○日向市情報セキュリティポリシー

令和元年7月2日

告示第131号

日向市情報セキュリティポリシー(平成19年日向市告示第84号)の全部を改正する。

目次

基本方針

1 情報セキュリティ基本方針

1―1 目的

1―2 定義

1―3 対象とする脅威

1―4 適用範囲

1―5 職員等の遵守義務

1―6 情報セキュリティ対策

1―7 情報セキュリティ監査及び自己点検の実施

1―8 情報セキュリティポリシーの見直し

1―9 情報セキュリティ対策基準の策定

1―10 情報セキュリティ実施手順の策定

対策基準

2 情報セキュリティ対策基準

2―1 組織体制

2―2 情報資産の分類と管理

2―3 情報システム全体の強靭性の向上

2―4 物理的セキュリティ

2―4―1 サーバ等の管理

2―4―2 管理区域(電算室等)の管理

2―4―3 通信回線及び通信回線装置の管理

2―4―4 職員等の利用する端末や電磁的記録媒体等の管理

2―5 人的セキュリティ

2―5―1 職員等の遵守事項

2―5―2 研修・訓練

2―5―3 情報セキュリティインシデントの報告

2―5―4 ID及びパスワード等の管理

2―6 技術的セキュリティ

2―6―1 コンピュータ及びネットワークの管理

2―6―2 アクセス制御

2―6―3 システム開発、導入、保守等

2―6―4 不正プログラム対策

2―6―5 不正アクセス対策

2―6―6 セキュリティ情報の収集

2―7 運用

2―7―1 情報システムの監視

2―7―2 情報セキュリティポリシーの遵守状況の確認

2―7―3 侵害時の対応

2―7―4 例外措置

2―7―5 法令遵守

2―7―6 懲戒処分等

2―8 外部サービスの利用

2―8―1 外部委託

2―8―2 約款による外部サービスの利用

2―8―3 ソーシャルメディアサービスの利用

2―9 評価・見直し

2―9―1 監査

2―9―2 自己点検

2―9―3 情報セキュリティポリシー及び関係規定等の見直し

権限・責任等一覧表

1 情報セキュリティ基本方針

1―1 目的

本基本方針は、本市が保有する情報資産の機密性、完全性及び可用性を維持するため、本市が実施する情報セキュリティ対策について基本的な事項を定めることを目的とする。

1―2 定義

(1) ネットワーク

コンピュータ等を相互に接続するための通信網、その構成機器(ハードウエア及びソフトウエア)をいう。

(2) 情報システム

コンピュータ、ネットワーク及び電磁的記録媒体で構成され、情報処理を行う仕組みをいう。

(3) 情報セキュリティ

情報資産の機密性、完全性及び可用性を維持することをいう。

(4) 情報セキュリティポリシー

本基本方針及び情報セキュリティ対策基準をいう。

(5) 機密性

情報にアクセスすることを認められた者だけが、情報にアクセスできる状熊を確保することをいう。

(6) 完全性

情報が破壊、改ざん又は消去されていない状態を確保することをいう。

(7) 可用性

情報にアクセスすることを認められた者が、必要なときに中断されることなく、情報にアクセスできる状態を確保することをいう。

(8) マイナンバー利用事務系(個人番号利用事務系)

個人番号利用事務(社会保障、地方税又は防災に関する事務)又は戸籍事務等に関わる情報システム及びデータをいう。

(9) LGWAN接続系

人事給与、財務会計及び文書管理等LGWANに接続された情報システム並びにその情報システムで取り扱うデータをいう。

(10) インターネット接続系

インターネットメール、ホームページ管理システム等に関わるインターネットに接続された情報システム及びその情報システムで取り扱うデータをいう。

(11) 通信経路の分割

LGWAN接続系とインターネット接続系の両環境間の通信環境を分離した上で、安全が確保された通信だけを許可できるようにすることをいう。

(12) 無害化通信

インターネットメール本文のテキスト化や端末への画面転送等により、コンピュータウイルス等の不正プログラムの付着が無い等、安全が確保された通信をいう。

1―3 対象とする脅威

情報資産に対する脅威として、以下の脅威を想定し、情報セキュリティ対策を実施する。

(1) 不正アクセス、ウィルス攻撃、サービス不能攻撃等のサイバー攻撃や部外者の侵入等の意図的な要因による情報資産の漏えい・破壊・改ざん・消去・重要情報の詐取・内部不正等

(2) 情報資産の無断持ち出し、無許可ソフトウエアの使用等の規定違反、プログラム上の欠陥、操作・設定ミス、メンテナンス不備、内部・外部監査機能の不備、外部委託管理の不備、マネジメントの欠陥、機器故障等の非意図的要因による情報資産の漏えい・破壊・消去等

(3) 地震、落雷、火災等の災害によるサービス及び業務の停止等

(4) 大規模・広範囲にわたる疾病によるサービス及び業務の停止等

(5) 電力供給の途絶、水道供給の途絶等のインフラ障害からの波及等

1―4 適用範囲

(1) 実施機関の範囲

本基本方針が適用される実施機関は、市長、教育委員会、公平委員会、監査委員、農業委員会、固定資産評価委員会、上下水道局、選挙管理委員会及び議会とする。

(2) 情報資産の範囲

本基本方針が対象とする情報資産は、次のとおりとする。

① ネットワーク、情報システム及びこれらに関する設備、電磁的記録媒体

② ネットワーク及び情報システムで取り扱う情報(これらを印刷した文書を含む。)

③ 情報システムの仕様書及びネットワーク図等のシステム関連文書

情報資産の種類

情報資産の例

ネットワーク

通信回線、ルータ等の通信機器等

情報システム

サーバ、パソコン、モバイル端末、汎用機、複合機、オペレーティングシステム、ソフトウエア等

これらに関する施設・設備

コンピュータ室、通信分岐盤、配電盤、電源ケーブル、通信ケーブル

電磁的記録媒体

サーバ装置、端末、通信回線装置等に内蔵される内蔵電磁的記録媒体と、USBメモリ、外付けハードディスクドライブ、DVDーR、磁気テープ等の外部電磁的記録媒体

ネットワーク及び情報システムで取り扱う情報

ネットワーク、情報システムで取り扱うデータ(これらを印刷した文書を含む。)

システム関連文書

システム設計書、プログラム仕様書、オペレーションマニュアル、端末管理マニュアル、ネットワーク構成図等

1―5 職員等の遵守義務

職員(実施機関に属する一般職及び特別職の職員をいう。)、非常勤職員及び臨時職員(以下「職員等」という。)は、情報セキュリティの重要性について共通の認識を持ち、業務の遂行に当たって情報セキュリティポリシー及び情報セキュリティ実施手順を遵守しなければならない。

1―6 情報セキュリティ対策

上記1ー3の脅威から情報資産を保護するために、以下の情報セキュリティ対策を講じる。

(1) 組織体制

本市の情報資産について、情報セキュリティ対策を推進する全庁的な組織体制を確立する。

(2) 情報資産の分類と管理

本市の保有する情報資産を機密性、完全性及び可用性に応じて分類し、当該分類に基づき情報セキュリティ対策を実施する。

(3) 情報システム全体の強靭性の向上

情報システム全体に対し、次の三段階の対策を講じる。

① マイナンバー利用事務系においては、原則として、他の領域との通信をできないようにした

上で、端末からの情報持ち出し不可設定や端末への多要素認証の導入等により、住民情報の流出を防ぐ。

② LGWAN接続系においては、LGWANと接続する業務用システムと、インターネット接続系の情報システムとの通信経路を分割する。なお、両システム間で通信する場合には、無害化通信を実施する。

③ インターネット接続系においては、不正通信の監視機能の強化等の高度な情報セキュリティ対策を実施する。高度な情報セキュリティ対策として、インターネット接続口を宮崎県自治体情報セキュリティクラウドへ参加する。

(4) 物理的セキュリティ

サーバ等、電算室等、通信回線等及び職員等のパソコン等の管理について、物理的な対策を講じる。

(5) 人的セキュリティ

情報セキュリティに関し、職員等が遵守すべき事項を定めるとともに、十分な教育及び啓発を行う等の人的な対策を講じる。

(6) 技術的セキュリティ

コンピュータ等の管理、アクセス制御、不正プログラム対策、不正アクセス対策等の技術的対策を講じる。

(7) 運用

情報システムの監視、情報セキュリティポリシーの遵守状況の確認、外部委託を行う際のセキュリティ確保等、情報セキュリティポリシーの運用面の対策を講じるものとする。また、情報資産に対するセキュリティ侵害が発生した場合等に迅速かつ適正に対応するため、緊急時対応計画を策定する。

(8) 外部サービスの利用

外部委託する場合には、外部委託事業者を選定し、情報セキュリティ要件を明記した契約を締結し、外部委託事業者において必要なセキュリティ対策が確保されていることを確認し、必要に応じて契約に基づき措置を講じる。約款による外部サービスを利用する場合には、利用にかかる規定を整備し対策を講じる。ソーシャルメディアサービスを利用する場合には、ソーシャルメディアサービスの運用手順を定め、ソーシャルメディアサービスで発信できる情報を規定し、利用するソーシャルメディアサービスごとの責任者を定める。

(9) 評価・見直し

情報セキュリティポリシーの遵守状況を検証するため、定期的又は必要に応じて情報セキュリティ監査及び自己点検を実施し、運用改善を行い情報セキュリティの向上を図る。情報セキュリティポリシーの見直しが必要な場合は、情報セキュリティポリシーの見直しを行う。

1―7 情報セキュリティ監査及び自己点検の実施

情報セキュリティポリシーの遵守状況を検証するため、定期的又は必要に応じて情報セキュリティ監査及び自己点検を実施する。

1―8 情報セキュリティポリシーの見直し

情報セキュリティ監査及び自己点検の結果、情報セキュリティポリシーの見直しが必要となった場合及び情報セキュリティに関する状況の変化に対応するため新たに対策が必要になった場合には、情報セキュリティポリシーを見直す。

1―9 情報セキュリティ対策基準の策定

上記1―6、1―7及び1―8に規定する対策等を実施するために、具体的な遵守事項及び判断基準等を定める情報セキュリティ対策基準を策定する。

1―10 情報セキュリティ実施手順の策定

情報セキュリティ対策基準に基づき、情報セキュリティ対策を実施するための具体的な手順を定めた情報セキュリティ実施手順を策定するものとする。なお、情報セキュリティ対策基準及び情報セキュリティ実施手順は、公にすることにより本市の行政運営に重大な支障を及ぼすおそれがあることから非公開とする。

2 情報セキュリティ対策基準

本対策基準は、情報セキュリティ基本方針を実行に移すための、本市における情報資産に関する情報セキュリティ対策の基準を定めたものである。

2―1 組織体制

(1) 最高情報セキュリティ責任者(CISO)

① 副市長をCISOとする。CISOは、本市における全てのネットワーク、情報システム等の情報資産の管理及び情報セキュリティ対策に関する最終決定権限及び責任を有する。

② CISOは、必要に応じ、情報セキュリティに関する専門的な知識及び経験を有した専門家を最高情報セキュリティアドバイザーとして置き、その業務内容を定めるものとする。

③ CISOは、情報セキュリティインシデントに対処するための体制(CSIRT:ComputerSecurity Incident Response Team。以下「CSIRT」という。)を整備し、役割を明確化する。

(2) 統括情報セキュリティ責任者

① 総合政策部長をCISO直属の統括情報セキュリティ責任者とする。統括情報セキュリティ責任者はCISOを補佐しなければならない。

② 統括情報セキュリティ責任者は、本市の全てのネットワークにおける開発、設定の変更、運用、見直し等を行う権限及び責任を有する。

③ 統括情報セキュリティ責任者は、本市の全てのネットワークにおける情報セキュリティ対策に関する権限及び責任を有する。

④ 統括情報セキュリティ責任者は、情報セキュリティ責任者、情報システム責任者、情報セキュリティ管理者、情報システム管理者及び情報システム担当者に対して、情報セキュリティに関する指導及び助言を行う権限を有する。

⑤ 統括情報セキュリティ責任者は、本市の情報資産に対するセキュリティ侵害が発生した場合又はセキュリティ侵害のおそれがある場合に、CISOの指示に従い、CISOが不在の場合には自らの判断に基づき、必要かつ十分な措置を実施する権限及び責任を有する。

