<4D F736F F D208FEE95F1835A834C A C838A B8A6D92E894C55F E646F6378>

Similar documents
特定個人情報の取扱いに関する管理規程 ( 趣旨 ) 第 1 条この規程は 特定個人情報の漏えい 滅失及び毀損の防止その他の適切な管理のための措置を講ずるに当たり遵守すべき行為及び判断等の基準その他必要な事項を定めるものとする ( 定義 ) 第 2 条 この規定における用語の意義は 江戸川区個人情報保

はじめに本学情報セキュリティポリシーは, 国立情報学研究所 (NII) で公開されている高等教育機関における情報セキュリティポリシーのサンプル規程集を基に策定している サンプル規程集は, 政府機関統一基準を踏まえ, 各機関の事情に合わせて作成する際の具体的な参考として役立つよう, 大学に適した標準的

エ事務部門 (9) 利用者 教職員 学生等及び臨時利用者で 本学情報システムを利用する者をいう (10) 教職員 本学に勤務する常勤又は非常勤の教職員 ( 派遣職員を含む ) をいう (11) 学生等 本学学則に定める学部学生 大学院学生 大学院研究生 科目等履修生及び聴講生 等をいう (12) 臨

( 内部規程 ) 第 5 条当社は 番号法 個人情報保護法 これらの法律に関する政省令及びこれらの法令に関して所管官庁が策定するガイドライン等を遵守し 特定個人情報等を適正に取り扱うため この規程を定める 2 当社は 特定個人情報等の取扱いにかかる事務フロー及び各種安全管理措置等を明確にするため 特

<4D F736F F D20332D325F91538A A C982E682E9836C F815B834E90DA91B B CC C98AD

個人情報保護規定

14個人情報の取扱いに関する規程

又は

情報システムセキュリティ規程

<4D F736F F D D9197A791E58A C8FAC924D8FA489C891E58A77838A E837D836C B4B92F65F E332E398E7B8D73816A>

社会福祉法人○○会 個人情報保護規程

制定 : 平成 24 年 5 月 30 日平成 23 年度第 4 回理事会決議施行 : 平成 24 年 6 月 1 日 個人情報管理規程 ( 定款第 65 条第 2 項 ) 制定平成 24 年 5 月 30 日 ( 目的 ) 第 1 条この規程は 定款第 66 条第 2 項の規定に基づき 公益社団法

第 2 章 個人情報の取得 ( 個人情報の取得の原則 ) 第 4 条個人情報の取得は コンソーシアムが行う事業の範囲内で 利用目的を明確に定め その目的の達成のために必要な範囲においてのみ行う 2 個人情報の取得は 適法かつ公正な方法により行う ( 特定の個人情報の取得の禁止 ) 第 5 条本条各号

社会福祉法人春栄会個人情報保護規程 ( 目的 ) 第 1 条社会福祉法人春栄会 ( 以下 本会 という ) は 基本理念のもと 個人情報の適正な取り扱いに関して 個人情報の保護に関する法律 及びその他の関連法令等を遵守し 個人情報保護に努める ( 利用目的の特定 ) 第 2 条本会が個人情報を取り扱

平成 26 年 3 月 6 日千葉医療センター 地域医療連携ネットワーク運用管理規定 (Ver.8) 千葉医療センター地域医療連携ネットワーク運用管理規定 第 1 章総則 ( 目的 ) 第 1 条この運用管理規定は 千葉医療センター地域医療連携ネットワーク ( 以下 千葉医療ネットワーク ) に参加

(2) 情報資産の重要度に応じた適正な保護と有効活用を行うこと (3) 顧客情報資産に関して 当法人の情報資産と同等の適正な管理を行うこと (4) 個人情報保護に関する関係法令 各省庁のガイドライン及び当法人の関連規程を遵守すると共に これらに違反した場合には厳正に対処すること ( 個人情報保護 )

個人情報管理規程

財団法人杉並区スポーツ振興財団個人情報保護規程

個人情報の保護に関する規程(案)

学校法人金沢工業大学個人情報の保護に関する規則

財団法人日本体育協会個人情報保護規程

個人情報保護規程

< F2D8EE888F882AB C8CC2906C>

2 センターは 前項の届出を受理したときは 当該利用者の設定を解除するものとする ( 設定票等の再発行 ) 第 7 条利用者は センターが交付した Web-EDI 機能利用情報の書類の再交付を申請するときは 様式 WE-04 号 Web-EDI 機能利用証等再交付申込書 に必要事項を記載して センタ

