株式会社スカイクリエイツ(以下「当社」)は、インフラストラクチャおよびセキュリティを中心とした技術サービスならびに自社プロダクトの開発・運営を行っています。
当社は、お客様からお預かりする情報資産、および当社が保有・管理する情報資産を重要な経営資源と認識し、これらをさまざまな脅威から適切に保護することが、事業を継続し、社会からの信頼に応えるための重要な責務であると考えています。
そのため、情報セキュリティマネジメントシステム(ISMS)を継続的に運用・改善し、情報資産の機密性・完全性・可用性を確保するとともに、安全で信頼性の高いサービスの提供に努めます。
行動指針
- 情報資産の機密性、完全性、可用性を確実に保護するために組織的、技術的に適切な対策を講じ、変化する情報技術や新たな脅威に対応します。
- 全社員に情報セキュリティ教育の実施と方針の周知徹底をはかり、意識の高揚・維持に努めます。
- マネジメントシステム及び、情報セキュリティに関する目的を設定し、定期的にレビューし、継続的に改善を実施し、維持します。
1. 社内体制および情報セキュリティポリシーの整備
当社は、セキュリティの維持及び改善のために必要な管理体制を整備し、必要な情報セキュリティ対策を社内の正式な規則として定めます。
2. リーダーシップにおける責任および継続的改善
当社の経営者は、本方針の遵守により、当社及びお客様の情報資産が適切に管理されるよう主導します。
3. 法令、契約上の要求事項の遵守
当社の従業員は、事業活動で利用する情報資産に関連する法令、規制、規範及びお客様との契約上のセキュリティ要求事項を遵守します。
4. 従業員の取組み
当社の従業員は、情報セキュリティの維持及び改善のために必要とされる知識、技術を習得し、情報セキュリティへの取り組みを確かなものにします。
5. 違反及び事故への対応
当社は、情報セキュリティに関わる法令、規制、規範及びお客様との契約に関わる違反及び情報セキュリティ事故への対応のための体制を整備し、違反及び事故の影響を低減します。
制定:2019年3月15日改定:2026年9月27日株式会社スカイクリエイツ代表取締役 柳瀬 善喬
具体的な取り組み
情報セキュリティマネジメント
経営者の責任のもと、情報セキュリティを経営課題の一つとして位置づけ、ISMS に基づく管理体制を運用しています。
- 経営者が情報セキュリティの目的を定め、必要な資源を確保します。
- 情報資産の洗い出しとリスクアセスメントを行い、リスクに応じた管理策を選定・見直しします。
- 内部監査およびマネジメントレビューを定期的に実施し、仕組みの有効性を確認・改善します。
- 全従業員に対して情報セキュリティ教育を定期的に実施します。
- 業務委託先に対しても、当社と同等の情報セキュリティ水準を求め、適切に管理します。
情報の保護
お客様からお預かりする情報は、契約および利用目的の範囲内でのみ取り扱い、次のような対策により保護します。
- 業務上必要な最小限の権限によるアクセス制御と、アクセス状況の記録・確認
- 通信および保管時の暗号化など、情報の重要度に応じた技術的対策
- 端末・アカウントの適切な管理と、多要素認証などによる不正アクセスの防止
- バックアップの取得と、障害時の復旧手順の整備
- 不要となった情報の確実な消去・廃棄
セキュアな開発
自社プロダクトおよびお客様向けシステムの開発・運用において、セキュリティを後から付け加えるのではなく、設計・開発・運用の各段階に組み込むことを重視しています。
- 設計段階でのセキュリティ要件の検討
- コードレビューによる品質・安全性の確認
- 利用するライブラリ・コンポーネントの脆弱性管理と継続的な更新
- 開発・検証・本番環境の分離と、認証情報・鍵などの適切な管理
- 開発者へのセキュアコーディング教育
インシデント管理
情報セキュリティ事故(インシデント)の発生、またはその疑いを検知した場合に備え、対応手順と体制を定めています。
- 速やかな初動対応により、被害の拡大を防止します。
- 影響範囲と原因を調査し、復旧に努めます。
- 影響を受けるお客様へ速やかにご連絡し、法令等に基づき関係機関へ報告します。
- 原因分析を行い、再発防止策を講じます。
個人情報の取り扱いについては、個人情報保護方針をご覧ください。