Lipass セキュリティホワイトペーパー
項目 内容
バージョン Ver 1.0
作成日 2026年3月27日
分類 対外公開用
作成部門 情報セキュリティ管理部門
はじめに
本ホワイトペーパーは、Lipass株式会社(以下「当社」)が実施している情報セキュリティ対策の全体像を、顧客・取引先・投資家の皆様に対して透明性をもってご説明することを目的としています。
当社はパスワードや認証情報を一元管理するSaaS「Lipass」を提供しており、ユーザーデータの安全な取り扱いはビジネスの根幹をなします。創業期から情報セキュリティを経営課題と位置づけ、個人情報保護法その他の関連法令を遵守しながら、組織的・人的・物理的・技術的の4領域で多層防御を実現しています。
対象読者
当社サービスの導入を検討中のお客様
当社との取引・提携を検討中の企業・パートナー
当社への投資を検討中の投資家の方々
当社のセキュリティ体制に関心をお持ちのすべての関係者
1. セキュリティガバナンス体制
当社は、情報セキュリティを全社横断的に管理するガバナンス体制を整備しています。経営トップのコミットメントのもと、専任の管理体制を敷き、継続的な改善サイクルを回しています。
1.1 管理体制
役割 主な責任
個人情報管理責任者 安全管理措置の策定・見直し、外部報告の最終判断、監査結果のレビュー
個人情報管理担当者 日常的な台帳管理・点検、インシデント初動対応、従業員教育の実施
1.2 安全管理措置の4領域
領域 主な施策
組織的安全管理措置 規程整備・台帳管理・四半期自己点検・年次外部監査
人的安全管理措置 入社時・四半期・経営層向け研修、守秘義務誓約書の締結
物理的安全管理措置 3ゾーン入退室管理、紙媒体の承認制持ち出し・追跡可能な郵送
技術的安全管理措置 4段階アクセス制御、MFA必須化、月次ログ分析、パッチ管理
1.3 PDCAサイクル
Plan:年次セキュリティ教育計画・監査計画の策定
Do:規程に基づく日常運用・研修実施
Check:四半期自己点検・年次外部監査・月次ログ分析
Act:監査指摘・インシデントを踏まえた規程改定・再発防止
2. 個人データ保護
当社は個人情報保護法に基づき、個人データのライフサイクル全体にわたって適切な保護措置を講じています。
2.1 データ管理台帳
取り扱うすべての個人データを「個人データ管理台帳」(Google Drive)に記録し、一元管理しています。
管理項目 内容
データ名・取得項目 管理対象データの名称と具体的な個人情報項目
利用目的 取得・利用する業務上の目的
保管場所・方法 ストレージ種別、暗号化有無
保管期間 法的・業務的要件に基づく保持年数
アクセス権限 閲覧・編集可能な職員・システム
外部委託先 データを取り扱う委託業者
第三者提供 提供先・提供目的・同意取得状況
2.2 データライフサイクル管理
取得:利用目的の明示・同意取得、必要最小限の項目のみ収集
利用:目的外利用の禁止、業務上の必要性に基づくアクセス制限
保管:暗号化クラウド環境(Google Workspace・クラウドDB)での安全保存
送信:個人データを含むメールは暗号化必須、外部ストレージメディア接続禁止
廃棄:電子データは完全削除(復元不能)、紙媒体は溶解・焼却・シュレッダー処理、廃棄記録を5年保存
3. アクセス制御・認証管理
不正アクセスを防止するため、最小権限原則に基づくアクセス制御と多要素認証(MFA)を組み合わせた多層防御を実施しています。
3.1 アクセス権限の4段階管理
権限レベル 内容 対象者
閲覧のみ データの参照のみ可能 関係部門の一般従業員
編集 データの作成・更新・削除が可能 担当業務に必要な従業員
管理 ユーザー・権限の管理が可能 管理者・チームリーダー
特権(システム管理) システム設定・全データへのフルアクセス 最小人数の指定管理者のみ
3.2 多要素認証(MFA)の必須化
以下のシステム・サービスではMFAを必須としています。認証方式はSMS認証とします。
Google Workspace(全従業員)
クラウドインフラ管理コンソール(Google Cloud Console等)
