報を含む情報資産

Ⅰ類

漏洩、改ざん、破壊等の事件、事故の被害にあった場合に、本町の内務管理に大きな影響を与える可能性のある情報資産

Ⅱ類

上記以外の情報資産等

Ⅲ類

本町システムで取り扱うUSBメモリ、光学メディア等の外部記録媒体は、執務室内のキャビネットに保管し、施錠を行う。

本町システムの仕様書及びネットワーク図等のシステム関連文書は、執務室内のキャビネットに保管し、施錠を行う。

5 物理的セキュリティ

(1) サーバ等の物理的セキュリティ

本町システムのサーバ等は、電算室内のラックに格納し、施錠を行う。

停電対策のため、無停電電源装置を設置する。

(2) 端末機の物理的セキュリティ

個人番号を利用する端末機における利用者認証は、パスワード及びICカードの2要素で行う。その他端末機における利用者認証は、パスワードで行う。

6 人的セキュリティ

(1) 職員の遵守事項

職員は、情報セキュリティポリシー及び本手順を遵守するほか、情報システム管理者の指示に従い適切に運用管理を行わなければならない。

(2) パスワードの設定基準

本システムのパスワードは、英数記号混在の8ケタ以上で設定する。

7 技術的セキュリティ

(1) バックアップの実施

データのバックアップは、差分バックアップを毎日行うこととし、5世代分を保管する。

バックアップデータは、サーバ室内のキャビネットまたはデータセンター内に保管する。

(2) 利用者ID等の管理

利用者ID及び管理者IDは、人事異動等による担当者変更の都度、登録、変更、抹消を速やかに行い、年に一度棚卸を行う。

(3) 不正プログラム対策及びOS等のセキュリティ対策

OS等のセキュリティパッチの適用は、定期保守時に保守事業者が行う。

不正プログラム対策ソフトのパターンファイルの適用は、特段の理由が無い限り即座に行う。

(4) ログの取得と保管期限

取得するアクセスログは、認証履歴及び操作履歴とする。

取得したアクセスログは、個人番号利用事務に関しては7年間、その他事務に関しては5年間保存する。

8 緊急時の対応

(1) 緊急時連絡先の整備

本町システムにおける緊急時連絡先を整備し、人事異動等による担当者変更の都度速やかに更新する。

(2) 異常の検知・発見時の対応

以下の場合を本町システムにおける緊急時とする。

情報システムの停止等

情報システム、ネットワーク、サーバ及び端末等の利用に支障をきたす状態

外部からのサイバー攻撃

コンピューター・ウイルス、不正アクセス、DoS攻撃、DDoS攻撃、標的型攻撃及びホームページ等の改ざんの発生又は発生が疑われる状態

盗難・紛失・流出

本町システムで管理する情報の盗難・紛失・流出又はこれらの可能性が疑われる状態

緊急時に該当することを知った職員等は、役割に応じ直ちに報告を行い対応する。

役割

報告先

報告後の対応

情報システム利用者

情報セキュリティ責任者(各課等の長)

情報セキュリティ責任者の指示に従い対応する

情報セキュリティ責任者(各課等の長)

情報セキュリティ管理部門

情報システム保守事業者

報告先と協議し対応する。

情報セキュリティ管理部門

統括情報セキュリティ責任者(総務課長)

(必要に応じて)

副町長(CISO)

倶知安町情報セキュリティ委員会

報告先と協議し対応する。

情報システム保守事業者

情報セキュリティ管理部門

情報セキュリティ管理部門と協議を行い対応する。

緊急連絡先一覧

情報セキュリティ管理部門

総務課主幹及び総務課電算係

内線204

0136―56―8000

統括情報セキュリティ責任者

総務課長

内線276

0136―56―8000

PoC(倶知安町総務課)

電算係

内線210

0136―56―8000

保守事業者

別表1のとおり

別表1のとおり

別表 情報システム保守事業者

システム名

事業者名

連絡先

個人番号利用事務系ネットワーク

北海道自治体情報システム協議会

011―700―2277

中央コンピューターサービス(株)札幌支社

011―590―5550

サポートセンター

LGWAN接続系ネットワーク

リコージャパン(株)北海道支社

011―700―2200(代表)

インターネット接続系ネットワーク

同上

同上

総合行政システム(WEB―TAWN)

北海道自治体情報システム協議会

011―700―2277

中央コンピューターサービス(株)札幌支社

011―590―5550

サポートセンター

人事給与システム

(株)つうけんアドバンスシステムズ

011―860―2510

人事評価システム

同上

同上

財務会計システム

リコージャパン(株)北海道支社

011―700―2200(代表)

確定申告支援システム

システムバンク(株)

011―219―2162

サポート専用

法人税システム

同上

同上

公営住宅管理システム

同上

同上

下水道受益者負担金システム

同上

同上

水道料金システム

(株)内田洋行北海道支社

011―214―8511

倶知安町情報セキュリティ対策実施手順

平成30年7月10日 種別なし

(平成30年7月10日施行)

体系情報
要綱・要領等 / 総務課
沿革情報
平成30年7月10日 種別なし