ステータス: 初版ドラフト(2026-04-22) 位置づけ: 読取専用リファレンス。案件起票は TODO_future.md / dev_mas-234_security_roadmap.md に集約する。


0. 前文

0.1 目的

本台帳は bizlp-gas-accounting(GAS ベース会計 ERP・一人会社)のセキュリティ統制状況を、国際標準フレームワークへ横断的にマッピングするための SSoT(Single Source of Truth)である。CIS Controls v8.1(2024-06 改訂)を骨格として採用し、同じ統制項目に対する NIST CSF 2.0(2024-02 公開)/ISO/IEC 27001:2022 Annex AFISC 金融機関等コンピュータシステムの安全対策基準 第 11 版の対応関係を 1 枚に集約する。経営判断・監査対応・顧客問い合わせ(セキュリティ質問票)・商用 SaaS 化(MAS-251 認証取得フェーズ)において、同一統制を各基準の語彙で即座に引ける状態を目指す。

0.2 対象範囲

対象スコープは以下 3 レイヤー。

  1. GAS 層: Apps Script プロジェクト(dev / prod)、スプレッドシート(財務データ)、98_audit_log 等の運用シート。
  2. Google Workspace 層: Gmail / Drive / Calendar / Admin Console / Endpoint Management。
  3. GCP 層: Vertex AI(Gemini / Claude)、Document AI、Cloud Audit Logs、IAM、Organization(bizlp.co.jp 配下)。

0.3 除外される基準

基準除外理由
PCI DSSカード番号(PAN)を保存・処理・伝送しない(CC 明細は 501_cc_importer で取引明細のみ)
HIPAA医療 PHI を一切扱わない
GDPREU 居住者の個人データを扱わない(顧客・取引先は国内法人のみ)

将来の商用 SaaS 化で EU 顧客を受け入れる場合は MAS-251 フェーズで再評価する。

0.4 日本固有の法令・認証

領域対応案件
電子帳簿保存法(検索要件・真実性確保)MAS-152(証憑ファイル名の電帳法準拠リネーム、仕様書完了)
プライバシーマーク / JIS Q 15001:2023MAS-254(P マーク取得、Phase 5)
法人税法・会社法(監査証跡)MAS-179(実装済)/MAS-213(監査ログ編集禁止保護、仕様書完了)

0.5 運用ルール

  • 本台帳は読取専用リファレンスである。
  • 案件の起票・進捗管理は docs/_internal/TODO_future.mddocs/dev/dev_mas-234_security_roadmap.md に集約する。
  • 現状欄(✅ / 🟡 / ❌ / ⚪)の変更は、関連案件のクローズ時に PR で更新する。
  • FISC 本文は有料 PDF のため、本文引用は禁止。条項番号(統 / 運 / 設)と既知の概要レベルのみ記載する。

1. フレームワーク凡例

1.1 現状欄

記号意味
実装済・運用中(コードに反映 or 設定済)
🟡一部実装・仕様書完了だが未デプロイ
未着手
対象外(N/A、GAS/Workspace で意味をなさない等)

1.2 フレームワーク略記

  • CIS: Center for Internet Security Controls v8.1(18 Controls / 153 Safeguards)
  • NIST CSF 2.0: GV(Govern)/ ID(Identify)/ PR(Protect)/ DE(Detect)/ RS(Respond)/ RC(Recover)
  • ISO 27001:2022 Annex A: A.5(組織的)/ A.6(人的)/ A.7(物理的)/ A.8(技術的)— 全 93 統制
  • FISC: 統(統制基準)/ 運(運用基準)/ 設(設備基準)第 11 版(2024)