ソースコード管理サービス(GitHub等)
本番環境へのアクセス
個人データを取り扱うシステム
3.3 パスワードポリシー
項目 要件
最小文字数 8文字以上
文字種 大文字英字・小文字英字・数字のうち2種以上を組み合わせること
禁止パスワード 同一文字の連続(aaa、111等)、キーボード配列の連続(qwerty、12345等)
使い回し禁止 複数のサービスで同一パスワードの使用を禁止
共有禁止 他者へのパスワード開示、メール・チャット等での送信を禁止
推奨 パスワードマネージャー(1Password等)の活用
管理者アカウントの追加要件
共有パスワードは使用しない(個人アカウントに管理者権限を付与)
MFAの設定を必須とする
利用状況を四半期ごとに確認する
3.4 権限の棚卸しと異常検知
入社・異動・退職時:アクセス権限を即時変更・削除
四半期毎:全アクセス権限の棚卸しを実施
月次:ログ分析ツールによる異常アクセスの検知・確認
パッチ管理:Critical(72時間以内)、High(1週間以内)、Medium(1ヶ月以内)で適用
4. インシデント対応
万が一セキュリティインシデントが発生した場合でも、迅速かつ適切に対応できるよう、標準化された対応プロセスを整備しています。
4.1 対応フロー
フェーズ 主な対応内容
① 検知 セキュリティツール・従業員報告・外部通報からの異常検知
② 初動対応 被害拡大防止(システム隔離等)、管理責任者への即時報告、0〜2時間以内に開始
③ 調査 影響範囲・原因・流出データの特定
④ 報告 監督官庁・被害者への法令に基づく通知
⑤ 復旧 システム復旧・データ修復(RTO:24時間以内、RPO:24時間以内)
⑥ 再発防止 根本原因分析・規程改定・追加対策の実施
4.2 個人情報保護委員会への報告
報告種別 期限 内容
速報 認知後3〜5日以内 インシデントの概要、推定被害範囲、初動対応状況
確報 認知後30日以内(不正の目的による場合は60日以内) 原因、全容、被害確定情報、再発防止策
重大インシデント(高リスクな権利侵害が生じるおそれがある場合)は、対象となる本人へも個別に通知します。
5. 外部委託管理
個人データの取り扱いを外部に委託する場合、委託先の安全管理措置が当社水準と同等以上であることを確認・維持するための体制を整備しています。
5.1 委託先選定基準
安全管理体制の整備状況(社内規程・担当者配置)
技術的セキュリティ対策(暗号化・アクセス制御・ログ監視等)
第三者認証取得状況(ISO 27001・Pマーク等)
個人データ取り扱い実績・信頼性
5.2 契約上の義務
すべての委託先と標準委託契約書を締結し、以下を義務付けています。
契約条項 内容
目的外利用禁止 委託業務の目的以外での個人データ利用禁止
機密保持 契約終了後も継続する秘密保持義務
安全管理措置 当社と同等以上の技術的・組織的措置の実施
複製禁止 業務上必要な範囲を超えたデータ複製の禁止
再委託制限 再委託は当社の事前書面承認が必須
監査権 当社による定期・臨時監査への対応義務
インシデント報告 事故発生時の即時報告義務
データの返還・廃棄 契約終了時の速やかな返還または廃棄確認
5.3 定期モニタリング
年1回の定期監査(アンケート・ヒアリング・立入検査)
重大インシデント発生時は臨時監査を実施
基準を下回ると判断した場合は委託契約の見直し・解除
6. 物理的セキュリティ
情報資産への不正な物理アクセスを防止するため、オフィスのゾーニングと入退室管理を徹底しています。
※2026年4月時点では社員全員がリモート勤務のため、下記に準じた対応を実施。
6.1 オフィスゾーニング
ゾーン 対象エリア 入室管理
一般エリア 受付・会議室 来訪者は受付ログ記録・担当者同伴
業務エリア 一般執務スペース 従業員のセキュリティカード認証
セキュリティエリア サーバールーム・機密書類保管庫 許可された管理者のみ・ログ記録必須
6.2 入退室管理
セキュリティカードによる入退室ログの記録・保存
退職・異動時はカード即時返却・失効処理
四半期毎にアクセス権限の棚卸し
来訪者は入退室台帳への記録と担当者同伴を徹底
6.3 紙媒体・郵送管理