⑥ 統括情報セキュリティ責任者は、本市の共通的なネットワーク、情報システム及び情報資産に関する情報セキュリティ実施手順の維持・管理を行う権限及び責任を有する。

⑦ 統括情報セキュリティ責任者は、緊急時等の円滑な情報共有を図るためCISO、統括情報セキュリティ責任者、情報セキュリティ責任者、情報システム責任者、情報セキュリティ管理者、情報システム管理者、情報システム担当者を網羅する連絡体制を含めた緊急連絡網を整備しなければならない。

⑧ 統括情報セキュリティ責任者は、緊急時にはCISOに早急に報告を行うとともに、回復のための対策を講じなければならない。

(3) 情報セキュリティ責任者

① 部長、消防長、上下水道局長及び議会事務局長を情報セキュリティ責任者とする。

② 情報セキュリティ責任者は、当該部局等の情報セキュリティ対策に関する統括的な権限及び責任を有する。

③ 情報セキュリティ責任者は、その所管する部局等において所有している情報システムにおける開発、設定の変更、運用、見直し等を行う統括的な権限及び責任を有する。

④ 情報セキュリティ責任者は、その所管する部局等において所有している情報システムについて、緊急時等における連絡体制の整備、情報セキュリティポリシーの遵守に関する意見の集約並びに職員、非常勤職員及び臨時職員(以下「職員等」という)に対する教育、訓練、助言及び指示を行う。

(4) 情報システム責任者

① 総合政策課長を、情報システム責任者とする。

② 情報システム責任者は、情報システムにおける開発、設定の変更、運用、見直し等を行う統括的な権限及び責任を有する。

③ 情報システム責任者は、情報システムにおける情報セキュリティに関する統括的な権限及び責任を有する。

④ 情報システム責任者は、情報システムについて、緊急時等における連絡体制の整備を行う。

(5) 情報セキュリティ管理者

① 各課かい長を情報セキュリティ管理者とする。

② 情報セキュリティ管理者は、その所管する課室等の情報セキュリティ対策に関する権限及び責任を有する。

③ 情報セキュリティ管理者は、その所掌する課室等において、情報資産に対するセキュリティ侵害が発生した場合又はセキュリティ侵害のおそれがある場合には、情報セキュリティ責任者、統括情報セキュリティ責任者及びCISOへ速やかに報告を行い、指示を仰がなければならない。

(6) 情報システム管理者

① 各情報システムの担当課長を当該情報システムに関する情報システム管理者とする。

② 情報システム管理者は、所管する情報システムにおける開発、設定の変更、運用、見直しを行う権限及び責任を有する。

③ 情報システム管理者は、所管する情報システムにおける情報セキュリティに関する権限及び責任を有する。

④ 情報システム管理者は、所管する情報システムに係る情報セキュリティ実施手順の維持・管理を行う。

(7) 情報システム担当者

情報システム管理者の指示等に従い、情報システムの開発、設定の変更、運用、更新等の作業を行う者を、情報システム担当者とする。

(8) 情報化推進委員会

① 本市の情報セキュリティ対策を統一的に実施するため、情報化推進委員会において、情報セキュリティポリシー等、情報セキュリティに関する重要な事項を決定する。

② 情報化推進委員会は、毎年度、本市における情報セキュリティ対策の改善計画を策定し、その実施状況を確認しなければならない。

(9) 兼務の禁止

① 情報セキュリティ対策の実施において、やむを得ない場合を除き、承認又は許可の申請を行う者とその承認者又は許可者は、同じ者が兼務してはならない。

② 監査を受ける者とその監査を実施する者は、やむを得ない場合を除き、同じ者が兼務してはならない。

(10) CSIRTの設置・役割

① CISOは、CSIRTを整備し、その役割を明確化すること。

② CISOは、CSIRTに所属する職員を選任し、その中からCSIRT責任者を置くこと。また、CSIRT内の業務統括及び外部との連携等を行う職員を定めること。

③ CISOは、情報セキュリティの統一的な窓口を総合政策課内に整備し、情報セキュリティインシデントについて部局等より報告を受けた場合には、その状況を確認し、自らへの報告が行われる体制を整備すること。

④ CISOによる情報セキュリティ戦略の意思決定が行われた際には、その内容を関係部局等に提供すること。

⑤ 情報セキュリティインシデントを認知した場合には、CISO、総務省、県等へ報告すること。

⑥ 情報セキュリティインシデントを認知した場合には、その重要度や影響範囲等を勘案し、報道機関への通知・公表対応を行わなければならない。

⑦ 情報セキュリティに関して、関係機関や他の地方公共団体の情報セキュリティに関する統一的な窓口の機能を有する部署、外部の事業者等との情報共有を行うこと。

2―2 情報資産の分類と管理

(1) 情報資産の分類

本市における情報資産は、機密性、完全性及び可用性により、次のとおり分類し、必要に応じ取扱制限を行うものとする。

機密性による情報資産の分類

分類

分類基準

取扱制限

機密性3

行政事務で取り扱う情報資産のうち、秘密文書に相当する機密性を要する情報資産

・支給以外の端末での作業の原則禁止(機密性3の情報資産に対して)

・必要以上の複製及び配付禁止

・保管場所の制限、保管場所への必要以上の電磁的記録媒体等の持ち込み禁止

・情報の送信、情報資産の運搬・提供時における暗号化・パスワード設定や鍵付きケースへの格納

・復元不可能な処理を施しての廃棄

・信頼のできるネットワーク回線の選択

・外部で情報処理を行う際の安全管理措置の規定

・電磁的記録媒体の施錠可能な場所への保管

機密性2

行政事務で取り扱う情報資産のうち、秘密文書に相当する機密性は要しないが、直ちに一般に公表することを前提としていない情報資産

機密性1

機密性2又は機密性3の情報資産以外の情報資産


完全性による情報資産の分類

分類

分類基準

取扱制限

完全性2

行政事務で取り扱う情報資産のうち、改ざん、誤びゅう又は破損により、住民の権利が侵害される、又は行政事務の適確な遂行に支障(軽微なものを除く。)を及ぼすおそれがある情報資産

・バックアップ、電子署名付与

・外部で情報処理を行う際の安全管理措置の規定

・電磁的記録媒体の施錠可能な場所への保管

完全性1

完全性2情報資産以外の情報資産


可用性による情報資産の分類

分類

分類基準

取扱制限

可用性2

行政事務で取り扱う情報資産のうち、滅失、紛失又は当該情報資産が利用不可能であることにより、住民の権利が侵害される、又は行政事務の安定的な遂行に支障(軽微なものを除く。)を及ぼすおそれがある情報資産

・バックアップ、指定する時間以内の復旧

・電磁的記録媒体の施錠可能な場所への保管

可用性1

可用性2の情報資産以外の情報資産


(2) 情報資産の管理

① 管理責任

(ア) 情報セキュリティ管理者は、その所管する情報資産について管理責任を有する。

(イ) 情報資産が複製又は伝送された場合には、複製等された情報資産も(1)の分類に基づき管理しなければならない。

② 情報資産の分類の表示

職員等は、情報資産について、ファイル(ファイル名、ファイルの属性(プロパティ)、ヘッダ・フッター等)、格納する電磁的記録媒体(CD―Rのラベル等)、文書の隅等に、情報資産の分類を表示し、必要に応じて取扱制限についても明示する等適正な管理を行わなければならない。

③ 情報の作成

(ア) 職員等は、業務上必要のない情報を作成してはならない。

(イ) 情報を作成する者は、情報の作成時に(1)の分類に基づき、当該情報の分類と取扱制限を定めなければならない。

(ウ) 情報を作成する者は、作成途上の情報についても、紛失や流出等を防止しなければならない。また、情報の作成途上で不要になった場合は、当該情報を消去しなければならない。

④ 情報資産の入手

(ア) 庁内の者が作成した情報資産を入手した者は、入手元の情報資産の分類に基づいた取扱いをしなければならない。

(イ) 庁外の者が作成した情報資産を入手した者は、(1)の分類に基づき、当該情報の分類と取扱制限を定めなければならない。

(ウ) 情報資産を入手した者は、入手した情報資産の分類が不明な場合、情報セキュリティ管理者に判断を仰がなければならない。

⑤ 情報資産の利用

(ア) 情報資産を利用する者は、業務以外の目的に情報資産を利用してはならない。

(イ) 情報資産を利用する者は、情報資産の分類に応じ、適正な取扱いをしなければならない。

(ウ) 情報資産を利用する者は、電磁的記録媒体に情報資産の分類が異なる情報が複数記録されている場合、最高度の分類に従って、当該電磁的記録媒体を取り扱わなければならない。

⑥ 情報資産の保管

(ア) 情報セキュリティ管理者又は情報システム管理者は、情報資産の分類に従って、情報資産を適正に保管しなければならない。

(イ) 情報セキュリティ管理者又は情報システム管理者は、情報資産を記録した電磁的記録媒体を長期保管する場合は、書込禁止の措置を講じなければならない。

(ウ) 情報セキュリティ管理者又は情報システム管理者は、利用頻度が低い電磁的記録媒体や情報システムのバックアップで取得したデータを記録する電磁的記録媒体を長期保管する場合は、自然災害を被る可能性が低い地域に保管しなければならない。

(エ) 情報セキュリティ管理者又は情報システム管理者は、機密性2以上、完全性2又は可用性2の情報を記録した電磁的記録媒体を保管する場合、耐火、耐熱、耐水及び耐湿を講じた施錠可能な場所に保管しなければならない。

⑦ 情報の送信

電子メール等により機密性2以上の情報を送信する者は、必要に応じ暗号化又はパスワード設定を行わなければならない。

⑧ 情報資産の運搬

(ア) 車両等により機密性2以上の情報資産を運搬する者は、必要に応じ鍵付きのケース等に格納し、暗号化又はパスワードの設定を行う等、情報資産の不正利用を防止するための措置を講じなければならない。

(イ) 機密性2以上の情報資産を運搬する者は、情報セキュリティ管理者に許可を得なければならない。

⑨ 情報資産の提供・公表

(ア) 機密性2以上の情報資産を外部に提供する者は、必要に応じ暗号化又はパスワードの設定を行わなければならない。

(イ) 機密性2以上の情報資産を外部に提供する者は、情報セキュリティ管理者に許可を得なければならない。

(ウ) 情報セキュリティ管理者は、住民に公開する情報資産について、完全性を確保しなければならない。

⑩ 情報資産の廃棄

(ア) 機密性2以上の情報資産を廃棄する者は、情報を記録している電磁的記録媒体が不要になった場合、電磁的記録媒体の初期化等、情報を復元できないように処置した上で廃棄しなければならない。

(イ) 情報資産の廃棄を行う者は、行った処理について、日時、担当者及び処理内容を記録しなければならない。

(ウ) 情報資産の廃棄を行う者は、情報セキュリティ管理者の許可を得なければならない。

2―3 情報システム全体の強靭性の向上

(1) マイナンバー利用事務系

① マイナンバー利用事務系と他の領域との分離マイナンバー利用事務系と他の領域を通信できないようにしなければならない。ただし、マイナンバー利用事務系と外部との通信をする必要がある場合は、通信経路の限定(MACアドレス、IPアドレス)及びアプリケーションプロトコル(ポート番号)のレベルでの限定を行わなければならない。なお、外部接続先もインターネット等と接続してはならない。

② 情報のアクセス及び持ち出しにおける対策

(ア) 情報のアクセス対策

情報システムが正規の利用者かどうかを判断する認証手段のうち、二つ以上を併用する認証(多要素認証)を利用しなければならない。また、業務毎に専用端末を設置することが望ましい。

(イ) 情報の持ち出し不可設定

原則として、USBメモリ等の電磁的記録媒体による端末からの情報持ち出しができないように設定しなければならない。

(2) LGWAN接続系

① LGWAN接続系とインターネット接続系の分割

LGWAN接続系とインターネット接続系は両環境間の通信環境を分離した上で、必要な通信だけを許可できるようにしなければならない。なお、メールやデータをLGWAN接続系に取り込む場合は、次の実現方法等により、無害化通信を図らなければならない。

(ア) インターネット環境で受信したインターネットメールの本文のみをLGWAN接続系に転送する方式

(イ) インターネット接続系の端末から、LGWAN接続系の端末へ画面を転送する方式

(3) インターネット接続系

① インターネット接続系においては、通信パケットの監視、ふるまい検知等の不正通信の監視機能の強化により、情報セキュリティインシデントの早期発見と対処及びLGWANへの不適切なアクセス等の監視等の情報セキュリティ対策を講じなければならない。

