Information Security Policy

情報セキュリティ方針

制定日:2026年6月14日

エックストラスト株式会社(以下「当社」)は、「通信機能ゼロのローカルAIで、 あらゆる機密業務にゼロリスク環境を」というミッションのもと、 情報セキュリティを事業の根幹と位置付けています。 本方針は、当社が情報資産を適切に保護するための基本的な考え方と実践指針を定めます。

1. 基本方針

当社は以下の原則に基づき情報セキュリティに取り組みます。

  • 機密性(Confidentiality): 顧客情報および社内情報への不正アクセスを防止し、権限のある者のみがアクセスできる環境を維持します。
  • 完全性(Integrity): 情報の正確性・完全性を確保し、不正な改ざんや消失を防止します。
  • 可用性(Availability): 必要なときに必要な情報にアクセスできるよう、システムの安定稼働を維持します。

2. 適用範囲

本方針は、以下の範囲に適用されます。

  • 当社の全役員・従業員・契約社員・業務委託先
  • 当社が保有・管理する情報資産(デジタル・物理を含む)
  • 当社が提供するXTRUSTオフラインAIサービスに関わるシステム・データ

3. オフラインAIアーキテクチャによるセキュリティ

当社のコアプロダクトは「通信機能ゼロ」の設計を採用しています。 これにより、以下のセキュリティ上の利点が構造的に保証されます。

  • AI処理中のデータはデバイス外に一切送信されない(通信経路での漏洩リスクがゼロ)
  • クラウドサーバーへのデータ蓄積が発生しない(サーバー側の侵害リスクがゼロ)
  • インターネット非接続環境での運用が可能(外部攻撃面の最小化)
  • サードパーティAIサービスへのデータ提供が構造的に不可能

4. 技術的セキュリティ対策

デバイスセキュリティ

  • ストレージの暗号化(フルディスク暗号化)
  • セキュアブートおよびTPMによるデバイス認証
  • BIOSレベルでの通信モジュール無効化
  • 定期的なファームウェア・OSのセキュリティアップデート(オフライン適用)

アクセス管理

  • 最小権限の原則に基づくアクセス制御
  • 多要素認証(MFA)の採用
  • アクセスログの記録・定期監査

社内システム

  • 業務システムへのVPN接続の義務化
  • エンドポイントセキュリティソフトの導入
  • 定期的な脆弱性スキャンとパッチ適用

5. 物理的セキュリティ対策

  • 重要設備・書類への入退室管理と施錠管理
  • 不要になった記録媒体・書類の適切な廃棄(物理破砕・専門業者委託)
  • デバイスの盗難・紛失に備えたリモートワイプ対応(管理ツール経由)

6. 人的セキュリティ対策

  • 全従業員・業務委託先への情報セキュリティ教育の実施(入社時・定期)
  • 情報の持ち出しルール・クリアデスクポリシーの遵守
  • 守秘義務契約の締結(従業員・委託先)
  • 不審なメール・フィッシング対策訓練の定期実施

7. インシデント対応

情報セキュリティインシデントが発生または発覚した場合、以下の手順で対応します。

  • 発見者による速やかな報告(社内窓口または管理者へ即時連絡)
  • 被害範囲の特定と拡大防止措置の実施
  • 法令に基づく個人情報保護委員会・関係当局への報告(必要な場合)
  • 影響を受けるお客様への通知
  • 原因分析・再発防止策の策定と実施

8. 継続的改善

当社は、情報セキュリティに関する技術・脅威の変化に対応するため、 本方針および関連する規程・手順書を定期的に見直します。 内部監査および外部審査を通じてセキュリティレベルの向上を継続します。

情報セキュリティに関するお問い合わせ

エックストラスト株式会社 情報セキュリティ担当
メール:matsumotokaya@gmail.com
セキュリティ上の懸念や脆弱性の報告も上記窓口にてお受けします。