2. 本体マッピング表

2.1 CIS Control 01 — Inventory and Control of Enterprise Assets

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
1.1全企業資産の詳細目録維持1🟡MAS-214, MAS-215ID.AM-01A.5.9統 2200_menu(MAS-214)で GAS 操作の可視化。GCP 資産は bizlp-gas-accounting-dev/prod の 2 プロジェクトで分離済(MAS-215)。PC 資産の台帳は MAS-222 で整備予定
1.2無許可資産への対応1MAS-234 (new)ID.AM-01, RS.MI-01A.5.9統 22Workspace 管理コンソールで無許可端末検出フローは未整備
1.3動的資産発見ツールの利用2ID.AM-01A.5.9統 22一人会社段階ではスキャナ導入不要
1.4DHCP ログによる資産目録更新2ID.AM-01A.5.9統 22物理 NW を運用していない
1.5パッシブ資産発見の利用3ID.AM-01A.5.9統 22同上

2.2 CIS Control 02 — Inventory and Control of Software Assets

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
2.1ソフトウェア目録の維持1🟡MAS-222, MAS-214ID.AM-02A.5.9, A.8.8統 23GAS 側は 00_menu で可視化。開発端末の SW 台帳は MAS-222 で整備予定
2.2許可ソフトウェアの妥当性確認1MAS-222ID.AM-02, PR.PS-02A.8.19統 23Workspace Endpoint Management で許可アプリリスト未設定
2.3無許可ソフトウェアへの対応1MAS-222RS.MI-01A.8.19統 23同上
2.4自動ソフトウェア目録ツール2ID.AM-02A.5.9統 23一人会社段階では過剰投資
2.5許可リスト方式2MAS-222PR.PS-02A.8.19統 23macOS Gatekeeper は既定で有効だが、社内ポリシーとして明文化未
2.6許可ライブラリのみ3PR.PS-02A.8.19
2.7許可スクリプトのみ3PR.PS-02A.8.19

2.3 CIS Control 03 — Data Protection

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
3.1データ管理プロセスの確立1🟡MAS-206, MAS-254GV.PO-01, ID.AM-07A.5.12, A.5.14統 34, 運 8Drive 外部共有ポリシー(MAS-206)実施済。P マーク相当の体系化は MAS-254 で着手
3.2データ目録の維持1🟡MAS-214, MAS-254ID.AM-07A.5.12統 34GAS タブ一覧は MAS-214 で自動生成。分類ラベル(機密/社外秘/公開)は未付与
3.3アクセス制御リストの設定1MAS-205, MAS-206, MAS-229PR.AC-04, PR.MAS-246A.5.15, A.8.3統 37Workspace 2FA 強制(MAS-205)、Drive 外部共有制限(MAS-206)、dev/prod 権限分離(MAS-229)
3.4データの確実な維持1MAS-201PR.MAS-246, PR.IR-03A.8.10, A.8.13統 41, 運 20日次バックアップ(809_backup_tool)実装済
3.5データの安全な廃棄1MAS-234 (new), MAS-229PR.MAS-246A.8.10統 42離脱時のデータ消去手順は MAS-229 でチェックリスト化予定
3.6エンドユーザーデバイスのデータ暗号化1🟡MAS-222PR.MAS-246A.8.24統 43FileVault 有効化ポリシー(MAS-222)仕様書完了、全端末への適用確認は未
3.7データ分類スキームの確立2MAS-254GV.PO-01, ID.AM-07A.5.12統 344 段階(公開/社内/社外秘/機密)の分類基準は P マーク取得時に整備
3.8データフローの文書化2🟡docs/arch/arch_data_model.mdID.AM-07A.5.14統 35会計データフローは文書化済。第三者送信(Vertex AI)の DPA は MAS-216 で整理
3.9移動メディア上のデータ暗号化2PR.MAS-246A.8.24, A.7.10統 43USB/可搬媒体を業務で使用しない
3.10転送中の機密データ暗号化2PR.MAS-247A.8.24統 43Google API / GAS 通信は TLS 強制(Google 管理)
3.11保存中の機密データ暗号化2PR.MAS-246A.8.24統 43Google Drive / BigQuery のサーバーサイド暗号化(Google 管理)。CMEK 導入は MAS-209 で検討
3.12ネットワーク上のデータ分離2PR.AC-04A.8.22統 36VPC 境界は GCP 移行時(MAS-208)に検討
3.13データ損失防止(DLP)3MAS-234 (new)PR.MAS-246, DE.CM-03A.8.12統 43Google Workspace DLP ルール未設定。大量ダウンロード検知は MAS-210 で GCP 側実装
3.14機密データアクセスのログ取得3MAS-179, MAS-213DE.CM-01, PR.PS-04A.8.15運 1498_audit_log + Utils.auditLog(MAS-179)実装済、編集禁止保護は MAS-213 で仕様書完了