② インターネット接続口を宮崎県自治体情報セキュリティクラウドに参加するとともに、関係省庁や県等と連携しながら、情報セキュリティ対策を推進しなければならない。

2―4 物理的セキュリティ

2―4―1 サーバ等の管理

(1) 機器の取付け

情報システム管理者は、サーバ等の機器の取付けを行う場合、火災、水害、埃、振動、温度、湿度等の影響を可能な限り排除した場所に設置し、容易に取り外せないよう適正に固定する等、必要な措置を講じなければならない。

(2) サーバの冗長化

① 情報システム管理者は、重要情報を格納しているサーバ、セキュリティサーバ、住民サービスに関するサーバ及びその他の基幹サーバを冗長化し、同一データを保持しなければならない。

② 情報システム管理者は、メインサーバに障害が発生した場合に、速やかにセカンダリサーバを起動し、システムの運用停止時間を最小限にしなければならない。

(3) 機器の電源

① 情報システム管理者は、情報システム責任者及び施設管理部門と連携し、サーバ等の機器の電源について、停電等による電源供給の停止に備え、当該機器が適正に停止するまでの間に十分な電力を供給する容量の予備電源を備え付けなければならない。

② 情報システム管理者は、情報システム責任者及び施設管理部門と連携し、落雷等による過電流に対して、サーバ等の機器を保護するための措置を講じなければならない。

(4) 通信ケーブル等の配線

① 情報システム責任者及び情報システム管理者は、施設管理部門と連携し、通信ケーブル及び電源ケーブルの損傷等を防止するために、配線収納管を使用する等必要な措置を講じなければならない。

② 情報システム責任者及び情報システム管理者は、主要な箇所の通信ケーブル及び電源ケーブルについて、施設管理部門から損傷等の報告があった場合、連携して対応しなければならない。

③ 情報システム責任者及び情報システム管理者は、ネットワーク接続口(ハブのポート等)を他者が容易に接続できない場所に設置する等適正に管理しなければならない。

④ 情報システム責任者、情報システム管理者は、自ら又は情報システム担当者及び契約により操作を認められた外部委託事業者以外の者が配線を変更、迫加できないように必要な措置を講じなければならない。

(5) 機器の定期保守及び修理

① 情報システム管理者は、可用性2のサーバ等の機器の定期保守を実施しなければならない。

② 情報システム管理者は、電磁的記憶媒体を内蔵する機器を外部の事業者に修理させる場合、内容を消去した状態で行わせなければならない。内容を消去できない場合、情報システム管理者は、外部の業者に故障を修理させるにあたり、修理を委託する事業者との間で、守秘義務契約を締結する他、秘密保持体制の確認等を行わなければならない。

(6) 庁外への機器の設置

情報システム責任者及び情報システム管理者は、庁外にサーバ等の機器を設置する場合、CISOの承認を得なければならない。また、定期的に当該機器への情報セキュリティ対策状況について確認しなければならない。

(7) 機器の廃棄等

情報システム管理者は、機器を廃棄、リース返却等をする場合、機器内部の記憶装置から、すべての情報を消去の上、復元不可能な状態にする措置を講じなければならない。

2―4―2 管理区域(電算室等)の管理

(1) 管理区域の構造等

① 管理区域とは、ネットワークの基幹機器及び重要な情報システムを設置し、当該機器等の

管理並びに運用を行うための部屋(以下「電算室」という。)や電磁的記録媒体の保管庫をいう。

② 情報システム責任者及び情報システム管理者は管理区域を地階又は1階に設けてはならない。また、外部からの侵入が容易にできないように無窓の外壁にしなければならない。

③ 情報システム責任者及び情報システム管理者は、施設管理部門と連携して、管理区域から外部に通ずるドアは必要最小限とし、鍵、監視機能、警報装置等によって許可されていない立入りを防止しなければならない。

④ 情報システム責任者及び情報システム管理者は、電算室内の機器等に、転倒及び落下防止等の耐震対策、防火措置、防水措置等を講じなければならない。

⑤ 情報システム責任者及び情報システム管理者は施設管理部門と連携して、管理区域を囲む外壁等の床下開口部を全て防がなければならない。

⑥ 情報システム責任者及び情報システム管理者は、管理区域に配置する消火薬剤や消防用設備等が、機器等及び電磁的記録媒体に影響を与えないようにしなければならない。

(2) 管理区域の入退室管理等

① 情報システム管理者は、管理区域への入退室を許可された者のみに制限し、ICカード、指紋認証等の生体認証又は入退室管理簿の記載による入退室管理を行わなければならない。

② 職員等及び外部委託事業者は、管理区域に入室する場合、身分証明書等を携帯し、求めにより提示しなければならない。

③ 情報システム管理者は、外部からの訪問者が管理区域に入る場合には、必要に応じて立ち入り区域を制限した上で、管理区域への入退室を許可された職員等が付き添うものとし、外見上職員等と区別できる措置を講じなければならない。

④ 情報システム管理者は、機密性2以上の情報資産を扱うシステムを設置している管理区域について、当該情報システムに関連しない、または個人所有であるコンピュータ、モバイル端末、通信回線装置、電磁的記録媒体等を持ち込ませないようにしなければならない。

(3) 機器等の搬入出

① 情報システム管理者は、搬入する機器等が、既存の情報システムに与える影響について、あらかじめ職員又は委託した業者に確認を行わせなければならない。

② 情報システム管理者は、電算室の機器等の搬入出について、職員を立ち会わせなければならない。

2―4―3 通信回線及び通信回線装置の管理

① 情報システム責任者は、庁内の通信回線及び通信回線装置を、施設管理部門と連携し、適正に管理しなければならない。また、通信回線及び通信回線装置に関連する文書を適正に保管しなければならない。

② 情報システム責任者は、外部へのネットワーク接続を必要最低限に限定し、できる限り接続ポイントを減らさなければならない。

③ 情報システム責任者は、機密性2以上の情報資産を取り扱う情報システムに通信回線を接続する場合、必要なセキュリティ水準を検討の上、適正な回線を選択しなければならない。また、必要に応じ、送受信される情報の暗号化を行わなければならない。

④ 情報システム責任者は行政系のネットワークを総合行政ネットワーク(LGWAN)に集約するように努めなければならない。

⑤ 情報システム責任者は、ネットワークに使用する回線について、伝送途上に情報が破壊、盗聴、改ざん、消去等が生じないように十分なセキュリティ対策を実施しなければならない。

⑥ 情報システム責任者は可用性2の情報を取り扱う情報システムが接続される通信回線について、継続的な運用を可能とする回線を選択しなければならない。また、必要に応じ、回線を冗長構成にする等の措置を講じなければならない。

2―4―4 職員等の利用する端末や電磁的記録媒体等の管理

① 情報システム管理者は、盗難防止のため、執務室等のパソコン等の端末について、ワイヤーによる固定、モバイル端末及び電磁的記録媒体の使用時以外の施錠保管等の物理的措置を講じなければならない。

② 情報システム管理者は、情報システムへのログインに際し、パスワード、スマートカード、或いは生体認証等複数の認証情報の入力を必要とするように設定しなければならない。

③ 情報システム管理者は、端末の電源起動等のパスワード(BIOSパスワード、ハードディスクパスワード等)を併用しなければならない。

④ 情報システム管理者は、マイナンバー利用事務系では「知識」、「所持」、「存在」を利用する認証手段のうち二つ以上を併用する認証(多要素認証等)を行うよう設定しなければならない。

⑤ 情報システム管理者は、パソコンやモバイル端末等におけるデータの暗号化等の機能を有効に利用しなければならない。端末にセキュリティチップが搭載されている場合、その機能を有効に活用しなければならない。同様に、電磁的記録媒体についてもデータ暗号化機能を備える媒体を使用しなければならない。

⑥ 情報システム管理者は、モバイル端末の庁外での業務利用の際は、上記対策に加え、遠隔消去機能を利用する等の措置を講じなければならない。

2―5 人的セキュリティ

2―5―1 職員等の遵守事項

(1) 職員等の遵守事項

① 情報セキュリティポリシー等の遵守

職員等は、情報セキュリティポリシー及び実施手順を遵守しなければならない。また、情報セキュリティ対策について不明な点、遵守することが困難な点等がある場合は、速やかに情報セキュリティ管理者に相談し、指示を仰がなければならない。

② 業務以外の目的での使用の禁止

職員等は、業務以外の目的で情報資産の外部への持ち出し、情報システムへのアクセス、電子メールアドレスの使用及びインターネットへのアクセスを行ってはならない。

③ モバイル端末や電磁的記録媒体等の端末の持ち出し及び外部における情報処理作業の制限

(ア) CISOは、機密性2以上、可用性2、完全性2の情報資産を外部で処理する場合における安全管理措置を定めなければならない。

(イ) 職員等は、本市のモバイル端末、電磁的記録媒体、情報資産及びソフトウエアを外部に持ち出す場合には、情報システム責任者及び情報セキュリティ管理者の許可を得なければならない。

(ウ) 職員等は、外部で情報処理業務を行う場合には、情報システム責任者及び情報セキュリティ管理者の許可を得なければならない。

(エ) 職員等は、外部で情報処理作業を行う際、私物パソコンを用いる場合には、情報システム責任者及び情報セキュリティ管理者の許可を得た上で、安全管理措置を遵守しなければならない。また、機密性3の情報資産については、私物パソコンによる情報処理を行ってはならない。

④ 支給以外のパソコン、モバイル端末及び電磁的記録媒体等の業務利用

(ア) 職員等は、支給以外のパソコン、モバイル端末及び電磁的記録媒体等を原則業務に利用してはならない。ただし、業務上必要な場合は、情報システム責任者及び情報セキュリティ管理者の許可を得て、利用することができる。

(イ) 職員等は、支給以外のパソコン、モバイル端末及び電磁的記録媒体等を用いる場合には、情報システム責任者及び情報セキュリティ管理者の許可を得た上で、外部で情報処理作業を行う際に安全管理措置に関する規定を遵守しなければならない。

⑤ 持ち出し及び持ち込みの記録

情報セキュリティ管理者は、端末等の持ち出し及び持ち込みについて、記録を作成し、保管しなければならない。

⑥ パソコンやモバイル端末等の端末におけるセキュリティ設定変更の禁止

職員等は、パソコンやモバイル端末のソフトウエアに関するセキュリティ機能の設定を情報セキュリティ管理者の許可なく変更してはならない。

⑦ 机上の端末等の管理

職員等は、パソコン、モバイル端末、電磁的記録媒体及び情報が印刷された文書等について、第三者に使用されること、又は情報セキュリティ管理者の許可なく情報を閲覧されることがないように、離席時のパソコン、モバイル端末のロックや電磁的記録媒体、文書等の容易に閲覧されない場所への保管等、適正な措置を講じなければならない。

⑧ 退職時等の遵守事項

職員等は、異動、退職等により業務を離れる場合には、利用していた情報資産を、返却しなければならない。また、その後も業務上知り得た情報を漏らしてはならない。

(2) 非常勤及び臨時職員への対応

① 情報セキュリティポリシー等の遵守

情報セキュリティ管理者は、非常勤及び臨時職員に対し、採用時に情報セキュリティポリシー等のうち、非常勤及び臨時職員が守るべき内容を理解させ、また実施及び遵守させなければならない。

② 情報セキュリティポリシー等の遵守に対する同意

情報セキュリティ管理者は、非常勤及び臨時職員の採用の際、必要に応じ、情報セキュリティポリシー等を遵守する旨の同意書への署名を求めるものとする。

③ インターネット接続及び電子メール使用等の制限

情報セキュリティ管理者は、非常勤及び臨時職員にパソコンやモバイル端末による作業を行わせる場合において、インターネットへの接続及び電子メールの使用等が不要の場合、これを利用できないようにしなければならない。

(3) 情報セキュリティポリシー等の掲示

情報セキュリティ管理者は、職員等が常に情報セキュリティポリシー及び実施手順を閲覧できるように掲示しなければならない。

(4) 外部委託事業者に対する説明

情報セキュリティ管理者は、ネットワーク及び情報システムの開発・保守等を外部委託事業者に発注する場合、外部委託事業者から再委託を受ける事業者も含めて、情報セキュリティポリシー等のうち外部委託事業者が守るべき内容の遵守及びその機密事項を説明しなければならない。

