兵庫県情報セキュリティ監査業務委託に係る一般競争入札の実施について

期限情報: 提出期限は掲載されていません。最新情報は案件元でご確認ください。
business 発注機関
location_on 地域
兵庫県
calendar_today 公開日
2024年08月19日
event_busy 提出期限
未指定
description 案件概要
兵庫県情報セキュリティ監査業務委託に係る一般競争入札の実施について 兵庫県/兵庫県情報セキュリティ監査業務委託に係る一般競争入札の実施について このサイトではJavaScriptを使用したコンテンツ・機能を提供しています。 JavaScriptを有効にするとご利用いただけます。 本文へスキップします。 兵庫県 Hyogo Prefecture 閲覧支援 情報を探す 災害・安全情報 情報を探す 検索の方法 キーワードから探す イベント募集 施設案内 よくある質問 相談窓口 目的から探す 目的から探す 閉じる 入札・公売情報 職員採用 パスポート 許認可手続き パブリックコメント オープンデータ 統計情報 県の概要 分類から探す 分類から探す 閉じる 防災・安心・安全 暮らし・教育 健康・医療・福祉 まちづくり・環境 しごと・産業 食・農林水産 地域・交流・観光 県政情報・統計(県政情報) 県政情報・統計(統計) 組織から探す 県民局・県民センター情報 記者発表 Foreign Language 閲覧支援メニュー 文字サイズ・色合い変更 音声読み上げ ふりがなON 災害関連情報 安心・安全情報 閉じる 閉じる 閉じる ホーム > 県政情報・統計(県政情報) > 各種手続・入札 > 入札・公売情報 > 入札公告/委託・役務 > 兵庫県情報セキュリティ監査業務委託に係る一般競争入札の実施について 更新日:2024年8月19日ここから本文です。 兵庫県情報セキュリティ監査業務委託に係る一般競争入札の実施について種別委託・役務発注機関企画部デジタル改革課入札方法一般競争入札入札予定日2024年9月3日公示日2024年8月19日申込開始日2024年8月19日申込期限日2024年8月23日 入札公告様式 入札公告(PDF:92KB) 入札説明書(PDF:179KB) 仕様書(PDF:812KB) 契約書案(PDF:297KB) 様式と注意事項(ZIP:208KB) お問い合わせ 部署名:企画部 デジタル改革課 システム企画班Eメール:sysad@pref.hyogo.lg.jp 電話:078-341-7711(代表)内線:2283 page top 兵庫県庁 法人番号8000020280003 〒650-8567兵庫県神戸市中央区下山手通5丁目10番1号 電話番号:078-341-7711(代表) リンク・著作権・免責事項 個人情報の取扱いについて ウェブアクセシビリティ方針 サイトマップ 県庁までの交通案内 庁舎案内 Copyright © Hyogo Prefectural Government. All rights reserved. 入札公告次のとおり一般競争入札に付す。 令和6年8月19日契約担当者兵庫県知事 齋 藤 元 彦1 入札に付する事項(1) 業務の名称兵庫県情報セキュリティ監査業務委託(2) 業務の仕様等入札説明書及び仕様書のとおり(3) 履行期間契約日から令和7年3月31日(月)(4) 入札方法上記(1)の業務について入札に付する。 落札決定に当たっては、入札書に記載された金額に当該金額の100分の10に相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨てるものとする。 )をもって落札価格とするので、入札者は、消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約希望金額の110分の100に相当する金額を入札書に記載すること。 2 一般競争入札参加資格(1) 物品関係入札参加資格者として、兵庫県(以下「県」という。 )の物品関係入札参加資格(登録)者名簿に登録されている者又は登録されていない者で参加申込みの期間中に出納局物品管理課へ申請し、開札の日時までに物品関係入札参加資格者として認定された者であること。 (2) 地方自治法施行令(昭和22年政令第16号)第167条の4の規定に基づく県の入札参加資格制限基準による資格制限を受けていない者であること。 (3) 一般競争入札参加申込書兼競争参加資格確認申請書(以下「申込書」という。 )の提出期限日及び本件入札の日において、県の指名停止基準に基づく指名停止を、受けていない者であること。 (4) 会社更生法(平成14年法律第154号)に基づく更正手続開始の申立て及び民事再生法(平成11年法律第225号)に基づく再生手続開始の申立てがなされていない者であること。 (5) 企業グループによる参加の場合は、企業グループの全ての構成員が、上記(1)から(4)までの各要件を全て満たしており、かつ、単独又は他の企業グループの構成員として、本委託業務の調達に参加していないこと。 3 入札書の提出場所等(1) 申込書の提出場所、契約条項を示す場所、入札説明書の交付場所及び問合せ先〒650-8567 神戸市中央区下山手通5丁目10番1号 兵庫県庁3号館12階兵庫県企画部デジタル改革課 システム企画班電 話 (078)341-7711 内線2283電子メールアドレス sysad@pref.hyogo.lg.jp(2) 入札参加申込書及び競争参加資格確認申請書の提出期間、契約条項を示す期間及び入札説明書の交付期間令和6年8月19日(月)から同月23日(金)までの午前9時から午後5時まで(正午から午後1時までを除く。 )(3) 入札・開札の日時および場所令和6年9月3日(火)午後2時 兵庫県庁第3号館12階 会議室(4) 入札書等の提出期限(3)の入札及び開札の日時に直接入札書を提出すること。 ただし、郵便(書留郵便に限る。 )又は民間事業者による信書の送達に関する法律(平成14年法律第99号)第2条第6項に規定する一般信書便事業者若しくは同条第9項に規定する特定信書便事業者による同条第2項に規定する信書便(以下「郵送等」という。 )による入札については、令和6年9月2日(月)午後5時までに上記(1)の場所に必着のこと。 4 その他(1) 契約手続において使用する言語及び通貨日本語及び日本国通貨(2) 入札保証金契約希望金額(入札書記載金額に消費税及び地方消費税相当額を加算して得た額)の100分の5以上の額を、令和6年9月2日(月)正午までに納入すること。 ただし、保険会社との間に県を被保険者とする入札保証保険契約を締結し、その保険証書を提出する場合等財務規則(昭和39年兵庫県規則第31号。 以下「財務規則」という。 )第84条の規定に該当する場合は、この限りではない。 (3) 契約保証金契約金額(消費税及び地方消費税相当額を加算して得た額)の100分の10以上の額の契約保証金を契約締結日までに納入すること。 ただし、次に掲げる場合等財務規則第100条の規定に該当する場合は、この限りではない。 ア 保険会社との間に県を被保険者とする履行保証保険契約を締結し、その保険証書を提出する場合イ 過去2年間に国又は地方公共団体と種類及び規模をほぼ同じくする契約を数回にわたって締結し誠実に履行した実績があり、契約締結までに県が指定する誓約書を提出し県が認めた場合(4) 入札に関する条件ア 入札は、所定の日時及び場所に入札書を持参又は郵送等により行うこと。 イ 所定の額の入札保証金(入札保証金に代わる担保の提供を含む。 )が所定の日時までに提出されていること。 ただし、入札保証金に代えて入札保証保険証書を提出する場合は、保険期間が令和6年9月17日(火)まであること。 ウ 入札者又はその代理人が同一事項について2通以上した入札でないこと。 エ 同一事項の入札において、他の入札者の代理人を兼ねた者又は2人以上の入札者の代理をした者の入札でないこと。 オ 連合その他の不正行為によってされたと認められる入札でないこと。 カ 入札書に入札金額、入札者の氏名があり、入札金額が分明であること。 キ 代理人が入札する場合は、入札開始前に委任状を入札執行者に提出すること。 ク 入札金額は特に指示された場合のほか、総価格を記入すること。 ケ 入札書に記載された入札金額が訂正されていないこと。 コ 再度入札に参加できる者は、次のいずれかの者であること。 (ア) 初度の入札に参加して有効な入札をした者(イ) 初度の入札において、上記アからケまでの条件に違反し無効となった入札者のうち、ア、エ又はオに違反して無効となった者以外の者(5) 入札の無効本公告に示した一般競争入札参加資格のない者のした入札、申込書又は関係書類に虚偽の記載をした者のした入札及び入札に関する条件に違反した入札は、無効とする。 (6) 契約書作成の要否要作成(7) 落札者の決定方法入札説明書で示した業務を履行できると契約担当者が判断した入札者であって、財務規則第85条の規定に基づいて作成された予定価格の制限の範囲内で最低価格をもって有効な入札を行った者を落札者とする。 (8) その他ア 落札金額が200万円(消費税及び地方消費税を含む。 )を超える場合には、落札決定後、直ちに落札者が暴力団でないこと等についての誓約書及び落札者が契約に基づく業務に従事する労働者の適正な労働条件を確保するための誓約書を提出すること。 イ 詳細は入札説明書による。 1入札説明書兵庫県情報セキュリティ監査業務委託に係る一般競争入札(以下「入札」という。 )の実施について、関係法令に定めるもののほか、この入札説明書によるものとする。 1 入札に付する事項(1) 業務名兵庫県情報セキュリティ監査業務委託(2) 業務の内容・条件別添「兵庫県情報セキュリティ監査業務委託仕様書」(以下「仕様書」という。 )のとおり。 (3) 履行期間契約日から令和7年3月31日(月)(4) 業務遂行の場所県庁第3号館12・13階(兵庫県企画部デジタル改革課)監査対象システム設置場所他2 入札参加資格入札に参加できる者は、次に掲げる要件を全て満たしていることについて、契約担当者による確認を受けた者であること。 (1) 物品関係入札参加資格者として、兵庫県(以下「県」という。 )の物品関係入札参加資格(登録)者名簿(以下「名簿」という。 )に登録されている者又は登録されていない者で参加申込みの期間中に出納局物品管理課へ申請し、開札の日時までに物品関係入札参加資格者として認定された者であること。 (2) 地方自治法施行令(昭和22年政令第16号)第167条の4の規定に基づく県の入札参加資格制限基準による資格制限を受けていない者であること。 (3) 一般競争入札参加申込書兼競争参加資格確認申請書(様式第2号。 以下「申込書」という。 )の提出期限日及び本件入札の日において、県の指名停止基準に基づく指名停止(以下「指名停止」という。 )を、受けていない者であること。 (4) 会社更生法(平成14年法律第154号)に基づく更生手続開始の申立て及び民事再生法(平成11年法律第225号)に基づく再生手続開始の申立てがなされていない者であること。 2(5) 企業グループによる参加の場合は、企業グループの全ての構成員が、上記(1)から(4)までの各要件を全て満たしており、かつ、単独又は他の企業グループの構成員として、本業務の調達に参加していないこと。 3 入札参加の申込み本件の入札参加を希望する者は、次に従い、申込書に関係書類を添えて提出し、入札参加資格の確認を受けること。 (1) 提出書類ア 申込書(様式第2号)イ 物品関係入札参加資格審査結果通知書の写しウ 84円切手を貼付し、下記(3)の住所を記載した返信用封筒(定形長3)(2) 提出期間令和6年8月19日(月)から同月23日(金)までの午前9時から午後5時まで(正午から午後1時までを除く。 )(3) 提出場所兵庫県企画部デジタル改革課(兵庫県庁第3号館12階(神戸市中央区下山手通5丁目10番1号))(4) 提出方法前記(2)の期間に(3)の場所へ直接持参し提出すること。 ただし、郵便(書留郵便に限る。 )又は民間事業者による信書の送達に関する法律(平成14年法律第99号)第2条第6項に規定する一般信書便事業者若しくは同条第9項に規定する特定信書便事業者による同条第2項に規定する信書便(以下「郵送等」という。 )による提出については、令和6年8月22日(木)午後5時までに(3)の住所に必着のこと。 (5) 入札参加資格の確認ア 入札に参加できる者の確認基準日は、前記(2)の最終日とする。 イ 入札参加資格の有無については、提出のあった申込及び関係書類に基づいて確認し、その結果を令和6年8月28日(水)午後5時までに一般競争入札参加資格通知書(以下「確認通知書」という。 )により通知する。 (6) その他ア 申込書、関係書類の作成及び提出に係る費用は、申込者の負担とする。 イ 提出された申込書及び関係書類は、入札参加資格の確認以外には、申込者に無断で使用しない。 ウ 提出された申込書及び関係書類は、返却しない。 エ 申込書の提出期限日の翌日以降は、申込書及び関係書類の差し替え又は再提出は認めない。 34 仕様確認及び仕様書等に関する質問入札に参加を希望する者は、仕様との適合性について、次により必ず確認を受けること。 また、仕様書等交付書類に関して質問がある場合は、次により質問書(様式第5号)を提出すること。 なお、入札後、仕様書等についての不知又は不明を理由として異議を申し立てることは認めない。 (1) 受付期間令和6年8月20日(火)から同月23日(金)までの午前9時から午後5時まで(正午から午後1時までを除く。 )(2) 受付場所前記3(3)に同じ。 (3) 仕様確認に係る提出書類ア 資格・実績要件に関する書類(様式任意)・仕様書本文5(1)及び(2)に記載の、資格・実績要件が確認できる体制表(4) 仕様確認・質問方法ア 書類を電子メール又は持参により提出すること。 イ 電子メールによる送信にあたっては、7MB以下の容量で、パスワード付き圧縮ファイル(ZIP形式)とし、パスワードは別メールで通知すること。 ウ 電子データは、最新のウイルス対策ソフトでウイルスチェックしたものであること。 (5) 仕様確認の結果令和6年8月29日(木)午後5時までに入札参加者に連絡する。 (6) 質問の回答書は、メールにより入札参加者に送付するとともに、次のとおり閲覧に供する。 ア 回答閲覧期間令和6年8月29日(木)から同年9月2日(月)まで(土曜日及び日曜日を除く。 )の午前9時から午後5時まで(正午から午後1時までを除く。 )イ 閲覧場所前記3(3)に同じ。 5 契約手続において使用する言語及び通貨日本語及び日本国通貨6 契約条項を示す場所及び日時(1) 場所 前記3(3)に同じ。 4(2) 日時 前記3(2)に同じ。 7 入札・開札の場所及び日時(1) 入札及び開札場所兵庫県庁第3号館12階会議室(2) 入札及び開札日時令和6年9月3日(火)午後2時(3) 開札開札は、入札書等の提出後直ちに、入札者又はその代理人を立ち会わせて行い、入札者又はその代理人が立ち会わない場合においては、入札事務に関係のない職員を立ち会わせて行う。 入札の執行回数は2回を限度とし、初度の入札において落札者がいない場合は、直ちに再度の入札を行う。 入札者又はその代理人が開札に立ち会わない場合において、再度入札が実施された場合は、再度入札を辞退したものとみなす。 (4) その他ア 名簿の登録申請を行った者から審査の終了前に入札書が提出された場合においては、その者が開札の日時までに入札参加資格を有すると認められることを条件として、当該入札書を受理する。 イ 入札前に確認通知書の写しを提出すること。 ウ 一度提出した入札書は、これを書換え、引換え又は撤回することはできない。 エ 本件の入札公告に示す入札手続等を十分承知のうえ入札すること。 オ 入札書等に係る一切の費用は、入札参加者の負担とする。 8 入札書の提出方法前記7の入札・開札の場所及び日時に直接入札書(様式第7号)を持参すること。 ただし、郵送等による入札については、入札書及び確認通知書の写しを封筒に入れ封印し、表封筒に「令和6年9月3日開札 兵庫県情報セキュリティ監査業務委託入札書在中」の旨朱書し、入札者の名称又は商号及び代表者の氏名を記載のうえ、令和6年9月2日(月)午後5時までに書留郵便により前記3(3)の住所に必着のこと。 9 入札書の作成方法(1) 入札書は日本語で記載し、金額については日本国通貨とし、アラビア数字で記入すること。 5(2) 入札書の記載に当たっては、次の点に留意すること。 ア 件名は、前記1(1)に示した件名とする。 イ 年月日は、入札書の提出日とする。 ウ 入札者の氏名は、法人にあっては法人の名称又は商号及び代表者の氏名とする。 エ 代理人が入札する場合は、入札者の氏名の表示並びに当該代理人の氏名があること。 (3) 入札金額は、業務期間の総額とすること。 (4) 落札決定に当たっては、入札書に記載された金額に当該金額の100分の10に相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨てるものとする。 )をもって落札価格とするので、入札者は、消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約金額の110分の100に相当する金額を入札書に記載すること。 10 入札の辞退前記3(5)により入札参加資格を認められた者において、入札書を提出するまでは、入札辞退届(様式第8号)により入札を辞退することができる。 入札を辞退した者は、これを理由として以後の指名等について不利益な取扱を受けるものではない。 11 入札保証金及び契約保証金(1) 入札保証金ア 契約希望金額(入札書記載金額に消費税及び地方消費税相当額を加算して得た額)の100分の5以上の額を、令和6年9月2日(月)正午までに納入すること。 ただし、保険会社との間に県を被保険者とする入札保証保険契約を締結し、その保険証書を提出する場合等財務規則(昭和39年規則第31号。 以下「財務規則」という。 )第84条の規定に該当する場合は、この限りではない。 イ 前記アのただし書きの入札保証保険の保険期間は、本件入札の参加申込後で、令和6年9月2日(月)以前の任意の日を開始日とし、同年9月17日(火)以降を終了日とすること。 ウ 入札保証金又は入札保証保険証書の保険金額が、契約希望金額(入札書記載金額に消費税及び地方消費税相当額を加算して得た額)の100分の5未満であるときは、当該入札は無効となるので注意すること。 エ 入札保証金(入札保証金の納付に代えて提出された担保を含む。 以下6本項に置いて同じ。 )は、落札者決定後これを還付する。 ただし、落札者に対しては、契約を締結したときに還付する。 なお、入札予定額を上回る金額で入札を行った者については、入札終了後直ちに還付する。 オ 入札を辞退した者は、落札決定後これを還付する。 カ 入札保証金の還付を受ける場合においては、領収書等を県に提出するものとする。 キ 前記エのただし書きの規定にかかわらず、落札者から申し出があったときは、当該入札保証金を契約保証金に充当することができる。 ク 入札保証金を納付した者は、入札保証金を納付した日からその返還を受ける日までの期間に対する利息の支払いを請求することができない。 ケ 入札保証金を納付させた場合において、落札者が契約を締結しないときは、当該落札者の納付に係る入札保証金は、県に属する。 (2) 契約保証金ア 契約金額(消費税及び地方消費税相当額を加算して得た額)の100分の10以上の額の契約保証金を契約締結日までに納入すること。 ただし、①保険会社との間に県を被保険者とする履行保証保険契約を締結しその保険証書を提出する場合、②過去2年間に国又は地方公共団体と種類及び規模をほぼ同じくする契約を数回にわたって締結し誠実に履行した実績があり、本契約の締結までに県が指定する誓約書を提出し県が認めた場合等財務規則第100条の規定に該当する場合は、この限りではない。 イ 前記アのただし書①の履行保証保険契約の保険期間は、契約期間とし、契約保証金は、契約満了の日まで保管する。 12 無効とする入札(1) 前記2に示した入札参加資格のない者のした入札、申込書又は関係書類に虚偽の記載をした者のした入札及び入札に関する条件に違反した入札は、無効とする。 (2) 入札参加資格のあることを確認された者であっても、入札時点において資格制限期間中にある者、指名停止中である者等前記2に掲げる入札参加資格のない者のした入札は無効とする。 (3) 無効の入札を行った者を落札者としていた場合は、その落札決定を取消す。 (4) 入札保証保険の保険期間が前記11(1)イに規定する期間に満たない者の入札は無効とする。 13 落札者の決定方法7(1) 前記1(1)の業務を遂行できると契約担当者が判断した入札者であって、財務規則第85条の規定に基づいて作成された予定価格の制限の範囲内で最低価格をもって有効な入札を行った者を落札者とする。 ただし、地方自治法施行令第167条の10第1項の規定に該当するときは、最低価格の入札者以外の者を落札者とする場合がある。 (2) 落札者となるべき同価の入札をした者が2者以上ある場合は、くじによって落札者を決定することとし、落札者となるべき同価の入札をした者は、くじを引くことを辞退することはできない。 なお、入札書を郵送等した者にあっては、立会人がくじを引くこととする。 (3) 予定価格の制限の範囲内の入札がないときは、入札書【再入札用】(様式第9号)により直ちに再度の入札を行う。 (4) 再度の入札をしても、落札者がないとき又は落札者が契約を結ばないときは、見積書(様式第10号)により随意契約とする。 14 入札に関する条件(1) 入札書は、所定の日時及び場所に持参し、又は郵送等すること。 (2) 入札保証金(入札保証金に変わる担保の提供を含む。 )の納入を求められた場合、入札保証金が所定の日時までに提出されていること。 ただし、入札保証金に代えて入札保証保険証書を提出する場合、保険期間は前記11(1)イを満たすこと。 (3) 入札者又はその代理人が同一事項について2通以上した入札でないこと。 (4) 同一事項の入札において、他の入札者の代理人を兼ねた者又は2人以上の入札者の代理をした者の入札でないこと。 (5) 連合その他の不正行為によってされたと認められる入札でないこと。 (6) 入札書に入札金額並びに入札者の氏名があり、入札内容が分明であること。 (7) 代理人が入札をする場合は、入札開始前に委任状(様式第6号)を入札執行者に提出すること。 ただし、入札参加申込書(様式第2号)に代理人の職・氏名が記載されており、入札当日に顔写真付公的書類により本人確認ができる場合は、この限りではない。 (8) 入札書に記載された入札金額が訂正されていないこと。 (9) 再度入札に参加できる者は、次のいずれかの者であること。 ア 初度の入札に参加して有効な入札をした者イ 初度の入札において、上記(1)から(8)までの条件に違反し無効となった入札者のうち、(1)、(4)又は(5)に違反して無効となった者以外の者815 入札の中止等及びこれによる損害に関する事項天災その他やむを得ない理由により入札の執行を行うことができないときは、これを中止する。 また、入札参加者の連合の疑い、不正不穏行動をなす等により入札を公正に執行できないと認められるとき、又は競争の実益がないと認められるときは、入札を取り消すことがある。 これらの場合における損害は、入札者の負担とする。 16 契約書の作成(1) 落札者は、契約担当者から交付された契約書に記名押印し、落札決定の日から7日以内に契約担当者に提出しなければならない。 (2) 正当な理由なく、(1)の期間内に契約書を提出しないときは、落札はその効力を失うことになる。 (3) 契約書は2通作成し、双方各1通保有する。 (4) 契約書の作成に要する費用はすべて落札者の負担とする。 ただし、契約書用紙は交付する。 (5) 落札決定後、契約締結までの間に落札した者が入札参加の資格制限又は指名停止を受けた場合は、契約を締結しない。 17 検査検査は、契約条項の定めるところにより行う。 なお、検査の実施場所は、指定する日本国内の場所とする。 18 その他注意事項(1) 申込書又は関係書類に虚偽の記載をした者及び契約締結を拒否した者は、県の指名停止基準により指名停止される。 (2) 入札参加者は、刑法(明治40年法律第45号)、私的独占の禁止及び公正取引の確保に関する法律(昭和22年法律第54号)等関係法令を遵守し、信義誠実の原則を守り、いやしくも県民の信頼を失うことのないよう努めること。 (3) 兵庫県暴力団排除条例(平成22年条例第35号)の趣旨を徹底し、暴力団排除を進めるため、契約者には、ア 暴力団または暴力団員でないこと、イ 暴力団及び暴力団員と密接な関係に該当しないこと、ウ ア・イに該当することとなった場合は契約を解除し、違約金の請求等についても異議がない旨の誓約書の提出を求めることとする。 また、契約書には、ア及びイの場合の契約解除に関する条項を付加することとする。 (4) 最低賃金額以上の賃金支払いをはじめ労働関係法令を遵守し、業務に関わる労働者の適正な労働条件を確保することについて、制約する書類の提出9を求めることとする。 (契約金額が200万円未満の場合を除く。 )19 調達事務担当部局〒650-8567 兵庫県神戸市中央区下山手通5-10-1兵庫県企画部デジタル改革課電話番号 (078)341-7711 内線2283電子メールアドレス sysad@pref.hyogo.lg.jp 兵庫県情報セキュリティ監査業務委託仕様書令和6年8月兵庫県企画部デジタル改革課1 調達件名兵庫県情報セキュリティ監査業務委託2 概要本調達では、次の2つの業務を委託する。 (1) 情報システム外部監査兵庫県(以下「県」という。 )では情報システムのセキュリティ確保のため、外部からのサイバー攻撃に備えるための技術的セキュリティ監査を外部事業者に委託し、その他の監査項目については県内部で対応してきた。 これに加えて、令和4年度から、運用管理体制や個人情報の管理方法のチェック等、物理的・人的セキュリティ等に着目した外部監査を実施している。 指定する県情報システムのセキュリティが適正に確保されているか否かを点検・評価し、問題点の確認、改善方法等についての検討・助言・指導を行う。 業務詳細は、別紙1で定める。 (2) β´モデル採用自治体における外部監査県行政情報ネットワーク(以下「県庁WAN」という。 )は、総務省の「地方公共団体における情報セキュリティポリシーに関するガイドライン(以下「ポリシーガイドライン」)という。 」に基づき、インターネット接続系、LGWAN接続系及び個人番号利用事務系に分離する「三層の対策」を実施している。 令和3年度からは、インターネット接続系に重要な情報資産を設置するβ´モデルを採用し運用している。 ポリシーガイドラインにおいて、β´モデルを採用する場合は3年度毎の外部監査結果を地方公共団体情報システム機構に提出することが定められているが、令和3年度の初回監査から既定の年数が経過した。 総務省指定の監査項目に基づき、ネットワーク分離が適切に実施されているかを点検・評価し、問題点の確認、改善方法等について検討・助言・指導を行う。 業務詳細は、別紙2で定める。 3 契約期間契約日から令和7年3月31日まで4 想定スケジュール想定スケジュールは図1のとおりとする。 ただし、実施詳細は、県と調整の上、進めること。 項目 8月 9月 10月 11月 12月 1月 2月入札~契約計画書の策定組織・人・技術的調査報告会・改善指導報告書確認・修正図1.想定スケジュール5 受託者の要件(1) 監査チームの資格要件監査責任者、監査人、監査補助者、技術責任者等で構成される監査チームを編成し、同チームには、情報セキュリティ監査に必要な知識及び経験(地方公共団体における情報セキュリティ監査の実績)を持ち、次に掲げるいずれかの資格を有する者が1人以上含まれていること。 ① システム監査技術者② 公認情報システム監査人(CISA)③ 公認システム監査人④ ISMS 主任審査員⑤ ISMS 審査員⑥ 公認情報セキュリティ主任監査人⑦ 公認情報セキュリティ監査人⑧ 情報処理安全確保支援士(2) 実績要件監査チームには、監査の効率と品質の保持のため次のいずれかの実績(実務経験)を有する専門家が、上記(1)とは別に1人以上含まれていること。 ① 情報セキュリティ監査② 情報セキュリティに関するコンサルティング③ 情報セキュリティポリシーの作成に関するコンサルティング(支援を含む)(3) 入札参加要件受託者(企業グループの構成員を含む)は、監査対象の県庁WAN上の情報システムの開発・運用等の調達、機器等の調達等(但し、企画、コンサル、調達支援のみの場合は除く)には、参加していないこと(再委託先事業者も同様とする)。 6 受託者の権限受託者は、本件監査を実施するため県に具体的な必要性を説明して、相当な方法をもって、次に掲げる行為を行うことができる。 ・ 県の所有・管理する場所に存する各種の文書類及び資料類の閲覧、収集・ 県の役職員に対する質問及び意見聴取・ 県の施設の現地調査・ 監査技法を適用するためのコンピュータ機器の利用・ 本件監査の監査報告書を決定する前における県との意見交換7 受託者の義務受託者は、次の義務を負う。 (1) 品質管理義務監査結果の適正性を確保するために、適正な品質管理を行うこと。 (2) 平易な説明義務受託者は、できる限り専門用語を避け、理解しやすい平易な説明を行うこと。 (3) 注意義務受託者は、職業倫理に従い専門職としての相当の注意を持ち、誠実に本件監査を実施し、監査従事者全員をして受託者の義務を履行させること。 8 作業時間現地調査やヒアリング等、県の施設内で行う作業については、原則として県の勤務時間内(休日を除く日の8時 45分~17 時 45 分)に行うものとする。 ただし、技術的検査については、サーバの利用用途、稼働時間等を考慮し、県と協議のうえ作業時間を決定すること。 その他、具体的な作業日時等については、県との協議のうえ決定すること。 9 成果物の納品方法(1) 形式電子媒体(CD-ROM または DVD-ROM)版と製本版に編纂し、納品すること。 部数は指定がない限り、各1部とする。 納入に必要な資材は、受託者において用意すること。 製本版は、原則としてA4判の用紙を使用し、種類別にチューブファイル等に収め、背表紙等には内容を簡記すること。 ただし、必要に応じてA3判で作成してもよい。 電子媒体の表面には収録内容を簡記すること。 電子データは、Microsoft Office 2016以降で編集できること。 (2) 場所第11項に記載の業務主管課に収めること。 