skyACE株式会社(以下「当社」といいます。)は、CAD/BIM、建設DX、Web・クラウド、AI、業務システム等の開発・サービス提供を行う企業として、お客様からお預かりする設計情報・技術情報・業務情報を含む情報資産の保護を重要な経営課題と位置付けています。
1. 目的
当社は、情報の機密性、完全性および可用性を適切に確保し、不正アクセス、情報漏えい、改ざん、紛失、破壊、サービス停止等のリスクを低減するため、本情報セキュリティポリシーを定めます。
2. 保護する情報資産
当社が保護対象とする情報資産には、当社自身の情報に加え、お客様・取引先等からお預かりする以下のような情報を含みます。
- CAD/BIM図面・モデル(DWG、DXF、RVT、RFA、IFC等)
- 点群、3Dモデル、画像、動画、測量・設計・施工・維持管理に関するデータ
- プロジェクト文書、CDE上のファイル、工程・品質・原価等の業務情報
- ソースコード、設計書、API仕様、技術資料、テストデータ
- クラウド環境、認証情報、アクセスキー、設定情報、システムログ、製品・サービスの利用ログ
- 顧客・取引先・利用者・従業者等の個人情報
- 契約、価格、営業、経営その他の機密情報
3. 適用範囲
本ポリシーは、当社の役員、従業員、契約社員、派遣社員その他当社の情報資産を取り扱う者に適用します。また、業務委託先、グループ会社、パートナー企業等に情報を取り扱わせる場合には、契約および業務内容に応じて必要なセキュリティ要件を求めます。
4. 情報セキュリティ管理体制
当社は、情報セキュリティに関する責任と権限を明確にし、必要な規程・手順・ルールを整備します。セキュリティ上の課題、インシデント、脆弱性等を適切に報告・判断できる体制を整備し、事業内容およびリスクの変化に応じて見直します。
5. 情報の分類と取扱い
当社は、情報の重要度、機密性、契約条件、個人情報の有無等に応じて情報を適切に分類し、保存先、共有範囲、持ち出し、外部送信、廃棄等の取扱いを管理します。
特に、お客様から預かった非公開の設計図面、BIMモデル、ソースコード、認証情報等については、契約および顧客指定のセキュリティ要件を優先し、業務上必要な者に限定して取り扱います。
6. 認証・アクセス管理
- 業務上必要な範囲に限定した最小権限の考え方に基づきアクセス権限を設定します。
- 入社、異動、担当変更、退職、契約終了等に応じて権限を付与・変更・削除します。
- 重要なシステムについては、リスクに応じて多要素認証、強固な認証、アクセス制限等を活用します。
- アカウント、パスワード、APIキー、トークン、秘密鍵等の認証情報を適切に管理し、ソースコード等への不適切な埋め込みを防止します。
7. セキュアなシステム開発・サービス運用
当社は、要件定義、設計、実装、テスト、リリース、運用・保守の各工程において、案件・サービスのリスクに応じたセキュリティ対策を実施します。
- 開発・検証・本番環境の適切な分離およびアクセス制御
- ソースコードレビュー、変更管理、テスト、リリース管理
- OSS・外部ライブラリ・SDK等の利用に伴う脆弱性・ライセンスリスクの確認
- Webアプリケーション、API、クラウド設定等に対する脆弱性対策
- 秘密情報・認証情報の安全な保管と利用
- システムログ、アクセスログ、VinaCADその他の当社製品・サービスの利用ログ等を必要に応じて取得し、障害・不具合の調査、不正利用の検知、セキュリティ確保、品質改善等に活用
- テストデータへの実データ利用を必要最小限とし、必要に応じてマスキング・匿名化等を実施
8. クラウドサービス・外部サービス・委託先の管理
クラウドサービス、SaaS、外部APIその他の第三者サービスを利用する場合には、取り扱う情報の重要度に応じて、サービス提供者のセキュリティ、データ保存場所、利用条件、アクセス制御、バックアップ、障害対応、契約条件等を確認します。
業務の一部を外部へ委託する場合は、必要なセキュリティ要件、秘密保持、情報の目的外利用禁止、再委託条件、事故発生時の報告等を契約または合意事項として定め、必要な監督を行います。
9. 海外拠点・グループ会社との開発連携
当社は、受託開発、テスト、保守・運用その他の業務において、海外に所在する当社グループ会社と連携し、お客様からお預かりした顧客データを業務遂行に必要な範囲で共有することがあります。
海外グループ会社へ共有する情報には、案件に応じて、業務資料、CAD/BIMデータ、ソースコード、システムデータその他の顧客情報が含まれる場合があります。
当社は、お客様との契約、秘密保持義務、個人情報保護法その他の適用法令およびプロジェクト固有のセキュリティ要件に従い、アクセス権限、利用するシステム・ストレージ、端末、外部持ち出し、目的外利用、再委託等について必要な管理を行います。お客様からデータの保存地域、アクセス地域その他の条件について指定がある場合には、契約・合意内容に従います。
10. 生成AI・AIサービス利用時の情報保護
当社は、AIを開発・業務効率化・サービス高度化に活用する場合であっても、情報セキュリティ、個人情報保護、知的財産権およびお客様との契約を優先します。
- お客様の機密情報、非公開のCAD/BIMデータ、ソースコード、個人情報等を、利用条件やデータ取扱いが確認されていない生成AIサービスへ入力しません。
- 外部AIサービスへ機密情報等を入力する必要がある場合は、契約、顧客要件、社内ルールに基づき、必要な承認と安全性の確認を行います。
- AIが生成したコード、文章、設計案、解析結果等について、用途・リスクに応じて人による確認、テスト、レビュー等を行います。
- 著作権、ライセンス、営業秘密その他の第三者の権利を尊重します。
11. 情報セキュリティインシデントへの対応
情報漏えい、不正アクセス、マルウェア感染、認証情報の流出、誤送信、サービス障害その他のセキュリティ事故またはそのおそれを認知した場合、当社は速やかに報告・調査を行い、被害拡大防止、原因分析、復旧および再発防止に取り組みます。
法令、契約または影響の程度に応じて、お客様、関係者、行政機関等への通知・報告を行います。
12. 事業継続・バックアップ
当社は、システム・サービスの重要度や契約内容に応じて、バックアップ、復旧手順、冗長化、障害対応等を検討し、事業・サービスの継続性確保に努めます。
13. 教育・周知
当社は、情報資産を取り扱う役員・従業者等に対し、情報セキュリティ、個人情報保護、フィッシング・マルウェア対策、AI利用上の注意等について必要な教育・周知を行います。
14. 法令・契約・知的財産権の遵守
当社は、情報セキュリティ、個人情報保護、著作権・ライセンスその他の関係法令、ガイドライン、契約上の義務および社内規程を遵守します。
15. 継続的改善
当社は、技術の進化、新たな脅威、インシデント、監査・点検、顧客要件、事業環境の変化等を踏まえ、本ポリシーおよび情報セキュリティ対策を継続的に見直し、改善します。
skyACE株式会社
代表者:レ ティエンチエン
所在地:〒103-0001 東京都中央区日本橋小伝馬町18-1 Grandir 日本橋小伝馬町 5F
当社サービスまたはWebサイトに関するセキュリティ上の懸念、脆弱性等を発見された場合は、お問い合わせフォームよりご連絡ください。