2―5―2 研修・訓練

(1) 情報セキュリティに関する研修・訓練

CISOは、定期的に情報セキュリティに関する研修・訓練を実施しなければならない。

(2) 研修計画の策定及び実施

① CISOは、幹部を含め全ての職員等に対する情報セキュリティに関する研修計画の策定とその実施体制の構築を定期的に行い、情報化推進委員会の承認を得なければならない。

② 研修計画において、職員等は毎年度最低1回、情報セキュリティ研修を受講できるようにしなければならない。

③ 新規採用の職員等を対象とする情報セキュリティに関する研修を実施しなければならない。

④ 研修は、統括情報セキュリティ責任者、情報セキュリティ責任者、情報システム責任者、情報セキュリティ管理者、情報システム管理者、情報システム担当者及びその他職員等に対して、それぞれの役割、情報セキュリティに関する理解度等に応じたものにしなければならない。

⑤ CISOは、毎年度1回、情報化推進委員会に対して、職員等の情報セキュリティ研修の実施状況について報告しなければならない。

(3) 緊急時対応訓練

CISOは、緊急時対応を想定した訓練を定期的に実施しなければならない。訓練計画は、ネットワーク及び各情報システムの規模等を考慮し、訓練実施の体制、範囲等を定め、また、効果的に実施できるようにしなければならない。

(4) 研修・訓練への参加

幹部を含めた全ての職員等は、定められた研修・訓練に参加しなければならない。

2―5―3 情報セキュリティインシデントの報告

(1) 庁内での情報セキュリティインシデントの報告

① 職員等は、情報セキュリティインシデントを認知した場合、速やかに情報セキュリティ管理者及び情報セキュリティに関する統一的な窓口に報告しなければならない。

② 報告を受けた情報セキュリティ管理者は、速やかに統括情報セキュリティ責任者及び、情報システム責任者、情報システム管理者に報告しなければならない。

③ 情報セキュリティ管理者は、報告のあった情報セキュリティインシデントについて、CISO及び情報セキュリティ責任者に報告しなければならない。

(2) 住民等外部からの情報セキュリティインシデントの報告

① 職員等は、本市が管理するネットワーク及び情報システム等の情報資産に関する情報セキュリティインシデントについて、住民等外部から報告を受けた場合、情報セキュリティ管理者に報告しなければならない。

② 報告を受けた情報セキュリティ管理者は、当該事故等が情報システムに関連する場合、速やかに情報システム責任者及び情報システム管理者に報告しなければならない。また、当該事故等がネットワークに関連する場合は、情報システム責任者に報告しなければならない。

③ 情報セキュリティ管理者は、当該情報セキュリティインシデントについて、必要に応じてCISO及び情報セキュリティ責任者に報告しなければならない。

④ CISOは、情報システム等の情報資産に関する情報セキュリティインシデントについて、住民等外部から報告を受けるための窓口を設置し、当該窓口への連絡手段を公表しなければならない。

(3) 情報セキュリティインシデント原因の究明・記録、再発防止等

① CSIRTは、報告された情報セキュリティインシデントの可能性について状況を確認し、情報セキュリティインシデントであるかの評価を行わなければならない。

② CSIRTは、情報セキュリティインシデントであると評価した場合、CISOに速やかに報告しなければならない。

③ CSIRTは、情報セキュリティインシデントに関係する情報セキュリティ責任者に対し、被害の拡大防止等を図るための応急措置の実施及び復旧に係る指示を行わなければならない。

④ CSIRTは、これらの情報セキュリティインシデント原因を究明し、記録をしなければならない。また情報セキュリティインシデントの原因究明の結果から、再発防止策を検討し、CISOに報告しなければならない。

⑤ CISOは、CSIRTから情報セキュリティインシデントについて報告を受けた場合は、その内容を確認し、再発防止策を実施するために必要な措置を指示しなければならない。

2―5―4 ID及びパスワード等の管理

(1) ICカード等の取扱い

① 職員等は自己の管理するICカード等に関し、次の事項を遵守しなければならない。

(ア) 認証に用いるICカード等を職員等間で共有してはならない。

(イ) 業務上必要のないときは、ICカード等をカードリーダ又はパソコン等の端末のスロット等から抜いておけなければならない。

(ウ) ICカード等を紛失した場合には、速やかに情報システム責任者及び情報システム管理者に通報し、指示に従わなければならない。

② 情報システム責任者及び情報システム管理者は、ICカード等の紛失等の通報があり次第、当該ICカードを用いたアクセス等を速やかに停止しなければならない。

③ 情報システム責任者及び情報システム管理者は、ICカード等を切り替える場合、切替え前のカードを回収し、破砕するなど復元不可能な処理を行った上で廃棄しなければならない。

(2) IDの取扱い

職員等は、自己の管理するIDに関し、次の事項を遵守しなければならない。

① 自己が利用しているIDは、他人に利用させてはならない。

② 共用IDを利用する場合は、共用IDの利用者以外に利用させてはならない。

(3) パスワードの取扱い

職員等は、自己の管理するパスワードに関し、次の事項を遵守しなければならない。

① パスワードは、他者に知られないように管理しなければならない

② パスワードを秘密にし、パスワードの照会等には一切応じてはならない。

③ パスワードを記載したメモを作成してはならない。

④ パスワードは十分な長さとし、文字列は想像しにくいものにしなければならない。

⑤ パスワードが流出したおそれがある場合には、情報セキュリティ管理者に速やかに報告し、パスワードを速やかに変更しなければならない。

⑥ 複数の情報システムを扱う職員等は、同一のパスワードをシステム間で用いてはならない。

⑦ 仮のパスワード(初期パスワード含む。)は、最初のログイン時点で変更しなければならない。

⑧ サーバ、ネットワーク機器及びパソコン等の端末のパスワードの記憶機能を利用してはならない。

⑨ 職員等間でパスワードを共有してはならない。(ただし、共有IDに対するパスワードは除く。)

2―6 技術的セキュリティ

2―6―1 コンピュータ及びネットワークの管理

(1) 文書サーバの設定等

① 情報システム管理者は、職員等が使用できる文書サーバの容量を設定し、職員等に周知しなければならない。

② 情報システム管理者は、文書サーバを課室等の単位で構成し、職員等が他課室等のフォルダ及びファイルを閲覧及び使用できないように、設定しなければならない。

③ 情報システム管理者は、住民の個人情報、人事記録等、特定の職員等しか取扱えないデータについて、別途ディレクトリを作成する等の措置を講じ、同一課室等であっても、担当職員以外の職員等が閲覧及び使用できないようにしなければならない。

(2) バックアップの実施

情報システム責任者及び情報システム管理者は、ファイルサーバ等に記録された情報について、サーバの冗長化対策に関わらず、必要に応じて定期的にバックアップを実施しなければならない。

(3) 他団体との情報システムに関する情報等の交換

情報システム管理者は、他の団体と情報システムに関する情報及びソフトウエアを交換する場合、その取扱いに関する事項をあらかじめ定め、統括情報セキュリティ責任者、情報セキュリティ責任者及び情報システム責任者の許可を得なければならない。

(4) システム管理記録及び作業の確認

① 情報システム管理者は、所管する情報システムの運用において実施した作業について、作業記録を作成しなければならない。

② 情報システム責任者及び情報システム管理者は、所管するシステムにおいて、システム変更等の作業を行った場合は、作業内容について記録を作成し、詐取、改ざん等をされないように適正に管理しなければならない。

③ 情報システム責任者、情報システム管理者又は情報システム担当者及び契約により操作を認められた外部委託事業者がシステム変更等の作業を行う場合は、2名以上で作業し、互いにその作業を確認しなければならない。

(5) 情報システム仕様書等の管理

情報システム責任者及び情報システム管理者は、ネットワーク構成図、情報システム仕様書について、記録媒体に関わらず、業務上必要とする者以外の者が閲覧したり、紛失したりすることがないよう、適正に管理しなければならない。

(6) ログの取得等

① 情報システム責任者及び情報システム管理者は、各種ログ及び情報セキュリティの確保に必要な記録を取得し、一定の期間保存しなければならない。

② 情報システム責任者及び情報システム管理者は、ログとして取得する項目、保存期間、取扱方法及びログが取得できなくなった場合の対処等について定め、適正にログを管理しなければならない。

③ 情報システム責任者及び情報システム管理者は、取得したログを定期的に点検又は分析する機能を設け、必要に応じて悪意ある第三者等からの不正侵入、不正操作等の有無について点検又は分析を実施しなければならない。

(7) 障害記録

情報システム責任者及び情報システム管理者は、職員等からのシステム障害の報告、システム障害に対する処理結果又は問題等を、障害記録として記録し、適正に保存しなければならない。

(8) ネットワークの接続制御、経路制御等

① 情報システム責任者は、フィルタリング及びルーティングについて、設定の不整合が発生しないように、ファイアウォール、ルータ等の通信ソフトウエア等を設定しなければならない。

② 情報システム責任者は、不正アクセスを防止するため、ネットワークに適正なアクセス制御を施さなければならない。

(9) 外部の者が利用できるシステムの分離等

情報システム管理者は、電子申請の汎用受付システム等、外部の者が利用できるシステムについて、必要に応じ他のネットワーク及び情報システムと物理的に分離する等の措置を講じなければならない。

(10) 外部ネットワークとの接続制限等

① 情報システム管理者は、所管するネットワークを外部ネットワークと接続しようとする場合には、CISO及び統括情報セキュリティ責任者の許可を得なければならない。

② 情報システム管理者は、接続しようとする外部ネットワークに係るネットワーク構成、機器構成、セキュリティ技術等を詳細に調査し、庁内のすべてのネットワーク、情報システム等の情報資産に影響が生じないことを確認しなければならない。

③ 情報システム管理者は、接続した外部ネットワークの瑕疵によりデータの漏えい、破壊、改ざん又はシステムダウン等による業務への影響が生じた場合に対処するため、当該外部ネットワークの管理責任者による損害賠償責任を契約上担保しなければならない。

④ 情報システム責任者及び情報システム管理者は、ウェブサーバ等をインターネットに公開する場合、庁内ネットワークへの侵入を防御するために、ファイアウォール等を外部ネットワークとの境界に設置したうえで接続しなければならない。

⑤ 情報システム管理者は、接続した外部ネットワークのセキュリティに問題が認められ、情報資産に脅威が生じることが想定される場合には、統括情報セキュリティ責任者の判断に従い、速やかに当該外部ネットワークを物理的に遮断しなければならない。

(11) 複合機のセキュリティ管理

① 統括情報セキュリティ責任者は複合機を調達する場合、当該複合機が備える機能、設定環境並びに取り扱う情報資産の分類及び管理方法に応じ、適正なセキュリティ要件を策定しなければならない。

② 統括情報セキュリティ責任者は、複合機が備える機能について適正な設定等を行うことにより運用中の複合機に対する情報セキュリティインシデントの対策を講じなければならない。

③ 統括情報セキュリティ責任者は、複合機の運用を終了する場合、複合機の持つ電磁的記録媒体の全ての情報を抹消又は再利用できないようにする対策を講じなければならない。

(12) 特定用途機器のセキュリティ管理

統括情報セキュリティ責任者は、特定用途機器について、取り扱う情報、利用方法、通信回線への接続形態等により、何らかの脅威が想定される場合は、当該機器の特性に応じた対策を講じなければならない。

(13) ネットワーク及び無線LANの盗聴対策

① 統括情報セキュリティ責任者は、機密性の高い情報を取り扱うネットワークについて、情報の盗聴等を防ぐため、暗号化等の措置を講じなければならない。

② 統括情報セキュリティ責任者は、無線LANの利用を認める場合、解読が困難な暗号化及び認証技術の使用を義務づけなければならない。

(14) 電子メールのセキュリティ管理

① 統括情報セキュリティ責任者は、権限のない利用者により、外部から外部への電子メール転送(電子メールの中継処理)が行われることを不可能とするよう、電子メールサーバの設定を行わなければならない。

② 統括情報セキュリティ責任者は、大量のスパムメール等の受信又は送信を検知した場合は、メールサーバの運用を停止しなければならない。

③ 統括情報セキュリティ責任者は、電子メールの送受信容量の上限を設定し、上限を超える電子メールの送受信を不可能にしなければならない。

④ 統括情報セキュリティ責任者は、職員等が使用できる電子メールボックスの容量の上限を設定し、上限を超えた場合の対応を職員等に周知しなければならない。

⑤ 統括情報セキュリティ責任者は、システム開発や運用、保守等のため庁舎内に常駐している外部委託事業者の作業員による電子メールアドレス利用について、外部委託先との間で利用方法を取り決めなければならない。