10 留意事項(1) 契約不適合責任引き渡された目的物が種類、品質又は数量に関して契約の内容に適合しない場合、県は受託者に対し、履行の追完を請求することができる。 履行の追完は、民法第562条第1項本文にかかわらず、代替物の引渡し又は不足分の引渡しの方法によること。 (2) 機密保持本業務遂行上知り得た情報を第三者に漏らしてはならない。 また、本契約が終了し、又は解除された後においても同様とすること。 (3) 法令等の順守県情報セキュリティ対策指針、個人情報保護法等を順守すること。 また、法令及び契約書の別記「個人情報取扱特記事項」を遵守すること。 (4) 知的財産の取扱いア 成果物及びこれに付随する資料は、全て県に帰属するものとし、書面による県の承諾を受けないで他に公表、譲渡、貸与又は使用してはならない。 ただし、成果物及びこれに付随する資料に関し、受託者が従前から保有する著作権は受託者に留保されるものとし、県は、本業務の目的の範囲内で自由に利用できるものとする。 イ 本委託業務で得られた成果物の著作権(著作権法(昭和45年法律第48 号)第 27 条、第 28 条の権利を含む。 )を無償で県に譲渡すること。 ウ 本委託業務で得られた成果物に著作者人格権を行使しないこと。 また、本委託業務で得られた成果物に第三者の著作者がある場合は、当該著作者に著作者人格権を行使しないように必要な措置をとること。 エ 本委託業務によって得られた成果物について、県が使用する権利及び県が第三者に使用を許諾する権利を無償で許諾すること。 オ 特許権、著作権等の知的財産権の対象となっている第三者の技術等を使用するときは、その使用に関する一切の責任を負う。 また、それに関わる費用については受託者の負担とする。 (5) 再委託ア 受託者は、委託業務の全部又は主体的部分(委託業務における総合的な企画及び判断並びに業務遂行管理部分)を一括して第三者に委任し、又は請け負わせてはならない。 イ 受託者は委託業務の一部を第三者に委任し、又は請け負わせ(以下「再委託等」という。 )てはならない。 ただし、あらかじめ再委託等の相手方の住所、氏名及び再委託等を行う業務の範囲等を記載した、再委託の必要性がわかる書面を県に提出し、県の書面による承認を得た場合は、受託者は、県が承認した範囲の業務を第三者に再委託等することができるものとする。 (6) 疑義の解釈本仕様書に定めのない事項及び疑義の生じた場合には、県と受託者の協議により定めるものとする。 11 業務主管課県企画部デジタル改革課〒650-8567 兵庫県神戸市中央区下山手通5-10-1(県庁第3号館12階)TEL 078-362-3051 FAX 078-362-3931 Mail sysad@pref.hyogo.lg.jp別紙1情報システム外部監査詳細仕様1 監査対象別添1「監査対象システム一覧」に掲げる30システムただし、契約締結後、セキュリティインシデントの発生等、監査対象を別システムに変更すべき事由が生じた場合は、県と受託者双方協議のうえ、監査対象を変更することがある。 2 監査概要県情報システムのセキュリティが適正に確保されているか否かを物理的・人的・技術的セキュリティを中心に点検・評価し、問題点の確認、改善方法等についての検討・助言・指導を行うことを目的とする。 3 履行場所県庁第3号館12・13階(兵庫県企画部デジタル改革課)、監査対象システム設置場所他4 監査基準(1) 必須とする基準ア 県情報セキュリティ対策指針(以下「県指針」という。 )イ 県行政情報ネットワーク運用管理要綱(2) 参考とする基準ア 地方公共団体における情報セキュリティポリシーに関するガイドラインイ 地方公共団体における情報セキュリティ監査に関するガイドラインウ 各監査対象システムの運用管理要綱エ その他情報セキュリティに関し有用な基準等は、県と協議のうえ採用すること。 5 監査計画の策定受託者は、契約締結後2週間以内に、県に次の事項を含む監査手順及びその実施時期を記載した「監査実施計画書」を提出し、承認を得ること。 ・監査対象及び範囲・実施方法・実施スケジュール・監査の実施体制・進捗管理及び報告方法・監査結果の報告の日時・内容・その他、監査実施時に必要な事項6 書面監査の実施(1) 調査票(チェックシート)の作成ア 書面監査のため、監査対象システムの県指針第10条に規定する運用管理者(以下「運用管理者」という。 )に配布し、情報システムの状況を照会する、調査票(チェックシート)を作成すること。 なお、調査票の監査項目は、前年度監査結果との比較を想定し、原則として令和5年度調査票改訂版(別添2)と同じ項目を含むこととし、監査対象システムの性質上、固有の項目が追加となる場合は別紙として作成すること。 イ 調査票は、県指針等への対応を中心に項目を設定すること。 ただし、単に県指針等の各項目を列挙するのではなく、同指針等で求められている内容を、必ずしも情報システムに習熟しているとは限らない運用管理者の担当職員にも分かりやすい表現に落とし込みながら、監査に必要な情報を得られる内容とすること。 ウ 調査票の内容については、配布前に県に提出し、承認を得ること。 エ 運用管理者への調査票の配布は県が行うが、運用管理者からの質問受付とその回答、調査票の回収、追加資料の依頼等は、原則として受託者が運用管理者と直接行うこととし、県に適宜状況を共有すること。 ただし、運用管理者との応対で疑問等が生じた場合は、運用管理者への連絡前に県に相談することとする。 オ 書面監査にあたり、監査対象システムの運用管理要綱、仕様書や完成図書等の資料収集が必要な場合は、調査票に必要となる資料を明記し、運用管理者に提出を求めること。 (2) 調査票の分析・評価運用管理者、担当者及び職員等へのインタビューにより調査し、必要に応じて、職員等へのアンケート調査を実施して確認すること、調査票の回答内容を基に監査を行うこと。 7 実地監査の実施(1) 書面監査の結果、または県と受託者との協議の結果、より詳細な監査の必要性が認められたシステムについて、運用管理者へのヒアリング、当該システムの運用管理に係る各種帳簿等の追加チェックや現地調査(必要な場合)等を行う、実地監査を実施すること。 (2) 実地監査の対象システム数は10を上限とする。 (3) 運用管理者との調整(日程や場所等)は県が中心となって実施するが、受託者もこれに協力すること。 また、ヒアリング項目の作成や監査対象となる帳票等の指定については受託者で対応すること。 (4) 実地監査に際し、直接システムの設置場所を確認する必要がある場合は、これに対応すること。 なお、運用管理者へのヒアリングについては原則対面での実施とするが、やむを得ない理由がある場合はWeb会議等による実施も可とする。 8 技術監査の実施(1) 下記の脆弱性検査ツール(ネットワークスキャナ)から最低1つ以上選択して使用し、ハードウェア・ソフトウェア・Web アプリケーション等の脆弱性、修正プログラムの適用の有無等を確認するとともに、発見された脆弱性について具体的な解決方法を提示すること。 ・Nessus・ZAP・Nikto・Penetrator Vulnerability Scanner・QualysGuard・Rapid7 nexpose(2) 技術監査の対象となるサーバは、監査対象システムのサーバのうち代表的なものとする。 なお、インターネット上に公開されているサーバは、県において別途監査を実施するため対象外とする。 ただし、県立病院の電子カルテシステム等の非公開外部接続機器は対象とする場合がある。 (3) 技術監査の際には、以下の点に留意すること。 ア 使用するツールは事前に書面で県に報告し、承諾を得ること。 イ ファイアウォールやフィルタリングシステムで隔てられた場所からではなく、県の指定する、対象サーバと同セグメントから監査を実施すること。 ウ 対象サーバに障害を生じさせないよう、細心の注意をもって業務を行うこと。 もし障害が発生した場合は、県に速やかに報告するとともに、障害の解消のため、県及び県庁WANや各情報システムの維持管理業者に協力して対応にあたること。 エ 技術監査の実施中に、情報漏えい等につながる危険性が高い脆弱性等が検出された場合には、その内容及び改善策について速やかに県に報告すること。 オ 技術監査においては、使用したツールのログや通信のログを取得するなど検査の内容を確実に記録し、県にログを提供すること。 カ 県が必要と判断した場合、対象機器のログを確認すること。 キ 県が必要と判断した場合、サーバ等の設定ファイル等を確認し、問題点を指摘するとともに改善策について助言を行うこと。 9 フォローアップ昨年度実施した情報セキュリティ監査の監査報告書で指摘された改善事項について、被監査部門の対応状況を確かめるため、フォローアップを実施すること。 対象件数は29システムとすると。 10 監査報告書の作成(1) 改善策の明記調査報告書には、各監査により検出された問題点や脆弱性等を指摘事項として示すとともに、指摘事項に対し、具体的な改善策を記載すること。 (2) 監査報告書の作成様式ア A4版縦(必要に応じてA3版三つ折も可。 A3版三つ折の場合、両面印刷は 不可とする。 )とする。 イ 様式は任意とするが前年度の報告様式に準じて作成すること。 ウ 監査報告書は、次の3種類を作成し、提出すること。 ① 監査対象についての脆弱点を網羅した「情報セキュリティ監査報告書(全体版)」(非公開)② 全ての監査対象システム毎にレポートを作成した「情報セキュリティ監査報告書(各システム版)」(非公開)③ 全庁公開にそぐわない内容(セキュリティホールの詳細情報等)を省略した、公開を前提とする「情報セキュリティ監査報告書(公開版)」(3) 監査報告書の宛先(2)ウ①及び③の報告書は県指針第8条に規定する情報セキュリティ対策統括者(以下「統括者」という。 )宛て、(2)ウ②の報告書は運用管理者宛てとすること。 11 監査報告会統括者及び監査対象となった情報システムの運用管理者に対して、監査結果の報告会を実施すること。 (1) 統括者への報告書面監査、実地監査及び技術監査の結果について、10(2)ウ①~③の監査報告書により、統括者に対面で説明すること。 ただし、やむを得ない理由がある場合はWeb会議等による実施も可とする。 (2) 運用管理者への報告ア 全ての監査対象システム毎に 10(2)ウ②の監査報告書により書面で報告すること。 イ 指摘事項が多数確認されたシステム等について、アにかかわらず、12に掲げる改善指導の内容を運用管理者に対面で説明すること。 ただし、やむを得ない理由がある場合はWeb会議等による実施も可とする。 ウ イの対象システムは、県と受託者で協議の上決定する。 エ 運用管理者との調整(日程や場所等)は受託者が中心となって実施すること。 12 改善指導監査結果に基づき次の改善指導を実施すること。 (1) 運用管理要綱等の作成・修正の指導監査の結果、監査対象システムの運用管理要綱等に作成・修正の必要がある場合は、その内容を具体的に示すことと。 (2) 物理的、人的な脆弱性改善の指導監査の結果、監査対象システムの物理的・人的な脆弱性が判明し、改善する必要がある場合は、改善案を具体的に示すこと。 (3) システム上の脆弱性改善の指導監査の結果、監査対象システム上の脆弱性が判明し、改善する必要がある場合は、改善案を具体的に示すこと。 (4) 関係者への改善の指導監査の結果、必要と認められる場合は、改善案を開発・運用等の受託業者やその他関係者に対して、改善の手順・方法等を具体的に説明し、改善を指導すること。 なお、当該脆弱性検出及び改善部分については、助言型監査とすること。 13 監査成果物次に掲げる監査成果物を提出すること。 (1) 監査実施計画書(2) 情報セキュリティ監査報告書(全体版)(3) 情報セキュリティ監査報告書(各システム版)(4) 情報セキュリティ監査報告書(公開版)(5) 監査の過程で収集した各種ログ(電子媒体のみ納品)別紙2β´モデル採用自治体における外部監査詳細仕様1 監査対象県庁WAN2 監査概要インターネット接続系、LGWAN接続系及び個人番号利用事務系が適正な情報セキュリティレベルで分離し、安全に稼働しているかを監査する。 3 履行場所県庁3号館12階・13階(兵庫県企画部デジタル改革課)他4 監査項目ポリシーガイドラインと併せて総務省が策定した「地方公共団体における情報セキュリティ監査に関するガイドライン」(以下「監査ガイドライン」という。 )の第3章「情報セキュリティ監査項目」のうち、次の項目とする。 (別添2)令和5年度調査票 改訂版 記載例システム名 ○○システム課室名 ○×課担当者名 ○○ ××内線 内線○○○○No 大区分 中区分 小区分 設問 回答 備考欄 提出物1 情報資産の分類情報資産をその内容に応じて分類し、その重要度に応じて分類していますか?2.概ねしている ・情報資産管理台帳2 実施手順情報システムの適正な運用を図るために必要な情報セキュリティ対策の実施手順(システム運用管理要綱)を策定していますか?1.している ・システム運用管理要綱3 要綱指針及び運営管理要綱の遵守状況を定期的に点検し、支障を認めた場合には迅速かつ適切な措置を講じていますか?1.している4火災・水害、ほこり、振動等の排除通信機器やサーバ等は、火災、水害、温度等の影響を可能な限り排除した場所に設置し、固定用ベルト、アンカーで固定する等の措置を講じていますか?1.している5 耐震、免震化重要な通信機器やサーバ等を設置する場合に、機器の固定等の耐震対策だけでなく、免震ラックに設置する等の措置を講じていますか?1.している6 配線の保護機器等の配線が損傷を受けないよう、カバー・収納管に収納するなどしていますか?1.している7 接続口の隔離ネットワークのスイッチやハブのネットワーク接続口は、第三者が容易に接続できないように、隠ぺい、閉鎖等の措置がされていますか?2.概ねしている8 設置場所システム機器の設置場所はどこですか?【複数選択可】1. 号館 階、2. 号館 階、3. 棟、4.庁内別サーバ室、5.執務室内、6. データセンター、7. データセンター、8. データセンター、9.クラウド利用(AWS,Google,Azure等)、10.LGWAN-ASP、11.その他(具体的に)1.3号 6.NTT神戸データセンター;9耐震、防火、防犯対策情報システム室には、耐震対策、防火対策、防犯対策等の措置を講じていますか?1.している10 入退室の管理情報システム室の入退出はあらかじめ許可した者のみとし、入退室管理簿の記載等を行っていますか?1.している ・入退室管理簿11入退室管理、名札・身分証明書の携帯情報システム室に入室する者は、身分証明書等を携帯し、運用管理者の指定する担当職員の求めに従い提示していますか?1.している12データのバックアップの作成重要な情報資産について、データのき損、滅失等に備えるため、保管するデータのバックアップを定期的に作成していますか?2.概ねしている・バックアップ管理表(記録簿)13 データの暗号化機密性の高い情報を外部へ送信、提供する場合、必要に応じ暗号化又はパスワード設定を行っていますか?2.概ねしている14データの媒体又は電子メール等による持出し個人情報、機密情報等が記録されたUSBメモリ、DVD、ハードディスク等の電子媒体を持ち出す場合は、データの暗号化、パスワードによる保護を行っていますか?1.している15 記録媒体の廃棄USBメモリ、DVD、ハードディスク等の電子媒体が不要となった場合は、データを復元できないように消去を行ったうえで廃棄していますか?1.している ・記録媒体の廃棄記録16パスワード安全性1パスワードの桁数は最低何桁以上ですか? 4. 7桁17パスワード安全性2パスワードは英数記号等を混在させていますか? 1.している18情報セキュリティ対策に関する研修・普及啓発システム利用者に情報セキュリティ研修、標的型攻撃訓練等を年1回以上受講させていますか?3.どちらとも言えない・情報セキュリティ研修、標的型攻撃訓練記録簿19不測事態に備えた訓練の計画的な実施情報システム管理者、情報システム担当者がセキュリティインシデントが発生した場合の訓練を年1回以上受講していますか?3.どちらとも言えない・セキュリティインシデント訓練の記録20 過去の報告過去に情報の漏えいやシステムに重大な障害が生じた場合、速やかに統括者に報告しましたか?※障害等が発生したことがない場合、1を選択して備考にその旨記載1.している 過去に重大な障害なし21 報告手順の確認情報の漏えいやシステムに重大な障害が生じた場合の報告先と報告手順を知っていますか?2.概ね把握している ・障害発生報告手順22 契約システムの開発・運用等を事業者等に委託しようとする場合は、関連法令、県情報セキュリティ対策指針、その他遵守すべき事項を明記した契約を締結していますか?1.している・委託契約書(仕様書、個人情報取扱特記事項を含む)・賃貸借契約書(委託部分を含む場合)人的セキュリティ対策情報資産の管理記録媒体の管理等ID及びパスワードの管理教育・訓練情報資産の分類 物理的セキュリティ対策機器の設置 設置場所 事故等の報告1. 号館 階2. 号館 階34. 庁内別サーバ室5. 執務室内6. データセンター7. データセンター8. データセンター9. クラウド利用(AWS,Google,Azure等)10. LGWAN-ASP11. その他(具体的に備考欄へ記入)No 大区分 中区分 小区分 設問 回答 備考欄 提出物23個人情報取扱特記事項個人情報を取り扱う事務を委託する場合は、契約書に個人情報取扱特記事項(「個人情報を取り扱う事務の委託に伴う措置について(平成9年11月2日1付け文第294号知事公室長通知)」)を規定していますか?1.している24 損害賠償委託事業者との契約書には、この契約仕様、要綱等が遵守されなかったことにより損害が発生した場合の賠償等の規定を定めていますか?1.している25 再委託の承認再委託、再々委託等を行う場合には、相手方の氏名、業務の範囲、その必要性、体制等を記載した書面の提出を受け、再委託事業者等の安全管理措置を確認のうえ書面で承認していますか?1.している・再委託申請書・再委託承認書26 データ受け渡し委託事業者とのデータの受け渡しに係る内容、日付等を記録していますか?2.概ねしている・委託事業者とのデータ受け渡し記録簿27 名簿作成委託事業者の責任者や業務に従事する者の氏名、作業場所等を記載した名簿を作成していますか?2.概ねしている28 身分証明の確認委託事業者に身分証明書を携帯させ、必要に応じて提示を求めていますか?1.している29従事者に対する教育委託事業者の従業員に対する教育が実施されているかを確認していますか?2.概ねしている ・委託事業者への確認記録30各種アクセス記録の保存各種アクセス記録等情報セキュリティ対策に必要な記録を取得し、1年間以上(個人番号利用事務は7年以上)、保存していますか?3.どちらとも言えない31アクセス記録等の分析、監視定期的にアクセス記録等を分析、監視していますか? 2.概ねしている ・アクセス記録の分析記録32 利用者管理利用者IDの登録、変更、退職した利用者の抹消等の取扱いに関わる手続を定め、 利用者を適正に管理していますか?2.概ねしている33 アクセス制御情報通信機器にセキュリティ上の問題が認められ、情報資産に脅威が生じるおそれがある場合には、速やかに当該情報通信機器を内部ネットワークから遮断できますか?1.している34外部ネットワークの有無県以外の機関が管理する情報システム(以下「外部ネットワーク」という。 )との接続口を持っていますか?※「持っていない」と回答した場合、No.38へ。 (No.35~37は回答不要)1.持っている35外部ネットワークの回線種別外部との物理的接続回線は何ですか?【複数選択可】専用線、IP-VPN、広域イーサネット、インターネットVPN、エントリーVPN、その他(具体的に)2.IP-VPN;36ファイアウォールの設置外部ネットワークと接続する場合、ファイアウォールの設置、論理的なネットワークの分割等、適切なネットワーク経路制御を講じている。 1.している バックアップの記録51外部(クラウド)の停止外部(クラウド)サービスが中断・停止した場合の対策を検討し、委託先を選定する際の要件としていますか?1.している52外部サービスの選定外部サービスを利用しようとする場合は、利用目的及び業務範囲を明確にするとともに、取り扱う情報の内容に応じ、情報の保存場所、裁判管轄、準拠法等のリスクの対策を検討した上で、外部サービスの提供者を選定していますか?2.