劇場演出空間技術協会 個人情報保護規程

個人情報保護規程 株式会社守破離 代表取締役佐藤治郎 目次 第 1 章総則 ( 第 1 条 - 第 3 条 ) 第 2 章個人情報の利用目的の特定等 ( 第 4 条 - 第 6 条 ) 第 3 章個人情報の取得の制限等 ( 第 7 条 - 第 8 条 ) 第 4 章個人データの安全管理 ( 第 9

個人情報の取り扱いに関する規程

<4D F736F F F696E74202D208E9197BF E08A748AAF965B8FEE95F1835A834C A A E815B92F18F6F8E9197BF2E70707

青森県情報セキュリティ基本方針

11. 不測事態 とは 情報セキュリティの確保及び維持に重大な影響を与える災害 障害 セキュリティ侵害等の事態をいう 12. 役職員等 とは 当組合の役員 職員並びにこれに準ずる者( 嘱託職員 臨時職員 パートタイマー アルバイト等 及び当組合との間に委任契約又は雇用契約が成立した者 ) をいう 1

Microsoft Word - 個人情報管理規程(案)_(株)ふるさと創生研究開発機構(2016年1月27日施行).doc

保総発第○○○号

個人情報保護に関する規定 ( 規定第 98 号 ) 第 1 章 総則 ( 目的 ) 第 1 条学校法人トヨタ学園および豊田工業大学 ( 以下, 総称して本学という ) は, 個人情報の保護に関する法律 ( 平成 15 年法律第 57 号, 以下, 法律という ) に定める個人情報取り扱い事業者 (

privacypolicy

   大阪大学安全保障輸出管理規程

5) 輸送の安全に関する教育及び研修に関する具体的な計画を策定し これを適確に実施する こと ( 輸送の安全に関する目標 ) 第 5 条前条に掲げる方針に基づき 目標を策定する ( 輸送の安全に関する計画 ) 第 6 条前条に掲げる目標を達成し 輸送の安全に関する重点施策に応じて 輸送の安全を確 保

<4D F736F F D208B9E937391E58A A778FEE95F B4B91A A2E646F63>

東京 SR 経営労務センター 特定個人情報取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 東京 SR 経営労務センター ( 以下 当センター という ) が個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする (

<8B4B92F681458CC2906C8FEE95F195DB8CEC2E786C7378>

<4D F736F F D F8D9197A78FEE95F18A778CA48B868F8A8A778F B B4B92F65F89FC92E888C42E646F6378>

個人情報保護規程例 本文

平成27年規程第20号_内部統制基本方針

安全管理規程

4 保護管理者は 次の各号に掲げる組織体制を整備する (1) 職員 ( 臨時職員を含む 以下同じ ) がこの訓令に違反している事実又は兆候を把握した場合の保護管理者及び監査責任者への報告連絡体制 (2) 保有個人情報等の漏えい 滅失又は毀損等 ( 以下 情報漏えい等 という ) の事案の発生又は兆候

第 4 条 ( 取得に関する規律 ) 本会が個人情報を取得するときには その利用目的を具体的に特定して明示し 適法かつ適正な方法で行うものとする ただし 人の生命 身体又は財産の保護のために緊急に必要がある場合には 利用目的を具体的に特定して明示することなく 個人情報を取得できるものとする 2 本会

第 1 章総則 ( 目的 ) 第 1 条この業務規程は 工業所有権に関する手続等の特例に関する法律 ( 平成 2 年法律第 30 号 以下 法 という ) 第 39 条において準用する同法第 22 条第 1 項の規定に基づき 調査業務の実施に関し必要な事項を定めることを目的とする ( 調査業務実施の

個人情報管理規程

表第 1 欄のとおりとする 2 保護管理者は 各課等における保有個人情報を適切に管理する任に当たる ( 保護担当者 ) 第 5 条各課等に 当該各課等の保護管理者が指定する保護担当者を一人置くこととし 別表第 2 欄のとおりとする 2 保護担当者は 保護管理者を補佐し 各課等における保有個人情報の管

情報公開に係る事務処理規則 ( 平 18 規則第 16 号平成 18 年 8 月 1 日 ) 改正平 19 規則第 52 号平成 19 年 9 月 21 日平 26 規則第 2 号平成 26 年 5 月 13 日平 26 規則第 22 号平成 27 年 3 月 31 日 第 1 章総則 ( 目的 )

< F2D5F95E28F958E9197BF2E6A7464>

報主体の権利利益及びプライバシーの侵害の防止に関し 必要な措置を講じるよう勤める 2 本センターの職員等は 業務上知り得た個人情報を漏えいし または不当な目的に使用してはならない 第 2 章 管理体制及び責任 ( 管理体制 ) 第 6 条本センターは 個人情報の適切な管理を効果的に実施するため 役割