(15) 電子メールの利用制限

① 職員等は、統括情報セキュリティ責任者の許可なく自動転送機能を用いて、電子メールを転送してはならない。

② 職員等は、業務上必要のない送信先に電子メールを送信してはならない。

③ 職員等は、複数人に電子メールを送信する場合、必要がある場合を除き、他の送信先の電子メールアドレスが分からないようにしなければならない。

④ 職員等は、重要な電子メールを誤送信した場合、情報セキュリティ管理者に報告しなければならない。

⑤ 職員等は、統括情報セキュリティ責任者の許可なくウェブで利用できる電子メール、ネットワークストレージサービス等を使用してはならない。

(16) 電子署名・暗号化

① 職員等は、情報資産の分類により定めた取扱制限に従い、外部に送るデータの機密性又は完全性を確保することが必要な場合には、CISOが定めた電子署名、暗号化又はパスワード設定等セキュリティを考慮して、送信しなければならない。

② 職員等は、暗号化を行う場合にCISOが定める以外の方法を用いてはならない。また、CISOが定めた方法で暗号のための鍵を管理しなければならない。

(17) 無許可ソフトウエアの導入等の禁止

① 職員等は、パソコンやモバイル端末に無断でソフトウエアを導入してはならない。

② 職員等は、業務上の必要がある場合は、情報システム責任者及び情報システム管理者の許可を得て、ソフトウエアを導入することができる。なお、導入する際は、情報セキュリティ管理者又は情報システム管理者は、ソフトウエアのライセンスを管理しなければならない。

③ 職員等は、不正にコピーしたソフトウエアを利用してはならない。

(18) 機器構成の変更の制限

① 職員等は、パソコンやモバイル端末に対し機器の改造及び増設・交換を行ってはならない。

② 職員等は、業務上、パソコンやモバイル端末に対し機器の改造及び増設・交換を行う必要がある場合には、情報システム責任者及び情報システム管理者の許可を得なければならない。

(19) 無許可でのネットワーク接続の禁止

職員等は、統括情報セキュリティ責任者の許可なくパソコンやモバイル端末をネットワークに接続してはならない。

(20) 業務以外の目的でのウェブ閲覧の禁止

① 職員等は、業務以外の目的でウェブを閲覧してはならない。

② 統括情報セキュリティ責任者は、職員等のウェブ利用について、明らかに業務に関係のないサイトを閲覧していることを発見した場合は、情報セキュリティ管理者に通知し適正な措置を求めなければならない。

2―6―2 アクセス制御

(1) アクセス制御等

① アクセス制御

情報システム責任者又は情報システム管理者は、ネットワーク又は情報システムごとにアクセスする権限のない職員等がアクセスできないように、システム上制限しなければならない。

② 利用者IDの取扱い

(ア) 情報システム責任者及び情報システム管理者は、利用者の登録、変更、抹消等の情報管理、職員等の異動、出向、退職者に伴う利用者IDの取扱い等の方法を定めなければならない。

(イ) 職員等は、業務上必要がなくなった場合は、利用者登録を抹消するよう、情報システム責任者又は情報システム管理者に通知しなければならない。

(ウ) 情報システム責任者及び情報システム管理者は、利用されていないIDが放置されないよう、人事管理部門と連携し、点検しなければならない。

③ 特権を付与されたIDの管理等

(ア) 情報システム責任者及び情報システム管理者は、管理者権限等の特権を付与されたIDを利用する者を必要最小限にし、当該IDのパスワードの漏えい等が発生しないよう、当該ID及びパスワードを厳重に管理しなければならない。

(イ) 情報システム責任者及び情報システム管理者の特権を代行する者は、情報システム責任者及び情報システム管理者が指名し、CISOが認めた者でなければならない。

(ウ) CISOは、代行者を認めた場合、速やかに統括情報セキュリティ責任者、情報セキュリティ責任者、情報システム責任者、情報セキュリティ管理者及び情報システム管理者に通知しなければならない。

(エ) 情報システム責任者及び情報システム管理者は、特権を付与されたID及びパスワードの変更について、外部委託業者に行わせてはならない。

(オ) 情報システム責任者及び情報システム管理者は、特権を付与されたID及びパスワードについて、職員等の端末等のパスワードよりも定期変更、入力回数制限等のセキュリティ機能を強化しなければならない。

(カ) 情報システム責任者及び情報システム管理者は、特権を付与されたIDを初期設定以外のものに変更しなければならない。

(2) 職員等による外部からのアクセス等の制限

① 職員等が外部から内部のネットワーク又は情報システムにアクセスする場合は、情報システム責任者及び当該情報システムを管理する情報システム管理者の許可を得なければならない。

② 統括情報セキュリティ責任者は、内部のネットワーク又は情報システムに対する外部からのアクセスを、アクセスが必要な合理的理由を有する必要最小限の者に限定しなければならない。

③ 統括情報セキュリティ責任者は、外部からのアクセスを認める場合、システム上利用者の本人確認を行う機能を確保しなければならない。

④ 統括情報セキュリティ責任者は、外部からのアクセスを認める場合、通信途上の盗聴を防御するために暗号化等の措置を講じなければならない。

⑤ 情報システム責任者及び情報システム管理者は、外部からのアクセスに利用するパソコンやモバイル端末を職員等に貸与する場合、セキュリティ確保のために必要な措置を講じなければならない。

⑥ 職員等は、持ち込んだ又は外部から持ち帰ったパソコンやモバイル端末を庁内のネットワークに接続する前に、コンピュータウイルスに感染していないこと、パッチの適用状況等を確認しなければならない。

⑦ 統括情報セキュリティ責任者は公衆通信回線(公衆無線LAN等)の庁外通信回線を庁内ネットワークに接続することは原則として禁止しなければならない。ただし、やむを得ず接続を許可する場合は、利用者のID及びパスワード、生体認証に係る情報等の認証情報及びこれを記録した媒体(ICカード等)による認証に加えて通信内容の暗号化等、情報セキュリティ確保のために必要な措置を講じなければならない。

(3) 自動識別の設定

情報システム責任者及び情報システム管理者は、ネットワークで使用される機器について、機器固有情報によって端末とネットワークとの接続の可否が自動的に識別されるようシステムを設定しなければならない。

(4) ログイン時の表示等

情報システム管理者は、ログイン時におけるメッセージ及びログイン試行回数の制限、アクセスタイムアウトの設定、ログイン・ログアウト時刻の表示等により、正当なアクセス権を持つ職員等がログインしたことを確認することができるようシステムを設定しなければならない。

(5) 認証情報の管理

① 情報システム責任者又は情報システム管理者は、職員等の認証情報を厳重に管理しなければならない。認証情報ファイルを不正利用から保護するため、オペレーティングシステム等で認証情報設定のセキュリティ強化機能がある場合は、これを有効に活用しなければならない。

② 情報システム責任者又は情報システム管理者は、職員等に対してパスワードを発行する場合は、仮のパスワードを発行し、初回ログイン後直ちに仮のパスワードを変更させなければならない。

③ 情報システム責任者又は情報システム管理者は、認証情報の不正利用を防止するための措置を講じなければならない。

(6) 特権による接続時間の制限

情報システム管理者は、特権によるネットワーク及び情報システムへの接続時間を必要最小限に制限しなければならない。

2―6―3 システム開発、導入、保守等

(1) 情報システムの調達

① 情報システム責任者及び情報システム管理者は、情報システム開発、導入、保守等の調達にあたっては、調達仕様書に必要とする技術的なセキュリティ機能を明記しなければならない。

② 情報システム責任者及び情報システム管理者は、機器及びソフトウエアの調達にあたっては、当該製品のセキュリティ機能を調査し、情報セキュリティ上問題のないことを確認しなければならない。

(2) 情報システムの開発

① システム開発における責任者及び作業者の特定

情報システム管理者は、システム開発の責任者及び作業者を特定しなければならない。また、システム開発のための規則を確立しなければならない。

② システム開発における責任者、作業者のIDの管理

(ア) 情報システム管理者は、システム開発の責任者及び作業者が使用するIDを管理し、開発完了後、開発用IDを削除しなければならない。

(イ) 情報システム管理者は、システム開発の責任者及び作業者のアクセス権限を設定しなければならならない。

③ システム開発に用いるハードウエア及びソフトウエアの管理

(ア) 情報システム管理者は、システム開発の責任者及び作業者が使用するハードウエア及びソフトウエアを特定しなければならない。

(イ) 情報システム管理者は、利用を認めたソフトウエア以外のソフトウエアが導入されている場合、当該ソフトウエアをシステムから削除しなければならない。

(3) 情報システムの導入

① 開発環境と運用環境の分離及び移行手順の明確化

(ア) 情報システム管理者は、システム開発、保守及びテスト環境とシステム運用環境を分離しなければならない。

(イ) 情報システム管理者は、システム開発・保守及びテスト環境からシステム運用環境への移行について、システム開発・保守計画の策定時に手順を明確にしなければならない。

(ウ) 情報システム管理者は、移行の際、情報システムに記録されている情報資産の保存を確実に行い、移行に伴う情報システムの停止等の影響が最小限になるよう配慮しなければならない。

(エ) 情報システム管理者は、導入するシステムやサービスの可用性が確保されていることを確認した上で導入しなければならない。

② テスト

(ア) 情報システム管理者は、新たに情報システムを導入する場合、既に稼働している情報システムに接続する前に十分な試験を行わなければならない。

(イ) 情報システム管理者は、運用テストを行う場合、あらかじめ擬似環境による操作確認を行わなければならない。

(ウ) 情報システム管理者は、個人情報及び機密性の高いデータを、テストデータに使用してはならない。

(エ) 情報システム管理者は、開発したシステムについて受け入れテストを行う場合、開発した組織と導入する組織が、それぞれに独立したテストを行わなければならない。

(4) システム開発・保守に関連する資料等の保管

① 情報システム管理者は、システム開発・保守に関連する資料及びシステム関連文書を適正な方法で保管しなければならない。

② 情報システム管理者は、テスト結果を一定期間保管しなければならない。

③ 情報システム管理者は、情報システムに係るソースコードを適正な方法で保管しなければならない。

(5) 情報システムにおける入出力データの正確性の確保

① 情報システム管理者は、情報システムに入力されるデータについて、範囲、妥当性のチェック機能及び不正な文字列等の入力を除去する機能を組み込むように情報システムを設計しなければならない。

② 情報システム管理者は、故意又は過失により情報が改ざんされる又は漏えいするおそれがある場合に、これを検出するチェック機能を組み込むように情報システムを設計しなければならない。

③ 情報システム管理者は、情報システムから出力されるデータについて、情報の処理が正しく反映され、出力されるように情報システムを設計しなければならない。

(6) 情報システムの変更管理

情報システム管理者は、情報システムを変更した場合、プログラム仕様書等の変更履歴を作成しなければならない。

(7) 開発・保守用のソフトウエアの更新等

情報システム管理者は、開発・保守用のソフトウエア等を更新、又はパッチの適用をする場合、他の情報システムとの整合性を確認しなければならない。

(8) システム更新又は統合時の検証等

情報システム管理者は、システム更新・統合時に伴うリスク管理体制の構築、移行基準の明確化及び更新・統合後の業務運営体制の検証を行わなければならない。

2―6―4 不正プログラム対策

(1) 情報システム責任者の措置事項

情報システム責任者は、不正プログラム対策として、次の事項を措置しなければならない。

① 外部ネットワークから受信したファイルは、インターネットのゲートウェイにおいてコンピュータウイルス等の不正プログラムのチェックを行い、不正プログラムのシステムへの侵入を防止しなければならない。

② 外部ネットワークに送信するファイルは、インターネットのゲートウェイにおいてコンピュータウイルス等不正プログラムのチェックを行い、不正プログラムの外部への拡散を防止しなければならない。

