アクセス制御規程
第1章 総則
第1条(目的)
本規程は、ライパス株式会社(以下「当社」という)の情報システムおよび個人データへのアクセス制御に関する基準を定め、不正アクセスの防止および個人データの適正な管理を図ることを目的とする。
第2条(適用範囲)
本規程は、当社の情報システム(クラウドサービス、社内システム、業務アプリケーション等)に対する全てのアクセスに適用する。
第2章 アクセス権限の管理
第3条(基本原則)
最小権限の原則: アクセス権限は、業務遂行に必要な最小限の範囲で付与する。
職務分離の原則: 重要な操作については、承認者と実行者を分離する。
個人識別の原則: 共有アカウントの使用を禁止し、個人に紐づいたアカウントを使用する。
第4条(権限レベル)
レベル 説明 付与対象 承認者
レベル1(閲覧) データの閲覧のみ 業務上閲覧が必要な従業者 個人データ管理者
レベル2(編集) データの閲覧・作成・編集 データの入力・更新を行う従業者 個人データ管理者
レベル3(管理) データの閲覧・編集・削除・権限管理 管理者・運用担当者 個人データ管理責任者
レベル4(特権) システム管理者権限 システム管理者に限定 個人データ管理責任者
第5条(アクセス権限の付与手続)
アクセス権限の付与は、以下の手続により行う。
申請者が「アクセス権限申請書」を作成
所属の上長が承認
個人データ管理者(レベル1・2)または個人データ管理責任者(レベル3・4)が最終承認
システム管理者が設定を実施
アクセス権限の設定完了後、申請者に通知する。
第6条(アクセス権限の見直し)
アクセス権限は、四半期ごとに見直しを行う。
以下のイベント発生時は、速やかにアクセス権限を変更・削除する。
イベント 対応 実施期限
異動 旧所属の権限を削除、新所属の権限を付与 異動日当日
退職 全てのアクセス権限を削除 最終出社日
業務委託契約終了 全てのアクセス権限を削除 契約終了日当日
休職 アカウントの一時停止 休職開始日
復職 アカウントの再有効化 復職日
四半期ごとの見直しでは、以下を確認する。
不要なアカウントが残存していないか
権限レベルが業務に見合っているか
長期間未使用のアカウントがないか(90日以上未使用は調査対象)
第3章 認証
第7条(認証方式)
全ての情報システムへのアクセスは、ID・パスワードによる認証を必須とする。
パスワードの設定・管理は、パスワードポリシーに従う。
個人データを取り扱うシステムおよび本番環境へのアクセスは、多要素認証(MFA)を必須とする。
第8条(シングルサインオン)
可能な限り、シングルサインオン(SSO)を導入し、認証の一元管理を行う。
SSOの認証元(IdP)のセキュリティを特に強化する。
第4章 アクセス制御
第9条(内部からのアクセス制御)
個人データへのアクセスは、権限を持つ従業者に限定する。
個人データを保管するデータベースへの直接アクセスは、レベル3以上の権限を持つ者に限定する。
本番環境への直接アクセスは、レベル4の権限を持つ者に限定し、操作ログを記録する。
第10条(外部からのアクセス制御)
外部ネットワークからのアクセスは、VPN等の暗号化通信を使用する。
クラウド管理コンソールへのアクセスは、IP制限またはデバイス認証を併用する。
不要なポート・サービスは閉鎖する。
第11条(不正な持ち出し防止)
個人データの大量ダウンロード・エクスポートは、アラートの対象とする。
個人データを含むファイルの社外への送信は、インターネット・電子メール利用規程に従う。
外部記憶媒体の接続は原則禁止とする。
第5章 ログ管理
第12条(アクセスログの取得)
以下のアクセスログを取得・保管する。
ログ種別 記録内容 保管期間
認証ログ ログイン・ログアウト、認証成功・失敗 1年
アクセスログ 個人データへのアクセス(閲覧・編集・削除) 1年
操作ログ 管理者操作(権限変更、設定変更等) 1年
通信ログ 外部との通信記録 90日
第13条(ログの分析・監視)
アクセスログを定期的(月次)に分析し、不正が疑われる異常な記録の有無を確認する。
以下のパターンを異常として検知・調査する。
通常時間外の大量アクセス
権限外のデータへのアクセス試行
短時間での大量ダウンロード
複数回の認証失敗
通常と異なるIPアドレスからのアクセス
第14条(監視体制の見直し)
ログの監視機能および監視対象は、半年ごとに見直しを行い、新たな脅威に対応する。
第6章 システムセキュリティ
第15条(脆弱性対策)
OS・ミドルウェア・アプリケーションのセキュリティパッチは、公開後速やかに適用する。
緊急度「Critical」: 72時間以内
緊急度「High」: 1週間以内
緊急度「Medium」以下: 1ヶ月以内
定期的(四半期ごと)に脆弱性スキャンを実施する。
脆弱性対策の実施状況を記録する。
第16条(不正アクセス対策)
ファイアウォールの設定を適切に維持する。
クラウド環境のセキュリティグループ・ネットワークACLを最小限に設定する。
WAF(Web Application Firewall)の導入・運用を行う(該当する場合)。
ウイルス対策ソフト・EDRの導入と定義ファイルの最新化を行う。
第7章 雑則
第17条(違反時の対応)
本規程に違反した場合は、就業規則に定める懲戒処分の対象とする。
第18条(規程の改廃)
本規程の改廃は、個人データ管理責任者の承認を得て行う。
附則: アクセス権限申請書(様式)
項目 記入欄
申請日
申請者氏名
所属
対象システム/サービス
申請する権限レベル レベル1 / レベル2 / レベル3 / レベル4
利用目的
利用期間 開始日: 終了日:(無期限の場合は「無期限」)
上長承認 氏名: 日付: 署名:
最終承認 氏名: 日付: 署名:
設定完了 実施者: 日付:
附則: アクセス権限管理台帳(様式)
No. 対象システム アカウントID 氏名 権限レベル 付与日 最終見直し日 備考
制定日: 2026年3月27日 最終改定日: 2026年3月27日 管理部門: 情報セキュリティ運用統括