株式会社交通システム研究所(以下「当社」と呼ぶ)は、企業理念の実現に向け、業務上保有する情報資産を的確に取り扱うとともにこれを適正に保護することを目的として、情報セキュリティ基本方針をここに定めます。
当社では、この方針に基づく対策の実施とチェック・改善を継続的に行い、安全かつ安定的で、お客様及び関係者から常に信頼していただける組織を目指します。
当社の情報セキュリティ対策の基本方針は以下のとおりです。
(目的)
第1条 この規程は、 当社保有情報等の適切な活用・保全・運用に関し、当社取締役・社員全員が職務遂行上遵守すべき基本的事項を規定し、全社的情報セキュリティ管理を実現することにより、経営管理の質的向上を図ることを目的とする。
(適用範囲)
第2条 会社のすべての会社保有情報のセキュリティ管理は、この規程に則って行う。
2.顧客および社員等に関する個人情報については、この規程よりも高度なものを求める部分については、さらに別途定める「個人情報保護方針」、「 個人情報の取り扱いについて」等に基づくものとする。
(用語定義)
第3条 この規程における用語の定義は次のとおりとする。
(情報セキュリティ関連義務)
第4条 すべての取締役および社員は、会社保有情報のセキュリティを保全し、こ れに対する注意義務を負う。
(情報の不正入手の禁止)
第5条 すべての取締役および社員は、他者に帰属する情報を非合法にまたは社会的批判を招く手段により入手してはならない。また提供を相手方に強要したり、相手方の申し出を受諾したりしてはならない。
(会社保有情報の不正利用等の禁止)
第6条 すべての取締役および社員は、会社保有情報を会社業務以外の目的に利用してはならない。
(業務委託先への業務依頼)
第7条 部門長は、職務遂行上必要な場合に限り、社外の業務委託先を法務部門と共同で行う事 前審査の合格を条件に指定し、会社保有情報にかかる業務の一部または全部を委託することができる。ただし、この場合、委託する業務内容は、職務遂行上必要な範囲に厳しく限定するとともに、業務委託先におけるその守秘義務および複製物の取扱い方法を含む、会社保有情報の情報セキュリティを規定した秘密保持契約書を、法務部門の承認を受けた内容により業務委託先と締結し、これを履行させなければならない。
(会社の情報セキュリティ統括)
第8条 情報セキュリティ管理を委嘱し、委嘱された取締役(情報セキュリティ管理担当取締役という )は、会社の情報セキュリティ管理を統括するとともに、その責任を負う。
(情報セキュリティ管理の徹底)
第9条 情報セキュリティ管理の推進のため、情報セキュリティ管理担当取締役の下、情報セキュリティ管理委員会を置く。
(情報セキュリティの管理責任)
第10条 部門長は、情報セキュリティ管理総括責任者として、担当する部門における情報セキュリティの管理を総括するとともに、その責任を負う。
(プロジェクト等の情報セキュリティ管理)
第11条 複数の部門がプロジェクト等を編成して職務を遂行する場合、そのリーダーは、当該プロジェクトに関する情報の情報管理責任者となるとともに、情報セキュリティ管理全般の責任を負い、必要な措置を講じなければならない。
(基本方針)
第12条 会社保有情報は、アクセス権限者が正しい内容の情報を必要な時に利用できる状態に保つとともに、安全に管理し保護しなければならない。
(情報セキュリティの具体的な管理方法)
第13条 情報セキュリティの具体的な管理方法は、別途定める「情報セキュリティ管理マニュアル」(以下「マニュアル」という )によるものとする。この規程とともに各部門は部門内に施行し徹底する。
(情報の機密区分)
第14条 会社保有情報は、機密の程度に応じ、「極秘」、「秘密」、「公知」に区分(以下「機密区分」という )される。ただし、情報 セキュリティ管理総括責任者は、情報セキュリティ管理担当取締役の承認を得た上で、各部門ごとの機密区分を細分化することができる。
(情報管理責任者の役割)
第15条 情報セキュリティ管理総括責任者は、情報管理責任者の助言の下、次の各号の事項を実施する。
(機密区分の決定)
第16条 「極秘」および「秘密」に区分する機密情報は、別途定める情報および情報管理責任者が指定する情報とする。ただし「極秘」ヘの指定は、必要以上に行わないよう留意しなければならない。
(機密区分の変更)
第17条 会社保有情報に付された機密区分およびその有効期限の変更は、該当する管理責任者のみ行うことができる。
(アクセス権限の付与)
第18条 情報管理責任者は、アクセス権限を職務遂行上必要な者のみに対し付与し、職務遂行上必要な範囲に限定しなければならない。
(会社保有情報へのアクセス)
第19条 会社保有情報ヘのアクセスは、アクセス権限者のみ行うことができる。
(アクセスの記録)
第20条 「極秘」に該当する会社保有情報ヘのアクセスは、記録ログを一定期間残すものとし、有事の際には適時、適切かつ有効に利用される様、常に情報管理委員会により管理されなければならない。
(会社保有情報内容の改変)
第21条 会社保有情報内容の改変は、情報管理責任者、および情報管理責任者の許諾を得たか、または権限の委譲を受けた者のみ行うことができる。
(機密保持契約等に基づく機密の管理)
第22条 部門長は、他社(者)が契約書、誓約書等により機密保持を必要とする場合においては、その契約は必ず法務部門の審査を受けて同部門の了承を得なければ締結してはならない。また、かかる契約に基づき受領する相手方の情報については、その契約に基づきこれを管理するとともに、会社内管理について第15条に規定する情報管理責任者としての役割を担う。
(他社(者)所有の情報へのアクセス等の管理)
第23条 他社(者)から開示を受けた情報ヘのアクセス等の管理は、所有権が会社にないことに鑑み、本規程を遵守することに加え、開示にかかる契約書、誓約書等がある場合には、それらに基づき、厳重に行わなければならない。
(立入禁止区域)
第24条 情報セキュリティ管理総括責任者は、所轄部門において、アクセス権限者以外の者の立入禁止区域を指定することができる。
(会社保有情報の他社(者)への開示等)
第25条 会社保有情報の他社(者)ヘの開示は、機密区分に応じて情報管理責任者の許可がなければ行ってはならない。ただし、機密区分が「公知」である情報については、許可を必要としない。
(不測事態への対処)
第26条 情報セキュリティに関して不測の事態が発生するおそれのある場合、または発生した場合には、情報セキュリティ管理総括責任者は関係部門と連携をとり、これに迅速に対処するものとする。
(情報セキュリティ教育)
第27条 会社保有情報管理の一環として、全社員に対し情報セキュリティ管理の必要性・重要性への意識を高めるべく啓発し、具体的管理を現場で実践させるために情報セキュリティ管理総括責任者は必要な社員教育を計画し、実行しなければならない。
(懲戒)
第30条 社員が故意または重大な過失により、この規程に違反し、「社員就業規則」に定める各種懲戒に該当する場合は、同規則により措置される。
(規程の改廃)
第31条 この規程は情報セキュリティ管理担当取締役が立案し、社長が改廃する。
付 則