IT利用許容規程
法律上の助言、管轄および方式に関する重要な注意
この架空の規程は、イングランドおよびウェールズの組織のための記入例です。法律上の助言でも、完全なサイバーセキュリティ基準でもなく、それ自体でいずれかのシステムを使う契約上の権利を作りません。発行前に、雇用契約、懲戒手続、英国GDPRおよび2018年データ保護法、1990年コンピュータ不正使用法(Computer Misuse Act 1990)、該当する場合の2016年調査権限法(Investigatory Powers Act 2016)、職場監視の要件、著作権およびデータベース権、秘密保持義務、平等に関する義務、ライセンス条件、規制要件および業界別案内を確認しなければなりません。監視は必要で釣り合いが取れ、透明で、適法に通知されたものでなければならず、別個の適法な根拠と必要な承認なく秘密監視になってはなりません。本規程は、適法でないアクセス、機微なデータの処理または秘密情報を使った公開AIツールの使用を許可しません。以下の人、日付、住所、システムおよび例はすべて架空です。
所有者、範囲および位置付け
本規程は、会社番号13620574、4 Hartwell Industrial Park, Worcester WR4 9PLの Northmere Medical Supplies Limited が発行します。2026年9月12日から、Northmereのシステムまたは情報を使う従業員、労働者、派遣職員、請負人、出向者および訪問者に適用します。所有者は、security@northmere.example.testのInformation Governance Manager(情報ガバナンス管理者) Sana Mirza です。2026年9月2日にOperations Director(業務責任者) Helen Louise Armitage が承認し、2027年9月12日、または重大な事故もしくは技術変更の後に見直します。これは非契約的な規程であり、雇用契約その他の規程に従います。違反は公正な懲戒または契約手続で扱うことがありますが、結果をあらかじめ決めるものではありません。
「会社システム」には、Northmereのアカウント、ノートパソコン、電話、サーバー、クラウドサービス、ネットワーク、電子メール、メッセージング、倉庫スキャナー、業務アプリケーションおよび会社情報へのアクセスに使う機器またはサービスを含みます。「会社情報」には、顧客、患者、供給者、従業員、在庫、財務、技術および秘密の事業情報を含みます。「私的利用」とは、適法で、合理的で、仕事またはセキュリティを妨げず、本規程に従う限定的な利用をいいます。
1. アクセスおよびアカウントセキュリティ
各利用者には職務に必要なアクセスだけを与えます。アカウントは個人用であり、共有、貸与、譲渡したり、他人の活動を隠すために使ったりしてはなりません。パスワードは固有のものとし、システムが許す場合は少なくとも14文字にし、承認済みパスワード管理者に保存し、開示から守らなければなりません。提供される場合は多要素認証を有効にします。利用者は機器を離れるとき画面をロックし、復旧コードを安全に保管し、自分が開始していないサインイン要求を承認してはなりません。
Northmereは、役割が変わったときまたは雇用が終了したときにアクセスを削除します。Managerは、異動、長期休暇または職務変更を速やかにITへ通知しなければなりません。ITが文書化されたセキュリティテストを承認した場合を除き、利用者は管理策を回避し、エンドポイント保護を無効にし、管理者権限を取得し、ネットワークをスキャンし、通信を傍受し、脆弱性を試験し、または他のアカウントにアクセスしてはなりません。供給者によるセキュリティテストには書面の範囲と日付が必要です。善意であっても未承認アクセスを適法にはしません。
会社のノートパソコンは管理された構成、暗号化、自動更新およびエンドポイント保護を使わなければなりません。利用者は、不正に改変されたソフトウェア、無許諾フォント、出所不明のブラウザ拡張、暗号資産マイナー、セキュリティリスクを作るゲームまたはITが承認していないアプリケーションをインストールしてはなりません。リムーバブル媒体は、暗号化され、明確な業務目的について承認された場合を除き禁止します。個人機器は、BYODチームが書面で承認し登録した場合を除き、患者、顧客または従業員の記録にアクセスしてはなりません。
2. 情報の分類および取扱い
