HỆ THỐNG QUẢN LÝ AN TOÀN THÔNG TIN (ISMS)
Chính Sách An Toàn Thông Tin Cơ Bản
Công ty Cổ phần Phát triển Dịch vụ Quốc tế Hachiko (sau đây gọi là “Chúng tôi”) cam kết bảo vệ toàn vẹn tài sản thông tin của đối tác và khách hàng, vận hành hệ sinh thái công nghệ an toàn, tuân thủ tiêu chuẩn an ninh mạng nghiêm ngặt tại Nhật Bản.
| Tuyên Bố Của Ban Giám Đốc |
Đối với Công ty Cổ phần Phát triển Dịch vụ Quốc tế Hachiko, việc thực thi các biện pháp an toàn thông tin thích đáng nhằm bảo vệ tài sản thông tin được đối tác doanh nghiệp, khách hàng cá nhân giao phó và các tài sản kỹ thuật phục vụ duy trì liên tục hoạt động kinh doanh là yêu cầu sống còn mang tính chiến lược. Chính sách này xác lập khung nguyên tắc cơ bản về bảo đảm an toàn thông tin toàn công ty. Mọi biện pháp kỹ thuật, quy chế nội bộ và kế hoạch vận hành công nghệ trên toàn hệ sinh thái Hachiko Service, Hachiko Platform, Hachiko Software và giải pháp Hachiko Trust eKYC bắt buộc phải tuân thủ nghiêm ngặt theo chính sách này. Toàn thể thành viên công ty (bao gồm ban điều hành, nhân viên chính thức, nhân viên phái cử, nhà thầu kỹ thuật) đồng lòng thực thi, thiết lập mục tiêu an ninh, định kỳ đánh giá và không ngừng cải tiến liên tục hệ thống quản lý an toàn thông tin. |
|---|---|
| Phạm Vi Tài Sản Thông Tin |
• Định nghĩa: Tài sản thông tin bao gồm mã nguồn phần mềm, cơ sở dữ liệu khách hàng, máy chủ, hạ tầng mạng, tài liệu kỹ thuật, quy trình nghiệp vụ và các thông tin bí mật thu thập được trong quá trình cung cấp dịch vụ. • Tiêu chuẩn phân loại: Tài sản thông tin được phân loại theo 3 tiêu chí cốt lõi: Tính Bảo mật (Confidentiality), Tính Toàn vẹn (Integrity) và Tính Sẵn sàng (Availability) để áp dụng các cấp độ quản lý và bảo vệ tương ứng. |
| Quyền Truy Cập & Chống Dùng Sai Mục Đích |
• Quyền hạn tối thiểu (Least Privilege): Hệ thống chỉ cấp quyền truy cập tài sản thông tin cho những nhân sự có thẩm quyền và có nhu cầu nghiệp vụ chính đáng rõ ràng. • Cấm sử dụng cho mục đích cá nhân: Nghiêm cấm toàn bộ nhân viên, kỹ sư sao chép, trích xuất hoặc sử dụng tài sản thông tin của công ty và dữ liệu đối tác cho các mục đích cá nhân hoặc phi công vụ. • Quyết định điều hành: Ban quản trị và các cấp quản lý tuyệt đối không ra lệnh hay cho phép nhân viên thực hiện các hành vi vi phạm chính sách bảo mật này. |
| Kiến Trúc Bảo Mật Zero-Retention (Hachiko Trust eKYC) |
Nhằm triệt tiêu tối đa bề mặt tấn công mạng và rủi ro rò rỉ dữ liệu danh tính người dùng theo Luật APPI và Luật Phòng chống rửa tiền Nhật Bản: • Dữ liệu bóc tách từ chip IC qua NFC và hình ảnh sinh trắc học Face Liveness trên hệ thống Hachiko Trust eKYC vận hành theo cơ chế Zero-Retention (không lưu giữ thứ cấp). • Dữ liệu sau khi xác thực hợp lệ được mã hóa truyền thẳng về máy chủ của doanh nghiệp đối tác qua Webhook. • Đối với phiên quét lẻ tự do, chứng thực điện tử chỉ duy trì đối chiếu trong 15 phút và tự động xóa cứng vĩnh viễn (Hard Delete) khỏi máy chủ. |
