| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | No. | 種別 | サービスレベル項目 | 規定内容 | 測定単位 | 設定 | ||||||||||||||||||
2 | アプリケーション運用 | |||||||||||||||||||||||
3 | 1 | 可用性 | サービス時間 | サービスを提供する時間帯(設備 やネットワーク等の点検/保守のための計画停止時間の記述を含む) | 時間帯 | 24時間365日。(計画停止を除く) | ||||||||||||||||||
4 | 2 | 計画停止予定通知 | 定期的な保守停止に関する事前連絡確認(事前通知のタイミング/方法の記述を含む) | 有無 | 【有】 遅くとも1週間前までにサービス内(チャット)およびメール、またはWebサイトで通知。 | |||||||||||||||||||
5 | 3 | サービス提供終了時の事前通知 | サービス提供を終了する場合の事前連絡確認(事前通知のタイミング/方法の記述を含む) | 有無 | 【有】 サービス終了1ヶ月前までにサービス内(チャット)およびメール、またはWebサイトで通知します。 | |||||||||||||||||||
6 | 4 | 突然のサービス提供停止に対する対処 | プログラムや、システム環境の各種設定データの預託等の措置の有無 | 有無 | 【無】 現時点でサービス提供停止の予定はなく、プログラムやデータの預託等措置についても未定。 | |||||||||||||||||||
7 | 5 | サービス稼働率 | サービスを利用できる確率((計画サービス時間-停止時間)÷計画サービス時間) | 稼働率 (%) | 【無】 非公開 | |||||||||||||||||||
8 | 6 | ディザスタリカバリ | 災害発生時のシステム復旧/サポート体制 | 有無 | 【有】 AWSのap-northeast-1 (東京リージョン)を利用しており、複数のデータセンターで冗長構成をとっている。 | |||||||||||||||||||
9 | 7 | 重大障害時の代替手段 | 早期復旧が不可能な場合の代替措置 | 有無 | 【有】 データを日次でバックアップし、複数のデータセンターに保管。 また、システム構成はコード化して管理しており、迅速な復旧が可能。 | |||||||||||||||||||
10 | 8 | 代替措置で提供するデータ形式 | 代替措置で提供されるデータ形式の定義を記述 | 有無 (ファイル形式) | 【有】 万が一に備えてお客様自身で各種データをファイル出力し、保管することが可能。 | |||||||||||||||||||
11 | 9 | アップグレード方針 | バージョンアップ/変更管理/ パッチ管理の方針 | 有無 | 【有】 軽微な機能追加・改善は随時実施。影響が予見される大幅なバージョンアップを行う場合は、事前にサービス内(チャット)もしくはメールで通知。 システムで利用しているOS、ミドルウェア等に関する脆弱性情報を、定期的に収集実施。また、システムで利用しているコンポーネントに対する脆弱性パッチが公開された場合は、テスト環境での検証を経た後、速やかに適用実施。 | |||||||||||||||||||
12 | 10 | 信頼性 | 平均復旧時間(MTTR) | 障害発生から修理完了までの平均時間(修理時間の和÷故障回数) | 時間 | 【無】 非公開 | ||||||||||||||||||
13 | 11 | 目標復旧時間(RTO) | 障害発生後のサービス提供の再開に関して設定された目標時間 | 時間 | 【無】 非公開 | |||||||||||||||||||
14 | 12 | 障害発生件数 | 1年間に発生した障害件数/ 1年間に発生した対応に長時間(1 日以上)要した障害件数 | 回 | 【無】 非公開 | |||||||||||||||||||
15 | 13 | システム監視基準 | システム監視基準(監視内容/監視・通知基準)の設定に基づく監視 | 有無 | 【有】 死活監視、パフォーマンス監視、エラー監視を実施。 | |||||||||||||||||||
16 | 14 | 障害通知プロセス | 障害発生時の連絡プロセス(通知先/方法/経路) | 有無 | 【有】 障害発生時は速やかに弊社担当者に通知され、対応を実施。 お客様に大きな影響を与える障害(データの消失、長時間のシステム停止等)が発生した場合は、障害発見後、原則として1時間以内(営業時間外に発生した障害の場合は翌営業開始時間から1時間以内)に一定の権限を有しているユーザに対してサービス内(チャット)およびメールで通知。 | |||||||||||||||||||
