このページは機械翻訳技術を用いて自動翻訳されています。正確性を確保するために合理的な努力を払っていますが、英文(.com)サイトを正本とします。解釈に相違、曖昧さ、または不一致が生じた場合は、英文(.com)サイトが優先されます。

サードパーティ管理ポリシー

ComponentSource Group(「ComponentSource」、「we」、「us」、「our」と呼称)は、以下から構成される多数の個別企業で構成されています。

  • ComponentSource Holding Corporation、Atlanta、USA;
  • ComponentSource, Inc.、Atlanta、USA;
  • ComponentSource Limited、United Kingdom;
  • ComponentSource Software Europe Limited、Republic of Ireland and The Netherlands;
  • ComponentSource KK、Japan

Purpose

外部当事者またはサービスプロバイダー、ベンダー、顧客などの第三者組織を含むサプライヤーと共有され、アクセス可能で、または管理される組織のデータおよび資産を保護し、サプライヤー契約に沿って合意されたレベルの情報セキュリティおよびサービス提供を維持することを目的とします。

この文書は、ComponentSource Confidentialデータを扱う際に、ComponentSourceがパートナーおよびその他の第三者企業に求めるセキュリティ管理のベースラインを示します。

Scope

ComponentSource が所有または使用する、業務上重要であり、かつ/または Confidential データを処理、保存、送信するすべてのデータおよび情報システム。本ポリシーは、ComponentSource のすべての従業員、および ComponentSource のデータ、システム、ネットワーク、またはシステムリソースにアクセスする、ComponentSource のコンサルタント、請負業者、ビジネスパートナー、ベンダー、サプライヤー、パートナー、アウトソーシングサービスプロバイダー、その他の第三者組織を含むがこれらに限定されないすべての外部当事者に適用されます。

General Requirements

  1. サプライヤーの組織資産へのアクセスに関連するリスクを軽減するための情報セキュリティ要件は、サプライヤーと合意し、文書化します。
  2. ComponentSource Confidentialデータ、システム、またはネットワークにアクセスする可能性のあるすべてのサービスプロバイダーについて、アクセスを付与する前または処理活動に従事する前に、適切なデューデリジェンスを実施します。各サービスプロバイダーが管理する、または影響を受ける規制要件または認証要件、および必要に応じて ComponentSource が管理するものに関する情報を維持します。適用される規制要件または認証要件には、ISO 27001、SOC 2、PCI DSS、CCPA、GDPR、またはその他のフレームワーク、コンプライアンス標準、規制が含まれる場合があります。

Addressing Security in Agreements

  1. Confidential データおよびシステムのセキュリティにアクセス、処理、保存、送信、または影響を及ぼす可能性のある、あるいは ComponentSource 向けに物理的または仮想的な IT インフラストラクチャコンポーネントを提供する各サプライヤーと、関連する情報セキュリティ要件を策定し、合意します。
  2. ComponentSource の本番システムにアクセスする可能性のある、または ComponentSource の本番環境のセキュリティに影響を及ぼす可能性のあるすべてのサービスプロバイダーについて、会社および顧客データの機密性に関するサービスプロバイダーの責任の承認、ならびに ComponentSource が情報セキュリティプログラムまたは関連するフレームワークに従って定めた基準および要件を満たすために管理する整合性、可用性、および/またはプライバシー制御に関するコミットメントを含む書面契約を維持します。

Technology Supply Chain

ComponentSource は、サプライヤーおよびテクノロジーサプライチェーンに関連するリスクを考慮し、評価します。必要と判断される場合、サプライヤーとの契約には、情報通信技術サービスおよび製品サプライチェーンに関連する適切な情報セキュリティリスクに対処するための要件を含めます。

Monitoring & Review of Third-party Services

ComponentSource は、サプライヤーのサービス提供を定期的に監視し、レビューします。サプライヤーのセキュリティおよびサービス提供のパフォーマンスは、少なくとも年1回レビューされます。

Management of Changes to Third-party Services

契約、サービス、技術、ポリシー、手順、または管理策の変更を含む、サプライヤーによるサービス提供の変更は、関与する業務情報、システム、およびプロセスの重要性を考慮して管理します。ComponentSource は、サプライヤーによって行われた重大な変更のリスクを評価し、それに応じて契約およびサービスを適切に修正します。