していない 外部サービス選定基準53外部サービスの許可外部サービスにおいて非公開情報を取り扱う場合は、あらかじめ統括者の許可を得ていますか?また、外部サービスの提供者が不特定多数の利用者に対して提供する画 的な約款、規約等への同意のみで利用が可能となる外部サービスでは、原則として非公開情報を取り扱ってはいませんか?外部サービス許可申請記録54外部サービスの責任分担利用する外部サービスの情報セキュリティ対策について、外部サービスの提供者との責任の分担を定め、その実施状況を定期的に確認していますか?外部サービス情報セキュリティ対策実施確認記録55緊急時対応計画の策定システムの情報資産への侵害が発生した場合に備えて、あらかじめ関係機関との連絡体制や復旧対策等を定めた緊急時対応計画を策定していますか?2.概ねしている ・緊急時対応計画56災害時等、緊急時の連絡体制災害時等、緊急時の連絡体制について、連絡手順などを外部委託事業者等も含めて作成し、情報交換を円滑に行えるよう連絡体制を明確にしていますか?1.している ・連絡体制表57緊急時対応計画の見直し情報セキュリティを取り巻く状況の変化や組織体制の変動等に応じ、緊急時対応計画の規定を見直していますか?3.どちらとも言えない外部(クラウド)サービス利用の対策運用面の対策緊急時対応計画等1. ホームページのホスティング2. ファイル保管・データ共有3. サーバ利用4. データバックアップ5. 情報共有・ポータル6. スケジュール共有7. LGWAN-ASP8. その他(備考欄に具体的に記載)1. ホームページのホスティング2. ファイル保管・データ共有3. サーバ利用4. データバックアップ5. 情報共有・ポータル6. スケジュール共有7. LGWAN-ASP8. その他(備考欄に具体的に記載)(別添3)β/β´モデル共通の監査項目No. 監査項目 監査資料の例 監査実施の例情報セキュリティポリシーガイドラインの例文の番号関連するJISQ27002番号留意事項1.組織体制3)CSIRTの設置・役割4ⅲ)CSIRTの設置・役割の明確化CSIRTが設置され、部局の情報セキュリティインシデントについてCISOへの報告がされている。 また、CISOによって、CSIRT及び構成する要員の役割が明確化されている。 □情報セキュリティポリシー□CSIRT設置要綱監査資料のレビューと統括情報セキュリティ責任者へのインタビューにより、CSIRTが設置されており、規定された役割に応じて情報セキュリティインシデントのとりまとめやCISOへの報告、報道機関等への通知、関係機関との情報共有等を行う統一的な窓口が設置されているか確かめる。 また、監査資料のレビューとCISO又は構成要員へのインタビューにより、CSIRTの要員構成、役割などが明確化されており、要員はそれぞれの役割を理解しているか確かめる。 1.(9) 6.1.36.1.416.1.116.1.216.1.316.1.416.1.55.人的セキュリティ5.1.職員等の遵守事項(1)職員等の遵守事項①情報セキュリティポリシー等の遵守83ⅰ)情報セキュリティポリシー等遵守の明記統括情報セキュリティ責任者又は情報セキュリティ責任者によって、職員等が情報セキュリティポリシー及び実施手順を遵守しなければならないことが定められ、文書化されている。 □情報セキュリティポリシー□職員等への周知記録監査資料のレビューと統括情報セキュリティ責任者又は情報セキュリティ責任者へのインタビューにより、職員等の情報セキュリティポリシー及び実施手順の遵守や、情報セキュリティ対策について不明な点及び遵守が困難な点等がある場合に職員等がとるべき手順について文書化され、正式に承認されているか確かめる。 また、承認された文書が職員等に周知されているか確かめる。 5.1.(1)① 5.1.184ⅱ)情報セキュリティポリシー等の遵守職員等は、情報セキュリティポリシー及び実施手順を遵守するとともに、情報セキュリティ対策について不明な点や遵守が困難な点等がある場合、速やかに情報セキュリティ管理者に相談し、指示を仰げる体制になっている。 □情報セキュリティポリシー□実施手順書監査資料のレビューと情報セキュリティ管理者及び職員等へのインタビューにより、情報セキュリティポリシー及び実施手順の遵守状況を確かめる。 また、情報セキュリティ対策について不明な点及び遵守が困難な点等がある場合、職員等が速やかに情報セキュリティ管理者に相談し、指示を仰げる体制が整備されているか確かめる。 必要に応じて、職員等へのアンケート調査を実施し、周知状況を確かめる。 5.1.(1)① 5.1.1 ・職員等の情報セキュリティポリシーの遵守状況の確認及び対処については、No.314~322も関連する項目であることから参考にすること。 (1)職員等の遵守事項②業務以外の目的での使用の禁止86ⅱ)情報資産等の業務以外の目的での使用禁止職員等による業務以外の目的での情報資産の持ち出し、情報システムへのアクセス、電子メールアドレスの使用及びインターネットへのアクセスは行われていない。 □端末ログ□電子メール送受信ログ□ファイアウォールログ監査資料のレビューと情報システム管理者及び職員等へのインタビューにより、業務以外の目的での情報資産の持ち出し、情報システムへのアクセス、電子メールアドレスの使用及びインターネットへのアクセスが行われていないか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.1.(1)② -88ⅱ)情報資産等の外部持出制限職員等がモバイル端末、電磁的記録媒体、情報資産及びソフトウェアを外部に持ち出す場合、情報セキュリティ管理者により許可を得ている。 □端末等持出・持込基準/手続□庁外での情報処理作業基準/手続□端末等持出・持込申請書/承認書監査資料のレビューと情報セキュリティ管理者及び職員等へのインタビューにより、職員等がモバイル端末、電磁的記録媒体、情報資産及びソフトウェアを外部に持ち出す場合、情報セキュリティ管理者から許可を得ているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.1.(1)③(イ) 6.2.16.2.211.2.6・紛失、盗難による情報漏えいを防止するため、暗号化等の適切な処置をして持出すことが望ましい。 89ⅲ)外部での情報処理業務の制限職員等が外部で情報処理作業を行う場合は、情報セキュリティ管理者による許可を得ている。 □庁外での情報処理作業基準/手続□庁外作業申請書/承認書監査資料のレビューと情報セキュリティ管理者及び職員等へのインタビューにより、職員等が外部で情報処理作業を行う場合、情報セキュリティ管理者から許可を得ているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.1.(1)③(ウ) 6.2.16.2.211.2.6・情報漏えい事故を防止するため、業務終了後は速やかに勤務地に情報資産を返却することが望ましい。 90ⅰ)支給以外のパソコン、モバイル端末及び電磁的記録媒体の業務利用基準及び手続統括情報セキュリティ責任者又は情報セキュリティ責任者によって、職員等が業務上支給以外のパソコン、モバイル端末及び電磁的記録媒体を利用する場合の基準及び手続について定められ、文書化されている。 □端末等持出・持込基準/手続□支給以外のパソコン等使用申請書/承認書監査資料のレビューと統括情報セキュリティ責任者又は情報セキュリティ責任者へのインタビューにより、支給以外のパソコン、モバイル端末及び電磁的記録媒体利用手順が文書化され、正式に承認されているか確かめる。 5.1.(1)④ 8.2.311.2.191ⅱ)支給以外のパソコン、モバイル端末及び電磁的記録媒体の利用制限職員等が情報処理作業を行う際に支給以外のパソコン、モバイル端末及び電磁的記録媒体を用いる場合、当該端末の業務利用の可否判断をCISOが行った後に、業務上必要な場合は、統括情報セキュリティ責任者の定める実施手順に従い、情報セキュリティ管理者による許可を得ている。 また、機密性の高い情報資産の支給以外のパソコン、モバイル端末及び電磁的記録媒体による情報処理作業は行われていない。 □支給以外のパソコン等使用申請書/承認書□支給以外のパソコン等使用基準/実施手順書監査資料のレビューと情報セキュリティ管理者及び職員等へのインタビューにより、職員等が情報処理作業を行う際に支給以外のパソコン、モバイル端末及び電磁的記録媒体を用いる場合、情報セキュリティ管理者の許可を得ているか確かめる。 また、端末のウイルスチェックが行われていることや、端末ロック機能及び遠隔消去機能が利用できること、機密性3の情報資産の情報処理作業を行っていないこと、支給以外の端末のセキュリティに関する教育を受けた者のみが利用しているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 また、手順書に基づいて許可や利用がされているか確かめる。 5.1.(1)④ 6.2.16.2.211.2.111.2.692ⅲ)支給以外のパソコン、モバイル端末及び電磁的記録媒体の庁内ネットワーク接続職員等が支給以外のパソコン、モバイル端末及び電磁的記録媒体を庁内ネットワークに接続することを許可する場合、統括情報セキュリティ責任者又は情報セキュリティ責任者によって、情報漏えい対策が講じられている。 □庁外での情報処理作業基準/手続□支給以外のパソコン等使用申請書/承認書□支給以外のパソコン等使用基準/実施手順書監査資料のレビューと情報セキュリティ管理者及び職員等へのインタビューにより、支給以外のパソコン、モバイル端末及び電磁的記録媒体を庁内ネットワークに接続することを許可する場合は、シンクライアント環境やセキュアブラウザの使用、ファイル暗号化機能を持つアプリケーションでの接続のみを許可する等の情報漏えい対策が講じられているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.1.(1)④ 13.1.113.1.2(1)職員等の遵守事項⑤持ち出し及び持ち込みの記録94ⅱ)端末等の持出・持込記録の作成情報セキュリティ管理者によって、端末等の持ち出し及び持ち込みの記録が作成され、保管されている。 □端末等持出・持込基準/手続□端末等持出・持込申請書/承認書監査資料のレビューと情報セキュリティ管理者へのインタビューにより、端末等の持ち出し及び持ち込みの記録が作成され、保管されているか確かめる。 5.1.(1)⑤ 11.2.5 ・記録を定期的に点検し、紛失、盗難が発生していないか確認することが望ましい。 (1)職員等の遵守事項⑦机上の端末等の管理98ⅱ)机上の端末等の取扱離席時には、パソコン、モバイル端末、電磁的記録媒体、文書等の第三者使用又は情報セキュリティ管理者の許可なく情報が閲覧されることを防止するための適切な措置が講じられている。 □クリアデスク・クリアスクリーン基準監査資料のレビューと情報セキュリティ管理者及び職員等へのインタビュー、執務室の視察により、パソコン、モバイル端末の画面ロックや電磁的記録媒体、文書等の容易に閲覧されない場所への保管といった、情報資産の第三者使用又は情報セキュリティ管理者の許可なく情報が閲覧されることを防止するための適切な措置が講じられているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.1.(1)⑦ 11.2.9(3)情報セキュリティポリシー等の掲示106ⅱ)情報セキュリティポリシー等の掲示情報セキュリティ管理者によって、職員等が常に最新の情報セキュリティポリシー及び実施手順を閲覧できるように掲示されている。 □職員等への周知記録 監査資料のレビューと情報セキュリティ管理者へのインタビュー及び執務室の視察により、職員等が常に最新の情報セキュリティポリシー及び実施手順を閲覧できるよう、イントラネット等に掲示されているか確かめる。 5.1.(3) 5.1.1(4)外部委託事業者に対する説明108ⅱ)委託事業者に対する情報セキュリティポリシー等遵守の説明ネットワーク及び情報システムの開発・保守等を委託事業者に発注する場合、情報セキュリティ管理者によって、情報セキュリティポリシー等のうち、委託事業者及び再委託事業者が守るべき内容の遵守及びその機密事項が説明されている。 □業務委託契約書□委託管理基準監査資料のレビューと情報セキュリティ管理者へのインタビューにより、ネットワーク及び情報システムの開発・保守等を発注する委託事業者及び再委託事業者に対して、情報セキュリティポリシー等のうち委託事業者等が守るべき内容の遵守及びその機密事項が説明されているか確かめる。 5.1.(4) 15.1.115.1.2・再委託は原則禁止であるが、例外的に再委託を認める場合には、再委託事業者における情報セキュリティ対策が十分取られており、委託事業者と同等の水準であることを確認した上で許可しなければならない。 ・委託事業者に対して、契約の遵守等について必要に応じ立ち入り検査を実施すること。 ・委託に関する事項ついては、No.337~366も関連する項目であることから参考にすること。 5.2.研修・訓練(1)情報セキュリティに関する研修・訓練110ⅱ)情報セキュリティ研修・訓練の実施CISOによって、定期的にセキュリティに関する研修・訓練が実施されている。 □研修・訓練実施基準□研修実施報告書□訓練実施報告書監査資料のレビューと統括情報セキュリティ責任者へのインタビューにより、定期的に情報セキュリティに関する研修・訓練が実施されているか確かめる。 5.2.(1) 7.2.25.3.情報セキュリティインシデントの報告121ⅰ)情報セキュリティインシデントの報告手順統括情報セキュリティ責任者によって、情報セキュリティインシデントを認知した場合の報告手順が定められ、文書化されている。 □情報セキュリティインシデント報告手順書監査資料のレビューと統括情報セキュリティ責任者又は情報セキュリティ責任者へのインタビューにより、職員等が情報セキュリティインシデントを認知した場合、又は住民等外部から情報セキュリティインシデントの報告を受けた場合の報告ルート及びその方法が文書化され、正式に承認されているか確かめる。 5.3.(1)~(3) 16.1.216.1.3・報告ルートは、団体の意思決定ルートと整合していることが重要である。 (1)庁内での情報セキュリティインシデントの報告122ⅰ)庁内での情報セキュリティインシデントの報告庁内で情報セキュリティインシデントが認知された場合、報告手順に従って関係者に報告されている。 □情報セキュリティインシデント報告手順書□情報セキュリティインシデント報告書監査資料のレビューと統括情報セキュリティ責任者又は情報セキュリティ責任者、情報セキュリティ管理者、情報システム管理者、職員等へのインタビューにより、報告手順に従って遅滞なく報告されているか確かめる。 5.3.(1) 16.1.216.1.35.4.ID及びパスワード等の管理(1)ICカード等の取扱い128ⅲ)認証用ICカード等の放置禁止認証用ICカード等を業務上必要としないときは、カードリーダーやパソコン等の端末のスロット等から抜かれている。 □ICカード等取扱基準 監査資料のレビューと情報システム管理者及び職員等へのインタビュー並びに執務室の視察により、業務上不要な場合にカードリーダーやパソコン等の端末のスロット等から認証用のICカードやUSBトークンが抜かれているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.4.(1)①(イ) 9.2.19.2.2129ⅳ)認証用ICカード等の紛失時手続認証用ICカード等が紛失した場合は、速やかに統括情報セキュリティ責任者及び情報システム管理者に通報され、指示に従わせている。 □ICカード等取扱基準□ICカード紛失届書監査資料のレビューと統括情報セキュリティ責任者及び情報システム管理者へのインタビューにより、認証用のICカードやUSBトークンが紛失した場合は、速やかに統括情報セキュリティ責任者及び情報システム管理者に通報され、指示に従わせているか確かめる。 5.4.(1)①(ウ) 9.2.19.2.2130ⅴ)認証用ICカード等の紛失時対応認証用ICカード等の紛失連絡があった場合、統括情報セキュリティ責任者及び情報システム管理者によって、当該ICカード等の不正使用を防止する対応がとられている。 □ICカード等取扱基準□ICカード等管理台帳監査資料のレビューと統括情報セキュリティ責任者又は情報システム管理者へのインタビューにより、紛失した認証用のICカードやUSBトークンを使用したアクセス等が速やかに停止されているか確かめる。 5.4.(1)② 9.2.19.2.2131ⅵ)認証用ICカード等の回収及び廃棄ICカード等を切り替える場合、統括情報セキュリティ責任者及び情報システム管理者によって、切替え前のカードが回収され、不正使用されないような措置が講じられている。 □ICカード等取扱基準□ICカード等管理台帳監査資料のレビューと統括情報セキュリティ責任者又は情報システム管理者へのインタビューにより、認証用のICカードやUSBトークンを切り替える場合に切替え前のICカードやUSBトークンが回収され、破砕するなど復元不可能な処理を行った上で廃棄されているか確かめる。 5.4.(1)③ 9.2.19.2.2・回収時の個数を確認し、紛失・盗難が発生していないか確実に確認することが望ましい。 5.4.ID及びパスワード等の管理(3)パスワードの取扱い136ⅱ)パスワードの取扱い職員等のパスワードは当該本人以外に知られないように取扱われている。 □パスワード管理基準 監査資料のレビューと情報システム管理者及び職員等へのインタビューにより、職員等のパスワードについて照会等に応じたり、他人が容易に想像できるような文字列に設定したりしないように取り扱われているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.4.(3)①~③ 9.3.1 内閣サイバーセキュリティセンター(NISC)のハンドブックでは、「ログイン用パスワード」は、英大文字(26種類)小文字(26種類)+数字(10種類)+記号(26種類)の計88種類の文字をランダムに使って、10桁以上を安全圏として推奨している。 137ⅲ)パスワードの不正使用防止パスワードが流出したおそれがある場合、不正使用されない措置が講じられている。 □パスワード管理基準 監査資料のレビューと情報システム管理者及び職員等へのインタビューにより、パスワードが流出したおそれがある場合、速やかに情報セキュリティ管理者に報告され、パスワードが変更されているか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.4.(3)④ 9.3.1140ⅵ)パスワード記憶機能の利用禁止サーバ、ネットワーク機器及びパソコン等の端末にパスワードが記憶されていない。 □パスワード管理基準 監査資料のレビューと情報システム管理者及び職員等へのインタビュー、執務室の視察により、サーバ、ネットワーク機器及びパソコン等の端末にパスワードが記憶されていないか確かめる。 必要に応じて、職員等へのアンケート調査を実施して確かめる。 5.4.(3)⑦ 9.3.1(1)職員等の遵守事項③モバイル端末や電磁的記録媒体の持ち出し及び外部における情報処理作業の制限(1)職員等の遵守事項④支給以外のパソコン、モバイル端末及び電磁的記録媒体の業務利用項目(別添3)β´モデルを採用する場合の追加監査項目No. 監査項目 監査資料の例 監査実施の例情報セキュリティポリシーガイドラインの例文の番号関連するJISQ27002番号留意事項3.情報システム全体の強靭性の向上技術的対策1ⅰ)無害化処理CISO又は統括情報セキュリティ責任者によって、LGWAN接続系にインターネット接続系からファイルを取り込む際に、以下の対策が実施されている。 ・ファイルからテキストのみを抽出・ファイルを画像PDFに変換・サニタイズ処理・インターネット接続系において内容を目視で確認するとともに、未知の不正プログラム検知及びその実行を防止する機能を有するソフトウェアで危険因子の有無を確認□システム構成図□システム設計書□機器等の設定指示書□運用手順書監査資料のレビューとCISO又は統括情報セキュリティ責任者へのインタビューにより、LGWAN接続系にインターネット接続系からファイルを取り込む際に、ファイルからテキストのみを抽出、ファイルを画像PDFに変換、サニタイズ処理、インターネット接続系において内容を目視で確認するとともに、未知の不正プログラム検知及びその実行を防止する機能を有するソフトウェアで危険因子の有無を確認するなどの対策が実施されているか確かめる。 