17 | 15 | 障害通知時間 | 異常検出後に指定された連絡先に通知するまでの時間 | 時間 | 弊社担当者への通知は数分以内に行われます。 お客様への影響が大きい障害に関しては、障害発見後、原則として1時間以内(営業時間外に発生した障害の場合は翌営業開始時間から1時間以内)に一定の権限を有しているユーザに対してサービス内(チャット)およびメールで通知。 | |||||||||||||||||||
18 | 16 | 障害監視間隔 | 障害インシデントを収集/集計する時間間隔 | 時間 (分) | 常時監視。 | |||||||||||||||||||
19 | 17 | サービス提供状況の報告方法/間隔 | サービス提供状況を報告する方法/時間間隔 | 時間 | 必要に応じてサービス内・Webサイトでの通知、またはお客様担当者へのメール送信によって実施。 | |||||||||||||||||||
20 | 18 | ログの取得 | 利用者に提供可能なログの種類 (アクセスログ、操作ログ、エラーログ等) | 有無 | 【有】 アクセスログの提供が可能 | |||||||||||||||||||
21 | 19 | 性能 | 応答時間 | 処理の応答時間 | 時間 (秒) | 非公開 | ||||||||||||||||||
22 | 20 | 遅延 | 処理の応答時間の遅延継続時間 | 時間 (分) | 非公開 | |||||||||||||||||||
23 | 21 | バッチ処理時間 | バッチ処理(一括処理)の応答時間 | 時間 (分) | 非公開 | |||||||||||||||||||
24 | 22 | 拡張性 | カスタマイズ性 | カスタマイズ(変更)が可能な事項/範囲/仕様等の条件とカスタマイズに必要な情報 | 有無 | 【無】 機能・デザインの個別カスタマイズには非対応。 | ||||||||||||||||||
25 | 23 | 外部接続性 | 既存システムや他のクラウド・コ ンピューティング・サービス等の外部のシステムとの接続仕様 (API、開発言語等) | 有無 | 【無】 外部接続を目的としたAPIは非提供。 | |||||||||||||||||||
26 | 24 | 同時接続利用者数 | オンラインの利用者が同時に接続してサービスを利用可能なユーザ数 | 有無 (制約条件) | 【無】 同時接続利用者数の制限なし。 | |||||||||||||||||||
27 | 25 | 提供リソースの上限 | ディスク容量の上限/ページビューの上限 | 処理能力 | 【無】 現時点での提供リソースの制限はなし。 | |||||||||||||||||||
28 | サポート | |||||||||||||||||||||||
29 | 26 | サポート | サービス提供時間帯(障害対応) | 障害対応時の問合せ受付業務を実施する時間帯 | 時間帯 | 平日9:30~18:30 ※年末年始、祝日は除く ※お問い合わせフォームは24時間365日受付 なお、お客様に大きな影響を与えるセキュリティインシデント(データの消失、長時間のシステム停止等)が発生した場合は、インシデント発見後、原則として1時間以内(営業時間外に発生した障害の場合は翌営業開始時間から1時間以内)に一定の権限を有しているユーザに対してサービス内(チャット)およびメールにて通知。 | ||||||||||||||||||
30 | 27 | サービス提供時間帯(一般問合せ) | 一般問合せ時の問合せ受付業務を実施する時間帯 | 時間帯 | 平日9:30~18:30 ※年末年始、祝日は除く ※お問い合わせフォームは24時間365日受付 | |||||||||||||||||||
31 | データ管理 | |||||||||||||||||||||||
32 | 28 | データ管理 | バックアップの方法 | バックアップ内容(回数、復旧方法など)、データ保管場所/形式、利用者のデータへのアクセス権など、利用者に所有権のあるデータの取扱方法 | 有無/内容 | 【有】 データベースに保管される、お客様の各種情報は、日次でバックアップを取得。 ※セキュリティホワイトペーパの[5. バックアップについて]もご参照ください。 https://guide.herp.cloud/security | ||||||||||||||||||
33 | 29 | バックアップデータを取得するタイ ミング(RPO) | バックアップデータをとり、データを保証する時点 | 時間 | 日次で深夜にバックアップ取得。 | |||||||||||||||||||
34 | 30 | バックアップデータの保存期間 | データをバックアップした媒体を保管する期限 | 時間 | バックアップは、35日間保管。 | |||||||||||||||||||
