AUTAIS / ENTERPRISE READINESS

導入基準への対応状況

金融機関・大企業・AI専門企業の導入審査で問われる基準を当社で列挙し、7つの領域・16の項目に分解して、いまどこまで対応できているかを公開します。2026年9月12日時点の社内評価と実装記録に基づきます。

重要度を加味した整備スコア

48.24 / 100点

社内評価・共通配点 v1
2026年9月12日時点
全16項目の合計

整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。

本番導入では、テナント分離権限失効必須監査AI送信・実行復旧契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。

獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法は表の下に掲載しています。

重要度順の配点と獲得点(配点は全体100点中)
項目配点現在の評価獲得点重みづけの理由
ER08 境界の拒否既定化 12点 一部対応
証拠の段階 02 / 04
対応範囲 45%(済 5 / 残 6)
5.40点 他社・他部門への情報漏えいを防ぐ
ER09 送信前の保護 12点 一部対応
証拠の段階 02 / 04
対応範囲 50%(済 6 / 残 6)
6.00点 機密情報の外部送信と契約違反を防ぐ
ER04 必須監査 10点 一部対応
証拠の段階 02 / 04
対応範囲 57%(済 4 / 残 3)
5.70点 重要操作の証拠欠落を防ぎ、説明責任を支える
ER07 権限失効 8点 一部対応
証拠の段階 02 / 04
対応範囲 63%(済 5 / 残 3)
5.04点 退職・権限変更後のアクセスを止める
ER10 実行の統制 8点 一部対応
証拠の段階 02 / 04
対応範囲 56%(済 5 / 残 4)
4.48点 AIの越権実行・重複操作による業務被害を防ぐ
ER05 多要素認証 6点 検証済み
証拠の段階 02 / 04
対応範囲 56%(済 5 / 残 4)
3.36点 認証情報の窃取による侵入を抑える
ER11 依存脆弱性 6点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
2.40点 既知の脆弱性による侵害を抑える
ER06 SSO連携 5点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
2.00点 企業のID管理と認証方針を統一する
ER02 チェーン検証 5点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
2.00点 監査記録の欠落・順序変更を検知する
ER01 長期保存 5点 検証済み
証拠の段階 02 / 04
対応範囲 50%(済 3 / 残 3)
2.50点 必要な期間にわたり証拠を保存する
ER16 審査資料・契約 5点 一部対応
証拠の段階 01 / 04
対応範囲 40%(済 2 / 残 3)
2.00点 契約・責任分界と提出証拠を確定する
ER03 版付き署名 4点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
1.60点 記録の改変を検知し、署名を検証する
ER12 SLO観測 4点 検証済み
証拠の段階 03 / 04
対応範囲 60%(済 6 / 残 4)
2.40点 サービス品質と障害を継続して把握する
ER13 削除の証明 4点 一部対応
証拠の段階 02 / 04
対応範囲 44%(済 4 / 残 5)
1.76点 解約・削除後の情報残存を防ぐ
ER14 復旧の実測 4点 留保
証拠の段階 未到達
対応範囲 20%(済 1 / 残 4)
0.80点 障害時のデータと業務を復旧する
ER15 説明の是正 2点 一部対応
証拠の段階 02 / 04
対応範囲 40%(済 2 / 残 3)
0.80点 導入判断を誤らせる対外説明を防ぐ
この表の合計100点留保・未確認も含む48.24点項目名から根拠と残条件へ進めます
採点方法・配点の考え方

情報漏えい・不正操作と、その証拠の欠落に直結する項目を重くした当社独自の配点です。既存の規格が定めた点数ではありません。復旧・契約などは配点の大小にかかわらず導入時の必須確認事項です。

  • 項目点=その項目に書いた「できていること」の本数 ÷(できていること+残っていること)。各項目の本文に並べた箇条書きをそのまま数えます。
  • 対応状態による上限:「検証済み」100点、「一部対応」75点、「着手前」25点、「外部条件待ち」50点、「不明」0点。対応範囲が不完全な項目を満点にしないための歯止めで、現在どの項目もこの上限には達していません。
  • 証拠の段階は項目点に掛け合わせません。「どこまで作ったか」と「どこまで確かめたか」は別の軸だからです。段階は各項目に個別に表示します。いま16項目中14項目が「隔離環境で検証した」段階で、配備・運用実績には達していません。
  • 残条件の本数で割るため、残条件を細かく書き出すほど点は下がります。実装が進んだように見せるために残条件をまとめない運用にしています。
  • 留保項目も100点の分母に含めます。領域・項目ページでも配点を変えず、全体への寄与を表示します。全項目100点でも契約や個別審査の承認を代替しません。

