AUTAIS / ENTERPRISE
大企業の情報システム部門向け
全社展開を想定した場合の対応状況です。ID管理、情報保護、サポートと契約の観点で、いま何ができ、何が未対応かを記載します。
重要度を加味した整備スコア
48.24 / 100点
社内評価・共通配点 v1
2026年9月12日時点
全16項目の合計
整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。
本番導入では、テナント分離、権限失効、必須監査、AI送信・実行、復旧、契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。
獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。
| 項目 | 配点 | 現在の評価 | 獲得点 | 重みづけの理由 |
|---|---|---|---|---|
| ER08 境界の拒否既定化 | 12点 | 一部対応 証拠の段階 02 / 04 対応範囲 45%(済 5 / 残 6) |
5.40点 | 他社・他部門への情報漏えいを防ぐ |
| ER09 送信前の保護 | 12点 | 一部対応 証拠の段階 02 / 04 対応範囲 50%(済 6 / 残 6) |
6.00点 | 機密情報の外部送信と契約違反を防ぐ |
| ER04 必須監査 | 10点 | 一部対応 証拠の段階 02 / 04 対応範囲 57%(済 4 / 残 3) |
5.70点 | 重要操作の証拠欠落を防ぎ、説明責任を支える |
| ER07 権限失効 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 63%(済 5 / 残 3) |
5.04点 | 退職・権限変更後のアクセスを止める |
| ER10 実行の統制 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
4.48点 | AIの越権実行・重複操作による業務被害を防ぐ |
| ER05 多要素認証 | 6点 | 検証済み 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
3.36点 | 認証情報の窃取による侵入を抑える |
| ER11 依存脆弱性 | 6点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.40点 | 既知の脆弱性による侵害を抑える |
| ER06 SSO連携 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 企業のID管理と認証方針を統一する |
| ER02 チェーン検証 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 監査記録の欠落・順序変更を検知する |
| ER01 長期保存 | 5点 | 検証済み 証拠の段階 02 / 04 対応範囲 50%(済 3 / 残 3) |
2.50点 | 必要な期間にわたり証拠を保存する |
| ER16 審査資料・契約 | 5点 | 一部対応 証拠の段階 01 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 契約・責任分界と提出証拠を確定する |
| ER03 版付き署名 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
1.60点 | 記録の改変を検知し、署名を検証する |
| ER12 SLO観測 | 4点 | 検証済み 証拠の段階 03 / 04 対応範囲 60%(済 6 / 残 4) |
2.40点 | サービス品質と障害を継続して把握する |
| ER13 削除の証明 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 44%(済 4 / 残 5) |
1.76点 | 解約・削除後の情報残存を防ぐ |
| ER14 復旧の実測 | 4点 | 留保 証拠の段階 未到達 対応範囲 20%(済 1 / 残 4) |
0.80点 | 障害時のデータと業務を復旧する |
| ER15 説明の是正 | 2点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
0.80点 | 導入判断を誤らせる対外説明を防ぐ |
| この表の合計 | 100点 | 留保・未確認も含む | 48.24点 | 項目名から根拠と残条件へ進めます |
全16項目の内訳
確認する項目は他の読み手向けページと同じです。内訳も共通で、下の並び順だけがこの立場に合わせてあります。
- 検証済み
- 一部対応
- 着手前
- 留保
この立場で特に参照する基準
| 基準・一次資料 | 当社での使い方 |
|---|---|
| ISO/IEC 27001:2022 | 情報セキュリティ管理の仕組み。当社は未取得。取得計画を取得済みと表示しない |
| CSA CCM / CAIQ | 当社の回答、クラウド事業者の担当範囲、顧客側の設定責任を対応付ける枠組み |
| OWASP ASVS 5.0 | 認証・認可・セッション・データ保護を試験可能な要件に落とす。採用レベルは顧客と合意する |
全11種と領域の対応表は全体サマリに掲載しています。
大企業で重く効く順
領域の中身は共通です。大企業の情報システム部門向けで重く効く順に並べ、この立場からの補足を添えています。各領域を開くと、項目ごとの実装内容と試験の記録へ進みます。
企業認証と利用者ライフサイクル
MFA・OIDC認証・強制SSOと、チャット・検索・通知を含む一部経路の失効を隔離環境で検証しました。実顧客IdP・全APIの失効・復旧運用・配備は残っています。
全 3 項目項目ごとの状況を見る
全社展開でいちばん重い領域です。OIDCは合成IdPで検証済みですが、貴社IdPでの確認と配備は未実施です。SSOを必須とされる場合、この領域の完了が導入条件になります。
テナントと利用者の分離
共有DB上の論理分離です。AI・活動ログ・チャット・全文検索で文脈欠落時の拒否を検証し、9月12日には合成2社の間で他社IDの取得を試しました。全経路の否定試験は未達で、物理分離は提供していません。
全 1 項目項目ごとの状況を見る
部門間・子会社間の分離も同じ仕組みで扱います。グループ会社をまたぐ利用形態は、テナント設計の段階で決める項目です。
監査記録の保存と連続性
必須監査・理由/AI参照の署名・追記直列化・アーカイブ・独立照合用アダプターを隔離環境で検証しました。全重要操作と独立保管の実運用は未達です。
全 4 項目項目ごとの状況を見る
内部統制報告や情報システム部門の定期監査で、記録の網羅性を問われる領域です。現時点で「全操作を記録している」とは言えません。対象操作の台帳を提示できる状態が完了条件です。
AI利用時の情報保護と実行統制
通常会話・翻訳・メンション・チャット補助AI・メール等へ送信審査と実行証跡を接続し、対象経路を隔離環境で検証しています。全入口の審査・署名監査と実業務の結果照合は未達です。
全 2 項目項目ごとの状況を見る
入力してよい情報の分類、禁止用途、学習利用と保持の条件は、導入時に設定責任と併せて合意する項目です。現時点で全社一律の自動判定はできません。
脆弱性管理と開発統制
依存監査・SBOM・期限付き例外検査・日次/配備前検査をローカルで検証しました。リモート強制、独立承認と継続運用、第三者診断が残っています。
全 1 項目項目ごとの状況を見る
ソース依存のSBOM生成・lockとの照合と監査JSON保存を実装しています。提出する版・範囲を確認します。実稼働OS・コンテナ等の構成証拠は未確認です。
可用性・データ削除・契約
SLO観測で欠測・失敗を成功にしない処理に加え、通知配信・AI縮退の観測とチャット原文の保全・期限削除を隔離環境で検証しました。全媒体の削除証明、復旧の実測、契約と第三者保証は外部条件を含めて残っています。
全 4 項目項目ごとの状況を見る
SLAと窓口・対応時間は個別に取り決めます。全社展開の規模に応じたサポート体制は、契約と併せてご相談ください。
対外説明の正確さ
従来の表現是正にはサイトの配備記録があります。9月12日の実装状況を再照合しました。投資家向け資料の公開方針と継続点検が残ります。
全 1 項目項目ごとの状況を見る
調達部門・情報システム部門の双方が、公開情報と回答書の整合を確認します。
完了までの順序と留保条件
着手順、担当、次の段階へ進める証拠、および当社の実装だけでは解除できない条件は、全体サマリに一覧で掲載しています。
審査資料のご請求
審査質問票へのご回答、システム・データフロー図、AI取扱説明、技術検証資料は、対象業務を確認したうえでご提供します。本ページに記載していない事項の確約を求められた場合は、確約できない旨をお伝えします。