東レ福祉会規程・規則要領集

岩手医科大学医学部及び附属病院における人を対象とする医学系研究に係るモニタリング及び監査の実施に関する標準業務手順書 岩手医科大学医学部及び附属病院における 人を対象とする医学系研究に係る モニタリング及び監査の実施に関する標準業務手順書 岩手医科大学 第 1.0 版平成 29 年 10 月 1 日

国立大学法人愛媛大学情報システム運用基本規則

特定個人情報の取扱いの対応について

はじめてのマイナンバーガイドライン(事業者編)

Microsoft Word - 個人情報保護規程 docx

情報セキュリティ基本方針書(案)

程の見直しを行わなければならない 1 委託先の選定基準 2 委託契約に盛り込むべき安全管理に関する内容 (2) 個人データの安全管理措置に係る実施体制の整備 1) 実施体制の整備に関する組織的安全管理措置 金融分野における個人情報取扱事業者は ガイドライン第 10 条第 6 項に基づき 個人データの

<4D F736F F D B838B835A E815B8BC696B182C982A882AF82E98CC2906C8FEE95F195DB8CEC834B E646F63>

イ -3 ( 法令等へ抵触するおそれが高い分野の法令遵守 ) サービスの態様に応じて 抵触のおそれが高い法令 ( 業法 税法 著作権法等 ) を特に明示して遵守させること イ -4 ( 公序良俗違反行為の禁止 ) 公序良俗に反する行為を禁止すること イ利用規約等 利用規約 / 契約書 イ -5 (

第 1 章総則 ( 目的 ) 第 1 条本規程は 株式会社スマートバリュー ( 以下 当社 という ) が個人情報保護方針に基づく個人情報の取扱いの基本事項を定めたもので 個人情報の保護と適正な利用を図ることを目的とする ( 定義 ) 第 2 条本規程における用語の定義は 次の各号に定めるところによ

事務ガイドライン ( 第三分冊 )13 指定信用情報機関関係新旧対照表 Ⅰ-2 業務の適切性 現行改正後 ( 案 ) Ⅰ-2 業務の適切性 Ⅰ-2-4 信用情報提供等業務の委託業務の効率化の観点から 内閣総理大臣 ( 金融庁長官 ) の承認を受けて信用情報提供等業務の一部を委託することが可能とされて

独立行政法人経済産業研究所懲戒手続規程


一般社団法人北海道町内会連合会定款変更(案)

<4D F736F F D208CC2906C8FEE95F182C98AD682B782E98AEE967B95FB906A93992E646F63>

Microsoft Word - 2 個人情報保護規程

情報漏えい事案等対応手続(中小規模事業者用)

特定個人情報取扱規程 第 1 章総則 ( 目的 ) 第 1 条本規程は 岩手県建設業厚生年金基金 ( 以下 当厚生年金基金 という ) における個人番号及び特定個人情報 ( 以下 特定個人情報等 という ) の適正な取扱いを確保するために必要な事項を定めることを目的とする ( 定義 ) 第 2 条本

第 4 条公共の場所に向けて防犯カメラを設置しようとするもので次に掲げるものは, 規則で定めるところにより, 防犯カメラの設置及び運用に関する基準 ( 以下 設置運用基準 という ) を定めなければならない (1) 市 (2) 地方自治法 ( 昭和 22 年法律第 67 号 ) 第 260 条の2

公益財団法人岩手県南技術研究センター特定個人情報取扱規程 平成 28 年 4 月 1 日制定 規程第 14 号 第 1 章目的等 ( 目的 ) 第 1 条この規程は 公益財団法人岩手県南技術研究センター ( 以下 センター という ) が 行政手続における特定の個人を識別するための番号の利用等に関す

学校法人久留米大学個人情報の保護に関する規程

役職員が権利者又は発明者である知的財産権の保有をいう 第 2 章利益相反マネージメントの体制第 1 節利益相反マネージメント委員会 ( 設置 ) 第 3 条研究所に 利益相反マネージメント委員会 ( 以下 利益相反委員会 という ) を置く ( 任務 ) 第 4 条利益相反委員会は 次に掲げる事項に

【事務連絡】特定個人情報の漏えい時の対応(業界団体あて)

