認証とコンプライアンスの概要
-
ISO 27001
- Netbase のステータス
- 認証取得済み
- 公式表記による対象範囲
- 体系的な情報セキュリティマネジメント
-
SOC 2 Type II
- Netbase のステータス
- 認定取得済み
- 公式表記による対象範囲
- 安全なSaaS運用とデータ管理
-
GDPR
- Netbase のステータス
- 実践的対応
- 公式表記による対象範囲
- 欧州におけるデータプライバシー
-
HIPAA
- Netbase のステータス
- HIPAAに準拠した方法論
- 公式表記による対象範囲
- 医療データの取り扱い
-
CCPA
- Netbase のステータス
- コンプライアンス実践
- 公式表記による対象範囲
- 米国に顧客基盤を持つクライアント
ISO 27001とSOC 2 Type IIは2つの正式な認証です。GDPR・HIPAA・CCPAは認証ではなく法律であるため、Netbase はこれらについて保有する認証ではなく、遵守している実践内容を示しています。自社のAI提供実践においては、ISO/IEC 42001 AIマネジメントシステムフレームワークを適用しています。
このページでは、証明書・報告書番号、発行日・有効期限、監査機関・認証機関、監査範囲は公開していません。ベンダー審査でこれらの詳細が必要な場合は、デューデリジェンスの過程でNetbase にお問い合わせください。
2つの認証が購買担当者にとって意味すること
ISO 27001。 Netbase はISO 27001に基づき認証された、体系的な情報セキュリティマネジメントシステムを運用しています。セキュリティが個々のエンジニアに依存するのではなく、マネジメントされたシステムとして運営されていることを意味します。
SOC 2 Type II。 SOC 2は、サービス組織におけるセキュリティ・可用性・処理の完全性・機密性・プライバシーに関連するコントロールを審査するためのAICPAレポーティングフレームワークです。Netbase は安全なSaaS運用とデータ管理に関してSOC 2 Type IIの認定を取得しており、これはNetbase がSaaSプラットフォームを構築・運用する際に特に重要です。
実践内容の概要
- コードと変更管理
- セキュアなコードレビューとバージョン管理
- 転送中データ
- TLS暗号化
- 保存中データ
- AES暗号化
- アクセス管理
- ロールベースアクセス制御(RBAC):各担当者は自身の役割に必要な情報のみ参照可能
- 管理者アカウント
- 管理ダッシュボードへの多要素認証(MFA)
- 脆弱性発見
- 脆弱性スキャンと侵入テスト
- レジリエンス
- ディザスタリカバリ計画
- 人員
- すべての担当者はNDAのもとで業務を行います
- 契約
- NDA・データ処理契約(DPA)・サービスレベル契約(SLA)を要請に応じて締結
初回コミットからのセキュリティ・バイ・デザインとDevSecOps
セキュリティはビルド自体に組み込まれており、最終週のチェックではありません。要件はディスカバリとアーキテクチャ計画の段階で設定され、APIおよびAI機能を含むすべてのアジャイルインクリメントで以下のチェックが実施されます。
コードレビューとバージョン管理。 すべての変更はバージョン管理とセキュリティを意識したコードレビューを経てリリースされ、何が・いつ・誰によって変更されたかの完全な履歴が提供されます。
デフォルトの暗号化。 転送中データはTLS経由で送信され、アプリケーションが保存するデータはAES暗号化されます。
最小権限アクセス。 ロールベースアクセス制御により、権限は時間とともに個人に蓄積されるのではなく、役割に紐付けられます。管理ダッシュボードはMFAで保護されています。
攻撃者より先に脆弱性を発見。 脆弱性スキャンと侵入テストにより、コードレビューでは見落とされる可能性がある問題を検出します。
最悪の日への備え。 ディザスタリカバリ計画により、障害やデータ損失が発生した際に即興ではなく計画された復旧経路が確保されます。
これらの実践はすべてのカスタムソフトウェア開発エンゲージメントに含まれます。Netbase が構築・運用する製品については、Printcart Web to Print SaaSの実績をご覧ください。
AIガバナンス:AI機能とAI支援デリバリーのためのセキュリティ・バイ・デザイン
AIは新たなデータ経路を生み出すため、Netbase は前述のAIマネジメント実践のもと、AIをアドオンではなくセキュリティ設計の一部として扱います。
- 承認済みツールのみ使用。 エンジニアはお客様のコードとデータに対してお客様が承認したAIツールをプロジェクトごとに選定して使用し、AIの提案も他の変更と同様にコードレビューを経ます。
- お客様のデータはお客様のもの。 クライアントのデータはお客様の同意なしにAIモデルのトレーニングに使用されず、データの取り扱いはNDAおよびDPAに明記できます。