35 | 31 | データ消去の要件 | サービス解約後の、データ消去の 実施有無/タイミング、保管媒体の破棄の実施有無/タイミング、 およびデータ移行など、利用者に所有権のあるデータの消去方法 | 有無 | 【有】 サービス解約後180日以内にデータを削除。必要に応じてサービス解約前に各種データをファイル出力が可能。 | |||||||||||||||||||
36 | 32 | バックアップ世代数 | 保証する世代数 | 世代数 | バックアップは、35世代分保管。 | |||||||||||||||||||
37 | 33 | データ保護のための暗号化要件 | データを保護するにあたり、暗号化要件の有無 | 有無 | 【有】 データベースに保管される情報は各社共通の鍵で保存時にストレージ層で暗号化され、適切なアクセス権のもとで保管。但し、パスワードは、不可逆暗号化(ハッシュ化)された状態で、データベースに保管される。 お客様の端末と、システムとの間のインターネット通信は、SSL/TLS通信によって暗号化。なお、対応している SSL/TLS は、TLS1.2 以降。 | |||||||||||||||||||
38 | 34 | マルチテナントストレージにおける キー管理要件 | マルチテナントストレージのキー管理要件の有無、内容 | 有無/内容 | 【有】 テナントIDによってデータを論理的に分離し、管理。 | |||||||||||||||||||
39 | 35 | データ漏えい・破壊時の補償/保険 | データ漏えい・破壊時の補償/保険の有無 | 有無 | 【無】 損害賠償保険への加入なし | |||||||||||||||||||
40 | 36 | 解約時のデータポータビリティ | 解約時、元データが完全な形で迅 速に返却される、もしくは責任を持ってデータを消去する体制を整えており、外部への漏えいの懸念のない状態が構築できていること | 有無/内容 | 【有】 サービス解約後180日以内にデータを削除。必要に応じてサービス解約前に各種データをファイル出力が可能。 | |||||||||||||||||||
41 | 37 | 預託データの整合性検証作業 | データの整合性を検証する手法が 実装され、検証報告の確認作業が行われていること | 有無 | 【有】 お客様からお預かりしたデータの整合性は保たれるような設計を行っている。 | |||||||||||||||||||
42 | 38 | 入力データ形式の制限機能 | 入力データ形式の制限機能の有無 | 有無 | 【有】 入力項目の要件に合わせて形式や長さのチェックを行っている。 | |||||||||||||||||||
43 | セキュリティ | |||||||||||||||||||||||
44 | 39 | セキュリティ | 公的認証取得の要件 | JIPDECやJQA等で認定している情報 処理管理に関する公的認証 (ISMS、プライバシーマーク等) が取得されていること | 有無 | 【有】 以下の認証を取得。 ・ISMS認証(ISO27001、認証番号 IS 721526) ・ISMSクラウドセキュリティ認証(ISO27017、認証番号 CLOUD 751305) | ||||||||||||||||||
45 | 40 | アプリケーションに関する第三者評価 | 不正な侵入、操作、データ取得等への対策について、第三者の客観的な評価を得ていること | 有無/実施状況 | 【有】 年一回以上、不定期で外部診断会社による脆弱性診断を実施。 | |||||||||||||||||||
46 | 41 | 情報取扱い環境 | 提供者側でのデータ取扱環境が適切に確保されていること | 有無 | 【有】 データへのアクセスは業務上必要な一部のスタッフのみに制限。 | |||||||||||||||||||
47 | 42 | 通信の暗号化レベル | システムとやりとりされる通信の暗号化強度 | 有無 | 【有】 TLSv1.2にて通信を暗号化。 | |||||||||||||||||||
48 | 43 | 会計監査報告書における情報セキュ リティ関連事項の確認 | 会計監査報告書における情報セ キュリティ関連事項の監査時に、 担当者へ以下の資料を提供する旨 「最新のSAS70Type2監査報告書」 「最新の18号監査報告書」 | 有無 | 【無】 実施なし。 | |||||||||||||||||||
49 | 44 | マルチテナント下でのセキュリティ 対策 | 異なる利用企業間の情報隔離、障害等の影響の局所化 | 有無 | 【有】 テナントIDによってデータを論理的に分離し、管理。 | |||||||||||||||||||