(5) 個人データ 個人データ とは 個人情報データベース等を構成する個人情報をいう (6) 保有個人データ 保有個人データ とは 当会館が 開示 内容の訂正 追加又は削除 利用の停止 削除及び第三者への提供の停止を行うことのできる権限を有する個人データであって その存否が明らかになることにより公益

特定個人情報の取扱いの対応について

( 情報システム管理者 ) 第 4 条情報システム管理者は システム規程に基づき 電子メールの適正な管理及び運営に努めなければならない 2. 利用者のアカウントを適切に管理士しなければならない 3. 定期的に利用者に対し 電子メールの適切な運用管理と禁止事項について 教育指導を行うものとする ( メ

第 4 条各課及び研究開発部 ( 以下 各課等 という ) に 保護管理者を一人置くこととし 別表第 1 欄のとおりとする 2 保護管理者は 各課等における保有個人情報を適切に管理する任に当たる ( 保護担当者 ) 第 5 条各課等に 当該各課等の保護管理者が指定する保護担当者を一人置くこととし 別

Microsoft Word - 内部統制システム構築の基本方針.doc

別紙(例 様式3)案

メ 札幌市オンブズマン条例 平成 12 年 12 月 12 日条例第 53 号 改正 札幌市オンブズマン条例 平成 15 年 10 月 7 日条例第 33 号 平成 20 年 11 月 7 日条例第 36 号 目次第 1 章総則 ( 第 1 条 第 4 条 ) 第 2 章責務 ( 第 5 条 第 7

( 様式第 6) 病院の管理及び運営に関する諸記録の閲覧方法に関する書類 病院の管理及び運営に関する諸記録の閲覧方法 計画 現状の別 1. 計画 2. 現状 閲 覧 責 任 者 氏 名 閲 覧 担 当 者 氏 名 閲覧の求めに応じる場所 閲覧の手続の概要 ( 注 ) 既に医療法施行規則第 9 条の

個人情報によって識別される特定の個人をいう ( 基本理念 ) 第 3 条個人情報は 個人の人格尊重の理念の下に慎重に取り扱われるべきものであることにかんがみ その適正な取扱いを図るものとする 第 2 章個人情報 ( 利用目的の特定 ) 第 4 条個人情報を取り扱うに当たっては 定款の定める業務を遂行

<4D F736F F D E63188C4816A8D4C93878CA78BC696B18AC7979D91CC90A78A6D94468C9F8DB88EC08E7B97768D6A816989FC90B38CE3816A2E646F63>

Microsoft Word - 土砂指導要綱.doc

個人情報の保護に関する

1 検査の背景 (1) 日本年金機構における個人情報 情報システム及び情報セキュリティ対策の概要厚生労働省及び日本年金機構 ( 以下 機構 という ) は 厚生年金保険等の被保険者等の基礎年金番号 氏名 保険料の納付状況等の個人情報 ( 以下 年金個人情報 という ) について 社会保険オンラインシ

○公立大学法人尾道市立大学教員人事規程

個人情報に関する規定(平成26年)

8. 内部監査部門を設置し 当社グループのコンプライアンスの状況 業務の適正性に関する内部監査を実施する 内部監査部門はその結果を 適宜 監査等委員会及び代表取締役社長に報告するものとする 9. 当社グループの財務報告の適正性の確保に向けた内部統制体制を整備 構築する 10. 取締役及び執行役員は

処分に関する規則(案)

Microsoft Word - 06_個人情報取扱細則_ doc

国立大学法人東京医科歯科大学個人情報管理規則 平成 17 年 3 月 11 日 規則第 6 号 第 1 章総則 ( 趣旨 ) 第 1 条この規則は 独立行政法人等の保有する個人情報の保護に関する法律 ( 平成 15 年法律第 59 号 以下 法 という ) に基づき 国立大学法人東京医科歯科大学 (

Microsoft Word - 苦情処理・紛争解決のための基本方針及び社内規程.docx

4 予備調査委員会は必要に応じて 予備調査の対象者に対して関係資料その他予備調査を実施する上で必要な書類等の提出を求め又は関係者のヒアリングを行うことができる 5 予備調査委員会は 告発の受付から 30 日以内に その調査結果を研究倫理委員会に報告する 6 研究倫理委員会は その調査結果を最高管理責

<93C18B4C8E64976C8F9195CA8E862E786C73>

東京弁護士会個人情報保護規則

国立研究開発法人国立循環器病研究センターの保有する個人情報及び特定個人情報の保護に関する規程

特定個人情報等取扱規程

Transcription:

情報 システム研究機構情報セキュリティポリシー 平成 30 年 1 月 26 日役員会決定 ( 前文 ) 昨今,Webサーバー等への攻撃, ファイル共有ソフトの利用やコンピュータウィルス等に起因する情報漏洩, スパイウェアによる不正アクセス等のサイバー犯罪等が発生している中で, 政府としては官民における統一的 横断的な情報セキュリティ対策を推進するため, 第 1 次情報セキュリティ基本計画 (2006 年 2 月 2 日, 情報セキュリティ政策会議決定 ) を策定し, さらに, 政府機関の情報セキュリティ対策の強化 拡充を図るため 政府機関の情報セキュリティ対策のための統一基準 (2005 年 12 月 13 日同会議決定 ) を策定し, 政府関係機関の情報セキュリティ水準の斉一的な引き上げを図ることが必要であるとされている 大学共同利用機関法人情報 システム研究機構 ( 以下 機構 という ) は, 国立極地研究所, 国立情報学研究所, 統計数理研究所及び国立遺伝学研究所の4つの研究所が, 極域科学, 情報学, 統計数理, 遺伝学のナショナルセンターとしての使命に加えて, 生命, 地球, 環境, 社会などに関わる複雑な問題を情報とシステムという観点から総合的に捉え, 実験 観測による多種 大量のデータからの情報の抽出, 真理の発見, データベースの構築とその活用方法の開発などの諸課題に関して, 分野の枠を超えた総合科学としての融合的な研究を通して, 新分野の開拓を図ろうとしている このような機構の使命を果たしていくためには, 機構が保有する情報と情報システム ( 以下 情報資産 という ) は必要不可欠な基盤となっており, その安全性及び信頼性を確保することは極めて重要な責務である Ⅰ. 情報セキュリティの基本方針 ( 目的 ) 第 1 条機構における研究 教育活動に資する情報資産の安全性及び信頼性を確保するとともに, 未来に向けてより高度で自由な情報通信の開発と利用を実践するため, 機構に 情報 システム研究機構情報セキュリティポリシー ( 以下 本ポリシー という ) を策定するものである ( 法令等の遵守 ) 第 2 条情報資産の取扱いに関しては, 法令及び規制等 ( 以下 関連法令等 という ) においても規定されているため, 情報セキュリティ対策を実施する際には本ポリシーのほか関連法令等を遵守しなければならない ( 適用範囲 ) 第 3 条本ポリシーは, 機構の役員, 職員及び客員教員, 並びに外部委託業者, 及び学生等で機構の情報資産を利用する者 ( 以下 利用者 という ) に適用される

( 利用者の義務 ) 第 4 条利用者は, 本ポリシーに沿って利用し, 各研究所等で定める実施手順等を遵守しなければならない ( 用語の定義 ) 第 5 条本ポリシーにおいて, 次の各号に掲げる用語は, 当該各号の定めるところによる 一各研究所等機構に置く各研究所, データサイエンス共同利用基盤施設及び本部をいう 二課室等各研究所等において, 情報セキュリティ対策を組織的に実施する課, 室, 研究系及びセンター等の最小限の組織の単位をいい, 当該組織の単位については, 各研究所等において, それぞれ別に定める 三情報システム情報処理及び情報ネットワークに係わるシステムをいう 四情報ネットワーク情報ネットワークには次のものを含むものとする (1) 機構により, 所有又は管理されているすべての情報ネットワーク (2) 機構との契約あるいは他の協定に従って提供されるすべての情報ネットワーク五情報情報には次のものを含むものとする (1) 情報システム内部に記録された情報 (2) 情報システム外部の電磁的記録媒体に記録された情報 (3) 情報システムに関係がある書面に記載された情報 2 前項で定めた用語のほかは, 政府機関の情報セキュリティ対策のための統一基準( 平成 28 年度版 ) の用語の定義を準用するものとする Ⅱ. 組織と体制 ( 最高情報セキュリティ責任者 ) 第 6 条機構に, 最高情報セキュリティ責任者 ( 以下 最高責任者 という ) を置き, 機構長が指名する理事をもって充てる 2 最高責任者は, 機構内の情報セキュリティ対策に関する事務を統括するとともに, その責任を負う 3 最高責任者は, 代理を指名し, 権限を一時委譲することができる ( 最高情報セキュリティアドバイザー ) 第 7 条機構に, 情報システムに関する技術や事案に対する対処等の専門的な知見を有した最高情報セキュリティアドバイザー ( 以下 アドバイザー という ) を置き, 最高責任者が指名する者をもって充てる

