# ITおよびサイバーセキュリティ方針
日付: 10 November 2031
当事者: Merewood Surveying Limitedおよび同社システムにアクセスする全員
## 1. 目的と当事者
会社番号08421639のMerewood Surveying Limitedは、システムに論理的または物理的にアクセスする従業員、派遣労働者、請負人および第三者のために本方針を定めます。2031年11月10日月曜日に発効し、IT部長Marcus Greenが所有者、データ保護責任者Sophie Patelがプライバシー上のエスカレーションを担当します。会社のノートパソコン、携帯電話、クラウドアカウント、ネットワーク、紙データ、承認済み在宅勤務に適用します。
## 2. 事実、範囲および条件
業務利用を認め、休憩中の私的利用も適法で合理的であり仕事を妨げない場合に限り認めます。利用者は違法または虐待的な内容へのアクセス、無許諾ソフトの導入、過度の賭博、ピアツーピア共有、セキュリティ管理の回避、認証情報の共有、管理対象外の私物機器でのMerewoodデータ処理をしてはなりません。私物機器の利用には、Merewoodのモバイル機器管理プロファイルへの登録と会社データの安全消去への同意が必要です。
## 3. 手続と責任
各利用者は16文字以上でシステムごとに固有のパスワードを使い、承認済みパスワード管理ソフトを利用し、会社のパスワードを他で再利用してはなりません。電子メール、遠隔アクセス、管理者アカウント、財務システムでは多要素認証を必須とします。ノートパソコンは全ディスク暗号化、リムーバブルメディアは暗号化と事前承認を必要とし、重大なセキュリティ修正は24時間以内、高リスク修正は7日以内、その他は30日以内に適用します。
## 4. 証拠、記録および保護措置
利用者は離席時に画面をロックし、予期しない支払またはアクセス要求を別経路で確認し、フィッシング疑い、機器紛失、マルウェア、不正開示を発見から1時間以内にsecurity@merewood.exampleとサービスデスクへ報告します。Marcusは証拠を保存し、アクセスを封じ、必要な認証情報を変更し、影響を受ける個人データを評価し、復旧を調整します。SophieはUK GDPR第33条の72時間の監督当局通知期間が関係するか判断し、承認なく規制当局または顧客へ連絡してはなりません。
## 5. 確認、エスカレーションおよび結果
ネットワーク通信、アクセス事象、電子メールヘッダー、セキュリティメタデータは、セキュリティ、法令遵守、サービス管理のため記録し確認できます。監視は相当で、この方針により通知し、必要な範囲に限ります。内容検査または秘密監視には、Sophieが目的、必要性、承認を記録することが必要です。Merewoodはセキュリティログを12か月保存しますが、進行中のインシデントまたは法的保留が長期保存を必要とする場合を除きます。アクセスは権限を持つIT、セキュリティ、人事、法務担当者に限定します。
## 6. 留保と実務上の保護
軽微な違反、たとえば修正の遅れや不用意な画面露出は、再研修または書面警告につながることがあります。重大な違反、たとえば個人データの誤送信や暗号化されていない機器の紛失は、調査、懲戒、規制上の評価につながることがあります。故意の窃取、認証情報共有、管理機能の無効化、データ持出しは重大な不正行為となり得て、Employment Rights Act 1996に従う公正な手続を条件に即時解雇や法執行機関への照会につながることがあります。
## 7. England and Walesの法と完了
この架空の完成済み方針は毎年確認し、重大なインシデント、大きな技術変更、法的指針の変更後は直ちに見直します。UK GDPR、Data Protection Act 2018、契約上の義務、Cyber Essentialsの管理策を補助しますが、攻撃を防げることを保証しません。England and Wales法を適用し、全利用者は2031年11月24日17:00までに確認書を提出し研修を完了します。承認記録は人事記録とともに保管し、アクセス権を持つ者は退職または契約終了時に直ちに無効化されます。