個人データを含む紙媒体の持ち出しには事前承認と施錠容器の使用が必須
郵送は書留・宅配便など追跡可能な方法のみ
大量封入作業は2名以上で実施し、宛名の確認を二重チェック
不要な紙媒体はシュレッダー処理を原則とし、廃棄記録を保存
7. 従業員教育・セキュリティ文化
セキュリティは技術的対策だけでなく「人」の意識・行動が重要です。当社は全従業員を対象とした体系的な教育プログラムを実施し、セキュリティ文化の醸成に努めています。
7.1 教育プログラム
タイミング 対象 主な内容
入社時(必須) 全従業員 個人情報保護法の基礎、各種セキュリティ規程、インシデント対応手順、守秘義務誓約
四半期研修 全従業員 法改正・制度動向、最新セキュリティ事例、フィッシング・ソーシャルエンジニアリング対策
随時(抜き打ち) 全従業員 フィッシングメール模擬訓練、セキュリティ通知
年次研修 経営層・管理職 経営視点のサイバーリスク、情報セキュリティ投資・意思決定
7.2 研修記録の管理
すべての研修記録(受講者・日時・内容・確認テスト結果)をGoogle Driveで管理
記録は5年間保存
未受講者への完了督促フォロー
年次の受講率レポートを管理責任者に報告
8. ビジネス継続性計画(BCP)
セキュリティインシデントが発生した際もサービスを継続・迅速復旧できるよう、事業継続計画(BCP)を整備しています。
8.1 想定シナリオと対応方針
シナリオ 初動対応 復旧手段
マルウェア感染 感染端末の即時隔離・ネットワーク切断 クリーンイメージからの再構築、バックアップ復元
不正アクセス アカウント凍結・証拠保全 侵入経路の遮断、パスワード一斉リセット
DDoS攻撃 CDN・WAFによる自動緩和 クラウドスケールアウト、ISP連携
データ消失 バックアップからの即時復元判断 直近バックアップより復旧(RPO:24時間以内)
内部不正 対象アカウントの即時凍結・証拠保全 影響範囲の特定、個人情報保護委員会・警察への報告
8.2 目標復旧指標
指標 目標値 説明
RTO(目標復旧時間) 24時間以内 インシデント発生からサービス再開までの最大許容時間
RPO(目標復旧時点) 24時間以内 許容できる最大データ損失範囲(直近バックアップ時点まで)
8.3 バックアップ戦略
全データは日次でバックアップを実施
バックアップデータは30日分を保持
バックアップは地理的に分散したクラウドストレージに保存
半年に1回、バックアップからの復元テストを実施
8.4 代替手段
紙台帳:主要顧客・連絡先を紙媒体でバックアップ
電話連絡:メール・チャット障害時の緊急連絡ツリー整備
社外システムへの切替:クラウドサービス障害時の代替環境
9. 監査・コンプライアンス
当社のセキュリティ体制が適切に機能しているかを継続的に検証するため、定期的な監査と法令遵守の仕組みを整えています。
9.1 監査体制
監査種別 頻度 実施者 主なチェック項目
自己点検 四半期毎 情報管理担当者 台帳の正確性、アクセス権限の棚卸し、規程の遵守状況
内部監査 年1回 社内監査部門 全規程の遵守状況、記録の整備状況、改善指示の実施状況
外部監査 年1回以上 外部専門機関 セキュリティ水準の客観的評価、法令遵守の確認
9.2 遵守している主な法令・基準
個人情報の保護に関する法律(個人情報保護法)
不正競争防止法(営業秘密管理)
電気通信事業法
個人情報保護委員会ガイドライン
9.3 改善サイクル
監査結果・インシデント・法改正を契機として、規程・手順書を定期的に見直し、セキュリティ水準の継続的な向上を図っています。記録類はすべて5年間保存します。
まとめ
Lipass株式会社は、創業期からセキュリティを経営課題として捉え、組織・人・物理・技術の4領域にわたる包括的なセキュリティ体制を構築・運用しています。
本ホワイトペーパーに記載した各施策は、単なる規程の整備にとどまらず、日々の運用・教育・監査によって実効性を担保しています。お客様の大切なデータをお預かりする責任を全社で共有し、引き続きセキュリティ水準の向上に取り組んでまいります。
お問い合わせ
項目 内容
会社名 Lipass株式会社