2.4 CIS Control 04 — Secure Configuration of Enterprise Assets and Software

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
4.1セキュア構成プロセスの確立1🟡MAS-222, MAS-215PR.PS-01A.8.9統 14開発端末ポリシー(MAS-222)仕様書完了、GCP プロジェクト分離(MAS-215)完了
4.2ネットワーク機器のセキュア構成1PR.PS-01A.8.9, A.8.20統 14物理 NW 機器を運用していない
4.3自動セッションロック1🟡MAS-222PR.AA-05A.8.1統 14画面ロック 5 分ポリシー(MAS-222)仕様書完了
4.4ホストベースのファイアウォール1PR.PS-01A.8.20統 14macOS FW は既定で有効。追加管理は未
4.5リモートデバイス管理ツール1MAS-222PR.AA-01A.8.1統 14Workspace Endpoint Management の MDM 機能未有効化
4.6ネットワークインフラのセキュア管理1PR.PS-01A.8.20統 14同上(NW 機器なし)
4.7既定アカウントの管理1MAS-205PR.AA-01A.5.16統 15Workspace 個別アカウント運用、共有アカウントなし
4.8不要サービスの無効化1PR.PS-01A.8.9統 14GAS の oauthScopes は自動検出に任せる(failure_patterns #26 教訓)
4.9モバイル機器の信頼された DNS 設定1PR.PS-01A.8.20統 14スマホからの業務アクセスは Workspace 経由のみ
4.10モバイル機器の自動ワイプ1MAS-222PR.PS-01, RS.MI-01A.7.9統 14Workspace Endpoint Management で要設定
4.11モバイル機器のリモートワイプ2MAS-222PR.PS-01A.7.9統 14同上
4.12業務データ領域の分離3PR.MAS-246A.8.1統 43BYOD 運用していない

2.5 CIS Control 05 — Account Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
5.1アカウント目録の確立1🟡MAS-229PR.AA-01A.5.16, A.5.18統 15Workspace 管理コンソールで確認可能、台帳文書化は MAS-229 で実施予定
5.2強力なパスワードの利用1MAS-205PR.AA-01A.5.17統 16Workspace パスワードポリシー + 2FA 強制(MAS-205 完了)
5.3休眠アカウントの無効化1MAS-229PR.AA-01A.5.16統 15現状 1 人体制のため該当アカウントなし、離脱時チェックリストで対応予定
5.4管理者特権アカウントの限定利用1MAS-205, MAS-229PR.AA-05A.8.2統 17特権分離(MAS-205)完了、Jr 参加時の権限設計は MAS-229
5.5サービスアカウントの目録維持2🟡MAS-216, MAS-215PR.AA-01A.5.16統 15Vertex AI Service Account 認証は MAS-216 で仕様書完了
5.6アカウント管理プロセスの集中化2PR.AA-01A.5.16統 15Google Workspace 管理コンソールに一元化