Northmereは情報を Public(公開)、Internal(社内)、Confidential(秘密) または Restricted(制限) に分類します。公開情報は外部公開が承認された情報です。社内情報は通常の業務利用のための情報です。秘密情報には取引条件、契約、供給者価格、非公開の業務および人事事項を含みます。制限情報には健康、患者、本人確認、給与、認証、調査および法的専門職秘匿特権の対象となる情報を含みます。情報所有者は分類およびアクセス見直しに責任を負います。
制限情報および秘密情報は、承認された暗号化システムを使い、確認済みの受領者にだけ送信しなければなりません。利用者は送信前に宛先を確認し、可能な場合は有効期限付きの安全なリンクを使い、電子メールの件名に機微な情報を置かず、必要最小限の抜粋を使わなければなりません。紙記録は無人のとき施錠し、秘密廃棄サービスで処分します。画面を撮影したり、記録を個人的なメモへコピーしたり、公共の場所で顧客または従業員について話したりしてはなりません。
Northmereは、承認済み契約および指示に基づく場合にだけ処理者と情報を共有します。会社情報を未承認の翻訳サイト、ファイル共有サービス、公開フォーラムまたはブラウザプラグインにアップロードすることは禁止します。データの輸出は情報所有者が承認し、個人データが含まれる場合はData Protection Lead(データ保護責任者)も承認しなければなりません。国際的なアクセスまたは移転は、適用されるデータ移転機構に照らして確認します。利用者は保存期間表に従い、法的保全または調査の対象となる情報を破棄してはなりません。
3. 電子メール、インターネットおよび通信
電子メールおよび協働システムは仕事のためのものであり、適法で、費用、注意、安全または評判へのリスクを作らない限定的な私的利用が認められます。脅迫的、差別的、性的に露骨な、名誉を毀損する、または故意に攻撃的な資料を送ってはなりません。冗談であっても敵対的な環境を作れば弁解になりません。業務通信は紛争の証拠となり、または適法な情報請求の対象となるため、正確かつ職業的に記載しなければなりません。
フィッシング、予期しない支払要求、緊急のパスワードメッセージ、異常な添付ファイルおよび変更された銀行情報は、「不審として報告」機能またはIT(01905 555 410)へ報告してください。その後クリックを続けたり、悪意のある添付ファイルを同僚へ転送したり、報告後に証拠を削除したりしてはなりません。Finance職員は、既知の電話番号と第二の承認を使って銀行口座変更を確認します。不審なリンクをクリックした利用者は支援を受けられますが、速やかに報告しなければなりません。事故を隠すことは別個の懸念です。
インターネットアクセスを、違法行為、未承認の営利活動、仕事またはセキュリティ上のリスクを作る賭博、ハラスメント、著作権侵害、過激派資料または他人を危険にさらすおそれのある資料へのアクセスに使ってはなりません。適法な仕事に困難または苦痛を伴う内容が含まれることは認識していますが、そのアクセスは承認され、必要に応じて記録され、リスク評価で支援されなければなりません。本規程は、適法な労働組合活動、保護対象となる開示(protected disclosure/内部通報)、不正報告または保護される表現を制限するものではありません。
4. 私的利用および職場外の機器
私的利用は、休憩中に会社機器で行う場合に限り、本規程に従う範囲で認められます。利用者は会社システムを私的事業の運営、家族写真の保存、デジタル通貨の採掘、Northmereを代表した政治献金取引または第三者のサービス登録に使ってはなりません。私的利用で雇用主の名称を開示したり、支持を示唆したりしてはなりません。雇用後も必要な私的サービスの復旧先として会社アカウントを使ってはなりません。
リモート勤務中、利用者は機器を同居人から離し、可能な限り私的ネットワークを使い、承認済みVPNで保護しない限り公共Wi-Fiを避け、必要な場合はプライバシー画面を使わなければなりません。機器を施錠されていない車内または預け入れ荷物に置いてはなりません。制限情報を含む機器を海外へ持ち出すには、少なくとも5勤務日前に、IT Security Lead(ITセキュリティ責任者) Gareth Owen の承認を得なければならず、法、セキュリティまたは輸出制限により拒否されることがあります。
