リアルタイム会話ヒアリング(PoC)
OpenAI Realtime APIとxAI Grok Voice Agent APIを比較するための実験モードです。従来のターン方式に戻る
既存資料のアップロード(任意)
既存の資産リスト等(txt/md/csv/json)をアップロードすると、その内容を土台に「この内容で合っていますか?」という確認中心のヒアリングになります。
インタビュアー設定
イベントログ
情報資産管理台帳(プレビュー)
| 資産名・種類 | 管理部門・責任者 | 保管場所・媒体 | 機密度分類 | アクセス範囲 | 保存期間・廃棄予定 | 個人情報(Pマーク) |
|---|---|---|---|---|---|---|
リスクアセスメント
台帳の内容をもとに、資産ベースのリスクアセスメント(5x5マトリクス)を生成します。生成後の対応期限・ステータスは空欄のままなので、手元で記入してください。
Annex A管理策セルフチェックリスト
ISO/IEC 27001:2022 Annex A全93管理策の自己点検用チェックリスト(読み取り専用プレビュー)です。ステータスの記入はダウンロード後、手元で行ってください。
| 管理策番号 | カテゴリ | 管理策名 | 実装ガイダンス | ステータス(対応済み/一部対応/未対応/対象外) |
|---|---|---|---|---|
| 5.1 | 組織的 | 情報セキュリティのための方針群 | ||
| 5.2 | 組織的 | 情報セキュリティの役割及び責任 | ||
| 5.3 | 組織的 | 職務の分離 | ||
| 5.4 | 組織的 | 経営陣の責任 | ||
| 5.5 | 組織的 | 関係当局との連絡 | ||
| 5.6 | 組織的 | 専門組織との連絡 | ||
| 5.7 | 組織的 | 脅威インテリジェンス | ||
| 5.8 | 組織的 | プロジェクトマネジメントにおける情報セキュリティ | ||
| 5.9 | 組織的 | 情報及びその他の関連資産の目録 | 本アプリで作成した情報資産台帳を最新の状態に保ち、年1回以上棚卸しを行う。 | |
| 5.10 | 組織的 | 情報及びその他の関連資産の許容される利用 | ||
| 5.11 | 組織的 | 資産の返却 | ||
| 5.12 | 組織的 | 情報の分類 | ||
| 5.13 | 組織的 | 情報のラベル付け | ||
| 5.14 | 組織的 | 情報の転送 | ||
| 5.15 | 組織的 | アクセス制御 | 誰がどの情報にアクセスできるかのルール(部署・役職ベースなど)を明文化する。 | |
| 5.16 | 組織的 | 識別情報の管理 | アカウントは個人ごとに発行し、共有アカウントの使用を避ける。 | |
| 5.17 | 組織的 | 認証情報 | パスワードの最小文字数・多要素認証などの認証情報ルールを定める。 | |
| 5.18 | 組織的 | アクセス権 | 異動・退職時にアクセス権を速やかに見直し・削除する運用を確立する。 | |
| 5.19 | 組織的 | 供給者関係における情報セキュリティ | 外部委託先・取引先との契約に情報セキュリティ要件を含める。 | |
| 5.20 | 組織的 | 供給者との合意における情報セキュリティの取扱い | 重要な委託先とはセキュリティに関する合意事項を契約書等に明記する。 | |
| 5.21 | 組織的 | ICTサプライチェーンにおける情報セキュリティの管理 | 委託先が再委託する場合のセキュリティ管理も契約で担保する。 | |
| 5.22 | 組織的 | 供給者のサービス提供の監視・レビュー及び変更管理 | 委託先のセキュリティ対応状況を定期的に確認・レビューする。 | |
| 5.23 | 組織的 | クラウドサービスの利用における情報セキュリティ | 利用するクラウドサービスの選定基準とセキュリティ設定を確認する。 | |
| 5.24 | 組織的 | 情報セキュリティインシデント管理の計画策定及び準備 | インシデント発生時の対応手順・連絡体制を事前に定めておく。 | |
| 5.25 | 組織的 | 情報セキュリティ事象の評価及び決定 | 発生した事象がインシデントに該当するかを判断する基準を持つ。 | |
| 5.26 | 組織的 | 情報セキュリティインシデントへの対応 | インシデント対応の記録・是正・再発防止までの流れを整備する。 | |
| 5.27 | 組織的 | 情報セキュリティインシデントからの学習 | 発生したインシデントから得た教訓を再発防止策に反映する。 | |
| 5.28 | 組織的 | 証拠の収集 | ||
| 5.29 | 組織的 | 事業の中断・阻害時の情報セキュリティ | ||
| 5.30 | 組織的 | 事業継続のためのICTの備え | ||
| 5.31 | 組織的 | 法令、規制及び契約上の要求事項 | ||
| 5.32 | 組織的 | 知的財産権 | ||
| 5.33 | 組織的 | 記録の保護 | ||
| 5.34 | 組織的 | プライバシー及びPIIの保護 | ||
| 5.35 | 組織的 | 情報セキュリティの独立したレビュー | ||
| 5.36 | 組織的 | 情報セキュリティのための方針群、規則及び標準の順守 | ||
| 5.37 | 組織的 | 操作手順書 | ||
| 6.1 | 人的 | 選考 | 採用時に経歴確認等のスクリーニングを行う(役割に応じて)。 | |