2 アドバイザーは, 最高責任者を補佐するとともに, 本ポリシーの運用, 評価, 見直しについて専門的な助言を行うものとする ( 情報セキュリティ監査責任者 ) 第 8 条機構に, 情報セキュリティ監査責任者 ( 以下 監査責任者 という )1 名を置き, 最高責任者が指名する者をもって充てる 2 監査責任者は, 最高責任者の指示に基づき, 機構における情報セキュリティの監査に関する事務を統括する ( 各研究所等の情報セキュリティ責任者 ) 第 9 条各研究所等に情報セキュリティ責任者 ( 以下 各研究所等責任者 という ) をそれぞれ1 名置き, 最高責任者が指名する者をもって充てる 2 各研究所等責任者は, 機構における情報セキュリティ対策に関する事務について最高責任者を補佐するとともに, 当該研究所等における情報セキュリティ対策に関する事務を統括する 3 最高責任者は, 各研究所等責任者の代理を指名することができる ( 情報システムセキュリティ責任者 ) 第 10 条各研究所等責任者は, 所管する情報システム毎に情報システムセキュリティ責任者 ( 以下 システム責任者 という ) を置かなければならない 2 システム責任者は所管する情報システムに対する情報セキュリティ対策の管理に関する事務を統括する 3 各研究所等責任者は, システム責任者を置いた時及び変更した時は, 最高責任者に報告する 4 最高責任者は機構のすべてのシステム責任者に対する連絡網を整備するものとする 5 各研究所等責任者は, システム責任者の代理を指名することができる ( 情報システムセキュリティ管理者 ) 第 11 条システム責任者は, 所管する情報システムの管理業務において必要な単位毎に情報システムセキュリティ管理者 ( 以下 システム管理者 という ) を置くものとする 2 システム管理者は, 所管する管理業務における情報セキュリティ対策を実施する なお, 実施に当たってはシステム責任者によって定められた手順や判断された事項に従って行うものとする 3 システム責任者は, システム管理者を置いた時及び変更した時は, 各研究所等責任者を通して, 最高責任者に報告する 4 最高責任者は各研究所等のすべてのシステム管理者に対する連絡網を整備するものとする 5 システム責任者は, システム管理者の代理を指名することができる ( 課室等情報セキュリティ責任者 ) 第 12 条各研究所等責任者は, その所管する各課室等に課室等情報セキュリティ責任者

( 以下 課室等責任者 という )1 名を置き, 原則として各課室等の長をもって充てる 2 課室等責任者はその所管する課室等における情報セキュリティ対策に関する事務を統括する 3 各研究所等責任者は, すべての課室等責任者に対する連絡網を整備するものとする 4 各研究所等責任者は, 課室等責任者の代理を指名することができる ( 情報セキュリティ委員会 ) 第 13 条機構の情報セキュリティ対策に関する事項は, 機構情報セキュリティ委員会において審議し, 重要事項の決定等を行う 2 各研究所等に, 各研究所等が管理する情報システム及び情報セキュリティ対策全般を審議するための委員会を置く 3 前項の委員会には, 機構情報セキュリティ委員会において, 各研究所から選出されている委員を含まなければならない (ROIS CSIRT) 第 13 条の2 組織運営規則第 28 条の6に定めるROIS CSIRTは, 次の各号に掲げる業務を行う 一情報セキュリティインシデントの発生又はその疑いがある場合における重篤性及び緊急性の判断二重篤性及び緊急性のあるインシデントが発生又はその疑いがある場合における, 該当研究所等への連絡及び初動指示三重篤性及び緊急性のあるインシデントが発生又はその疑いがある場合における, 本部危機管理室への連絡等四インシデントの状況等に応じた, 関係者への被害拡大の防止 復旧 再発防止にかかる技術的支援及び助言五情報セキュリティインシデント発生状況の定期的とりまとめ及び情報セキュリティ委員会への報告 2 ROIS CSIRTは次の各号に掲げる者をもって組織する 一第 9 条に定める各研究所等責任者が推薦する者二戦略企画本部 URAステーションマネージャー ( 情報基盤担当 ) 三戦略企画本部 URAステーション情報基盤係長 3 前項のほか,ROIS CSIRTに専門的な助言を行うROIS CSIRTアドバイザーを置くことができる 4 この他 ROIS CSIRTについて必要な事項は別に定める ( リスク評価と対策 ) 第 14 条各研究所等責任者は, 保有する情報及び利用する情報システムに係る脅威の発生の可能性及び顕在時の損失等を分析し, リスクを評価するものとする 2 各研究所等責任者は, 前項の評価の結果を踏まえ, 次の各号に掲げる事項を含む情報セ