③ コンピュータウイルス等の不正プログラム情報を収集し、必要に応じ職員等に対して注意喚起しなければならない。

④ 所掌するサーバ及びパソコン等の端末に、コンピュータウイルス等の不正プログラム対策ソフトウエアを常駐させなければならない。

⑤ 不正プログラム対策ソフトウエアのパターンファイルは、常に最新の状態に保たなければならない。

⑥ 不正プログラム対策のソフトウエアは、常に最新の状態に保たなければならない。

⑦ 業務で利用するソフトウエアは、パッチやバージョンアップなどの開発元のサポートが終了したソフトウエアを利用してはならない。

(2) 情報システム管理者の措置事項

情報システム管理者は、不正プログラム対策に関し、次の事項を措置しなければならない。

① 情報システム管理者は、その所掌するサーバ及びパソコン等の端末に、コンピュータウイルス等の不正プログラム対策ソフトウエアをシステムに常駐させなければならない。

② 不正プログラム対策ソフトウエアのパターンファイルは、常に最新の状態に保たなければならない。

③ 不正プログラム対策のソフトウエアは、常に最新の状態に保たなければならない。

④ インターネットに接続していないシステムにおいて、電磁的記録媒体を使う場合、コンピュータウイルス等の感染を防止するために、許可を得た媒体以外を職員等に利用させてはならない。また、不正プログラムの感染、侵入が生じる可能性が著しく低い場合を除き、不正プログラム対策ソフトウエアを導入し、定期的に当該ソフトウエア及びパターンファイルの更新を実施しなければならない。

(3) 職員等の遵守事項

職員等は、不正プログラム対策に関し、次の事項を遵守しなければならない。

① パソコンやモバイル端末において、不正プログラム対策ソフトウエアが導入されている場合は、当該ソフトウエアの設定を変更してはならない。

② 外部からデータ又はソフトウエアを取り入れる場合には、必ず不正プログラム対策ソフトウエアによるチェックを行わなければならない。

③ 差出人が不明又は不自然に添付されたファイルを受信した場合は、速やかに削除しなければならない。

④ 端末に対して、不正プログラム対策ソフトウエアによるフルチェックを定期的に実施しなければならない。

⑤ 添付ファイルが付いた電子メールを送受信する場合は、不正プログラム対策ソフトウエアでチェックを行わなければならない。インターネット接続系で受信したインターネットメール又はインターネット経由で入手したファイルをLGWAN接続系に取込む場合は無害化しなければならない。

⑥ 情報システム責任者が提供するウィルス情報を、常に確認しなければならない。

⑦ コンピュータウイルス等の不正プログラムに感染した場合又は感染が疑われる場合は、以下の対応を行わなければならない。

(ア) パソコン等の端末の場合

LANケーブルの即時取り外しを行わなければならない。

(イ) モバイル端末の場合

直ちに利用を中止し、通信を行わない設定への変更を行わなければならない。

(4) 専門家の支援体制

統括情報セキュリティ責任者は、実施している不正プログラム対策では不十分な事態が発生した場合、外部の専門家の支援を受けられるようにしておかなければならない。

2―6―5 不正アクセス対策

(1) 情報システム責任者の措置事項

情報システム責任者は、不正アクセス対策として、以下の事項を措置しなければならない。

① 使用されていないポートを閉鎖しなければならない。

② 不要なサービスについて、機能を削除又は停止しなければならない。

③ 不正アクセスによるウェブページの改ざんを防止するために、データの書換えを検出し、情報システム責任者及び情報システム管理者へ通報するよう、設定しなければならない。

④ 重要なシステムの設定を行ったファイル等について、定期的に当該ファイルの改ざんの有無を検査しなければならない。

⑤ 情報システム責任者は、情報セキュリティに関する統一的な窓口と連携し、監視、通知、外部連絡窓口及び適正な対応などを実施できる体制並びに連絡網を構築しなければならない。

(2) 攻撃への対処

CISO、統括情報セキュリティ責任者及び情報システム責任者は、サーバ等に攻撃を受けた場合又は攻撃を受けるリスクがある場合は、システムの停止を含む必要な措置を講じなければならない。また、総務省、県等と連絡を密にして情報の収集に努めなければならない。

(3) 記録の保存

CISO、統括情報セキュリティ責任者及び情報システム責任者は、サーバ等に攻撃を受け、当該攻撃が不正アクセス禁止法違反等の犯罪の可能性がある場合には、攻撃の記録を保存するとともに、警察及び関係機関との緊密な連携に努めなければならない。

(4) 内部からの攻撃

情報システム責任者及び情報システム管理者は、職員等及び外部委託事業者が使用しているパソコン等の端末からの庁内のサーバ等に対する攻撃や外部のサイトに対する攻撃を監視しなければならない。

(5) 職員等による不正アクセス

情報システム責任者及び情報システム管理者は、職員等による不正アクセスを発見した場合は、当該職員等が所属する課室等の情報セキュリティ管理者に通知し、適正な処置を求めなければならない。

(6) サービス不能攻撃

統括情報セキュリティ責任者、情報システム責任者及び情報システム管理者は、外部からアクセスできる情報システムに対して、第三者からサービス不能攻撃を受け、利用者がサービスを利用できなくなることを防止するため、情報システムの可用性を確保する対策を講じなければならない。

(7) 標的型攻撃

統括情報セキュリティ責任者、情報システム責任者及び情報システム管理者は、情報システムにおいて、標的型攻撃による内部への侵入を防止するために、教育や自動再生無効化等の人的対策や入口対策を講じなければならない。また、内部に侵入した攻撃を早期検知して対処するために、通信をチェックする等の内部対策を講じなければならない。

2―6―6 セキュリティ情報の収集

(1) セキュリティホールに関する情報の収集・共有及びソフトウエアの更新等

情報システム責任者及び情報システム管理者は、セキュリティホールに関する情報を収集し、必要に応じ、関係者間で共有しなければならない。また、当該セキュリティホールの緊急度に応じて、ソフトウエア更新等の対策を実施しなければならない。

(2) 不正プログラム等のセキュリティ情報の収集・周知

統括情報セキュリティ責任者は、不正プログラム等のセキュリティ情報を収集し、必要に応じ対応方法について、職員等に周知しなければならない。

(3) 情報セキュリティに関する情報の収集及び共有

統括情報セキュリティ責任者、情報システム責任者及び情報システム管理者は、情報セキュリティに関する情報を収集し、必要に応じ、関係者間で共有しなければならない。また、情報セキュリティに関する社会環境や技術環境等の変化によって新たな脅威を認識した場合は、セキュリティ侵害を未然に防止するための対策を速やかに講じなければならない。

2―7 運用

2―7―1 情報システムの監視

① 情報システム責任者及び情報システム管理者は、セキュリティに関する事案を検知するため、情報システムを常時監視しなければならない。

② 情報システム責任者及び情報システム管理者は、重要なアクセスログ等を取得するサーバの正確な時刻設定及びサーバ間の時刻同期ができる措置を講じなければならない。

③ 情報システム責任者及び情報システム管理者は、外部と常時接続するシステムを常時監視しなければならない。

2―7―2 情報セキュリティポリシーの遵守状況の確認

(1) 遵守状況の確認及び対処

① 情報セキュリティ責任者及び情報セキュリティ管理者は、情報セキュリティポリシーの遵守状況について確認を行い、問題を認めた場合には、速やかにCISO及び統括情報セキュリティ責任者に報告しなければならない。

② CISOは、発生した問題について、適正かつ速やかに対処しなければならない。

③ 情報システム責任者及び情報システム管理者は、ネットワーク及びサーバ等のシステム設定等における情報セキュリティポリシーの遵守状況について、定期的に確認を行い、問題が発生していた場合には適正かつ速やかに対処しなければならない。

(2) パソコン、モバイル端末及び電磁的記録媒体等の利用状況調査

CISO及びCISOが指名した者は、不正アクセス、不正プログラム等の調査のために、職員等が使用しているパソコン、モバイル端末、電磁的記録媒体のログ、電子メールの送受信記録等の利用状況を調査することができる。

(3) 職員等の報告義務

① 職員等は、情報セキュリティポリシーに対する違反行為を発見した場合、直ちに統括情報セキュリティ責任者及び情報セキュリティ管理者に報告を行わなければならない。

② 当該違反行為が直ちに情報セキュリティ上重大な影響を及ぼす可能性があると統括情報セキュリティ責任者が判断した場合において、職員等は、緊急時対応計画に従って適正に対処しなければならない。

2―7―3 侵害時の対応

(1) 緊急時対応計画の策定

CISO又は情報化推進委員会は、情報セキュリティインシデント、情報セキュリティポリシーの違反等により情報資産に対するセキュリティ侵害が発生した場合又は発生するおそれがある場合において連絡、証拠保全、被害拡大の防止、復旧、再発防止等の措置を迅速かつ適正に実施するために、緊急時対応計画を定めておき、セキュリティ侵害時には当該計画に従って適正に対処しなければならない。

(2) 緊急時対応計画に盛り込むべき内容

緊急時対応計画には、以下の内容を定めなければならない。

① 関係者の連絡先

② 発生した事案に係る報告すべき事項

③ 発生した事案への対応措置

④ 再発防止措置の策定

(3) 事業継続計画との整合性確保

本市が自然災害、大規模・広範囲にわたる疾病等に備えて別途、事業継続計画を策定する場合、情報化推進委員会は当該計画と情報セキュリティポリシーの整合性を確保しなければならない。

(4) 緊急時対応計画の見直し

情報化推進委員会は、情報セキュリティを取り巻く状況の変化や組織体制の変動等に応じ、必要に応じて緊急時対応計画の規定を見直さなければならない。

2―7―4 例外措置

(1) 例外措置の許可

情報セキュリティ管理者及び情報システム管理者は、情報セキュリティ関係規定を遵守することが困難な状況で、行政事務の適正な遂行を継続するため、遵守事項とは異なる方法を採用し、又は遵守事項を実施しないことについて合理的な理由がある場合には、CISOの許可を得て、例外措置を講じることができる。

(2) 緊急時の例外措置

情報セキュリティ管理者及び情報システム管理者は、行政事務の遂行に緊急を要する等の場合であって、例外措置を実施することが不可避のときは、事後速やかにCISOに報告しなければならない。

(3) 例外措置の申請書の管理

CISOは、例外措置の申請書及び審査結果を適正に保管しなければならない。

2―7―5 法令遵守

職員等は、職務の遂行において使用する情報資産を保護するために、次の法令のほか関係法令を遵守し、これに従わなければならない。

① 地方公務員法(昭和25年法律第261号)

② 著作権法(昭和45年法律第48号)

③ 不正アクセス行為の禁止等に関する法律(平成11年法律第128号)

④ 個人情報の保護に関する法律(平成15年法律第57号)

⑤ 行政手続における特定の個人を識別するための番号の利用等に関する法律(平成25年法律第27号)

⑥ サイバーセキュリティ基本法(平成28年法律第31号)

2―7―6 懲戒処分等

(1) 懲戒処分

情報セキュリティポリシーに違反した職員等及びその監督責任者は、その重大性、発生した事案の状況等に応じて、地方公務員法による懲戒処分の対象とする。

(2) 違反時の対応

職員等の情報セキュリティポリシーに違反する行動を確認した場合には、速やかに次の措置を講じなければならない。

① 統括情報セキュリティ責任者が違反を確認した場合は、統括情報セキュリティ責任者は当該職員等が所属する課室等の情報セキュリティ管理者に通知し、適正な措置を求めなければならない。

② 情報システム責任者等が違反を確認した場合は、速やかに統括情報セキュリティ責任者及び当該職員等が所属する課室等の情報セキュリティ管理者に通知し、適正な措置を求めなければならない。

③ 情報セキュリティ管理者の指導によっても改善されない場合、統括情報セキュリティ責任者は、当該職員等のネットワーク又は情報システムを使用する権利を停止あるいは剥奪することができる。その後速やかに、統括情報セキュリティ責任者は、職員等の権利を停止あるいは剥奪した旨をCISO及び当該職員等が所属する課室等の情報セキュリティ管理者に通知しなければならない。

2―8 外部サービスの利用

2―8―1 外部委託

(1) 外部委託先の選定基準

① 情報セキュリティ管理者は、外部委託先の選定にあたり、委託内容に応じた情報セキュリティ対策が確保されることを確認しなければならない。

② 情報セキュリティ管理者は、情報セキュリティマネジメントシステムの国際規格の認証取得状況、情報セキュリティ監査の実施状況等を参考にして、事業者を選定しなければならない。

③ 情報セキュリティ管理者は、クラウドサービスを利用する場合は、情報の機密性に応じたセキュリティレベルが確保されているサービスを利用しなければならない。

(2) 契約項目

情報システムの運用等を外部委託する場合には、外部委託事業者との間で必要に応じて次の情報セキュリティ要件を明記した契約を締結しなければならない。

・情報セキュリティポリシー及び情報セキュリティ実施手順の遵守

・外部委託先の責任者、委託内容、作業者の所属、作業場所の特定

・提供されるサービスレベルの保証

・外部委託事業者にアクセスを許可する情報の種類と範囲、アクセス方法

・外部委託事業者の従業員に対する教育の実施

・提供された情報の目的外利用及び受託者以外の者への提供の禁止

・業務上知り得た情報の守秘義務

・再委託に関する制限事項の遵守

・委託業務終了時の情報資産の返還、廃棄等

・委託業務の定期報告及び緊急時報告義務

・市による監査、検査

・市による情報セキュリティインシデント発生時の公表

・情報セキュリティポリシーが遵守されなかった場合の規定(損害賠償等)