2.6 CIS Control 06 — Access Control Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
6.1アクセス付与プロセスの確立1🟡MAS-229PR.AA-01, PR.AA-05A.5.15, A.5.18統 17Jr 特権分離(MAS-229)で業務委託・インターン向けの付与フロー整備予定
6.2アクセス剥奪プロセスの確立1🟡MAS-229, MAS-228PR.AA-01, RS.MI-01A.5.15, A.5.18統 17離脱時チェックリスト(MAS-228/MAS-229)で整備予定
6.3外部向けアプリの MFA1MAS-205PR.AA-03A.8.5統 16Workspace 2FA 強制完了(2026-04-21)
6.4リモートアクセスの MFA1MAS-205PR.AA-03A.8.5統 16同上
6.5管理アクセスの MFA1MAS-205PR.AA-03A.8.5統 16同上
6.6アクセス制御リストの維持2🟡MAS-229PR.AC-04A.5.15統 17dev/prod + Workspace + GCP + GitHub の 4 レイヤー分離は MAS-229 で整理
6.7シングルサインオンの集中化2PR.AA-01A.5.17, A.8.5統 16Google Workspace SSO。GitHub は 2FA 別途
6.8ロールベースアクセス制御3🟡MAS-229, MAS-207PR.AA-05A.5.15統 17GCP IAM ロール粒度(MAS-207)は Phase 4 で設計

2.7 CIS Control 07 — Continuous Vulnerability Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
7.1脆弱性管理プロセスの確立1MAS-234 (new)ID.RA-01, PR.PS-02A.8.8統 19SaaS 依存(Google Workspace / GCP / GitHub)で自社適用対象が限定的。依存パッケージ管理は MAS-224 CI で強化予定
7.2修復プロセスの確立1MAS-234 (new)ID.RA-01, RS.MI-01A.8.8統 19Dependabot / npm audit の運用ルール未確立
7.3企業資産の自動 OS パッチ管理1🟡MAS-222PR.PS-02A.8.8統 19macOS 自動アップデート有効化(MAS-222 ポリシー)
7.4アプリケーションの自動パッチ管理1🟡MAS-222PR.PS-02A.8.8統 19同上
7.5企業資産の自動脆弱性スキャン2ID.RA-01A.8.8統 19スキャナ導入は一人会社段階では過剰
7.6外部向けサービスの自動脆弱性スキャン2ID.RA-01A.8.8統 19公開サービス未運用(Phase 5 の Web App 公開時に再評価)
7.7検出された脆弱性の修復2MAS-234 (new)RS.MI-01A.8.8統 19GitHub Security Advisory への対応ルール未策定

2.8 CIS Control 08 — Audit Log Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
8.1監査ログ管理プロセスの確立1MAS-179, MAS-213DE.CM-01A.8.15運 14Utils.auditLog + 98_audit_log 実装済
8.2監査ログの収集1MAS-179DE.CM-01A.8.15運 14GAS イベント(操作 / RPA / マイグレーション)ログ取得
8.3監査ログ保存用の十分なストレージ確保1MAS-201, MAS-212PR.IR-03A.8.15運 14日次バックアップ(MAS-201)+ アーカイブ方針(MAS-212 で検討)
8.4監査ログの標準化2MAS-179DE.CM-01A.8.15運 14timestamp / user / action / entity_type / entity_id / diff の固定スキーマ
8.5詳細監査ログの収集2🟡MAS-179, MAS-210DE.CM-01A.8.15運 14GAS 側の diff 記録は実装済、GCP Cloud Audit Logs は MAS-210 で集約
8.6DNS クエリ監査ログの収集2DE.CM-01A.8.16運 14自前 DNS 非運用
8.7URL リクエスト監査ログの収集2DE.CM-01A.8.16運 14Workspace Drive 監査ログで代替(MAS-206 で外部共有イベント検知)
8.8コマンドラインログの収集2MAS-234 (new)DE.CM-01A.8.15運 14開発端末のシェル履歴収集は未整備
8.9監査ログの集中管理2🟡MAS-210DE.CM-01A.8.15運 14GCP 移行時に Cloud Logging へ集約(MAS-210)
8.10監査ログの保持2🟡MAS-212PR.IR-03A.8.15運 14データアーカイブ(MAS-212)で保持期間を定義予定
8.11監査ログのレビュー実施2🟡MAS-210DE.AE-02A.8.16運 14月次レビュー運用の定例化は MAS-210 と連動
8.12タイムソースとの同期2DE.CM-01A.8.17運 14Google サーバー時刻に準拠(GAS 実行環境)