キュリティ対策を総合的に推進するための計画 ( 以下 対策推進計画 という ) を定めなければならない 一情報セキュリティに関する教育 研修計画二情報セキュリティ対策の年次自己点検計画三前各号に掲げるもののほか, 情報セキュリティ対策に関する重要な取組 3 各研究所等においては, 前項の対策推進計画に基づき情報セキュリティ対策を実施するとともに, 各研究所等責任者は, 実施状況を評価し, その結果を最高責任者に報告するものとする 4 各研究所等責任者は, 第 1 項の評価に変化が生じた場合や, 情報セキュリティに係る重大な変化が生じた場合には, 情報セキュリティ対策及び対策推進計画の見直しを行わなければならない ( 実施手順書の作成 ) 第 15 条本ポリシーに基づき, 情報セキュリティ対策を実施するに当たり, 各研究所等においては, 以下の事項に係る実施手順等を作成するものとする 一情報資産の運用管理二情報資産を利用する者の管理三情報資産の障害等の管理 ( 違反行為への対処 ) 第 16 条利用者は, 情報セキュリティ関係規程への重大な違反を知った場合には, 各規程の実施に責任を持つ各研究所等責任者に報告するものとする 2 各研究所等責任者は, 情報セキュリティ関係規程に違反すると被疑される行為が認められるときは, 速やかに調査を行い, 事実を確認するものとする ただし, 事実の確認に当たっては, 可能な限り当該行為を行った者の意見を聴取しなければならない 3 調査によって違反行為が判明したときは, 各研究所等責任者は次の各号に掲げる措置を講ずることができる 一当該行為者に対して当該行為の中止命令二システム責任者に対して当該行為に係る利用の遮断命令三システム責任者に対して当該行為者のアカウントの利用停止命令, 又は削除命令四機構情報セキュリティ委員会への報告五その他法令に基づく措置 4 各研究所等責任者は, 上記の措置を講じたときは, 遅滞なく最高責任者に報告しなければならない ( 例外措置 ) 第 17 条本ポリシーを含む情報セキュリティ関係規程の適用が機構の研究教育及び業務の適正な遂行を著しく妨げる等の理由により, 情報セキュリティ関係規程の定めとは異なる代替の方法を採用すること又は規程を実施しないことを認めざる得ない場合につい

ては, あらかじめ定められた例外措置のための手続により, 行うこととする 2 前項で規定するあらかじめ定められた例外措置のための手続については, 各研究所等で別に定める 3 各研究所等責任者は, 利用者による例外措置の適用の申請を, 各研究所等で定めた審査手続に従って審査し, 許可の可否を決定する 4 前項の例外措置の適用を決定する際には, 次の各号に掲げる事項を含む例外措置の適用審査記録を整備するものとする 一決定を審査した者の情報 ( 氏名, 役割名, 所属, 連絡先 ) 二申請内容三審査結果の内容 5 各研究所等責任者は, 例外措置の適用審査記録の台帳を整備し, 例外措置の適用審査記録の参照について, 情報セキュリティ監査を実施する者からの求めに応じて提出するものとする 6 各研究所等責任者は, 例外措置の申請状況を踏まえ, 第 15 条に定める実施手順等の見直しの検討を行う ( 教育 研修 ) 第 18 条最高責任者は, 機構の利用者に対して, 情報セキュリティ対策の教育を通じて, 情報セキュリティ関係規程に関する理解を深め, 情報セキュリティ対策を適切に実践できるようにするものとする 2 各研究所等責任者は, 第 14 条第 2 項に定める対策推進計画に基づき, 利用者に対して教育 研修を実施するものとする 3 課室等情報セキュリティ責任者は, 当該課室等の職員に対し, 情報セキュリティ対策のために, 各研究所等責任者の実施する教育 研修への参加の機会を付与する等の必要な措置を講じなければならない 4 利用者は, 対策推進計画に従って, 適切な時期に研修を受講する ( 障害等の対応 ) 第 19 条障害等発生時には, 各研究所等において別に定める障害等の対応手順に基づき, 対処する 2 各研究所等責任者は, 前項の障害等の対応手順を整備するとともに, 障害等が発生した場合には, 当該対応手順に基づき, 被害の拡大を防ぐとともに, 障害等から復旧するための体制を整備する 3 各研究所等責任者は, 障害等について利用者から各研究所等責任者への報告手順を整備し, 当該報告手順を利用者に周知する 4 各研究所等責任者は, 障害等に備え, 研究教育 業務の遂行のため特に重要と認めた情報システムについて, そのシステム責任者及びシステム管理者の緊急連絡先, 連絡手段, 連絡内容を含む緊急連絡網を整備する 5 最高責任者は, 障害等について関係行政機関等の外部から報告を受けるための窓口を