- 検証を前提に構築されたAI機能。 検索はユーザー権限を尊重し、モデルの入出力は合意されたデータルールの範囲内でログ記録され、機能はリリース前にプロンプトインジェクションとデータ漏洩に対してテストされます。
- 最終判断は人間が行います。 AIは下書き・提案・フラグ付けを行いますが、本番環境・金銭・顧客データに影響する変更は担当者が承認します。
共同責任:Netbase の責任範囲とお客様の責任範囲
セキュリティは一方だけの責任ではなく、ベンダーの認証はそのベンダーが構築した製品を認証するものではありません。
-
アプリケーションコード
- Netbase の責任
- セキュアなレビュー、バージョン管理、Netbase が作成したコードで発見された問題の修正
- お客様の責任
- リリースの承認およびユーザーが発見した問題の報告
-
アクセス管理
- Netbase の責任
- Netbase が構築した管理ダッシュボードのRBACデザインとMFA
- お客様の責任
- 役割の割り当て、および退職者の速やかな削除
-
データ
- Netbase の責任
- 納品されたシステム内での転送中・保存中の暗号化
- お客様の責任
- 収集するデータの決定と適法な根拠の確保
-
テスト
- Netbase の責任
- 合意された範囲内での脆弱性スキャンと侵入テスト
- お客様の責任
- 既知のリスクの共有とテスト期間の承認
-
復旧
- Netbase の責任
- 納品されたシステムのディザスタリカバリ計画
- お客様の責任
- それを取り巻く事業継続計画
-
契約
- Netbase の責任
- 要請に応じたNDA・DPA・SLAへの署名
- お客様の責任
- 法的要件の事前提示
正確な範囲・対応条件・ホスティング責任は、この表から推定されるのではなく、エンゲージメントごとの契約で設定されます。
プライバシーと業界規制:GDPR・HIPAA・CCPA
欧州連合の居住者・米国の患者・カリフォルニア州の居住者を対象とする製品については、法律が個人データの取り扱いを規定しており、Netbase はそれに対応した実践に従います。
- GDPR。 Netbase は欧州のデータプライバシーに関してGDPRに沿った形でデリバリーを行います。EU一般データ保護規則第28条(3)に基づき、管理者に代わって処理者が行う処理は契約またはその他の法的拘束力を持つ行為によって規律される必要があるため、Netbase はその関係をカバーするDPAを要請に応じて締結します。
- HIPAA。 医療データの取り扱いについては、Netbase はHIPAAに準拠した方法論を適用します。
- CCPA。 Netbase は米国に顧客基盤を持つクライアントのCCPAコンプライアンスを支援します。カリフォルニア州消費者プライバシー法は、カリフォルニア州の居住者に対し、知る権利・削除権・個人情報の販売またはシェアリングからのオプトアウト権などを付与しており、Netbase はお客様のコンプライアンス計画に必要な機能を構築できます。
お客様の法的義務の判断はお客様の法務チームが行います。Netbase はエンジニアリングを提供するものであり、法的アドバイスを提供するものではありません。また、実践への準拠はお客様の製品のコンプライアンスを保証するものではありません。
プロジェクトライフサイクル全体にわたるデータとIPの保護
- 作業開始前。 NDAにより、ディスカバリ期間中に共有される情報が保護され、すべての担当者はNDAのもとで業務を行います。
- デリバリー中。 上記のすべての管理策がすべての変更に適用されます。
- 所有権。 カスタム開発については、お客様のために作成されたIPはお客様が所有します。Netbase のプロダクタイズドモジュールおよびビジネス部門製品はお客様にライセンス供与されるものであり、移転されません。SaaS製品アクセラレーターなどの再利用可能なビルディングブロックはライセンスのもとに維持され、カスタムコードはお客様のものです。
- デリバリー後。 サポートおよびインシデント条件は、要請に応じてSLAで合意されます。
セキュリティに関する会話を始める
セキュリティアンケート・DPAテンプレート・監査担当者が求める管理項目リストをお持ちですか?Netbase とのセキュリティに関する会話を始め、それらと必要な証明書の詳細をご持参ください。Netbase のデリバリー実績は実績ページで、その他のトラストレコードはWhy Netbaseでご確認いただけます。
Discuss a project
Netbase JSC helps organizations design, build, modernize, and operate digital products and AI-enabled business systems.+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
Get in touch
Tell us what you want to build, modernize, or operate.