Northmereは、Quality Coordinator(品質調整担当) Leah Bennett に管理対象ノートパソコン(資産NM-LT-331)および管理対象電話(資産NM-PH-214)を提供します。Leahは休憩中に電話を私的通話に使えますが、顧客情報を私的メッセージアプリに保存してはなりません。1時間以内にITへ紛失を報告し、指示された場合は遠隔で機器をロックしなければなりません。これらは規則の例であり、私的保存について一般的な許可を与えるものではありません。
5. 生成AIおよび自動化サービス
利用者は、制限情報、秘密情報または個人データを、公開または未承認の生成AI、文字起こし、要約、コードもしくは画像サービスに貼り付けてはなりません。そのようなツールへ、顧客の苦情、従業員の調査、医療情報、契約、ソースコード、パスワード、セキュリティ設定または未公開の在庫予測をアップロードしてはなりません。承認されたサービスは、定められた目的についてだけ、データを最小化し、契約上の保護措置を確認し、人によるレビューを完了した場合に使えます。
AIの出力は権威ではなく、不正確、差別的、秘密、侵害的または捏造であり得ます。利用者は、重要な事実、引用、計算、翻訳および推奨をすべて信頼できる情報源と照合しなければならず、自動ツールに、雇用、顧客または安全について完全自動の決定をさせてはなりません。Managerは決定に責任を負います。自動化支援の影響を受ける可能性がある人には、関係するプライバシー情報、平等評価、人によるレビューおよび異議申立て経路を提供しなければなりません。
Northmereが承認した ClearDraft Enterprise は、Leah Bennettが秘密でない書式設定および公開製品説明の初稿だけに使えます。個人情報を削除し、承認済み製品シートと出力を照合し、人によるレビューが行われたことを記録し、公開前にMarketing(マーケティング担当)の承認を得なければなりません。医療製品の主張、懲戒決定または患者への回答には使えません。セキュリティまたは品質の見直し後、承認を撤回できます。
6. 監視、プライバシーおよび正当な業務
Northmereは、セキュリティ、継続性、サービス管理、法令遵守および調査のため、認証、機器の健全性、マルウェア警告、ネットワーク通信のメタデータ、ファイルアクセス、電子メールのセキュリティ事象、倉庫取引およびサポートチケットを記録できます。疑われる侵害、セーフガーディング上の懸念、法的保全またはサービス障害など、定められた目的に必要で釣り合いが取れている場合、内容を確認できます。Employee Privacy Notice(従業員プライバシー通知)およびMonitoring Information(監視情報)は、目的、保存、アクセス管理および権利を説明します。
監視は人の私生活を継続観察するものではありません。本規程の下で、ウェブカメラの起動、キーストローク評価または個人機器の内容を通常の業績指標として使いません。新たな侵襲的監視には、文書化した必要性・相当性評価、必要な協議、データ保護の見直しおよび適切な通知が必要です。私的利用はセキュリティログに見えることがあり、利用者は会社システムが個人機器と同じように私的であると期待してはなりません。
Northmereは、セキュリティログを12か月、アクセス記録を18か月、調査資料を調査終了後6年間保存します。ただし法的保全、プライバシー通知および適切な場合の短い期間に従います。アクセスはIT、Information Governance、People、Legalまたは承認された調査担当者に制限します。利用者はprivacy@northmere.example.testのData Protection Lead Thomas Edwin Bell へプライバシー上の懸念を申し出ることができ、そのことで苦情を申し立てたりInformation Commissioner's Officeへ連絡したりする権利を失いません。
7. 事故の報告および証拠保存
疑われる侵害、紛失機器、マルウェア、誤った開示、未承認アクセス、なりすまし、不審な支払指示または紙情報の紛失は、直ちにsecurity@northmere.example.testおよび01905 555 410へ報告してください。営業時間外は当番管理者(01905 555 411)へ電話します。何が、いつ起き、どの情報または機器が関係し、誰が受け取った可能性があり、既に何をしたかを含めます。すべての詳細を確認しようとして報告を遅らせてはなりません。
