AUTAIS / ENTERPRISE READINESS
導入基準への対応状況
金融機関・大企業・AI専門企業の導入審査で問われる基準を当社で列挙し、7つの領域・16の項目に分解して、いまどこまで対応できているかを公開します。2026年9月12日時点の社内評価と実装記録に基づきます。
重要度を加味した整備スコア
48.24 / 100点
社内評価・共通配点 v1
2026年9月12日時点
全16項目の合計
整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。
本番導入では、テナント分離、権限失効、必須監査、AI送信・実行、復旧、契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。
獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法は表の下に掲載しています。
| 項目 | 配点 | 現在の評価 | 獲得点 | 重みづけの理由 |
|---|---|---|---|---|
| ER08 境界の拒否既定化 | 12点 | 一部対応 証拠の段階 02 / 04 対応範囲 45%(済 5 / 残 6) |
5.40点 | 他社・他部門への情報漏えいを防ぐ |
| ER09 送信前の保護 | 12点 | 一部対応 証拠の段階 02 / 04 対応範囲 50%(済 6 / 残 6) |
6.00点 | 機密情報の外部送信と契約違反を防ぐ |
| ER04 必須監査 | 10点 | 一部対応 証拠の段階 02 / 04 対応範囲 57%(済 4 / 残 3) |
5.70点 | 重要操作の証拠欠落を防ぎ、説明責任を支える |
| ER07 権限失効 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 63%(済 5 / 残 3) |
5.04点 | 退職・権限変更後のアクセスを止める |
| ER10 実行の統制 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
4.48点 | AIの越権実行・重複操作による業務被害を防ぐ |
| ER05 多要素認証 | 6点 | 検証済み 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
3.36点 | 認証情報の窃取による侵入を抑える |
| ER11 依存脆弱性 | 6点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.40点 | 既知の脆弱性による侵害を抑える |
| ER06 SSO連携 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 企業のID管理と認証方針を統一する |
| ER02 チェーン検証 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 監査記録の欠落・順序変更を検知する |
| ER01 長期保存 | 5点 | 検証済み 証拠の段階 02 / 04 対応範囲 50%(済 3 / 残 3) |
2.50点 | 必要な期間にわたり証拠を保存する |
| ER16 審査資料・契約 | 5点 | 一部対応 証拠の段階 01 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 契約・責任分界と提出証拠を確定する |
| ER03 版付き署名 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
1.60点 | 記録の改変を検知し、署名を検証する |
| ER12 SLO観測 | 4点 | 検証済み 証拠の段階 03 / 04 対応範囲 60%(済 6 / 残 4) |
2.40点 | サービス品質と障害を継続して把握する |
| ER13 削除の証明 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 44%(済 4 / 残 5) |
1.76点 | 解約・削除後の情報残存を防ぐ |
| ER14 復旧の実測 | 4点 | 留保 証拠の段階 未到達 対応範囲 20%(済 1 / 残 4) |
0.80点 | 障害時のデータと業務を復旧する |