2.9 CIS Control 09 — Email and Web Browser Protections

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
9.1完全サポートされたブラウザ / メールクライアントのみ利用1MAS-222PR.PS-02A.8.7統 44Chrome / Gmail を標準。旧ブラウザ利用なし
9.2DNS フィルタサービスの利用1MAS-234 (new)PR.AC-04A.8.20統 44未導入(Cloudflare for Teams 等の検討は Phase 2)
9.3ネットワークベースの URL フィルタ適用2PR.AC-04A.8.23統 44物理 NW なし
9.4ブラウザ / メールクライアントの拡張機能制限2MAS-222PR.PS-02A.8.7統 44Workspace Chrome Enterprise ポリシーで制限設定可、未適用
9.5DMARC 実装2MAS-234 (new)PR.MAS-247A.8.23統 45bizlp.co.jp のメール認証(SPF/DKIM/DMARC)の現状確認が必要
9.6不要なファイルタイプのブロック2PR.PS-02A.8.23統 44Gmail 既定の添付制限に依存
9.7サーバーサイドアンチマルウェアの展開2PR.PS-05, DE.CM-09A.8.7統 44Gmail / Drive のマルウェアスキャン(Google 管理)

2.10 CIS Control 10 — Malware Defenses

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
10.1アンチマルウェアソフトの展開1MAS-222PR.PS-05, DE.CM-09A.8.7統 44macOS XProtect(既定)で対応、EDR 追加は MAS-222 で検討
10.2自動アンチマルウェア署名更新1PR.PS-05A.8.7統 44XProtect は OS アップデートに同梱
10.3取外し可能メディアの自動実行無効化1PR.PS-05A.8.7統 44可搬媒体不使用
10.4アンチマルウェアのふるまい検知2🟡MAS-222PR.PS-05, DE.CM-09A.8.7統 44XProtect で部分対応、EDR(CrowdStrike 等)は未
10.5取外し可能メディアのアンチマルウェアスキャン2PR.PS-05A.8.7統 44同上
10.6集中的なアンチマルウェア管理2MAS-222PR.PS-05A.8.7統 441 台運用中は過剰、採用拡大時に再評価
10.7エクスプロイト防御の利用3PR.PS-05A.8.7統 44

2.11 CIS Control 11 — Data Recovery

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
11.1データ復旧プロセスの確立1MAS-201RC.RP-01, PR.IR-04A.8.13, A.5.30統 41, 運 20809_backup_tool 実装済(MAS-201)
11.2自動バックアップの実施1MAS-201PR.IR-04A.8.13統 41日次スケジュール実行
11.3復旧データの保護1MAS-201, MAS-206PR.MAS-246, PR.IR-03A.8.13統 41バックアップファイルは Drive 外部共有不可領域に保存(MAS-206 と整合)
11.4バックアップの隔離インスタンス維持1🟡MAS-201PR.IR-04A.8.13統 41Drive 内の別フォルダ保管。地理的隔離(別リージョン)は未検討
11.5バックアップの復旧テスト2MAS-234 (new)RC.RP-01, ID.SC-09A.8.13, A.5.30運 20定期復旧演習のルール未策定

2.12 CIS Control 12 — Network Infrastructure Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
12.1ネットワークインフラの最新維持1PR.PS-02A.8.20設 8, 設 9物理 NW 非運用、クラウド依存
12.2セキュアなネットワークアーキテクチャの確立2MAS-208PR.AC-04A.8.22設 8GCP 移行時に VPC-SC 検討(MAS-208)
12.3ネットワークインフラの安全な管理2PR.PS-01A.8.20設 8
12.4アーキテクチャ図の確立と維持2🟡docs/arch/ID.AM-03A.5.9設 8arch_data_model.md 等で文書化