設置し, その窓口への連絡手段を外部に対して公表する 6 利用者は, 障害等の発生を知った場合には, それに関係する者に連絡するとともに, 各研究所等責任者が定めた報告手順により, 課室等責任者に報告する 7 各研究所等責任者は障害等が発生した場合には, 障害等の原因を調査し再発防止策を策定し, その結果を報告書として最高責任者に報告する 8 最高責任者は, 前項の報告を受けた場合には, その内容を検討し, 再発防止策を実施するために必要な措置を講ずるものとする ( 利用者が保有する情報の閲覧等 ) 第 20 条機構の情報資産を利用することにより, 当該利用者が保有することとなった情報については, 情報システムの運用に不可欠な範囲又は障害等の対応に不可欠な範囲において, 当該情報システムを所管する各研究所等責任者が閲覧, 複製又は提供 ( 以下 閲覧等 という ) できるものとする 2 閲覧等を行う手続及び範囲等については, 各研究所等で別に定める ( 情報セキュリティ対策の自己点検 ) 第 21 条各研究所等責任者は, 第 14 条第 2 項に定める対策推進計画に基づき, 所管する情報セキュリティ対策について, 自己点検票及び自己点検の実施手順を整備し, 自己点検を実施する 2 各研究所等責任者は, 自らが実施した自己点検の結果に基づき, 自己の権限の範囲で改善できると判断したことは改善し, その結果を最高責任者に報告する 3 最高責任者は, 各研究所等責任者からの報告に基づき, 自己点検の結果を全体として評価し, 必要があると判断した場合には各研究所等責任者に対して改善を指示する ( 情報セキュリティ対策の監査 ) 第 22 条監査責任者は, 本ポリシーの実施状況を確認するために, 定期に, 又は随時に監査を行い, その結果を最高責任者に報告するものとする 2 前項の監査の実施に当たっては, 情報 システム研究機構内部監査規程に準じて行うものとする 3 最高責任者は, 監査責任者からの報告に基づき, 監査結果を全体として評価し, 必要があると判断した場合には各研究所等責任者に対して改善を指示する ( 本ポリシー等の見直し ) 第 23 条機構情報セキュリティ委員会は, 第 14 条第 3 項に定める情報セキュリティ対策実施状況評価の結果, 第 21 条第 3 項に定める自己点検の結果及び第 22 条第 1 項に定める監査の結果等に基づき, 本ポリシーの実効性を評価し, 必要な部分を見直して内容の変更を行い, よりセキュリティレベルの高いかつ遵守可能なポリシーに更新する 2 各研究所等責任者は, 第 14 条第 3 項に定める情報セキュリティ対策実施状況評価の結果, 第 21 条第 2 項に定める自己点検の結果及び第 22 条第 1 項に定める監査の結果等に基づき, 情報セキュリティ対策, 対策推進計画及び各研究所等で定める実施手順等

について適時見直しを行うものとする ( 罰則 ) 第 24 条利用者が故意若しくは重大な過失により著しく本ポリシー等に違反した場合, 又はネットワークに関する法令等の遵守事項の違反行為に該当する場合において, 処分を行う場合には次の各号に基づきこれを行うものとする 一行為者が研究教育職員の場合は, 情報 システム研究機構懲戒規程及び情報 システム研究機構研究教育職員の就業の特例に関する規程に基づき行うものとする 二行為者が研究教育職員以外の職員の場合は, 情報 システム研究機構懲戒規程に基づき行うものとする 2 機構の職員以外で機構の情報資産を利用する者 ( 学生及び外部委託業者を含む ) については, 関係法令, 規程及び契約等に基づき, 処分等を行うものとする ( 雑則 ) 第 25 条本ポリシーに定めるもののほか, 情報セキュリティ対策に関して必要な事項は, 第 15 条において各研究所等で定めるとした実施手順のほか, 必要に応じて, 各研究所等において別に定める 附則本ポリシーは, 平成 19 年 6 月 22 日から施行する 附則本ポリシーは, 平成 26 年 5 月 20 日から施行する 附則本ポリシーは, 平成 26 年 10 月 29 日から施行する 附則本ポリシーは, 平成 28 年 12 月 19 日から施行し, 平成 28 年 4 月 1 日から適用する 附則本ポリシーは, 平成 30 年 4 月 1 日から施行し, 平成 29 年 6 月 1 日から適用する