(3) 確認・措置等

情報セキュリティ管理者は、外部委託事業者において必要なセキュリティ対策が確保されていることを定期的に確認し、必要に応じ、(2)の契約に基づき措置を実施しなければならない。また、その内容を統括情報セキュリティ責任者に報告するとともに、その重要度に応じてCISOに報告しなければならない。

2―8―2 約款による外部サービスの利用

(1) 約款による外部サービスの利用に係る規定の準備

情報セキュリティ管理者は、以下を含む約款による外部サービスの利用に関する規定を整備しなければならない。また、当該サービスの利用において、機密性2以上の情報が取扱われないように規定しなければならない。

① 約款によるサービスを利用して良い範囲

② 業務により利用する約款による外部サービス

③ 利用手続及び運用手順

(2) 約款による外部サービスの利用における対策の実施

職員等は、利用するサービスの約款、その他提供条件から、利用にあたってのリスクが許容できることを確認した上で約款による外部サービスの利用を申請し、適正な措置を講じた上で利用しなければならない。

2―8―3 ソーシャルメディアサービスの利用

① 情報セキュリティ管理者は、本市が管理するアカウントでソーシャルメディアサービスを利用する場合、情報セキュリティ対策に関する次の事項を含めたソーシャルメディアサービス運用手順を定めなければならない。

(ア) 本市のアカウントによる情報発信が、実際の本市のものであることを明らかにするために、本市の自己管理ウェブサイトに当該情報を掲載して参照可能とするとともに、当該アカウントの自己記述欄等にアカウントの運用組織を明示する等の方法でなりすまし対策を実施すること。

(イ) パスワードや認証のためのコード等の認証情報及びこれを記録した媒体(ICカード)等を適正に管理するなどの方法で、不正アクセス対策を実施すること。

② 機密性2以上の情報はソーシャルメディアサービスで発信してはならない。

③ 利用できるソーシャルメディアサービスごとの責任者を定めなければならない。

2―9 評価・見直し

2―9―1 監査

(1) 実施方法

CISOは、情報セキュリティ監査統括責任者を指名し、ネットワーク及び情報システム等の情報資産における情報セキュリティ対策状況について、毎年度及び必要に応じて監査を行わせなければならない。

(2) 監査を行う者の要件

① 情報セキュリティ監査統括責任者は、監査を実施する場合には、被監査部門から独立した者に対して、監査の実施を依頼しなければならない。

② 監査を行う者は、監査及び情報セキュリティに関する専門知識を有する者でなければならない。

(3) 監査実施計画の立案及び実施への協力

① 情報セキュリティ監査統括責任者は、監査を行うに当たって、監査実施計画を立案し、情報化推進委員会の承認を得なければならない。

② 被監査部門は、監査の実施に協力しなければならない。

(4) 外部委託事業者に対する監査

外部委託事業者に委託している場合、情報セキュリティ監査統括責任者は外部委託事業者から下請けとして受託している事業者も含めて、情報セキュリティポリシーの遵守について監査を定期的に又は必要に応じて行わなければならない。

(5) 報告

情報セキュリティ監査統括責任者は、監査結果を取りまとめ、情報化推進委員会に報告する。

(6) 保管

情報セキュリティ監査統括責任者は、監査の実施を通して収集した監査証拠、監査報告書の作成のための監査調書を、紛失等が発生しないように適正に保管しなければならない。

(7) 監査結果への対応

CISOは、監査結果を踏まえ、指摘事項を所管する情報セキュリティ管理者に対し、当該事項への対処を指示しなければならない。また、指摘事項を所管していない情報セキュリティ管理者に対しても、同種の課題及び問題点がある可能性が高い場合には、当該課題及び問題点の有無を確認させなければならない。

(8) 情報セキュリティポリシー及び関係規定等の見直し等への活用

情報化推進委員会は、監査結果を情報セキュリティポリシー及び関係規定等の見直し、その他情報セキュリティ対策の見直し時に活用しなければならない。

2―9―2 自己点検

(1) 実施方法

① CISO、情報システム責任者及び情報システム管理者は、所管するネットワーク及び情報システムについて、毎年度及び必要に応じ自己点検を実施しなければならない。

② 情報セキュリティ責任者は、情報セキュリティ管理者と連携して、所管する部局における情報セキュリティポリシーに沿った情報セキュリティ対策状況について、毎年度及び必要に応じ自己点検を行わなければならない。

(2) 報告

統括情報セキュリティ責任者、情報セキュリティ責任者、情報システム責任者及び情報システム管理者は、自己点検結果と自己点検結果に基づく改善策を取りまとめ、情報化推進委員会に報告しなければならない。

(3) 自己点検結果の活用

① 職員等は、自己点検の結果に基づき、自己の権限の範囲内で改善を図らなければならない。② 情報化推進委員会は、この点検結果を情報セキュリティポリシー及び関係規定等の見直し、

その他情報セキュリティ対策の見直し時に活用しなければならない。

2―9―3 情報セキュリティポリシー及び関係規定等の見直し

情報化推進委員会は、情報セキュリティポリシー及び関係規定等について情報セキュリティ監査及び自己点検の結果並びに情報セキュリティに関する状況の変化等を踏まえ、必要があると認めた場合、その見直しを行うものとする。

権限・責任等一覧表

権限・責任等一覧表

※ 本一覧表は「情報セキュリティ対策基準」で示した例文に基づき作成している。

※ 記号:「○」権限又は責任等を有している者。「△」記載がある者。「許」許可を与える者。「承」承認を与える者。「報」報告先。

区分

(2 情報セキュリティ対策基準の例文の規定箇所)

項目

情報化推進委員会

最高情報セキュリティ責任者

統括情報セキュリティ責任者

情報セキュリティ責任者

情報システムム責任者

情報セキュリティ管理者

情報システム管理者

情報システム担当者

情報セキュリティ監査責任者

職員等の義務

CSIRT(統一的窓口)

外部委託関係規定

2―1

組織体制

(1)

最高情報セキュリティ責任者の設置、情報システム等の情報資産の管理及び情報セキュリティ対策に関する最終決定権限及び責任












最高情報セキュリティアドバイザーの設置












CSIRTの整備












(2)

統括情報セキュリティ責任者の設置











ネットワークにおける開発等の権限及び責任












ネットワークにおける情報セキュリティ対策に関する権限及び責任












情報セキュリティ責任者等に対する指導及び助言







情報資産に対するセキュリティ侵害が発生した場合等の権限及び責任











情報セキュリティ実施手順の維持・管理の権限及び責任












最高情報セキュリティ等との連絡体制の整備






緊急時の報告と回復のための対策











(3)

情報セキュリティ責任者の設置












部局等の情報セキュリティ対策に関する統括的な権限及び責任












部局等の情報システムの開発等の統括的な権限及び責任












部局等の情報システムにおける連絡体制の整備、情報セキュリティポリシーの遵守に関する意見の集約、職員等に対する教育等











(4)

情報システム責任者の設置












情報システムにおける開発等の統括的な権限及び責任












情報システムにおける情報セキュリティに関する統括的な権限及び責任












情報システムについて緊急時等における連絡体制の整備












(5)

情報セキュリティ管理者の設置












課室等の情報セキュリティ対策に関する権限及び責任












情報資産に対するセキュリティ侵害が発生した場合等の報告等









(6)

情報システム管理者の設置












情報システムにおける開発等の権限及び責任












情報システムにおける情報セキュリティに関する権限及び責任












情報システムに係る情報セキュリティ実施手順の維持・管理












(7)

情報システム担当者の設置











(8)

情報化推進委員会の設置、情報セキュリティポリシー等の決定












情報セキュリティ対策の改善計画の策定、実施状況の確認












(9)

情報セキュリティ対策の実施における承認等の申請者とその承認者等の兼務の禁止













監査を受ける者と監査を実施する者の兼務の禁止













(10)

CSIRTの整備











CSIRTに属する職員の選任






情報セキュリティに関する統一的な窓口の設置











セキュリティ戦略の意思決定が行われた際に、内容を関係部局等に提供






情報セキュリティンシデントの関係機関への報告











情報セキュリティンシデントの報道機関への通知・公表等












情報セキュリティに関する他の関係機関や窓口等との情報共有












2―2

情報資産の分類と管理

(1)

情報資産の分類













(2)

(ア)

情報資産の管理責任












(イ)

複製等された情報資産の管理責任












情報資産の分類の表示












(ア)

業務上必要のない情報の作成の禁止












(イ)

情報作成時の情報の分類と取扱制限の設定












(ウ)

作成途上の情報の取扱い












(ア)

庁内の者が作成した情報資産の取扱い












(イ)

庁外の者が作成した情報資産の分類と取扱い












(ウ)

分類が不明な情報資産を入手した際の対応











(ア)

情報資産の業務外目的の利用の禁止












(イ)

情報資産の分類に応じた適切な取扱い












(ウ)

情報資産の分類が異なる記録媒体の取扱い












(ア)

情報資産の分類に応じた適切な保管











(イ)

長期保管する情報資産を記録した外部記録媒体の保管











(ウ)

利用頻度の低い電磁的記録媒体等の保管











(エ)

電磁的記録媒体の施錠可能な場所への保管











電子メール等での送信時の対策












(ア)

車両等での情報資産運搬時の対策












(イ)

情報資産運搬の許可











(ア)

情報資産の外部への提供時の対策












(イ)

情報資産の外部への提供の許可











(ウ)

住民に公開する情報資産の取扱い












(ア)

情報資産廃棄時の対策












(イ)

情報資産廃棄時の処理の記録












(ウ)

情報資産廃棄の許可











2―3

情報システム全体の強靭性の向上

(1)

マイナンバー利用事務系と他の領域との分離












(ア)

情報のアクセス対策












(イ)

情報の持ち出し不可設定












(2)

LGWAN接続系とインターネット接続系の分割












(3)

高度な情報セキュリティ対策












自治体情報セキュリティクラウドの導入












2―4

物理的セキュリティ

2―4―1

サーバ等の管理

(1)

サーバ等取付け時の必要な措置












(2)

サーバの冗長化












システム運用停止時間の最小化












(3)

予備電源の設置











過電流に対する機器の保護措置











(4)

通信ケーブル等の損傷防止措置











通信ケーブル等の損傷等時の対応











ネットワーク接続口の管理











配線の変更・追加の防止措置









(5)

機器の定期保守の実施












修理時における外部事業者からの情報漏えい防止措置











(6)

庁外への機器の設置










(7)

機器の廃棄等の措置












2―4―2

管理区域(電算室等)の管理

(1)

管理区域の定義













管理区域の構造











管理区域への立入制限等











耐震等の対策











外壁等の床下開口部における措置











消化薬剤等の設置方法











(2)

入退室管理方法












入室時の身分証明書等の携帯及び提示











外部からの訪問者に対する入室管理











情報システムに関連しないコンピュータ等の持込み禁止












(3)

搬入する機器の既存情報システムへの影響確認










機器等の搬入時の職員の立会い











2―4―3

通信回線及び通信回線装置の管理

庁内の通信回線等の適切な管理等












外部へのネットワーク接続の限定措置












行政系ネットワークのLGWANへの集約












通信回線に利用する回線の選択等












回線の十分なセキュリティ対策の実施












機密性の高い情報を扱う通信回線の可用性の確保












2―4―4

職員等の利用する端末や電磁的記録媒体等の管理

パソコン、モバイル端末及び電磁的記憶媒体の盗難防止措置












情報システムへのログインパスワードの設定












端末の電源起動時のパスワード設定等措置












多要素認証の設定












パソコン、モバイル端末等におけるデータの暗号化等の利用












モバイル端末に対する遠隔消去機能の利用












2―5

人的セキュリティ

2―5―1

職員等の遵守事項

(1)

情報セキュリティポリシー等の遵守











情報資産の業務目的以外での使用の禁止












(ア)

情報資産の外部での処理時の安全管理措置












(イ)

モバイル端末や電磁的記録媒体等の持ち出しの許可










(ウ)