2.13 CIS Control 13 — Network Monitoring and Defense

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
13.1ネットワークベースの集中型アラート2MAS-210DE.CM-01A.8.16運 15GCP 移行時に Security Command Center(MAS-210)で代替
13.2ホストベース侵入検知ソリューション2MAS-222DE.CM-01, DE.CM-09A.8.16運 15EDR 検討(MAS-222)
13.3ネットワーク侵入検知ソリューション2DE.CM-01A.8.16運 15物理 NW なし
13.6ネットワーク侵入防止ソリューション3PR.PS-01A.8.22運 15

2.14 CIS Control 14 — Security Awareness and Skills Training

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
14.1セキュリティ意識向上プログラムの確立1MAS-222, MAS-223PR.AT-01A.6.3統 10採用拡大時に MAS-223 オンボーディングへ組込
14.2社会工学攻撃の認識1MAS-223PR.AT-01A.6.3統 10同上
14.3認証ベストプラクティスの認識1🟡MAS-205, MAS-223PR.AT-01A.6.3統 102FA 運用(MAS-205)を Jr 研修に組込予定
14.4データ取扱いベストプラクティスの認識1MAS-223, MAS-254PR.AT-01A.6.3統 10P マーク取得(MAS-254)で教材整備
14.5インシデント報告原因の認識1MAS-234 (new)PR.AT-01A.6.3, A.5.24運 22報告手順の文書化未
14.6安全でないネットワーク使用の危険性の認識1MAS-222PR.AT-01A.6.3統 10開発端末ポリシー(MAS-222)で公衆 Wi-Fi 利用ガイド予定
14.9役割固有のセキュリティ意識向上2MAS-223PR.AT-02A.6.3統 10Jr 向け技術セキュリティトレーニング

2.15 CIS Control 15 — Service Provider Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
15.1サービスプロバイダー目録の確立1🟡MAS-216, MAS-254GV.SC-01, ID.SC-02A.5.19統 32Google / Anthropic / GitHub / Slack 等。DPA リスト化は MAS-254 で整備
15.2サービスプロバイダー管理ポリシーの確立2MAS-254GV.SC-01, GV.SC-04A.5.19, A.5.20統 32subprocessor 管理ポリシーは P マーク取得時に策定
15.3サービスプロバイダーの分類2MAS-254GV.SC-04A.5.19統 32重要度別ランク分けは未
15.4セキュリティ要件の確保2🟡MAS-216GV.SC-05A.5.20統 32Vertex AI 移行(MAS-216)で Google の DPA に一元化
15.5サービスプロバイダーの評価3MAS-254GV.SC-07A.5.19統 32年次レビュー運用未

