LEVEL 2 / E02 — 領域サマリ
監査記録の保存と連続性
重要な操作の記録が必ず残り、欠落や改変を検知でき、必要な年数だけ保持できるか。
重要度を加味した整備スコア
11.80 / 24点
社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点
整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。
本番導入では、テナント分離、権限失効、必須監査、AI送信・実行、復旧、契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。
獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。
| 項目 | 配点 | 現在の評価 | 獲得点 | 重みづけの理由 |
|---|---|---|---|---|
| ER04 必須監査 | 10点 | 一部対応 証拠の段階 02 / 04 対応範囲 57%(済 4 / 残 3) |
5.70点 | 重要操作の証拠欠落を防ぎ、説明責任を支える |
| ER02 チェーン検証 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 監査記録の欠落・順序変更を検知する |
| ER01 長期保存 | 5点 | 検証済み 証拠の段階 02 / 04 対応範囲 50%(済 3 / 残 3) |
2.50点 | 必要な期間にわたり証拠を保存する |
| ER03 版付き署名 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
1.60点 | 記録の改変を検知し、署名を検証する |
| この表の合計 | 24点 | 留保・未確認も含む | 11.80点 | 項目名から根拠と残条件へ進めます |
配下4項目の内訳
この領域の状態表示は、下に並ぶ項目を集計したものです。一つでも未着手・留保が残る間は「検証済み」と表示しません。
- 検証済み
- 一部対応
- 着手前
- 留保
項目ごとの状況
各項目には、いまできていること、残っていること、受入条件、試験の記録を掲載しています。読み手が自分で照合できるよう、試験クラス名と件数まで記載しています。
重要操作の必須監査
一部対応必須監査と業務更新を同じトランザクションへ接続し、認証設定・NAV・担当移管・人間承認・SSO管理等の対象経路で保存失敗時の取消を検証しました。
監査チェーンの連続性検証
一部対応実在する前行との照合と独立チェックポイント用アダプターを実装しました。実保管先の独立性・保持・定期監視の運用証拠は未取得です。
長期保存とアーカイブ移送
検証済み変更理由とAI実行IDを移送先へ引き継ぎ、移送を同一トランザクションで保持するようにしました。
版付き署名と並行追記
一部対応共通HMAC署名v2に変更理由とAI実行IDを含め、追記を直列化しました。旧履歴の限界を残し、独立保管と全動的経路の検証を継続します。
立場ごとの読みどころ
同じ項目でも、審査で重く効く点は立場によって変わります。
金融機関の審査担当者向け
起票・承認・実行の分離と、金額・残高・帳票の照合記録を審査で求められます。純資産計算では必須監査が働きますが、送金など外部副作用を伴う操作までは再検証していません。保持年限は契約で合意する項目です。
大企業の情報システム部門向け
内部統制報告や情報システム部門の定期監査で、記録の網羅性を問われる領域です。現時点で「全操作を記録している」とは言えません。対象操作の台帳を提示できる状態が完了条件です。
AI専門企業の技術責任者向け
エージェントの実行証跡は、適用したSKILL・ルールの版、ステップ結果、使用量まで保存しています。ただし監査記録全体の改変耐性はまだ制約を持ちます。
この領域の自己評価で参照する基準
| 基準・一次資料 | 当社での使い方 |
|---|---|
| 金融庁 金融分野のサイバーセキュリティに関するガイドライン | 経営責任、資産把握、防御・検知、対応・復旧、サードパーティ管理。当社は委託先として審査資料の提供を求められる立場で読む |
| FISC 安全対策基準・解説書 第14版 | 金融システムの開発・運用の参照基準。公開概要までを確認しており、有償本文の全項目照合は未実施。準拠を称していない |
| ISO/IEC 27001:2022 | 情報セキュリティ管理の仕組み。当社は未取得。取得計画を取得済みと表示しない |
| AICPA SOC 2 | 統制の保証報告。当社は未取得。対象期間・範囲・例外事項を伴う報告書として扱う |
| OWASP ASVS 5.0 | 認証・認可・セッション・データ保護を試験可能な要件に落とす。採用レベルは顧客と合意する |
参照していることは適合を意味しません。全11種と領域の対応は全体サマリに掲載しています。
この領域に関わる作業と留保条件
| 順位 | 作業 | 主担当 | 次へ進める証拠 | 現状 |
|---|---|---|---|---|
| P0 | 監査記録の保存保証・連続性・長期保存を仕上げる | アプリケーション開発+セキュリティ | 障害注入、中間削除、同時書込、理由・実行IDの改変、アーカイブ境界、末尾削除の各試験と是正差分 | 署名拡張と直列化は隔離検証済み。全重要操作・独立保管運用・配備は未達 |
全体の順序と留保台帳は全体サマリに一覧で掲載しています。日数と費用は確約せず、成果物で段階を区切ります。