| ER15 説明の是正 | 2点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
0.80点 | 導入判断を誤らせる対外説明を防ぐ |
| この表の合計 | 100点 | 留保・未確認も含む | 48.24点 | 項目名から根拠と残条件へ進めます |
採点方法・配点の考え方
情報漏えい・不正操作と、その証拠の欠落に直結する項目を重くした当社独自の配点です。既存の規格が定めた点数ではありません。復旧・契約などは配点の大小にかかわらず導入時の必須確認事項です。
- 項目点=その項目に書いた「できていること」の本数 ÷(できていること+残っていること)。各項目の本文に並べた箇条書きをそのまま数えます。
- 対応状態による上限:「検証済み」100点、「一部対応」75点、「着手前」25点、「外部条件待ち」50点、「不明」0点。対応範囲が不完全な項目を満点にしないための歯止めで、現在どの項目もこの上限には達していません。
- 証拠の段階は項目点に掛け合わせません。「どこまで作ったか」と「どこまで確かめたか」は別の軸だからです。段階は各項目に個別に表示します。いま16項目中14項目が「隔離環境で検証した」段階で、配備・運用実績には達していません。
- 残条件の本数で割るため、残条件を細かく書き出すほど点は下がります。実装が進んだように見せるために残条件をまとめない運用にしています。
- 留保項目も100点の分母に含めます。領域・項目ページでも配点を変えず、全体への寄与を表示します。全項目100点でも契約や個別審査の承認を代替しません。
全16項目の内訳
領域ごとの状態は、配下の項目を集計して決めています。一つでも未着手・留保が残る領域を「検証済み」とは表示しません。
- 3件隔離環境で検証済み
(配備は未実施) - 12件一部対応
(全経路への適用は途中) - 0件着手前
(受入条件は定義済み) - 1件外部条件待ち
(契約・実機・第三者)
- 検証済み
- 一部対応
- 着手前
- 留保
配備(段階03)に到達した項目は現時点で0件です。「検証済み」は隔離環境での自動試験まで通った状態を指し、本番・検証サーバーへの反映を終えた状態ではありません。この区別は証拠の段階で定義しています。
このページの構造
上の階層は下の階層を集計しています。領域(LEVEL 2)をたどると、その領域に属する項目(LEVEL 3)の実装内容・試験の記録・残作業・受入条件までご確認いただけます。
丸の色は状態を表します(緑=検証済み、橙=一部対応、灰=着手前、紫=外部条件待ち)。E01〜E06と§4は社内評価の領域番号、ER01〜ER16は実装台帳の項目番号です。
読み手別の並び
確認する項目は共通です。重く効く領域の順序と、審査でご提出いただく資料が異なるため、立場ごとに並べ替えたページをご用意しています。
金融機関の審査担当者向け
顧客情報・投資家情報・財務情報を扱う業務を想定した場合の対応状況です。委託先管理の観点で、当社が提出できる資料と、まだ提出できない資料を分けて記載します。
この立場での並びを見る Enterprise大企業の情報システム部門向け
全社展開を想定した場合の対応状況です。ID管理、情報保護、サポートと契約の観点で、いま何ができ、何が未対応かを記載します。
この立場での並びを見る AI CompanyAI専門企業の技術責任者向け
顧客データ・ソースコード・研究資産を扱い、自律エージェントを運用する場合の対応状況です。送信制御、ツール権限、実行証跡を中心に記載します。
この立場での並びを見る「対応済み」の意味を4段階に分ける
同じ「できています」でも、証拠の重さが違います。本ページでは次の段階を区別し、どの段階まで到達しているかを各項目に記載します。段階を飛ばした表現はしません。
-
01
コード・文書を確認した
該当するコードや文書を根拠と照合した状態。動作・配備・運用の確認ではない。
-
02
隔離環境で検証した
専用環境と合成データで、項目に記載した試験を実施した状態。単体・HTTP・ブラウザの対象範囲は各証拠欄を参照。本番データは使っていない。
-
03
配備した
検証サーバーまたは本番へ反映し、その環境で動作を確認した状態。
-
04
運用実績がある
一定期間の稼働・復旧訓練・監視記録など、運用の証拠が積み上がった状態。