2.16 CIS Control 16 — Application Software Security

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
16.1セキュアなアプリ開発プロセスの確立2🟡MAS-224, MAS-225, MAS-227PR.PS-06A.8.25統 26CI パイプライン(MAS-224)/ Branch protection(MAS-225)/ コードレビュー規程(MAS-227)で整備予定
16.2脆弱性報告プロセスの確立2MAS-234 (new)RS.CO-02, PR.PS-06A.8.25, A.5.6統 26商用化時(MAS-251)に外部受付窓口が必要
16.3ルートコーズ分析の実施2🟡docs/_internal/failure_patterns.mdRS.AN-05A.5.27運 22failure_patterns.md で体系化(#1-#27)
16.4サードパーティコンポーネントの目録維持2🟡ID.SC-02A.8.25, A.8.28統 26package.json + npm audit で管理、独立台帳未
16.5既知の信頼できないコンポーネント使用回避2🟡MAS-224PR.PS-06A.8.25統 26Dependabot / npm audit の運用ルール整備予定
16.6ソフトウェア脆弱性のランク付け2MAS-234 (new)ID.RA-02A.8.25統 26CVSS ベースの優先度付け未
16.7標準的な強化構成テンプレートの使用2🟡CLAUDE.mdPR.PS-01A.8.25統 26コーディング規約は CLAUDE.md で SSoT 化
16.8本番 / 非本番システムの分離2MAS-215, .clasp.dev.json/.clasp.prod.jsonPR.MAS-246A.8.31統 27GAS / GCP とも dev/prod 完全分離(MAS-215)
16.9アプリケーション開発者のトレーニング2MAS-223PR.AT-02A.6.3, A.8.25統 26Jr オンボーディング(MAS-223)で実施予定
16.10セキュアコーディング実践の実施2🟡CLAUDE.md, failure_patterns.mdPR.PS-06A.8.25統 26failure patterns #26(OAuth スコープ崩壊)含め教訓化
16.11セキュリティ監視コードレビュー2🟡MAS-227PR.PS-06A.8.28, A.8.25統 26コードレビュー規程(MAS-227)で体系化予定
16.12コードレベル セキュリティチェック2MAS-224PR.PS-06A.8.28統 26ESLint + reviewdog(MAS-224)で静的解析導入予定

2.17 CIS Control 17 — Incident Response Management

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
17.1インシデント対応プロセスの指定1MAS-234 (new)RS.MA-01A.5.24運 22担当者指名・連絡先リストの文書化未
17.2インシデント報告窓口の確立1MAS-234 (new)RS.CO-02A.5.24, A.6.8運 22内部通報・外部通報窓口の整備未
17.3インシデント報告のプロセスの確立1MAS-234 (new)RS.CO-02, RS.MA-01A.5.24運 22インシデントログテンプレ + エスカレーションルール未
17.4インシデント対応手順の確立2MAS-234 (new)RS.MA-01, RS.MA-02A.5.24, A.5.26運 22プレイブック未策定
17.5キーとなる役員・第三者の連絡先2MAS-234 (new)RS.CO-01A.5.24運 22顧問税理士・弁護士(MAS-228)・Google サポートの連絡先台帳未
17.6インシデント報告のしきい値の確立2MAS-234 (new)RS.MA-03A.5.24運 22報告レベル区分(Low/Med/High/Critical)未
17.7インシデント対応シナリオのテスト3MAS-234 (new)ID.IM-02A.5.24運 22机上演習未

2.18 CIS Control 18 — Penetration Testing

CIS#Control / SafeguardIG現状対応案件 IDNIST CSF 2.0ISO 27001 Annex AFISC備考
18.1ペネトレーションテストプログラムの確立2MAS-251ID.IM-02A.8.29統 25商用化フェーズ(MAS-251)で第三者監査時に実施
18.2定期的な外部ペネトレーションテストの実施2MAS-251ID.IM-02A.8.29統 25同上
18.3ペネトレーションテスト所見の修復2MAS-251ID.IM-02, RS.MI-01A.8.29統 25同上

3. 日本固有・横断マッピング

3.1 電子帳簿保存法

要件対応案件備考
真実性の確保(改ざん防止)監査証跡 + ファイル名規則MAS-179 / MAS-213 / MAS-15298_audit_log で diff 保存
検索性の確保(日付/金額/取引先)Drive 検索 + 証憑リネーム規則MAS-152YYYYMMDD_取引先_金額_.pdf 命名規則
見読可能性スプレッドシート + PDF 閲覧Workspace 標準機能で充足
関連書類の相互関連性仕訳と証憑のリンクContracts DTO / MAS-153JNL_ID ↔ Drive file_id 連携