| Cơ Cấu Quản Trị An Ninh Thông Tin |
• Trách nhiệm toàn công ty: Bổ nhiệm Giám đốc An toàn Thông tin (CISO) chịu trách nhiệm cao nhất về hoạch định chính sách, phân bổ nguồn lực và kiểm soát an ninh mạng. • Bộ phận chuyên trách: Thiết lập Ban An toàn Thông tin trực tiếp giám sát, cấu hình tường lửa, rà soát lỗ hổng bảo mật và hỗ trợ các phòng ban chuyên môn thực thi đúng quy trình. • Đánh giá định kỳ: Tổ chức kiểm toán an ninh mạng độc lập định kỳ hàng năm nhằm thẩm tra việc tuân thủ quy chuẩn kỹ thuật và khắc phục kịp thời các nguy cơ tiềm ẩn. |
| Trách Nhiệm Của Nhân Sự & Đào Tạo |
• Toàn bộ nhân sự làm việc tại Hachiko bắt buộc phải ký cam kết bảo mật thông tin (NDA) trước khi được bàn giao tài khoản làm việc. • Định kỳ tổ chức các khóa huấn luyện, diễn tập xử lý sự cố an ninh mạng (phòng chống tấn công lừa đảo Phishing, mã độc Ransomware, bảo vệ thông tin nhận dạng cá nhân). • Mọi hành vi cố ý vi phạm chính sách an toàn thông tin sẽ bị xử lý kỷ luật nghiêm khắc theo Nội quy lao động của công ty và chịu trách nhiệm trước pháp luật Nhật Bản. |
| Quản Lý Nhà Thầu Kỹ Thuật & Hạ Tầng Điện Toán Đám Mây |
• Khi thuê ngoài dịch vụ hoặc sử dụng hạ tầng đám mây (Cloud Infrastructure), Hachiko ký kết hợp đồng ràng buộc pháp lý chặt chẽ với các điều khoản bảo mật thông tin bắt buộc. • Ưu tiên lựa chọn các nhà cung cấp dịch vụ đám mây hàng đầu thế giới (AWS, Google Cloud) có trung tâm dữ liệu đặt tại vùng Tokyo và đạt chứng chỉ quốc tế ISO/IEC 27001, SOC 2. |
| Quy Trình Ứng Phó Sự Cố (Incident Response) |
• Thiết lập đường dây nóng và đội phản ứng nhanh sự cố an ninh thông tin (CSIRT) hoạt động 24/7. • Trong trường hợp phát hiện dấu hiệu xâm nhập, lộ lọt dữ liệu hoặc sự cố hệ thống, Hachiko kích hoạt ngay biện pháp cô lập nguồn tấn công, khắc phục thiệt hại, điều tra nguyên nhân và thông báo kịp thời cho đối tác, cơ quan chức năng Nhật Bản theo đúng quy định pháp luật. |
| Tuân Thủ Quy Định Pháp Luật |
Hachiko và toàn thể nhân viên cam kết tuân thủ nghiêm ngặt các quy định pháp luật hiện hành của Nhật Bản liên quan đến tài sản thông tin: • Luật Bảo vệ Thông tin Cá nhân (個人情報保護法 – APPI). • Điều 4 Luật Viễn thông Nhật Bản về Bảo vệ Bí mật Liên lạc (電気通信事業法 第4条 – 通信の秘密). • Luật Phòng chống Chuyển tiền phi pháp (犯罪収益移転防止法) và Luật Chống hành vi truy cập máy tính trái phép (不正アクセス禁止法). |
| Đầu Mối Tiếp Nhận Về An Toàn Thông Tin |