2026年9月12日時点で、本ページに記載した実装が到達している最大の段階は03です。段階03(配備した)に到達しているのは1項目、段階04(運用実績がある)に到達しているのは0項目です。
領域ごとの対応状況
審査で問われる内容を7つの領域に整理しました。カードの帯は、その領域に属する項目の状態の内訳です。領域を開くと項目の一覧へ、項目を開くと実装内容と試験の記録へ進みます。
企業認証と利用者ライフサイクル
自社のIdPでログインでき、多要素認証を組織として強制でき、退職・異動で権限が確実に失効するか。
検証済み 1一部対応 2全 3 項目
監査記録の保存と連続性
重要な操作の記録が必ず残り、欠落や改変を検知でき、必要な年数だけ保持できるか。
検証済み 1一部対応 3全 4 項目
テナントと利用者の分離
他社・他部門・外部ユーザーのデータへ、画面からもAPIからもAIからも到達できないか。
一部対応 1全 1 項目
AI利用時の情報保護と実行統制
何が外部へ送られ、学習に使われず、誰の承認で実行され、結果をどう確かめるか。
一部対応 2全 2 項目
脆弱性管理と開発統制
依存ライブラリの既知の脆弱性を把握し、期限を切って直し、それをリリース条件にしているか。
一部対応 1全 1 項目
可用性・データ削除・契約
止まったときにどれだけで戻るか、解約時にデータをどう返し消すか、契約で何を約束できるか。
検証済み 1一部対応 2留保 1全 4 項目
対外説明の正確さ
自社サイトや資料の記述が、実装で確認できる範囲に収まっているか。
一部対応 1全 1 項目
自己評価に使っている基準
すべての企業に共通する単一の「Enterprise合格証」はありません。法令上の義務、監督上の指針、任意の管理規格、契約条件を分けて扱う必要があります。当社は次の一次資料を参照して自己評価しています。参照していることは適合を意味しません。下の表は、どの基準がどの領域の評価に効いているかの対応です。
| 基準・一次資料 | E01認証・ID管理 | E02監査記録 | E03テナント分離 | E04AI統制 | E05脆弱性管理 | E06運用・契約 | §4説明の正確さ |
|---|---|---|---|---|---|---|---|
| 金融庁 金融分野のサイバーセキュリティに関するガイドライン | 参照する | 参照する | 参照する | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない |
| FISC 安全対策基準・解説書 第14版 | 主な参照先ではない | 参照する | 参照する | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない |
| ISO/IEC 27001:2022 | 参照する | 参照する | 参照する | 主な参照先ではない | 参照する | 参照する | 参照する |
| AICPA SOC 2 | 参照する | 参照する | 主な参照先ではない | 主な参照先ではない | 参照する | 参照する | 主な参照先ではない |
| CSA CCM / CAIQ | 参照する | 主な参照先ではない | 参照する | 主な参照先ではない | 参照する | 参照する | 主な参照先ではない |
| OWASP ASVS 5.0 | 参照する | 参照する | 参照する | 主な参照先ではない | 参照する | 主な参照先ではない | 主な参照先ではない |
| 経産省・総務省 AI事業者ガイドライン 第1.2版 | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない | 主な参照先ではない | 参照する |
| NIST AI RMF Generative AI Profile (AI 600-1) | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない |
| ISO/IEC 42001:2023 | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない |
| OWASP LLM リスク一覧 | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない |
| 個人情報保護委員会 生成AI注意喚起 | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない | 参照する | 主な参照先ではない | 主な参照先ではない | 主な参照先ではない |
| 基準・一次資料 | 当社での使い方 |
|---|---|
| 金融庁 金融分野のサイバーセキュリティに関するガイドライン | 経営責任、資産把握、防御・検知、対応・復旧、サードパーティ管理。当社は委託先として審査資料の提供を求められる立場で読む |
| FISC 安全対策基準・解説書 第14版 | 金融システムの開発・運用の参照基準。公開概要までを確認しており、有償本文の全項目照合は未実施。準拠を称していない |
| ISO/IEC 27001:2022 | 情報セキュリティ管理の仕組み。当社は未取得。取得計画を取得済みと表示しない |
| AICPA SOC 2 | 統制の保証報告。当社は未取得。対象期間・範囲・例外事項を伴う報告書として扱う |
| CSA CCM / CAIQ | 当社の回答、クラウド事業者の担当範囲、顧客側の設定責任を対応付ける枠組み |
| OWASP ASVS 5.0 | 認証・認可・セッション・データ保護を試験可能な要件に落とす。採用レベルは顧客と合意する |
| 経産省・総務省 AI事業者ガイドライン 第1.2版 | 開発・提供・利用の立場を分けたAIガバナンス。参照だけで適合とは扱わない |
| NIST AI RMF Generative AI Profile (AI 600-1) | 生成AIのリスク識別・測定・管理。用途ごとの評価と誤出力・誤操作への対応設計 |
| ISO/IEC 42001:2023 | AIマネジメントシステム。AI専門企業向けのガバナンス説明・第三者保証の候補 |
| OWASP LLM リスク一覧 | 間接インジェクション、機密漏えい、過大な操作権限、RAG境界、無制限消費の検証観点 |
| 個人情報保護委員会 生成AI注意喚起 | 入力目的、提供者の学習利用、第三者提供の確認。マスキング機能の存在で適法性を確定しない |
日本の金融機関を中心に整理しています。海外展開、決済・与信・個人番号・医療などの個別用途は追加の評価が必要です。
何をもって「完了」とするか
審査の途中で基準がずれないよう、完了の定義を先に固定しています。
- 各受入条件について、コード・否定試験・ブラウザまたはHTTPでの確認・配備・運用証拠の該当欄が揃ったときにのみ「達成」とします。対象外とする欄にも理由と承認が必要です。
- 機能数の平均点、ファイルの存在、継続的インテグレーションの成功は、達成の代わりになりません。
- 外部条件で保留している項目を分母から除いて「達成率」を上げることはしません。
- 技術的な検証が済んだ範囲と、導入していただける範囲は別に表示します。
完了までの順序
残っている作業を、着手順と担当、そして次の段階へ進める証拠で示します。日数と費用は確約しません。成果物で段階を区切ります。
| 順位 | 作業 | 主担当 | 次へ進める証拠 | 現状 |
|---|---|---|---|---|
| P0 | 対象業務・入力してよい情報・接続先・禁止操作を確定する | 当社事業責任者と、貴社の情報システム/業務責任者 | 対象機能、データ分類、責任分界、リスク受容の合意文書 | 顧客ごとに実施 |
| P0 | 監査記録の保存保証・連続性・長期保存を仕上げる | アプリケーション開発+セキュリティ | 障害注入、中間削除、同時書込、理由・実行IDの改変、アーカイブ境界、末尾削除の各試験と是正差分 | 署名拡張と直列化は隔離検証済み。全重要操作・独立保管運用・配備は未達 |
| P0 | 企業認証とテナント境界・重要操作を通しで検証する | 認証/基盤開発+独立レビュー担当 | 実IdPでの試験、テナントをまたぐ否定試験、退職・所属解除時の失効試験 | MFA・合成IdPのSSO・一部失効は検証済み。実IdPと全経路・配備は未達 |
| P0 | AIの全経路で送信・承認・実行を統制する | AI開発+情報管理 | プロバイダー直前の通信検証、外部送信設定、権限・再試行・結果照合の試験 | 通常チャット・翻訳・メンション・チャット補助AI等で統制が進展。全入口の権限・監査・使用量と実業務接続は未達 |
| P0 | 依存脆弱性の到達性を評価し是正する | 開発+セキュリティ | 重大問題の是正または期限付き例外、再監査と回帰結果 | 監査・SBOM・例外検査はローカル検証済み。リモート強制と運用が残る |