3.2 プライバシーマーク(JIS Q 15001:2023)への対応方針

  • 全体統括: MAS-254(Phase 5、商用化時に取得)
  • 前提整備: MAS-229(特権分離)、MAS-222(端末ポリシー)、MAS-228(契約書・NDA)
  • 個人情報目録: 取引先担当者情報の最小化方針は expense_policy.md 等で部分文書化済

4. ギャップサマリー

4.1 CIS Controls v8.1 IG1 充足率

区分件数割合
✅ 実装済1628.6%
🟡 一部1730.4%
❌ 未1119.6%
⚪ N/A(一人会社 / 物理 NW なし)1221.4%
56100%

充足率(✅ + 🟡)= 58.9%、純粋実装率(✅)= 28.6%。N/A を除いた実質対象 44 件に対する充足率は 75.0%

4.2 主要未対応領域トップ 5

#領域該当 CIS影響度Phase推奨案件
1インシデント対応体系17.1〜17.7高(監査致命)1MAS-234 IR 規程
2脆弱性管理プロセス7.1, 7.2, 7.7, 16.6中(CVE 見落とし)1MAS-224 + MAS-234
3セキュリティ意識向上14.1〜14.6, 14.9中(Jr 入社リスク)2MAS-223 + MAS-254
4バックアップ復旧演習11.5中(リカバリ不安定)2MAS-234(半期 1 回)
5データ分類 / DLP3.7, 3.13中(P マーク前提)3MAS-254 + DLP

詳細: 該当 CIS は IG1 3 件 / IG2 4 件(行 1)。MAS-224 = CI で npm audit(行 2)。

4.3 補助ギャップ(サブクリティカル)

  • メール認証(DMARC / SPF / DKIM、CIS 9.5)の現状確認
  • モバイル機器の自動ワイプ(CIS 4.10, 4.11)
  • コマンドラインログの収集(CIS 8.8、開発端末)
  • サービスプロバイダー分類・評価(CIS 15.2, 15.3, 15.5)

5. 推奨着手順(Phase 0-6 優先度マトリクス)

dev_mas-234_security_roadmap.md と連動する着手順案。具体的な成果物 / スケジュールは MAS-234 側で確定する。

Phase / 期間主テーマ構成案件期待成果
0 即時既完了の固定化MAS-205/206/215/201/179現状インベントリ再点検
1 ~3 ヶ月不在プロセス整備MAS-234 + MAS-213/222IG1 充足率 ✅ ≧ 45%
2 ~6 ヶ月権限/教育整備MAS-229/223/224/225/227/228採用→教育→契約→権限分離
3 ~12 ヶ月認証準備・データ分類MAS-254 + DLP + MAS-216P マーク申請可能水準
4 ~18 ヶ月GCP 強化・ゼロトラストMAS-207/208/209/210VPC-SC / CMEK / SCC
5 商用化時第三者監査・認証取得MAS-251 / MAS-211外部監査 + ペンテスト
6 継続運用定着月次レビュー / 年次演習IG2 充足率 ✅ ≧ 30%

Phase 1 MAS-234 は IR / 脆弱性管理 / 復旧演習を統合。Phase 5 MAS-211 は SOC2 / ISO 27001 認証取得。


6. 参考文献

  • CIS Controls v8.1 (2024-06): Center for Internet Security, Inc.
  • NIST Cybersecurity Framework 2.0 (NIST CSWP.29, 2024-02)
  • ISO/IEC 27001:2022 Information security management systems — Requirements
  • FISC 金融機関等コンピュータシステムの安全対策基準 第 11 版(2024)
  • JIS Q 15001:2023 個人情報保護マネジメントシステム — 要求事項

(FISC 本文は有料 PDF のため引用せず、条項番号レベルでの対応関係のみ記載)


7. 更新履歴

日付変更者内容
2026-04-22sub (docs)初版作成(MAS-234 一環)

初版集約範囲: CIS v8.1 IG1 全 56 項目 + IG2 主要 + NIST CSF 2.0 / ISO 27001 / FISC