HACHIKO国際サービス発展株式会社 – Ban An Toàn Thông Tin 〒170-0005 東京都豊島区南大塚1丁目60−20 天翔大塚駅前ビルS308号室 • Điện thoại: 03-5319-8061 | FAX: 03-5319-8062 • Email phụ trách an ninh: trust@hachikoservice.com |
情報セキュリティマネジメントシステム(ISMS)
情報セキュリティ基本方針
HACHIKO国際サービス発展株式会社(以下「当社」といいます)は、顧客企業および利用者からお預かりした情報資産をあらゆる脅威から守り、持続可能で信頼性の高い事業活動を推進するため、本基本方針を定めます。
| 経営者の声明 |
当社にとって、顧客企業や利用者個人からお預かりした情報資産、および事業の継続のために必要な情報資産に対して適切な安全対策を実施することは最重要要件です。 本基本方針は、当社の情報資産保護に関する最高位の規律であり、通信回線事業、Hachiko Platform、受託ソフトウェア開発、およびHachiko Trust eKYCを含むすべての施策は、本方針に則って実施されます。 当社の情報資産をさまざまな脅威(事故、災害、不正アクセス、漏洩、改ざん等)から守り、社会の信頼に応えるべく、役員、社員、派遣、業務委託を含む全従業員が一丸となって情報セキュリティの維持・継続的改善に取り組みます。 |
|---|---|
| 情報資産の定義と管理 |
• 情報資産の範囲: 情報および情報システムのみならず、ハードウェア、ソフトウェア、ネットワーク、各種データベース、業務マニュアル、機密ドキュメント等を含みます。 • 3要件に基づく適正管理: 情報資産は機密性(Confidentiality)、完全性(Integrity)、可用性(Availability)の観点から重要度に応じて分類し、適切なアクセス制限のもとで厳重に管理します。 |
| アクセス制限と私的利用の禁止 |
• 最小権限の原則: 業務遂行上、正当な権限と必要性を有する者のみに情報資産へのアクセスを許可します。 • 私的利用の禁止: 全従業員は、業務上知り得た情報資産および顧客データを私的または目的外に利用しません。 • 経営判断の遵守: すべての管理者は全従業員に対し、本セキュリティ基本方針および関連法令に反する業務命令を行いません。 |
| Zero-Retention設計(Hachiko Trust eKYC) |
個人情報保護法および犯罪収益移転防止法に基づく厳格なセキュリティ要件を満たすため、当社eKYCシステムは情報漏洩リスクを根本から遮断するアーキテクチャを採用しています。 • 在留カード等のICチップ読取データおよびAI生体顔認証データは、Zero-Retention(データ不保持ポリシー)に基づき処理されます。 • 認証完了後、暗号化された結果ペイロードはWebhook経由で直接導入企業サーバーへ転送され、当社サーバー内には顧客の身元情報アーカイブを二次保持しません。 • 一般ビジター向けの都度スキャンにおいては、15分間の有効期間経過後直ちにハードデリート(完全消去)されます。 |
| セキュリティ管理体制 |
• 全社統括責任者: 最高情報セキュリティ責任者(CISO)を設置し、全社的なセキュリティポリシーの策定と統括を実施します。 • セキュリティ管理部門: システム監視、脆弱性診断、インシデント予防を恒常的に実施し、各事業部門の適正運用を支援します。 • 定期監査の実施: 各部門におけるセキュリティ規程の遵守状況について、定期的かつ独立した監査を実施し、潜在的リスクの是正を図ります。 |
| 全従業員の義務と教育 |
• 全役職員および業務委託者は、就業にあたり秘密保持誓約書(NDA)を締結します。 • 標的型攻撃メール対策、フィッシング防止、個人情報取扱い等に関するセキュリティ教育を継続的に実施します。 • 本セキュリティポリシーに違反する重大な過失または故意の行為が検知された場合、就業規則に基づき懲戒処分の対象とします。 |
| 外部委託管理とクラウド運用 |
• システム開発、インフラ調達等の外部委託にあたっては、厳格なセキュリティ要件を明記した委託契約を締結します。 • 当社が利用するクラウドサービスは、ISO/IEC 27001等の国際認証を取得し、東京都内のデータセンターに設置された高水準インフラを厳選して運用します。 |
| 事故対応と事業継続計画(BCP) |
• 情報セキュリティインシデント対応チーム(CSIRT)を整備し、24時間365日の異常監視体制を維持します。 • 不正アクセスや障害等のインシデントが発生した場合は、迅速な初動対応、被害拡大防止、原因究明を行い、関係機関および顧客企業へ速やかに報告するとともに、再発防止策を講じます。 |
| 法令・規範の遵守 |
当社および全従業員は、職務遂行において関連する日本の法規制を厳格に遵守します。 • 個人情報の保護に関する法律(個人情報保護法) • 電気通信事業法 第4条(通信の秘密の保護) • 犯罪による収益の移転防止に関する法律(犯罪収益移転防止法) • 不正アクセス行為の禁止等に関する法律(不正アクセス禁止法) |
| お問い合わせ・セキュリティ窓口 |
HACHIKO国際サービス発展株式会社 情報セキュリティ管理窓口 〒170-0005 東京都豊島区南大塚1丁目60−20 天翔大塚駅前ビルS308号室 • 電話:03-5319-8061 | FAX:03-5319-8062 • E-mail:trust@hachikoservice.com |
INFORMATION SECURITY MANAGEMENT SYSTEM (ISMS)
Information Security Policy
HACHIKO International Service Development Co., Ltd. (the “Company”) establishes this policy to safeguard all corporate and client information assets from threats and sustain resilient digital operations across Japan.