50 | 45 | 情報取扱者の制限 | 利用者のデータにアクセスできる利用者が限定されていること 利用者組織にて規定しているアクセス制限と同様な制約が実現できていること | 有無/設定状況 | 【有】 データへのアクセスは業務上必要な一部のスタッフのみに制限。 | |||||||||||||||||||
51 | 46 | セキュリティインシデント発生時の トレーサビリティ | IDの付与単位、IDをログ検索に利用できるか、ログの保存期間は適切な期間が確保されており、利用 者の必要に応じて、受容可能に期間内に提供されるか | 設定状況 | ユーザーIDは個人ごとに発行して管理している。 アクセスログは5年間保存。 | |||||||||||||||||||
52 | 47 | ウイルススキャン | ウイルススキャンの頻度 | 頻度 | 業務で利用するPCではウィルススキャンを有効化し、随時チェックを実施。 | |||||||||||||||||||
53 | 48 | 二次記憶媒体の安全性対策 | バックアップメディア等では、常に暗号化した状態で保管していること、 廃棄の際にはデータの完全な抹消を実施し、また検証していること、USBポートを無効化しデータの吸い出しの制限等の対策を講じていること | 有無 | 【有】 二次記憶媒体の利用を禁止している。 | |||||||||||||||||||
54 | 49 | データの外部保存方針 | データ保存地の各種法制度の下に おけるデータ取扱い及び利用に関 する制約条件を把握しているか | 把握状況 | 【有】 把握している。 | |||||||||||||||||||
55 | ||||||||||||||||||||||||
56 | ||||||||||||||||||||||||
57 | ||||||||||||||||||||||||
58 | ||||||||||||||||||||||||
59 | ||||||||||||||||||||||||
60 | ||||||||||||||||||||||||
61 | ||||||||||||||||||||||||
62 | ||||||||||||||||||||||||
63 | ||||||||||||||||||||||||
64 | ||||||||||||||||||||||||
65 | ||||||||||||||||||||||||
66 | ||||||||||||||||||||||||
67 | ||||||||||||||||||||||||
68 | ||||||||||||||||||||||||
69 | ||||||||||||||||||||||||
70 | ||||||||||||||||||||||||
71 | ||||||||||||||||||||||||
72 | ||||||||||||||||||||||||
73 | ||||||||||||||||||||||||
74 | ||||||||||||||||||||||||
75 | ||||||||||||||||||||||||
76 | ||||||||||||||||||||||||
77 | ||||||||||||||||||||||||
78 | ||||||||||||||||||||||||
79 | ||||||||||||||||||||||||
80 | ||||||||||||||||||||||||
81 | ||||||||||||||||||||||||
82 | ||||||||||||||||||||||||
83 | ||||||||||||||||||||||||
84 | ||||||||||||||||||||||||
85 | ||||||||||||||||||||||||
86 | ||||||||||||||||||||||||
87 | ||||||||||||||||||||||||
88 | ||||||||||||||||||||||||
89 | ||||||||||||||||||||||||
90 | ||||||||||||||||||||||||
91 | ||||||||||||||||||||||||
92 | ||||||||||||||||||||||||
93 | ||||||||||||||||||||||||
94 | ||||||||||||||||||||||||
95 | ||||||||||||||||||||||||
96 | ||||||||||||||||||||||||
97 | ||||||||||||||||||||||||
98 | ||||||||||||||||||||||||
99 | ||||||||||||||||||||||||
100 |