医療情報システム運用管理・導入サポート、電子カルテシステムオペレーション・保守のWINTEC JAPAN株式会社

情報セキュリティ方針Security Policy

情報セキュリティ方針書

1.目的

ウィンテックジャパン株式会社(以下、「当社」といいます。)は、サービス(医療情報システムの導入支援・運用管理サービス、労働者派遣サービス)の販売及び提供、従業者の管理(以下、「事業」といいます。)に当たり、多くの情報資産を利用していることから、情報セキュリティを適切に実現し、情報資産の保護に努めることは、社会の信頼のもとに企業活動を推進するための必要不可欠な要件であるとともに、重大な社会的責務であると認識しております。よって、当社は情報セキュリティの重要性を鑑み、この情報セキュリティ方針書(以下、「本方針」といいます)を定め、具体的に実施するための情報セキュリティマネジメントシステムを確立し、実施し、維持し、且つ改善してまいります。

2.情報セキュリティの定義

情報セキュリティとは、機密性、完全性及び可用性を維持することと定義しています。

(1)機密性
情報資産を不正アクセスなどから保護し、参照する権限のないものに漏洩しないことを意味します。
(認可されていない個人、エンティティ又はプロセスに対して、情報を使用させず、また、開示しない特性)
(2)完全性
情報資産を改竄や間違いから保護し、正確かつ完全に維持されることを意味します。
(正確さ及び完全さの特性)
(3)可用性
情報資産を紛失・破損やシステムの停止などから保護し、必要なときに利用できることを意味します。
(認可されたエンティティが要求したときに、アクセス及び使用が可能である特性)
 

3.適用範囲

本方針を当社の管理する情報資産の全てに対して適用します。情報資産の範囲は、電子的機器並びに電子データにとどまらず、紙媒体を含めた全ての形態を含みます。

(1)組織
ウィンテックジャパン株式会社(全部門、全従業者)
(2)施設
本社(大阪府大阪市中央区南久宝寺町3-2-7 第一住建南久宝寺町ビル4階)
(3)業務
医療情報システムの導入支援・運用管理サービス、労働者派遣サービス
(4)資産
上記業務、各種サービスにかかわる書類、データ、情報システム及びネットワーク
 

4.実施事項

本方針並びに当社の情報セキュリティマネジメントシステムに従い、下記の事項を実施します。

(1)情報セキュリティ目的について
本方針と整合性を有し、適用される情報セキュリティ要求事項、並びにリスクアセスメント及びリスク対応の結果を考慮した情報セキュリティ目的を策定し、全従業者に周知するとともに、当社の環境の変化に応じて随時、変化がなくとも定期的な見直しを行います。
(2)情報資産の取り扱いについて
a) アクセス権限は、業務上必要な者のみに与えることとします。
b) 法的及び規制の要求事項並びに契約上の要求事項、当社の情報セキュリティマネジメントシステムの規定に従い管理
  を行います。
c) 情報資産の価値、機密性、完全性、可用性の観点から、それらの重要性に応じて適切に分類し管理を行います。
d) 情報資産が適切に管理されていることを確認するために、継続的に監視を実施します。
(3)リスクアセスメントについて
a) リスクアセスメントを行い、事業の特性から最も重要と判断する情報資産について適切なリスク対応を実施し、管理策
  を導入します。
b) 情報セキュリティに関連する事故原因を分析し、再発防止策を講じます。
(4)事業継続管理について
災害や故障などによる事業の中断を最小限に抑え、事業継続能力を確保します。
(5)教育について
全従業者に対し、情報セキュリティ教育および訓練を実施します。
(6)規定並びに手順の順守
情報セキュリティマネジメントシステムの規定並びに手順を順守します。
(7)法的及び規制の要求事項並びに契約上の要求事項の順守
情報セキュリティに関する法的及び規制の要求事項並びに契約上の要求事項を順守します。
(8)継続的改善
情報セキュリティマネジメントシステムの継続的な改善に取り組みます。
 

5.情報セキュリティ個別方針

(1)モバイル機器方針
モバイル機器を用いることによって生ずるリスクを管理するために、保護されていない環境での作業リスクを考慮にいれたセキュリティ対策を実施します。
(2)アクセス制御方針
アクセス制御規則を定め、情報資産を利用する役割に対して、適切なアクセス権及び制限を設定します。
(3)暗号による管理策の利用方針
情報の機密性、完全性を保護するために、暗号を適切かつ有効に利用します。
(4)鍵管理の方針
暗号鍵の生成、保管、保存、読み出し、配布、使用停止及び破棄を含むライフサイクル全体にわたって、適切な鍵管理を実施します。
(5)クリアデスク・クリアスクリーン方針
情報への認可されていないアクセス、情報の消失及び損傷のリスクを低減するために、クリアデスク・クリアスクリーンを実施します。
(6)バックアップ方針
重要な情報資産の機密性、完全性及び、可用性を確実にするために、適切なバックアップを実施します。
(7)情報転送に関する方針
あらゆる形式の通信設備を利用した情報転送を保護するために、通信設備を利用するための手順を策定します。
(8)セキュリティに配慮した開発のための方針
情報システムの開発の中で、セキュリティに配慮した開発を実施します。
(9)供給者関係のための情報セキュリティ方針
情報資産に対する供給者のアクセスに関連するリスクを低減させるため、情報セキュリティ要求事項について、供給者と合意し、文書化します。
(10)プライバシー及び個人を特定できる情報の保護方針
別途定める個人情報保護方針に基づき、個人情報の保護を図ります。

6.責任と業務及び罰則

本方針を含めた情報セキュリティマネジメントシステムに対する責任は代表取締役が負うこととし、適用範囲の従業者は策定された規定や手順を順守する義務を負うものとします。なお義務を怠り、違反行為を行った従業者は就業規則に定めるところにより処分します。協力会社社員については個別に定めた契約などに従って、対応を行います。

7.定期的見直し

情報セキュリティマネジメントシステムの見直しは、定期的および必要に応じてレビューし、維持・管理するものとします。

制定:2013年3月1日
最終改定日:2017年4月20日

WINTEC JAPAN 株式会社
代表取締役市坪勇