全16項目の内訳

領域ごとの状態は、配下の項目を集計して決めています。一つでも未着手・留保が残る領域を「検証済み」とは表示しません。

  • 3隔離環境で検証済み
    (配備は未実施)
  • 12一部対応
    (全経路への適用は途中)
  • 0着手前
    (受入条件は定義済み)
  • 1外部条件待ち
    (契約・実機・第三者)
  • 検証済み
  • 一部対応
  • 着手前
  • 留保

配備(段階03)に到達した項目は現時点で0件です。「検証済み」は隔離環境での自動試験まで通った状態を指し、本番・検証サーバーへの反映を終えた状態ではありません。この区別は証拠の段階で定義しています。

このページの構造

上の階層は下の階層を集計しています。領域(LEVEL 2)をたどると、その領域に属する項目(LEVEL 3)の実装内容・試験の記録・残作業・受入条件までご確認いただけます。

丸の色は状態を表します(緑=検証済み、橙=一部対応、灰=着手前、紫=外部条件待ち)。E01E06§4は社内評価の領域番号、ER01ER16は実装台帳の項目番号です。

読み手別の並び

確認する項目は共通です。重く効く領域の順序と、審査でご提出いただく資料が異なるため、立場ごとに並べ替えたページをご用意しています。

「対応済み」の意味を4段階に分ける

同じ「できています」でも、証拠の重さが違います。本ページでは次の段階を区別し、どの段階まで到達しているかを各項目に記載します。段階を飛ばした表現はしません。

  1. 01

    コード・文書を確認した

    該当するコードや文書を根拠と照合した状態。動作・配備・運用の確認ではない。

  2. 02

    隔離環境で検証した

    専用環境と合成データで、項目に記載した試験を実施した状態。単体・HTTP・ブラウザの対象範囲は各証拠欄を参照。本番データは使っていない。

  3. 03

    配備した

    検証サーバーまたは本番へ反映し、その環境で動作を確認した状態。

  4. 04

    運用実績がある

    一定期間の稼働・復旧訓練・監視記録など、運用の証拠が積み上がった状態。

2026年9月12日時点で、本ページに記載した実装が到達している最大の段階は03です。段階03(配備した)に到達しているのは1項目、段階04(運用実績がある)に到達しているのは0項目です。

領域ごとの対応状況

審査で問われる内容を7つの領域に整理しました。カードの帯は、その領域に属する項目の状態の内訳です。領域を開くと項目の一覧へ、項目を開くと実装内容と試験の記録へ進みます。

E01一部対応

企業認証と利用者ライフサイクル

自社のIdPでログインでき、多要素認証を組織として強制でき、退職・異動で権限が確実に失効するか。

検証済み 1一部対応 23 項目

項目ごとの状況を見る
E02一部対応

監査記録の保存と連続性

重要な操作の記録が必ず残り、欠落や改変を検知でき、必要な年数だけ保持できるか。

検証済み 1一部対応 34 項目

項目ごとの状況を見る
E03一部対応

テナントと利用者の分離

他社・他部門・外部ユーザーのデータへ、画面からもAPIからもAIからも到達できないか。

一部対応 11 項目

項目ごとの状況を見る
E04一部対応

AI利用時の情報保護と実行統制

何が外部へ送られ、学習に使われず、誰の承認で実行され、結果をどう確かめるか。

一部対応 22 項目

項目ごとの状況を見る
E05一部対応

脆弱性管理と開発統制

依存ライブラリの既知の脆弱性を把握し、期限を切って直し、それをリリース条件にしているか。

一部対応 11 項目

項目ごとの状況を見る
E06一部対応

可用性・データ削除・契約

止まったときにどれだけで戻るか、解約時にデータをどう返し消すか、契約で何を約束できるか。

検証済み 1一部対応 2留保 14 項目

項目ごとの状況を見る
§4一部対応

対外説明の正確さ

自社サイトや資料の記述が、実装で確認できる範囲に収まっているか。

一部対応 11 項目

項目ごとの状況を見る

自己評価に使っている基準

すべての企業に共通する単一の「Enterprise合格証」はありません。法令上の義務、監督上の指針、任意の管理規格、契約条件を分けて扱う必要があります。当社は次の一次資料を参照して自己評価しています。参照していることは適合を意味しません。下の表は、どの基準がどの領域の評価に効いているかの対応です。