外部での情報処理業務の許可










(エ)

外部での私物パソコン使用時の安全管理措置等










(ア)

支給以外のパソコン、モバイル端末及び電磁的記録媒体等の業務利用禁止










(イ)

支給以外のパソコン、モバイル端末及び電磁的記録媒体等の安全管理措置










端末等の持ち出し及び持ち込みの記録等












パソコンやモバイル端末におけるセキュリティ設定変更の禁止











机上の端末等の管理











退職時等の遵守事項












(2)

非常勤職員等の採用時の対応











非常勤職員等の採用時の同意書への署名











インターネット接続等の利用の制限











(3)

情報セキュリティポリシー等の掲示











(4)

外部委託事業者に対する説明











2―5―2

研修・訓練

(1)


情報セキュリティに関する研修・訓練の実施












(2)

研修計画の策定等











情報セキュリティ研修の受講












新規採用の職員等に対する研修の設定











理解度に応じた研修の実施





研修の受講状況の報告











(3)

緊急時対応訓練の実施












(4)

研修・訓練の参加義務












2―5―3

情報セキュリティンシデントの報告

(1)

情報セキュリティンシデントの報告










情報システムに関連する情報セキュリティンシデントの報告









情報セキュリティンシデントの必要に応じた報告










(2)

住民等外部からの報告時の対応











情報システム又はネットワークに関連する情報セキュリティンシデントの報告










情報セキュリティンシデントの必要に応じた報告










住民等外部に対する窓口の設置等












(3)

情報セキュリティンシデントの可能性に対する評価












情報セキュリティンシデントの報告











応急措置の実施及び復旧に係る指示











情報セキュリティンシデント原因の究明、再発防止策の報告











再発防止策に必要な措置の指示











2―5―4

ID及びパスワード等の管理

(1)

(ア)

認証に用いるICカード等の職員等間共有の禁止












(イ)

ICカード等のカードリーダへの常時挿入禁止












(ウ)

ICカード等紛失時の通報










ICカード紛失時のアクセス停止措置











ICカード切り替え時の旧カードの廃棄方法











(2)

自己のIDの他人による利用の禁止












共用ID利用者以外による共用ID利用禁止












(3)

パスワードの管理












パスワードの秘密保持












パスワードを記載したメモの作成禁止












パスワードの文字の選択












パスワードの流出したおそれのある時の措置











パスワードのシステム間の共有禁止












仮パスワードの変更












パスワードの記憶機能の利用禁止












職員間でのパスワードの共有禁止












2―6

技術的セキュリティ

2―6―1

コンピュータ及びネットワークの管理

(1)

文書サーバの容量の設定等











文書サーバの課室等単位での設定












特定の情報のためのディレクトリ設定












(2)

バックアップの実施











(3)

他団体との情報システムに関する情報等の交換の許可等









(4)

情報システムの運用に係る作業記録の作成












システム変更等時の作業内容記録作成等











システム変更の作業方法









(5)

ネットワーク構成図等の保管











(6)

ログの取得等











ログの管理











ログの点検・分析











(7)


システム障害等の記録、保存











(8)

通信ソフトウエア等の設定情報の管理












ネットワークのアクセス制御












(9)


外部の者が利用できるシステムの分離等












(10)

ネットワークの外部接続の許可










外部ネットワークの接続による影響確認












外部ネットワーク管理責任者による損害賠償責任の契約上の担保












ファイアウォール等の設置











問題発生時の物理的な遮断











(11)

複合機のセキュリティ要件の策定












複合機に対する情報セキュリティンシデントの対策












複合機の運用を終了する場合の対策












(12)

特定用途機器の特性に応じた対策












(13)

機密性の高いネットワークへの暗号化等の措置












無線LAN利用時の暗号化等の使用義務規定












(14)

電子メールの中継処理禁止の設定












スパムメール等を検知した際のサーバの運用禁止












電子メールの送受信容量の上限設定等












電子メールボックスの容量の上限設定等











外部委託事業者の電子メールアドレス利用の取り決め











(15)

自動転送機能の禁止











業務上必要のない送信先への送信停止












複数人に電子メールを送信する際の方法












重要メールの誤送信時の報告











ウェブ上の電子メール、ネットワークストレージサービス等の使用禁止等











(16)

電子署名、暗号化等による送信











暗号化の方法及び鍵の管理











(17)

ソフトウエアの無断導入の禁止












ソフトウエアの導入の許可の取得









不正コピーしたソフトウエアの利用禁止












(18)

機器の改造及び増設・交換の禁止












機器の改造等の許可










(19)

無許可でのネットワーク接続の禁止











(20)

業務目的外のウェブ閲覧の禁止












業務目的外のウェブ閲覧発見時の対応











2―6―2

アクセス制御

(1)

アクセス制御











(ア)

利用者の情報管理やIDの取扱等の設定











(イ)

利用者登録抹消申請










(ウ)

利用されるIDの点検











(ア)

ID及びパスワードの管理











(イ)

統括情報セキュリティ責任者等の特権を代行する者の要件










(ウ)

特権代行者の通知







(エ)

外部委託業者への特権を付与されたIDおよびパスワードの変更の禁止










(オ)

特権付与されたID等のセキュリティ機能強化











(カ)

特権を付与されたIDの変更











(2)

外部から内部ネットワーク等へのアクセスの許可










外部からのアクセス可能人数の制限












外部からのアクセス時の本人確認の機能の確保












外部からのアクセス時の暗号化等の措置












外部アクセス用端末等付与時のセキュリティの確保











外部から持ち込んだ端末等のウィルスの確認等












公衆通信回線等の庁内ネットワークへの接続禁止












(3)

自動識別の設定











(4)

ログイン時のシステム設定












(5)

職員等の認証情報の管理











パスワード発行等











認証情報の不正利用防止











(6)

特権によるネットワーク等への接続時間の制限












2―6―3

システム開発、導入、保守等

(1)

調達仕様書への技術的なセキュリティ機能の明記











調達時のセキュリティ機能の調査等











(2)

システム開発の責任者及び作業者の特定と規則の確立












(ア)

システム開発の責任者等のIDの管理等












(イ)

システム開発の責任者等のアクセス権限の設定












(ア)

システム開発におけるソフトウエア等の特定












(イ)

認定外のソフトウエアの削除












(3)

(ア)

システム開発等環境とシステム運用環境の分離












(イ)

システム開発環境からシステム運用環境への移行の手順の明確化












(ウ)

移行に伴うシステム停止等の影響の最小化












(エ)

導入されるシステムやサービスの可用性の確保確認












(ア)

新たなシステム導入前の十分な試験の実施












(イ)

運用テスト時の擬似環境による操作確認の実施












(ウ)

テストデータとして個人情報等の使用禁止












(エ)

受け入れ時の別々の組織でのテストの実施












(4)

システム開発等の資料等の整備・保管












テスト結果の保管












情報システムに係るソースコードの保管












(5)

入力データの正確性を確保できる情報システム設計












情報の改ざん等を検出する情報システム設計












出力データの正確性を確保できる情報システム設計












(6)

プログラム仕様書等の変更履歴の作成












(7)

ソフトウエア等更新時の他の情報システムとの整合性確認












(8)

システム更新又は統合時の検証等の実施












2―6―4

不正プログラム

(1)

不正プログラムのシステムへの侵入防止措置












不正プログラムの外部への拡散防止措置












不正プログラムの情報の収集、職員等への注意喚起












不正プログラム対策ソフトウエアの常駐












不正プログラム対策ソフトウエアのパターンファイルの更新












不正プログラム対策ソフトウエアの更新












サポート終了ソフトウエアの使用禁止












(2)

不正プログラム対策ソフトウエアの常駐












不正プログラム対策ソフトウエアのパターンファイルの更新












不正プログラム対策ソフトウエアの更新












インターネットに接続していないシステムにおける電磁的記録媒体の制限及び不正プログラム対策ソフトウエアの導入等












(3)

不正プログラム対策ソフトウエアの設定変更の禁止












外部からのデータ取込時のウィルスチェックの実施












差出人が不明時のファイルの削除












不正プログラム対策ソフトウエアによる定期的なフルチェックの実施












添付ファイル送受信時のウィルスチェック、無害化処理の実施












ウィルス情報の確認











(ア)

パソコン等の端末のウィルス感染時の対処方法












(イ)

モバイル端末のウィルス感染時の対処方法












(4)

外部の専門家の支援体制の整備












2―6―5

不正アクセス対策

(1)

使用されていないポートの閉鎖











不要なサービス機能の削除、停止












ウェブページの改ざんを防止するための設定












定期的なファイルの改ざんの有無の検査












監視、通知、外部連絡窓口などの体制及び連絡窓口の構築











(2)

攻撃を受けた場合、又は受けた可能性への対応










(3)

攻撃を受けた記録の対応










(4)

内部からの攻撃等の監視











(5)

職員等による不正アクセス時の対応









(6)

サービス不能攻撃対策の実施










(7)

標的型攻撃対策の実施










2―6―6

セキュリティ情報の収集

(1)

セキュリティホールに関する情報の収集・共有及びソフトウエアの更新等











(2)

不正プログラム等のセキュリティ情報の収集・周知











(3)

情報セキュリティに関する技術情報の収集及び共有










2―7

運用

2―7―1

情報システムの監視

情報システムの監視











サーバの正確な時刻設定等の措置











外部と常時接続するシステムの監視











2―7―2

情報セキュリティポリシーの遵守状況の確認

(1)

情報セキュリティポリシーの遵守状況の確認等









問題発生時の対処












システム設定等における情報セキュリティポリシー遵守状況の確認等











(2)

モバイル端末及び電磁的記録媒体等の利用状況調査












(3)

違反行為の発見時の報告










緊急時対応計画に従った対応











2―7―3

侵害時の対応

(1)

緊急時対応計画の策定











(2)

緊急時対応計画に盛り込むべき内容











(3)

緊急時対応計画と情報セキュリティポリシーの整合性の確保












(4)

緊急時対応計画の見直し











2―7―4

例外措置

(1)

例外措置の許可










(2)

緊急時の例外措置










(3)

例外措置の申請書の管理












2―7―5

法令遵守

主要な法令遵守












2―7―6

懲戒処分等

(1)

懲戒処分





(2)

違反時の対応(統括情報セキュリティ責任者確認時)











違反時の対応(情報システム責任者確認時)










違反を改善しない職員等のシステム使用の権利の停止等










2―8

外部サービスの利用

2―8―1

外部委託

(1)

外部委託事業者の選定時の確認事項











国際規格の認証取得状況等を参考にした事業者の選定











クラウドサービス利用時の機密性に応じたセキュリティレベルの確認












(2)

契約項目












(3)

外部委託事業者のセキュリティ確保の確認等









2―8―2

約款による外部サービスの利用

(1)

約款によるサービスを利用可能な範囲の規定












業務により利用できる約款によるサービスの範囲の規定












約款によるサービスの利用手続及び運用手順の規定












(2)

約款によるサービスの利用における対策の実施












2―8―3

ソーシャルメディアサービスの利用

(ア)

なりすまし対策の実施












(イ)

不正アクセス対策の実施












機密性2以上の情報の発信禁止











利用するソーシャルメディアサービスごとの責任者の決定












2―9

評価・見直し

2―9―1

監査

(1)

情報セキュリティ対策状況について監査の実施











(2)

被監査部門から独立した者への監査の実施依頼












監査を行う者の要件













(3)

監査実施計画の立案等











監査の実施に対する協力













(4)

外部委託事業者に監査











(5)

監査結果の報告











(6)

監査証拠等の保管












(7)

監査結果への対応











(8)

監査結果の情報セキュリティポリシー及び関係規程等の見直し等への活用












2―9―2

自己点検

(1)

ネットワーク等の自己点検の実施










情報セキュリティ対策状況の自己点検











(2)

点検結果と改善策の報告








(3)

自己の権限の範囲内での改善












点検結果の情報セキュリティポリシー及び関係規程等の見直し等への活用












2―9―3

情報セキュリティポリシー及び関係規定等の見直し

情報セキュリティポリシー及び関係規程等の見直しに関する規定












附 則

この告示は、公表の日から施行する。

附 則(令和3年4月1日告示第109号)

この告示は、公表の日から施行する。

日向市情報セキュリティポリシー

令和元年7月2日 告示第131号

(令和3年4月1日施行)

体系情報
要綱集/第3類 行政通則
沿革情報
令和元年7月2日 告示第131号
令和3年4月1日 告示第109号