準拠している規格
- 方針、手順、記録を備えた、文書化されたセキュリティおよび品質マネジメントシステム。
- リスクアセスメントと管理策の適用宣言書を毎年更新。
- 内部監査とマネジメントレビューを年1回実施。
- 認証を取得しているとは表明しません。文書で証明できることだけをお伝えします。
データとインフラ
- 私たちが運用するアプリケーションは、欧州連合(EU)域内のHetznerデータセンターのサーバーで稼働します。
- お客様ごとに専用のサーバーまたはインスタンス、データベース、認証情報を用意します。お客様間でデータベースを共有することはありません。
- DNS、TLS証明書、ウェブサイトの保護にはCloudflareを使用しています。
- サーバーへのアクセスは個人のSSH鍵のみで行い、ファイアウォールを有効にしています。
アクセス管理
- 業務ツールと管理ツールでは多要素認証を必須にしています。
- 各メンバーには、役割に必要なアクセス権のみを付与します。
- アクセス権は6か月ごとに見直し、メンバーがプロジェクトを離れる場合は1営業日以内に削除します。
セキュアな開発
- すべてのコード変更は、リリース前に別のメンバーがレビューします。
- テスト、シークレット検出、静的解析、依存関係チェックを含む自動パイプライン。
- 本番環境へのリリースはパイプラインからのみ行い、手作業では行いません。
- セキュリティ更新:重大なものは7日以内、高リスクのものは30日以内に適用します。
バックアップと事業継続
- サーバーの日次バックアップを7日間保管し、さらにデータベースの暗号化コピーを別のストレージに30日間保管します。いずれもEU域内です。
- 復旧目標:最大データ損失24時間(RPO)、8営業時間以内の復旧(RTO)。
- 復元テストを6か月ごと、事業継続訓練を年1回実施します。
プライバシーとGDPR
- お客様に代わってデータを取り扱う場合、1801は処理者として、GDPR第28条に基づく契約を締結します。
- 個人データの侵害が発生した場合は、遅滞なく、遅くとも発見から24時間以内にお知らせします。
- ログは少なくとも30日間保管し、ご依頼から10営業日以内にお客様のログの抜粋をお渡しします。
- 契約終了時は、ご依頼から30日以内にデータを返却し、その後30日以内に削除します。
- 第三者のAIサービスは、プロジェクトで定めた機能にのみ、お客様が許可したデータだけで使用します。
NIS2およびDORAの対象となるお客様
1801は事業規模の点でNIS2指令の直接の対象ではありません。ただし、NIS2の対象企業や、DORA規則の対象となる金融機関のサプライヤーとして対応する準備が整っています。
- お客様の業界で求められるセキュリティ要件を定めた契約補遺。
- お客様のサービスに影響する重大なインシデントは、発見から4時間以内に通知し、24時間以内に続報、72時間以内に報告書をお送りします。
- 監査権と情報へのアクセス権(お客様の監督当局を含む)。
- データの返却と他のサプライヤーへの移行支援を含む撤退計画。
- サービス提供に利用している委託先の最新リスト。
ご請求いただける資料
1801をサプライヤーとして評価いただくために、以下の資料をご請求いただけます。一部の資料は秘密保持契約の締結後に共有します。
- マネージドサービス説明書。
- データ処理契約(GDPR第28条)。
- 金融機関(DORA)およびNIS2対象企業向けの契約補遺。
- セキュリティ方針の概要と管理策の適用宣言書。
セキュリティ上の問題の報告
1801のサービスで脆弱性やインシデントの可能性にお気づきの場合は、こちらまでご連絡ください: support@1801.it
最終更新日:2026年9月22日