基準ごとに、当社が自己評価で参照している領域
基準・一次資料E01認証・ID管理E02監査記録E03テナント分離E04AI統制E05脆弱性管理E06運用・契約§4説明の正確さ
金融庁 金融分野のサイバーセキュリティに関するガイドライン参照する参照する参照する主な参照先ではない主な参照先ではない参照する主な参照先ではない
FISC 安全対策基準・解説書 第14版主な参照先ではない参照する参照する主な参照先ではない主な参照先ではない参照する主な参照先ではない
ISO/IEC 27001:2022参照する参照する参照する主な参照先ではない参照する参照する参照する
AICPA SOC 2参照する参照する主な参照先ではない主な参照先ではない参照する参照する主な参照先ではない
CSA CCM / CAIQ参照する主な参照先ではない参照する主な参照先ではない参照する参照する主な参照先ではない
OWASP ASVS 5.0参照する参照する参照する主な参照先ではない参照する主な参照先ではない主な参照先ではない
経産省・総務省 AI事業者ガイドライン 第1.2版主な参照先ではない主な参照先ではない主な参照先ではない参照する主な参照先ではない主な参照先ではない参照する
NIST AI RMF Generative AI Profile (AI 600-1)主な参照先ではない主な参照先ではない主な参照先ではない参照する主な参照先ではない主な参照先ではない主な参照先ではない
ISO/IEC 42001:2023主な参照先ではない主な参照先ではない主な参照先ではない参照する主な参照先ではない主な参照先ではない主な参照先ではない
OWASP LLM リスク一覧主な参照先ではない主な参照先ではない主な参照先ではない参照する主な参照先ではない主な参照先ではない主な参照先ではない
個人情報保護委員会 生成AI注意喚起主な参照先ではない主な参照先ではない主な参照先ではない参照する主な参照先ではない主な参照先ではない主な参照先ではない
基準・一次資料当社での使い方
金融庁 金融分野のサイバーセキュリティに関するガイドライン 経営責任、資産把握、防御・検知、対応・復旧、サードパーティ管理。当社は委託先として審査資料の提供を求められる立場で読む
FISC 安全対策基準・解説書 第14版 金融システムの開発・運用の参照基準。公開概要までを確認しており、有償本文の全項目照合は未実施。準拠を称していない
ISO/IEC 27001:2022 管理の仕組み。当社は未取得。取得計画を取得済みと表示しない
AICPA SOC 2 統制の保証報告。当社は未取得。対象期間・範囲・例外事項を伴う報告書として扱う
CSA CCM / CAIQ 当社の回答、事業者の担当範囲、顧客側の設定責任を対応付ける枠組み
OWASP ASVS 5.0 認証・認可・セッション・データ保護を試験可能な要件に落とす。採用レベルは顧客と合意する
経産省・総務省 AI事業者ガイドライン 第1.2版 開発・提供・利用の立場を分けた。参照だけで適合とは扱わない
NIST AI RMF Generative AI Profile (AI 600-1) のリスク識別・測定・管理。用途ごとの評価と誤出力・誤操作への対応設計
ISO/IEC 42001:2023 AIマネジメントシステム。AI専門企業向けのガバナンス説明・第三者保証の候補
OWASP LLM リスク一覧 間接インジェクション、機密漏えい、過大な操作権限、境界、無制限消費の検証観点
個人情報保護委員会 生成AI注意喚起 入力目的、提供者の学習利用、第三者提供の確認。マスキング機能の存在で適法性を確定しない

日本の金融機関を中心に整理しています。海外展開、決済・与信・個人番号・医療などの個別用途は追加の評価が必要です。

何をもって「完了」とするか

審査の途中で基準がずれないよう、完了の定義を先に固定しています。

  • 各受入条件について、コード・否定試験・ブラウザまたはHTTPでの確認・配備・運用証拠の該当欄が揃ったときにのみ「達成」とします。対象外とする欄にも理由と承認が必要です。
  • 機能数の平均点、ファイルの存在、の成功は、達成の代わりになりません。
  • 外部条件で保留している項目を分母から除いて「達成率」を上げることはしません。
  • 技術的な検証が済んだ範囲と、導入していただける範囲は別に表示します。

