LEVEL 2 / E03 — 領域サマリ

テナントと利用者の分離

他社・他部門・外部ユーザーのデータへ、画面からもからもAIからも到達できないか。

重要度を加味した整備スコア

5.40 / 12点

社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点

整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。

本番導入では、テナント分離権限失効必須監査AI送信・実行復旧契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。

獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。

重要度順の配点と獲得点(配点は全体100点中)
項目配点現在の評価獲得点重みづけの理由
ER08 境界の拒否既定化 12点 一部対応
証拠の段階 02 / 04
対応範囲 45%(済 5 / 残 6)
5.40点 他社・他部門への情報漏えいを防ぐ
この表の合計12点留保・未確認も含む5.40点項目名から根拠と残条件へ進めます

配下1項目の内訳

この領域の状態表示は、下に並ぶ項目を集計したものです。一つでも未着手・留保が残る間は「検証済み」と表示しません。

  • 検証済み
  • 一部対応
  • 着手前
  • 留保

項目ごとの状況

各項目には、いまできていること、残っていること、受入条件、試験の記録を掲載しています。読み手が自分で照合できるよう、試験クラス名と件数まで記載しています。

立場ごとの読みどころ

同じ項目でも、審査で重く効く点は立場によって変わります。

金融機関の審査担当者向け

共同利用型のとして審査されます。論理分離であることを前提に、委託先の運用者アクセス範囲と、その記録の提出方法を合意する必要があります。専用環境をご要望の場合は別途お見積りとなります。

大企業の情報システム部門向け

部門間・子会社間の分離も同じ仕組みで扱います。グループ会社をまたぐ利用形態は、テナント設計の段階で決める項目です。

AI専門企業の技術責任者向け

顧客データ・ソースコード・研究資産をテナントごとに分ける場合も論理分離です。AI辞書とAPIキーの境界も否定試験の対象に含めます。

この領域の自己評価で参照する基準

基準・一次資料当社での使い方
金融庁 金融分野のサイバーセキュリティに関するガイドライン 経営責任、資産把握、防御・検知、対応・復旧、サードパーティ管理。当社は委託先として審査資料の提供を求められる立場で読む
FISC 安全対策基準・解説書 第14版 金融システムの開発・運用の参照基準。公開概要までを確認しており、有償本文の全項目照合は未実施。準拠を称していない
ISO/IEC 27001:2022 管理の仕組み。当社は未取得。取得計画を取得済みと表示しない
CSA CCM / CAIQ 当社の回答、クラウド事業者の担当範囲、顧客側の設定責任を対応付ける枠組み
OWASP ASVS 5.0 認証・認可・セッション・データ保護を試験可能な要件に落とす。採用レベルは顧客と合意する

参照していることは適合を意味しません。全11種と領域の対応は全体サマリに掲載しています。

この領域に関わる作業と留保条件

順位作業主担当次へ進める証拠現状
P0 企業認証とテナント境界・重要操作を通しで検証する 認証/基盤開発+独立レビュー担当 実IdPでの試験、テナントをまたぐ否定試験、退職・所属解除時の失効試験 ・合成IdPの・一部失効は検証済み。実IdPと全経路・配備は未達
留保している条件判断する主体解除に必要な証拠
国内保存と、運用者アクセス範囲の実測運用責任者保存先・地域・管理者アクセスの設定記録と操作ログ

全体の順序と留保台帳は全体サマリに一覧で掲載しています。日数と費用は確約せず、成果物で段階を区切ります。