| 6.2 | 人的 | 雇用条件 | 雇用契約・就業規則に情報セキュリティ上の遵守事項を明記する。 | |
| 6.3 | 人的 | 情報セキュリティの意識向上、教育及び訓練 | 全従業員に対し定期的なセキュリティ教育・意識向上研修を実施する。 | |
| 6.4 | 人的 | 懲戒手続 | ||
| 6.5 | 人的 | 雇用の終了又は変更後の責任 | ||
| 6.6 | 人的 | 秘密保持契約又は守秘義務契約 | ||
| 6.7 | 人的 | リモートワーク | ||
| 6.8 | 人的 | 情報セキュリティ事象の報告 | ||
| 7.1 | 物理的 | 物理的セキュリティ境界 | オフィス・サーバ室等の物理的な境界(施錠・入退室管理)を設ける。 | |
| 7.2 | 物理的 | 物理的入退管理 | 来訪者や従業員の入退室を記録・管理する仕組みを整える。 | |
| 7.3 | 物理的 | オフィス、部屋及び施設のセキュリティ | ||
| 7.4 | 物理的 | 物理的セキュリティの監視 | ||
| 7.5 | 物理的 | 物理的及び環境的脅威からの保護 | ||
| 7.6 | 物理的 | セキュリティを保つべき領域での作業 | ||
| 7.7 | 物理的 | クリアデスク・クリアスクリーン | 離席時に画面をロックし、机上に重要書類を放置しないルールを徹底する。 | |
| 7.8 | 物理的 | 装置の設置及び保護 | ||
| 7.9 | 物理的 | 構外にある資産のセキュリティ | ||
| 7.10 | 物理的 | 記憶媒体 | ||
| 7.11 | 物理的 | サポートユーティリティ | ||
| 7.12 | 物理的 | ケーブル配線のセキュリティ | ||
| 7.13 | 物理的 | 装置の保守 | ||
| 7.14 | 物理的 | 装置のセキュリティを保った処分又は再利用 | ||
| 8.1 | 技術的 | 利用者エンドポイント機器 | PC・スマホ等の端末にOSアップデート・ウイルス対策ソフトを適用する。 | |
| 8.2 | 技術的 | 特権的アクセス権 | 管理者権限(特権アカウント)の付与を必要最小限に絞る。 | |
| 8.3 | 技術的 | 情報へのアクセス制限 | 業務上必要な情報のみにアクセスできるよう権限を制限する。 | |
| 8.4 | 技術的 | ソースコードへのアクセス | ||
| 8.5 | 技術的 | セキュリティを保った認証 | 多要素認証やパスワードポリシーなど、認証を安全に保つ仕組みを導入する。 | |
| 8.6 | 技術的 | 容量・能力の管理 | ||
| 8.7 | 技術的 | マルウェアに対する保護 | 全端末にマルウェア対策ソフトを導入し、定義ファイルを最新に保つ。 | |
| 8.8 | 技術的 | 技術的ぜい弱性の管理 | OS・ソフトウェアの脆弱性情報を定期的に確認し、パッチを適用する。 | |
| 8.9 | 技術的 | 構成管理 | ||
| 8.10 | 技術的 | 情報の削除 | ||
| 8.11 | 技術的 | データマスキング | ||
| 8.12 | 技術的 | データ漏えい防止 | ||
| 8.13 | 技術的 | 情報のバックアップ | 重要データを定期的にバックアップし、復元できることを確認する。 | |
| 8.14 | 技術的 | 情報処理施設の冗長性 | ||
| 8.15 | 技術的 | ログ取得 | 重要なシステム操作やアクセスのログを取得する。 | |
| 8.16 | 技術的 | 監視活動 | 取得したログを定期的に確認し、異常がないか監視する。 | |
| 8.17 | 技術的 | クロックの同期 | ||
| 8.18 | 技術的 | 特権的なユーティリティプログラムの使用 | ||
| 8.19 | 技術的 | 運用システムに関わるソフトウェアの導入 | ||
| 8.20 | 技術的 | ネットワークのセキュリティ | ||
| 8.21 | 技術的 | ネットワークサービスのセキュリティ | ||
| 8.22 | 技術的 | ネットワークの分離 | ||
| 8.23 | 技術的 | ウェブ・フィルタリング | ||
| 8.24 | 技術的 | 暗号の利用 | 重要情報の保存・送信時に暗号化を利用する。 | |
| 8.25 | 技術的 | セキュリティに配慮した開発のライフサイクル | ||
| 8.26 | 技術的 | アプリケーションのセキュリティ要求事項 | ||
| 8.27 | 技術的 | セキュリティに配慮したシステムアーキテクチャ及びシステム構築の原則 | ||
| 8.28 | 技術的 | セキュリティに配慮したコーディング | ||
| 8.29 | 技術的 | 開発及び受入れにおけるセキュリティ試験 | ||
| 8.30 | 技術的 | 外部委託による開発 | ||
| 8.31 | 技術的 | 開発環境、試験環境及び本番環境の分離 | ||
| 8.32 | 技術的 | 変更管理 | ||
| 8.33 | 技術的 | 試験情報 | ||
| 8.34 | 技術的 | 監査試験実施中の情報システムの保護 |
本チェックリスト/リスクアセスメントはギャップ自己診断を目的とした簡易ツールであり、正式なStatement of Applicability(適用宣言書)や第三者認証審査に必要な完全なドキュメントセット(適用範囲、方針、リスクアセスメント手法の文書化、内部監査、マネジメントレビュー等)の代替にはなりません。