| P0 | 対外説明を検証済みの範囲へ揃える | 事業・文書責任者 | 実装のリビジョン、試験、配備を根拠にした機能説明への差し替え | 従来の是正に配備記録あり。9月12日の実装状況へ再同期、全資料点検は継続 |
| P1 | 復旧・障害対応・負荷・データ削除を実測する | 運用/信頼性担当+業務責任者 | 本番相当環境での訓練報告、警報の受信・対応記録、保存媒体ごとの削除結果 | チャット原文の保全・削除と通知配信の観測は隔離環境で検証済み。実測は着手前で、本番相当の資源と運用担当の確保が前提 |
| P1 | 顧客審査パッケージと契約を整える | 情報管理+法務+事業責任者 | セキュリティ回答書、データフロー図、AI取扱説明、契約・責任分界、技術検証資料、運用資料 | 技術欄の内部ドラフト作成済み。提出承認・契約・運用証拠は留保 |
| P1 | 外部診断と独立レビューを受け、指摘を是正する | 独立した診断会社/監査担当 | 対象範囲・方法・残存指摘・再試験を含む報告書 | 未実施 |
| 顧客要件に応じて | ISO 27001/SOC 2/ISO 42001、専用環境などを整える | 経営+情報管理+外部審査機関 | 対象サービスを含む保証資料と、実際の運用期間の証拠 | いずれも未取得。取得計画を取得済みと表示しません |
当社の実装だけでは解除できない条件
契約、実機、第三者の判断が必要な項目です。コードの変更だけでは解除しません。解除に必要な証拠を明示します。
| 留保している条件 | 判断する主体 | 解除に必要な証拠 |
|---|---|---|
| 実際の顧客用途とリスク受容の範囲 | 貴社の業務責任者と当社事業責任者 | 対象業務・データ分類・禁止操作を含む合意文書 |
| データ取扱条項、再委託先、保持期間、学習利用の契約確認 | 法務 | 契約書の現物と、送信先ごとの条件確認記録 |
| 国内保存と、運用者アクセス範囲の実測 | 運用責任者 | 保存先・地域・管理者アクセスの設定記録と操作ログ |
| 実際のIdPを用いたSSO接続 | 貴社の情報システム部門と当社基盤開発 | 接続設定と、正常・改変・失効の各試験記録 |
| 第三者による侵入テスト | 独立した診断会社 | 対象範囲・方法・残存指摘・再試験を含む報告書 |
| 金融機関との契約条件、FISCで採用する項目 | 貴社と当社の事業責任者 | 採用項目の対応表と契約条項 |
| ISO 27001/SOC 2 などの外部保証 | 外部審査機関 | 対象法人・サービス・拠点・有効期間を含む認証書または保証報告書 |
| 本番相当の復旧訓練と、継続的なSLO実績 | 運用/信頼性担当 | データ損失量と業務再開時間の実測値、および一定期間の監視記録 |
ご検討時に決めていただくこと
対象業務と入力してよい情報を決める
扱う業務、入力可能な情報の分類、接続先、禁止する操作を先に固定します。ここが決まらないまま機能を広げません。
責任分界を文書にする
当社が担う範囲、クラウド事業者の範囲、貴社の設定責任を対応付けます。CSA CAIQ等の指定質問票への対応付けは、対象用途と証拠を確認して個別に進めます。
証拠の段階を確認する
各項目について、コード確認・隔離環境での検証・配備・運用実績のどこまで到達しているかをご確認ください。
未対応項目の扱いを合意する
着手前・外部条件待ちの項目について、代替手順を取るか、完了を待つかを決めます。当社から完了時期の確約はいたしません。
更新の方針
- 技術説明の照合基準は Communication 7d3a4cef8(2026年9月12日)。試験件数は各実装時の記録で、本文更新時の再実行を意味しません。現行配備との差分は各項目に記載します。
- 記載は 2026年9月12日 時点の社内評価と実装記録に基づきます。
- 実装が進んだ項目は、自動試験の結果と配備状況を確認したうえで更新します。実装前に予定を実績として書き替えることはしません。
- 次回の見直しは 2026年10月12日 を予定しています。それ以前でも、状態が変わった項目は随時更新します。
- 本ページに記載していない事項について確約を求められた場合は、確約できない旨をお伝えします。
個別の審査質問票へのご回答、データフロー図、AI取扱説明のご提供は、対象業務を確認したうえで承ります。お問い合わせよりご連絡ください。