Third-party risk management

  1. ComponentSource は、Confidential データの共有または会社システムへのアクセスの提供によって生じる潜在的なリスクが、このポリシーに従って特定、文書化、および対処されることを নিশ্চিতします。リスク管理は、戦略的および運用上のレベルで組織の統治と管理に不可欠な役割を果たします。パートナーおよび第三者のセキュリティポリシーの目的は、パートナーシップおよびサービスが事業計画の目標と目的を達成し、ComponentSource の情報セキュリティ要件と整合していることを確保することです。

Information Security for Use of Cloud Services

このセクションでは、クラウドサービスの使用に関連するリスクを管理し軽減するための基本的なパラメータを示します。

  1. Responsibilities and Risk Management
    1. クラウドサービスの使用および管理に関連する役割と責任は、Roles and Responsibilities Policy に記載されています。
    2. クラウドサービスの使用に関連する情報セキュリティリスクは、このポリシーおよび Risk Management Policy に従って管理します。
  2. Security Requirements and Control
    会社は、cloud service providers の responsibility matrices で定義されているすべての顧客管理責任を負います。
  3. Service Selection and Usage Scope
    本質的に高リスクなプロバイダーについては、会社の要件に整合していることを確認するため、クラウドサービス契約のレビューを毎年実施します。
  4. Incident Management
    Incident Response Plan に従って管理されるクラウドサービスに関連する情報セキュリティインシデント。
  5. Service Review and Exit Strategy
    退出およびベンダーロックインに関連するリスクは、ベンダーセキュリティ評価の一環として、取得前に評価すべきです。
  6. Provider and Customer Agreement
    1. クラウドサービスプロバイダーとの契約では、あらかじめ定められており交渉不可である場合でも、ComponentSource のデータおよびサービス可用性に対する保護を明記します。
    2. 可能な場合、ComponentSource は、技術インフラストラクチャ、データ保存場所、または下請け業者の利用に関する変更を含む、サービス提供の実質的な変更について、プロバイダーから事前通知を求めます。
  7. Ongoing Management and Assurance
    クラウドサービスプロバイダーが提供する情報セキュリティ機能の取得および利用方法に関する情報は、取得時のベンダーレビューの一部として評価する必要があります。
  8. Third-party Security Standards
    1. すべての第三者は、ComponentSource によって評価される合理的な組織的および技術的管理策を維持しなければなりません。
    2. Confidential データを受領、処理、または保存する、あるいは ComponentSource のリソースにアクセスする第三者の評価では、提供されるサービスおよび保存、処理、または交換されるデータの機密性に基づき、適用可能な以下の管理策を考慮します。
  9. Information Security Policy
    第三者は、経営層によって支援され、定期的にレビューされる情報セキュリティポリシーを維持します。
  10. Risk Assessment & Treatment
    第三者は、情報および技術リスクを評価、査定、管理するプログラムを維持します。
  11. Operations Security
    第三者は、必要に応じて運用セキュリティを維持するよう設計された、商業上合理的な実践および手順を実施します。保護には以下が含まれる場合があります。
    • 技術的テスト
    • マルウェア対策
    • ネットワーク保護および管理
    • 技術的脆弱性管理
    • ログ記録および監視
    • インシデント対応
    • 事業継続計画
  12. Access Control
    第三者は技術的アクセス制御プログラムを維持します。
  13. Secure System Development
    第三者は、リスク評価、正式な変更管理、コード標準、コードレビュー、テストを含む、業界のソフトウェアおよびシステム開発のベストプラクティスに沿った安全な開発プログラムを維持します。
  14. Physical & Environmental Security
    第三者が confidential data を保存または処理する場合、その物理的および環境的セキュリティ管理策は ComponentSource CIO の要件を満たす必要があります。
  15. Human Resources
    第三者は、ComponentSource の confidential information にアクセスする従業員または請負業者に対する犯罪歴調査を含む場合がある人事ポリシーおよびプロセスを維持します。
  16. Compliance & Legal
    ComponentSource は、ComponentSource confidential data にアクセス、保存、処理、または送信するサプライヤーおよび第三者を評価する際、適用されるすべての規制および法律を考慮します。第三者の評価では、以下の基準を考慮すべきです。
    • 顧客データ、組織記録、および記録の保持・廃棄の保護
    • Personally Identifiable Information (PII) のプライバシー

Exceptions

本ポリシーの例外申請は、承認のため dpm@componentsource.com に提出する必要があります。

Violations & Enforcement

本ポリシーの既知の違反は、group-compliance@componentsource.com に報告してください。本ポリシーに違反した場合、会社の手順に従い、雇用の終了を含む懲戒処分、および/またはシステムおよびネットワークの権限の即時剥奪または停止が行われる場合があります。

CSTPMP 10/2025