| Executive Declaration |
Implementing robust safety measures to protect information assets entrusted by client enterprises and individuals, as well as assets critical to business continuity, is an essential strategic mandate for Hachiko International Service Development Co., Ltd. This charter defines the baseline governance for information security across our entire business footprint, including telecommunications, Hachiko Platform, bespoke software development, and the Hachiko Trust eKYC engine. All personnel (executives, permanent employees, dispatched staff, and contracted engineers) are bound to uphold this policy, establish measurable security objectives, and continually enhance our Information Security Management System (ISMS). |
|---|---|
| Scope of Information Assets |
• Definition: Assets encompass not only software codebases and physical IT infrastructure, but also operational databases, intellectual property, network configurations, client records, and confidential commercial data. • Three Core Principles: Assets are categorized and protected in strict accordance with Confidentiality, Integrity, and Availability based on statutory and business sensitivity. |
| Access Governance & Prohibited Use |
• Principle of Least Privilege: Access to information assets is restricted exclusively to authorized personnel with authenticated operational necessity. • Zero Private Exploitation: Personnel are strictly prohibited from copying, exporting, or utilizing company assets or client data for private or non-business purposes. • Executive Alignment: Managers and directors shall never instruct or permit staff to engage in actions that contradict this security policy. |
| Zero-Retention Security (Hachiko Trust eKYC) |
To eliminate identity theft attack vectors and fulfill Japanese APPI and AML statutory guidelines: • Hardware NFC chip payloads and biometric Face Liveness captures operate under an uncompromising Zero-Retention Architecture. • Upon successful cryptographic validation, encrypted payloads are routed directly to corporate clients via Webhooks, with zero secondary database archives maintained by Hachiko. • On-demand visitor sessions generate verification certificates valid for 15 minutes only, followed by automatic permanent hard-deletion. |
| Security Governance Structure |
• Chief Information Security Officer (CISO): Appointed to lead overall security risk strategies and policy enforcement. • Dedicated Cyber Defense Unit: Manages proactive perimeter security, vulnerability assessments, and configuration monitoring. • Independent Periodic Audits: Comprehensive internal and third-party security audits are executed annually to identify and remediate potential vulnerabilities. |
| Workforce Duties & Training |
• All staff must execute binding Non-Disclosure Agreements (NDAs) prior to accessing technical systems. • Mandatory cybersecurity drills (anti-phishing, ransomware prevention, privacy hygiene) are conducted systematically. • Intentional or grossly negligent violations of this policy are subject to formal disciplinary penalties under company employment regulations and relevant legal statutes. |
| Third-Party Vendor & Cloud Management |
• Technical outsourcing and software integrations require formal agreements stipulating strict security and audit standards. • Cloud infrastructure is hosted within ISO/IEC 27001-certified Tier-3/Tier-4 Tokyo data center facilities (e.g., AWS, GCP). |
| Incident Containment & BCP |
• A dedicated Computer Security Incident Response Team (CSIRT) maintains 24/7 monitoring capabilities. • In the event of an anomaly or breach, containment protocols are triggered immediately to isolate affected segments, mitigate damage, investigate root causes, and notify relevant statutory authorities within prescribed legal timelines. |
| Legal & Regulatory Compliance |
The Company and all personnel strictly comply with applicable Japanese cyber and data protection laws: • Act on the Protection of Personal Information (APPI) • Article 4 of the Telecommunications Business Act (Secrecy of Communications) • Act on Prevention of Transfer of Criminal Proceeds (AML) • Act on Prohibition of Unauthorized Computer Access |
| Security Contact Desk |
HACHIKO International Service Development Co., Ltd. – Information Security Desk Room S308, Tenkakeru Otsuka Ekimae Building, 1-60-20 Minamiotsuka, Toshima-ku, Tokyo 170-0005, Japan • Phone: +81-3-5319-8061 | FAX: +81-3-5319-8062 • Inquiries: trust@hachikoservice.com |
