リアルタイム会話ヒアリング(PoC)

OpenAI Realtime APIとxAI Grok Voice Agent APIを比較するための実験モードです。従来のターン方式に戻る

既存資料のアップロード(任意)

既存の資産リスト等(txt/md/csv/json)をアップロードすると、その内容を土台に「この内容で合っていますか?」という確認中心のヒアリングになります。

インタビュアー設定

イベントログ

情報資産管理台帳(プレビュー)

資産名・種類管理部門・責任者保管場所・媒体機密度分類アクセス範囲保存期間・廃棄予定個人情報(Pマーク)

リスクアセスメント

台帳の内容をもとに、資産ベースのリスクアセスメント(5x5マトリクス)を生成します。生成後の対応期限・ステータスは空欄のままなので、手元で記入してください。

Annex A管理策セルフチェックリスト

ISO/IEC 27001:2022 Annex A全93管理策の自己点検用チェックリスト(読み取り専用プレビュー)です。ステータスの記入はダウンロード後、手元で行ってください。

管理策番号カテゴリ管理策名実装ガイダンスステータス(対応済み/一部対応/未対応/対象外)
5.1組織的情報セキュリティのための方針群
5.2組織的情報セキュリティの役割及び責任
5.3組織的職務の分離
5.4組織的経営陣の責任
5.5組織的関係当局との連絡
5.6組織的専門組織との連絡
5.7組織的脅威インテリジェンス
5.8組織的プロジェクトマネジメントにおける情報セキュリティ
5.9組織的情報及びその他の関連資産の目録本アプリで作成した情報資産台帳を最新の状態に保ち、年1回以上棚卸しを行う。
5.10組織的情報及びその他の関連資産の許容される利用
5.11組織的資産の返却
5.12組織的情報の分類
5.13組織的情報のラベル付け
5.14組織的情報の転送
5.15組織的アクセス制御誰がどの情報にアクセスできるかのルール(部署・役職ベースなど)を明文化する。
5.16組織的識別情報の管理アカウントは個人ごとに発行し、共有アカウントの使用を避ける。
5.17組織的認証情報パスワードの最小文字数・多要素認証などの認証情報ルールを定める。
5.18組織的アクセス権異動・退職時にアクセス権を速やかに見直し・削除する運用を確立する。
5.19組織的供給者関係における情報セキュリティ外部委託先・取引先との契約に情報セキュリティ要件を含める。
5.20組織的供給者との合意における情報セキュリティの取扱い重要な委託先とはセキュリティに関する合意事項を契約書等に明記する。
5.21組織的ICTサプライチェーンにおける情報セキュリティの管理委託先が再委託する場合のセキュリティ管理も契約で担保する。
5.22組織的供給者のサービス提供の監視・レビュー及び変更管理委託先のセキュリティ対応状況を定期的に確認・レビューする。
5.23組織的クラウドサービスの利用における情報セキュリティ利用するクラウドサービスの選定基準とセキュリティ設定を確認する。
5.24組織的情報セキュリティインシデント管理の計画策定及び準備インシデント発生時の対応手順・連絡体制を事前に定めておく。
5.25組織的情報セキュリティ事象の評価及び決定発生した事象がインシデントに該当するかを判断する基準を持つ。
5.26組織的情報セキュリティインシデントへの対応インシデント対応の記録・是正・再発防止までの流れを整備する。
5.27組織的情報セキュリティインシデントからの学習発生したインシデントから得た教訓を再発防止策に反映する。
5.28組織的証拠の収集
5.29組織的事業の中断・阻害時の情報セキュリティ
5.30組織的事業継続のためのICTの備え
5.31組織的法令、規制及び契約上の要求事項
5.32組織的知的財産権
5.33組織的記録の保護
5.34組織的プライバシー及びPIIの保護
5.35組織的情報セキュリティの独立したレビュー
5.36組織的情報セキュリティのための方針群、規則及び標準の順守