3.(3) - ・無害化の処理方法が複数ある場合は、それぞれの方法について実施状況を確認する。 2ⅱ)LGWAN接続系の画面転送CISO又は統括情報セキュリティ責任者によって、以下の対応が全て実施されている。 ・インターネット接続系の業務端末からLGWAN接続系のサーバや端末を利用する場合は、仮想化されたリモートデスクトップ形式で接続されている。 ・LGWAN接続系からインターネット接続系へのデータ転送(クリップボートのコピー&ペースト等)が禁止されている。 ただし、LGWANメールやLGWANからの取り込み、業務で必要となるデータの転送については、中継サーバやファイアウォール等を設置し、通信ポート、IPアドレス、MACアドレス等で通信先を限定することで可能とされている。 □システム構成図□システム設計書□機器等の設定指示書□運用手順書監査資料のレビューとCISO又は統括情報セキュリティ責任者へのインタビューにより、インターネット接続系の業務端末からLGWAN接続系のサーバや端末を利用する場合は、仮想化されたリモートデスクトップ形式で接続されていることを確認する。 さらに、LGWAN接続系からインターネット接続系へのデータ転送(クリップボートのコピー&ペースト等)が原則禁止されており、通信先を限定されたLGWANメールやLGWANからの取り込み、業務で必要となるデータの転送のみが許可されていることを確かめる。 3.(3) -3ⅲ)未知の不正プログラム対策(エンドポイント対策)統括情報セキュリティ責任者及び情報システム管理者により、パターンマッチング型の検知に加えて、セキュリティ専門家やSOC等のマネージドサービスの運用によって、以下の対応が全て実施されている。 ・端末等のエンドポイントにおけるソフトウェア等の動作を監視し、未知及び既知のマルウェア等による悪意ある活動を示す異常な挙動を監視・検出・特定する。 ・異常な挙動を検出した際にプロセスを停止、ネットワークからの論理的な隔離を行う。 ・インシデント発生時に発生要因の詳細な調査を実施する。 □システム構成図□システム設計書□機器等の設定指示書□運用手順書監査資料のレビューと統括情報セキュリティ責任者又は情報システム管理者へのインタビューにより、パターンマッチング型の検知に加えて、セキュリティ専門家やSOC等のマネージドサービスの運用によって、端末等のエンドポイントにおけるソフトウェア等の動作の監視がされていること、未知及び既知のマルウェア等の異常な挙動を監視・検知・特定ができるようになっていること並びに異常な挙動を検出した際のプロセスの停止、異常な挙動が検知された端末等に対してネットワークからの隔離ができるようになっていること及びインシデント発生要因の詳細な調査が実施できるようになっていることを確かめる。 3.(3) -4ⅳ)業務システムログ管理統括情報セキュリティ責任者及び情報システム管理者によって、インターネット接続系の業務システムのログの収集、分析、保管が実施されている。 □システム運用基準□ログ□システム稼動記録□障害時のシステム出力ログ監査資料のレビューと統括情報セキュリティ責任者又は情報システム管理者へのインタビューにより、インターネット接続系の業務システムに関するログが適切に収集、分析、保管されていることを確かめる。 3.(3) ・ログの取得及び保管についてはNo.156~159も関連する項目であることから参考にすること。 5ⅴ)情報資産単位でのアクセス制御統括情報セキュリティ責任者又は情報システム管理者によって、アクセス制御に関わる方針及び基準が定められ、文書化されており、基準に従ってアクセス制御されている。 文書を管理するサーバ等は課室単位でのアクセス制御を実施している。 □アクセス制御方針□アクセス管理基準□システム設計書□機器等の設定指示書監査資料のレビューと統括情報セキュリティ責任者又は情報システム管理者へのインタビューにより、情報資産の機密性レベルに応じて業務システム単位でのアクセス制御が行われていること、文書を管理するサーバ等で課室単位でのアクセス制御が実施されていることを確かめる。 3.(3) ・アクセス制御についてはNo.216~241も関連する項目であることから参考にすること。 6ⅵ)脆弱性管理統括情報セキュリティ責任者及び情報システム管理者によって、OSやソフトウェアのバージョンなどが漏れなく資産管理され、脆弱性の所在が効率的に把握されており、深刻度に応じて修正プログラムを適用し、ゼロデイ攻撃等のソフトウェアの脆弱性を狙った攻撃に迅速に対応されている。 □情報セキュリティ関連情報の通知記録□脆弱性関連情報の通知記録□サイバー攻撃情報やインシデント情報の通知記録□脆弱性対応計画監査資料のレビューと統括情報セキュリティ責任者又は情報システム管理者へのインタビューにより、OSやソフトウェアのバージョンなどが漏れなく資産管理され、脆弱性の所在が効率的に把握されており、深刻度に応じて修正プログラムを適用し、ゼロデイ攻撃等のソフトウェアの脆弱性を狙った攻撃に迅速に対応できるようになっているか確かめる。 3.(3) ・脆弱性管理についてはNo.304~308も関連する項目であることから参考にすること。 組織的・人的対策7ⅰ)セキュリティの継続的な検知・モニタリング体制の整備職員等の標的型攻撃訓練や研修等の受講状況や結果を確認し、セキュリティ対策の浸透状況や効果が測定されており、その結果がフィードバックされている。 □研修・訓練実施基準□研修・訓練実施計画□研修・訓練受講記録□研修・訓練結果報告書□研修・訓練に関するアンケート監査資料のレビューと統括情報セキュリティ責任者へのインタビューにより、標的型攻撃訓練や研修等の受講状況や結果を確認し、セキュリティ対策の浸透状況や効果が測定されており、その結果がフィードバックされているか確かめる。 3.(3) ・標的型訓練についても計画に含めることが望ましい。 8ⅰ)住民に関する情報をインターネット接続系に保存させない規定の整備住民に関する情報資産は特に重要な情報資産であるため、インターネット接続系のファイルサーバに保存させないことや、一時的に保存したとしても直ちに削除すること等が規定として定められており、その規定に従い、運用がされている。 □情報資産管理基準□実施手順書監査資料のレビューと統括情報セキュリティ責任者へのインタビューにより、住民情報に関する情報の取扱いについて文書化され、運用されており、実際に住民情報に関する情報がインターネット接続系のファイルサーバ等に保存されていないことを確かめる。 3.(3) -9ⅲ)情報セキュリティ研修、標的型攻撃訓練、セキュリティインシデント訓練の受講職員等が情報セキュリティ研修、標的型攻撃訓練を年1回以上受講しており、情報システム管理者、情報システム担当者がセキュリティインシデントが発生した場合の訓練を年1回以上受講している。 □研修・訓練実施基準□研修・訓練実施計画□研修・訓練受講記録□研修・訓練結果報告書□研修・訓練に関するアンケート監査資料のレビューと統括情報セキュリティ責任者及び職員等へのインタビューにより、職員等が情報セキュリティ研修、標的型攻撃訓練を年1回以上受講していること及び情報システム管理者、情報システム担当者がセキュリティインシデントが発生した場合の訓練を年1回以上受講していることを確かめる。 3.(3) -10ⅳ)情報セキュリティ研修計画職員等が毎年度最低1回は情報セキュリティ研修を受講できるように計画されている。 □研修・訓練実施基準□研修・訓練実施計画監査資料のレビュー又は統括情報セキュリティ責任者へのインタビューにより、研修計画において、職員等が毎年度最低1回は情報セキュリティ研修を受講できるように計画されているか確かめる。 3.(3) 7.2.2 ・αモデルにおいては推奨事項だが、β・β'モデルにおいては必須事項となる。 11Ⅴ)実践的サイバー防御演習(CYDER)の確実な受講CISOによって、実践的サイバー防御演習(CYDER)を受講しなければならないことが定められ、受講計画が策定されており、また、受講計画に従い、職員等が受講している。 □研修・訓練実施計画□研修・訓練受講記録□研修・訓練結果報告書監査資料のレビュー又は統括情報セキュリティ責任者へのインタビューにより、実践的サイバー防御演習(CYDER)の受講計画について文書化され、正式に承認されているか確かめる。 また、職員等が適切に受講しており、その受講記録が取られていることを確かめる。 3.(3) -12Ⅵ)演習等を通じたサイバー攻撃情報やインシデント等への対策情報共有職員等が以下の演習やそれに準ずる演習を受講している。 ・インシデント対応訓練(基礎/高度)・分野横断的演習□研修・訓練実施計画□研修・訓練受講記録□研修・訓練結果報告書監査資料のレビュー又は統括情報セキュリティ責任者へのインタビューにより、職員等がインシデント対応訓練(基礎/高度)、分野横断的演習又はそれに準ずる演習を受講しているか確かめる。 3.(3) -13Ⅶ)自治体情報セキュリティポリシーガイドライン等の見直しを踏まえた情報セキュリティポリシーの見直し自治体情報セキュリティポリシーガイドライン等の見直し踏まえて、適時適切に情報セキュリティポリシーの見直しがされている。 □情報セキュリティポリシー 監査資料のレビュー又は統括情報セキュリティ責任者へのインタビューにより、情報セキュリティポリシーが自治体情報セキュリティポリシーガイドライン等の見直しを踏まえて、適時適切に見直しがされていることを確かめる。 - - ・情報セキュリティポリシーの策定・遵守については、No.314-322、No.367-377、No.384-385も関連する項目であることから参考にすること。 項目
description添付資料
description
入札資料
https://web.pref.hyogo.lg.jp/kk51/kansa24.html

タブを開くと履歴を読み込みます。