情報セキュリティ基本方針
制定日:2018年2月22日 / 最終改定日:2026年3月1日
株式会社IoZ(以下「当社」といいます。)は、銀行システム開発の経験に根ざした高セキュリティなシステム構築をはじめ、AI顔認証受付・勤怠・アルコール検査・運行管理システム(FaceIndexシリーズ)、プライベートAI/ローカルLLM環境構築、インフラ運用保守等の各種ITソリューションを提供しております。
当社は、お客様からお預かりした情報資産および当社が保有する情報資産を事故・災害・サイバー攻撃・犯罪などのあらゆる脅威から厳格に保護し、お客様ならびに社会の信頼に応えるべく、国際的なクレジットカード業界のセキュリティ基準である「PCI DSS」の認証実績と金融グレードの設計思想に基づき、本基本方針を定め、全社を挙げて強固な情報セキュリティに取り組みます。
1. 経営者のリーダーシップと責任
当社経営陣は、情報セキュリティの確保が当社の経営基盤を支える最重要課題の一つであることを深く認識し、自ら主導して組織的かつ継続的な情報セキュリティマネジメントの推進および改善に努めます。また、セキュリティ対策に必要な経営資源(人材・技術・設備)を適切に確保・配分します。
2. 社内体制の整備とISMSの運用
当社は、情報セキュリティ責任者(CISO)を設置し、情報セキュリティ委員会を中心としたマネジメント体制を整備・運用します。情報資産のリスクアセスメントを定期的に実施し、セキュリティインシデントの予防措置を講じるとともに、監査体制を確立してセキュリティ対策の有効性を客観的に評価・是正します。
3. 生体認証および重要情報資産の厳格な保護措置
当社が取り扱う情報資産の機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)を維持するため、金融基準の技術的安全管理措置を講じます。
- 生体特徴データ(FaceIndex):顔画像および認証特徴量データは最高レベルの機密データとして位置づけ、伝送路・保管データベースの完全暗号化、アクセス権限の極小化を実施します。
- プライベートAI・ローカルLLM:完全閉域LAN(オンプレミス)環境を活用し、顧客の機密データや対話ログが外部クラウドや第三者のAI学習環境へ送信・漏洩するリスクを技術的に完全に遮断します。
- ネットワーク・インフラ基盤:ヤマハRTXルーター等による強固なVPN/VLAN分割、多要素認証(MFA)、SPF/DKIM/DMARCの完全適用によるなりすまし防止を実施します。
4. 従業員の意識向上と継続的教育
当社の役員、正社員、契約社員、開発パートナーを含むすべての従業者に対し、定期的な情報セキュリティ教育および訓練を実施します。秘密保持契約(NDA)の締結を義務付け、情報資産の取り扱いに対する高い倫理観とセキュリティリテラシーを維持・向上させます。
5. 開発拠点および外部委託先の厳格な監督
当社が業務を委託する場合(ベトナム・ブンタウ開発拠点等を含む)、当社のセキュリティ基準を満たす委託先を厳格に審査・選定します。委託契約においてセキュリティ要件、秘密保持義務、再委託制限等を明確に規定し、定期的な監督および管理状況の確認を行います。
6. 法令、規範、PCI DSSおよび契約要件の遵守
当社は、個人情報保護法、不正アクセス禁止法、安全運転管理者制度関連法規などの法令・規制、ならびにクレジットカード業界のグローバルセキュリティ基準である「PCI DSS」の要求事項、およびお客様との契約上の情報セキュリティ義務を厳格に遵守します。
7. インシデント対応および事業継続(BCP)の確保
万が一、情報セキュリティ事故や不正アクセス等のインシデントが発生、またはその兆候を検知した場合には、直ちに緊急対策本部を立ち上げ、被害の拡大防止、原因究明、関係機関および影響を受けるお客様への迅速な報告を実施します。また、地政学リスクや商用クラウドAIの突然停止リスクに左右されないローカル自立型インフラの構築ノウハウを自社にも適用し、確実な事業継続(BCP)を実現します。
8. 継続的改善
当社は、技術の進歩、サイバー攻撃手法の高度化、新たな脅威の出現、法改正等の社会情勢の変化に迅速に適応するため、本基本方針および関連規定を定期的に見直し、情報セキュリティマネジメントシステムの継続的な改善に努めます。
- 事業者名:
- 株式会社IoZ
- 代表取締役:
- 吉田 柳太郎
- 所在地:
- 〒872-0521 大分県宇佐市安心院町東恵良39番地の1
- セキュリティに関するお問い合わせ:
- Webサイト上の「お問い合わせフォーム」より承っております。