5.37組織的操作手順書
6.1人的選考採用時に経歴確認等のスクリーニングを行う(役割に応じて)。
6.2人的雇用条件雇用契約・就業規則に情報セキュリティ上の遵守事項を明記する。
6.3人的情報セキュリティの意識向上、教育及び訓練全従業員に対し定期的なセキュリティ教育・意識向上研修を実施する。
6.4人的懲戒手続
6.5人的雇用の終了又は変更後の責任
6.6人的秘密保持契約又は守秘義務契約
6.7人的リモートワーク
6.8人的情報セキュリティ事象の報告
7.1物理的物理的セキュリティ境界オフィス・サーバ室等の物理的な境界(施錠・入退室管理)を設ける。
7.2物理的物理的入退管理来訪者や従業員の入退室を記録・管理する仕組みを整える。
7.3物理的オフィス、部屋及び施設のセキュリティ
7.4物理的物理的セキュリティの監視
7.5物理的物理的及び環境的脅威からの保護
7.6物理的セキュリティを保つべき領域での作業
7.7物理的クリアデスク・クリアスクリーン離席時に画面をロックし、机上に重要書類を放置しないルールを徹底する。
7.8物理的装置の設置及び保護
7.9物理的構外にある資産のセキュリティ
7.10物理的記憶媒体
7.11物理的サポートユーティリティ
7.12物理的ケーブル配線のセキュリティ
7.13物理的装置の保守
7.14物理的装置のセキュリティを保った処分又は再利用
8.1技術的利用者エンドポイント機器PC・スマホ等の端末にOSアップデート・ウイルス対策ソフトを適用する。
8.2技術的特権的アクセス権管理者権限(特権アカウント)の付与を必要最小限に絞る。
8.3技術的情報へのアクセス制限業務上必要な情報のみにアクセスできるよう権限を制限する。
8.4技術的ソースコードへのアクセス
8.5技術的セキュリティを保った認証多要素認証やパスワードポリシーなど、認証を安全に保つ仕組みを導入する。
8.6技術的容量・能力の管理
8.7技術的マルウェアに対する保護全端末にマルウェア対策ソフトを導入し、定義ファイルを最新に保つ。
8.8技術的技術的ぜい弱性の管理OS・ソフトウェアの脆弱性情報を定期的に確認し、パッチを適用する。
8.9技術的構成管理
8.10技術的情報の削除
8.11技術的データマスキング
8.12技術的データ漏えい防止
8.13技術的情報のバックアップ重要データを定期的にバックアップし、復元できることを確認する。
8.14技術的情報処理施設の冗長性
8.15技術的ログ取得重要なシステム操作やアクセスのログを取得する。
8.16技術的監視活動取得したログを定期的に確認し、異常がないか監視する。
8.17技術的クロックの同期
8.18技術的特権的なユーティリティプログラムの使用
8.19技術的運用システムに関わるソフトウェアの導入
8.20技術的ネットワークのセキュリティ
8.21技術的ネットワークサービスのセキュリティ
8.22技術的ネットワークの分離
8.23技術的ウェブ・フィルタリング
8.24技術的暗号の利用重要情報の保存・送信時に暗号化を利用する。
8.25技術的セキュリティに配慮した開発のライフサイクル
8.26技術的アプリケーションのセキュリティ要求事項
8.27技術的セキュリティに配慮したシステムアーキテクチャ及びシステム構築の原則
8.28技術的セキュリティに配慮したコーディング
8.29技術的開発及び受入れにおけるセキュリティ試験
8.30技術的外部委託による開発
8.31技術的開発環境、試験環境及び本番環境の分離
8.32技術的変更管理
8.33技術的試験情報
8.34技術的監査試験実施中の情報システムの保護

本チェックリスト/リスクアセスメントはギャップ自己診断を目的とした簡易ツールであり、正式なStatement of Applicability(適用宣言書)や第三者認証審査に必要な完全なドキュメントセット(適用範囲、方針、リスクアセスメント手法の文書化、内部監査、マネジメントレビュー等)の代替にはなりません。