如本翻译版本与日文原文存在差异,请以日文原文为准。
信息安全方针
株式会社フォーク(以下简称“本公司”)认为信息是推动社会持续发展的极其重要资产。为了向客户提供信任与安心感,并确保员工能够互相信任、安心地开展业务,本公司特制定并遵守以下信息安全方针。
适用范围
本方针适用于涉及本公司处理的所有业务及所有信息。
构建持续改进体系(管理体系)
本公司的所有董事及员工(包括兼职人员及合作伙伴)均须理解并遵守本方针及相关规章。此外,员工不应被动接受关于信息重要性的培训,而应将其视为自身应积极采纳、传达并传承的内容,开展持续的复盘与改进活动。 本方针及体系由管理会议根据年度需求或必要时进行决定,并任命管理人员,有计划地实施审计、检查与演练。
遵守法律法规及合同
本公司将遵守适用于本公司所处理信息的法律法规、国家制定的指南及其他规范,以及基于合同所承担的义务。
实施风险评估
本公司将在信息产业领域持续保持高水准的信息安全投入,为社会规则的制定及其实现做出贡献。同时,在严格遵守保密原则的基础上,鼓励通过信息共享来形成显性知识。
制定日期: 2013年8月22日
最后修订日期: 2015年5月1日
株式会社フォーク 社长兼代表董事 佐藤刚
信息安全举措
为了向客户提供安全、可靠且高质量的服务,并维持与客户之间高度的信任关系,本公司将针对通过提供服务而获知的信息以及持有的系统与信息资产,采取必要的安全管理措施,以防范来自非法访问、犯罪、过失、灾害等威胁。
1. 组织层面的安全管理措施
- 完善各项规章制度(就业规则、信息安全相关规定、个人信息保护相关规定)
- 通过就业规则规定违规者的惩戒处分
- 实施信息处理分级(分类:一般、公司内部/相关人员限定、秘密、极密)
- 设立必要的角色与权限(安全委员会、安全管理责任人/个人信息保护管理者、审计责任人、系统管理员、设施管理员等)
- 实施审计(内部及外部)
- 内部审计(每年2次):由内部审计员进行审计 ※对内部审计员进行审计员培训。
- 外部审计(每年2次):由第三方认证机构进行审查(ISMS、P-Mark)、FORTS 服务器平台诊断
- 管理层定期审查(每年2次)
- 完善远程办公等各类使用规则(远程办公、云服务、PC、智能手机、生成式 AI、社交媒体等)
- 投保 IT 业务责任险及网络安全险(包括个人信息泄露风险)
2. 物理层面的安全管理措施
- 通过门禁系统限制进入设施
- 根据安全等级划分办公区域
- 在办公室内安装监控摄像头
- 对包含机密信息及个人信息的纸质文件及记录介质进行锁闭管理
- 对包含机密信息及个人信息的纸质文件及记录介质进行碎纸或溶解处理后销毁
- 由指定的硬盘处理厂商对 PC/服务器硬盘进行物理破坏并获取销毁证明
3. 技术层面的安全管理措施
- 为办公用 PC 设置用户级别的登录密码
- 为办公用 PC 安装安全防护软件(病毒库每日自动更新)
- 通过安全防护软件设置防火墙(防御外部非法访问)
- 对笔记本电脑硬盘实施加密
- 通过 MDM 工具实施设备带出时的防丢失措施
- 获取 USB 等记录介质连接 PC 的日志
- 在不再需要 PC 数据时,使用磁盘初始化工具销毁信息
- 对公司文件服务器实施访问控制并获取日志
- 定期对公司文件服务器进行备份
- 在公司内部协作平台使用 Google Workspace(对邮件、聊天、存储、视频会议、日历、远程桌面等进行公司内部管理)
- 对 Google 实施访问控制、数据保留及记录保留(Google Vault)
- 通过两步验证流程保护 Google 账号
4. 人员层面的安全管理措施
- 实施定期培训(每年2次)及入职培训
- 实施紧急情况应对演练(每年1次)
- 要求随身携带紧急联系方式及安全卡
- 入职及离职时签署保密协议
- 每月针对全体员工进行理解程度测试
个人信息保护举措
1. 组织层面的安全管理措施
- 根据机密等级进行分类并完善处理规则(受托的个人信息定为“极密”)
- 完善个人信息管理台账
- 按照个人信息保护规程等规定的流程进行运营
- 完善处理极密个人信息的事务局出入等规则
- 完善在转移记录有极密个人信息的介质时的规则
2. 物理层面的安全管理措施
- 将极密个人信息的操作限制在事务局内部
- 在事务局内设置专门用于提取个人信息的终端等各类作业所需的设备
3. 技术层面的安全管理措施
- 收集个人信息时使用 SSL 加密通信
- 使用个人信息检测工具“P-Pointer”检查是否存在违规存储
- 为处理极密个人信息的操作设置专门的文件服务器区域
- 为处理个人信息的事务局办公 PC 安装 Web 过滤软件
- 为处理个人信息的事务局办公 PC 安装 EDR
4. 人员层面的安全管理措施
- 鼓励取得个人信息保护士资格(在个人信息相关项目中配置持证人员)
5. 掌握外部环境
- 掌握外国个人信息保护制度并实施适当的安全管理措施
若在国外存储个人数据,本公司将在了解该国制度的基础上,实施适当的安全管理措施。
本公司委托的外国法人所在地及该国个人信息保护制度的概要如下:
美国 /
制度概要资料(参考个人信息保护委员会资料中的联邦及加利福尼亚州部分)
※ 关于委托业务中涉及的个人信息的存储,仅限于东京区域。
※ 对于因防范灾害等目的而无法确定服务器所在地的服务,本公司会在确认服务提供商的安全管理措施等后予以使用。
无法确定服务器所在地的服务:Google Workspace /
服务提供商的安全管理措施
远程办公举措
工作模式以居家办公为基本形式。(必要的安全区域等已在办公室配置)
- 使用公司配发的终端(已安装安全防护软件)
- 禁止将终端带出办公场所以外的地方(须经上级批准,硬盘已加密,并已在 MDM 工具中注册)
- 禁止在终端内保存信息(须保存在公司指定的存储空间等)
- 无线局域网需符合加密方式/密码条件(加密方式:WPA2 及以上;密码:包含英数字符的 8 位以上字符)
- 纸质文件及记录介质的保管与销毁须在公司内进行
- 在规则中明确规定不得让家人等接触终端
- 禁止在非办公环境下处理个人信息(处理时须通过远程方式操作公司内部终端)