完了までの順序

残っている作業を、着手順と担当、そして次の段階へ進める証拠で示します。日数と費用は確約しません。成果物で段階を区切ります。

順位作業主担当次へ進める証拠現状
P0 対象業務・入力してよい情報・接続先・禁止操作を確定する 当社事業責任者と、貴社の情報システム/業務責任者 対象機能、データ分類、責任分界、リスク受容の合意文書 顧客ごとに実施
P0 監査記録の保存保証・連続性・長期保存を仕上げる E02 監査記録 アプリケーション開発+セキュリティ 障害注入、中間削除、同時書込、理由・実行IDの改変、アーカイブ境界、末尾削除の各試験と是正差分 署名拡張と直列化は隔離検証済み。全重要操作・独立運用・配備は未達
P0 企業認証とテナント境界・重要操作を通しで検証する E01 認証・ID管理 E03 テナント分離 認証/基盤開発+独立レビュー担当 実IdPでの試験、テナントをまたぐ否定試験、退職・所属解除時の失効試験 ・合成IdPの・一部失効は検証済み。実IdPと全経路・配備は未達
P0 AIの全経路で送信・承認・実行を統制する E04 AI統制 AI開発+情報管理 プロバイダー直前の通信検証、外部送信設定、権限・再試行・結果照合の試験 通常チャット・翻訳・メンション・チャット補助AI等で統制が進展。全入口の権限・監査・使用量と実業務接続は未達
P0 依存脆弱性の到達性を評価し是正する E05 脆弱性管理 開発+セキュリティ 重大問題の是正または期限付き例外、再監査と回帰結果 監査・SBOM・例外検査はローカル検証済み。リモート強制と運用が残る
P0 対外説明を検証済みの範囲へ揃える §4 説明の正確さ 事業・文書責任者 実装のリ、試験、配備を根拠にした機能説明への差し替え 従来の是正に配備記録あり。9月12日の実装状況へ再同期、全資料点検は継続
P1 復旧・障害対応・負荷・データ削除を実測する E06 運用・契約 運用/信頼性担当+業務責任者 本番相当環境での訓練報告、警報の受信・対応記録、保存媒体ごとの削除結果 チャット原文の保全・削除と通知配信の観測は隔離環境で検証済み。実測は着手前で、本番相当の資源と運用担当の確保が前提
P1 顧客審査パッケージと契約を整える E06 運用・契約 情報管理+法務+事業責任者 セキュリティ回答書、データフロー図、AI取扱説明、契約・責任分界、技術検証資料、運用資料 技術欄の内部ドラフト作成済み。提出承認・契約・運用証拠は留保
P1 外部診断と独立レビューを受け、指摘を是正する 独立した診断会社/監査担当 対象範囲・方法・残存指摘・再試験を含む報告書 未実施
顧客要件に応じて ISO 27001/SOC 2/ISO 42001、専用環境などを整える 経営+情報管理+外部審査機関 対象サービスを含む保証資料と、実際の運用期間の証拠 いずれも未取得。取得計画を取得済みと表示しません

当社の実装だけでは解除できない条件

契約、実機、第三者の判断が必要な項目です。コードの変更だけでは解除しません。解除に必要な証拠を明示します。

留保している条件判断する主体解除に必要な証拠
実際の顧客用途とリスク受容の範囲 貴社の業務責任者と当社事業責任者 対象業務・データ分類・禁止操作を含む合意文書
データ取扱条項、再委託先、保持期間、学習利用の契約確認 E04 AI統制 E06 運用・契約 法務 契約書の現物と、送信先ごとの条件確認記録
国内保存と、運用者アクセス範囲の実測 E03 テナント分離 E06 運用・契約 運用責任者 保存先・地域・管理者アクセスの設定記録と操作ログ
実際のIdPを用いたSSO接続 E01 認証・ID管理 貴社の情報システム部門と当社基盤開発 接続設定と、正常・改変・失効の各試験記録
第三者による侵入テスト E05 脆弱性管理 独立した診断会社 対象範囲・方法・残存指摘・再試験を含む報告書
金融機関との契約条件、FISCで採用する項目 E06 運用・契約 貴社と当社の事業責任者 採用項目の対応表と契約条項
ISO 27001/SOC 2 などの外部保証 E06 運用・契約 外部審査機関 対象法人・サービス・拠点・有効期間を含む認証書または保証報告書
本番相当の復旧訓練と、継続的なSLO実績 E06 運用・契約 運用/信頼性担当 データ損失量と業務再開時間の実測値、および一定期間の監視記録

ご検討時に決めていただくこと

対象業務と入力してよい情報を決める

扱う業務、入力可能な情報の分類、接続先、禁止する操作を先に固定します。ここが決まらないまま機能を広げません。

責任分界を文書にする

当社が担う範囲、クラウド事業者の範囲、貴社の設定責任を対応付けます。CSA CAIQ等の指定質問票への対応付けは、対象用途と証拠を確認して個別に進めます。

証拠の段階を確認する

各項目について、コード確認・隔離環境での検証・配備・運用実績のどこまで到達しているかをご確認ください。

未対応項目の扱いを合意する

着手前・外部条件待ちの項目について、代替手順を取るか、完了を待つかを決めます。当社から完了時期の確約はいたしません。

更新の方針

  • 技術説明の照合基準は Communication 7d3a4cef8(2026年9月12日)。試験件数は各実装時の記録で、本文更新時の再実行を意味しません。現行配備との差分は各項目に記載します。
  • 記載は 2026年9月12日 時点の社内評価と実装記録に基づきます。
  • 実装が進んだ項目は、自動試験の結果と配備状況を確認したうえで更新します。実装前に予定を実績として書き替えることはしません。
  • 次回の見直しは 2026年10月12日 を予定しています。それ以前でも、状態が変わった項目は随時更新します。
  • 本ページに記載していない事項について確約を求められた場合は、確約できない旨をお伝えします。

個別の審査質問票へのご回答、データフロー図、AI取扱説明のご提供は、対象業務を確認したうえで承ります。お問い合わせよりご連絡ください。

審査資料について問い合わせる