ITは機器を隔離し、認証情報をリセットし、アカウントを停止し、またはログを保存できます。利用者は指示に従い、機器を消去または再フォーマットせず、指示がない限り疑われる侵害について外部の受領者に連絡せず、事故をオンラインで投稿してはなりません。Northmereは、個人データ侵害を適用期間内にInformation Commissioner's Officeへ通知する必要があるか、影響を受けた人または顧客に知らせる必要があるかを評価します。速やかな報告は責任ある行動として扱いますが、故意の悪用または隠蔽は別に扱うことがあります。
情報が違法に処理されていると思う利用者は、Information Governanceへ報告するか、Speak-up(保護対象となる開示(protected disclosure/内部通報))手続を使ってください。誠実に真正な懸念を申し出たことで不利益を受けませんが、故意に虚偽の申立てをした場合は関係手続で扱うことがあります。証拠は、法的専門職秘匿特権およびデータ保護の要件に従い、敬意をもって保存しなければなりません。
8. 禁止行為、調査および結果
禁止行為の例は、認証情報の共有、業務上の必要なく記録にアクセスすること、セキュリティの回避、悪意あるコードの導入、制限情報を個人サービスへコピーすること、故意の著作権侵害、システムを使ったハラスメントまたは差別、電子記録の改ざん、調査への干渉、禁止された自動決定です。偶発的行為は自動的に非行ではなく、その事情、研修、業務量、影響、速やかな報告および障害や配慮を考慮しなければなりません。
調査は釣り合いの取れたものとし、正式な雇用上の結果があり得る場合は、懸念を特定し、関係する証拠を集め、本人の応答を求め、該当するDisciplinary Policy(懲戒規程)およびACAS Code(ACAS行動規範)に従います。実行可能な場合、調査担当者と決定者は分けるべきです。法または規程が認める正式な懲戒審理では、労働者は同伴者を連れてこられます。結果には案内、追加研修、アクセス変更、警告または解雇を含められますが、本規程は制裁をあらかじめ決めません。
利用者は、Sana Mirzaを通じてアクセスの訂正、アクセシビリティ障壁の報告または合理的配慮を求められます。アクセシビリティ上の必要は重要なセキュリティ管理を取り除く理由にならず、ITは同等に安全な管理策を探さなければなりません。労働組合通信、保護対象となる開示(protected disclosure/内部通報)および適法な従業員代表活動は、禁止された私的利用ではありません。
9. 研修、受領確認および見直し
アクセスを受ける前に、各利用者は導入研修、フィッシング意識研修およびデータ保護に関する研修を完了しなければなりません。更新研修は毎年9月、および重大な事故またはシステム変更の後に行います。Managerは派遣職員および請負人が適切な指示を受け、アクセスが速やかに終了するようにしなければなりません。ITは特権アカウントを毎月見直し、情報所有者は制限アクセスを四半期ごとに見直します。
本規程は、毎年8月26日にNorthmere Information Governance Forum(情報ガバナンス・フォーラム)で話し合い、匿名化した事故の傾向をOperations Board(業務委員会)へ報告します。提案および懸念はsecurity@northmere.example.testへ送れます。本規程は、制定法上の権利、契約上の義務または別の報告経路を取り除きません。
承認および受領確認
Northmere Medical Supplies Limitedを代表して:
Helen Louise Armitage、Operations Director 署名:____________________ 日付:2026年9月2日
規程所有者:Sana Mirza、Information Governance Manager 署名:____________________ 日付:2026年9月2日
利用者受領確認:Leah Bennett、Quality Coordinator 署名:____________________ 日付:2026年9月12日
署名は、受領、研修および質問の機会を記録します。法で禁止された行為を許可したり、プライバシー、平等、雇用または保護対象となる開示(protected disclosure/内部通報)の権利を放棄させたりするものではありません。