Cyber Risk Governance

見えないリスクを、
意思決定できる情報へ。

AI と専門家が伴走する、
サイバーリスクガバナンスプラットフォーム。

専任 CISO の採用は難しくても、その機能は外部化できます。現状評価からリスクの可視化、経営層への説明、継続的な改善までを一気通貫で。

※ ご相談・お見積もり・資料請求は無料です。トライアルのご希望もお気軽にご相談ください。

  1. 1
    答える

    AI の質問に、画面で答えるだけ。

    データのバックアップは定期的に取得していますか?

    毎日自動で取得一部システムのみ取得していない
  2. 2
    数字でわかる

    リスクの大きさと年間の想定損失額が、数字で示されます。

    Sample
    リスクスコア
    2.1/ 5.0
    年間想定損失額
    ¥1,247万
    システム停止1.6 / 5.0¥374万
    情報漏えい2.0 / 5.0¥312万
    その他2.7 / 5.0¥561万
  3. 3
    順に手を打つ

    重大なリスクから、投資対効果の高い順にやることが並びます。

    1. 1重大アクセス制御の見直し▲¥320万
    2. 2高認証管理の強化▲¥260万
    3. 3中メール対策の強化▲¥180万
    投資対効果 +125%
SCS評価制度(★3/★4・2027年3月頃運用開始予定)への対応準備を支援しています詳しく見る
課題

多くの企業が直面する
3 つの壁。

リスクの可視化から、CISO 不在の経営説明、継続的な管理まで——上場企業から成長企業まで、共通して直面する課題です。

01

サイバーリスクを定量的に把握できない

自社のどこに・どれだけリスクがあるかが見えず、対策の優先順位を判断できない。

サイバーリスクの可視化で解決
02

専任 CISO が不在で、経営層に説明しきれない

専任 CISO の採用はコストも採用難も重く、リスクと投資の根拠を取締役会・経営層に定量的に示せる体制が築けない。

外部 CISO 機能という答えで解決
03

評価が一度きりで、続かない

評価に工数がかかり一度で終わりやすく、改善のサイクルが回らない。

AI と専門家による評価フローで解決
CISOaaS とは

専任CISOを必要としない、
サイバーリスクガバナンスプラットフォーム。

CISOaaS は、AI と専門家が一体となって、貴社のサイバーリスクの現状把握・可視化・投資判断・改善を支えるプラットフォームです。

VISUALIZE

リスクの可視化

自社のどこに・どれだけリスクがあるかを定量化し、対策の優先順位まで明確に。経営層にそのまま説明できる根拠にします。

OPTIMIZE

投資最適化

リスクを年間の想定損失額に換算し、対策ごとの投資対効果(ROSI)を算出。限られた予算を「どの対策に・いくら投じるべきか」で示し、経営の投資判断を支えます。

GOVERN

継続的ガバナンス

評価・分析・改善を継続的に回し、リスクの推移と対応状況を可視化。導入して終わりにはしません。

運営は、サイバーセキュリティサービスを専門とする「株式会社セキュアベース」

仕組みを詳しく見る
評価の流れ

評価・分析・報告まで
AI が自走する。

自己診断なら、人を介さず結果が出ます。
専門家によるレビューは、経営説明力を担保したい場合に追加できるアドオンです。

AIここまで AI が自走
  1. 01
    ASSESS

    AI ヒアリング

    AI との対話で、セキュリティ対策の実施状況を評価します。

    対象プラン全プラン

  2. 02
    ANALYZE

    リスク分析

    ACRA 4 フェーズモデルで攻撃チェーンリスクを定量化します。

    対象プラン全プラン

  3. 03
    OPTIMIZE

    投資最適化

    経済モデルで最適な投資配分と投資対効果を算出します。

    対象プラン実行プラン以上(可視化プランは対象外)

  4. 04
    PLAN

    戦略・ロードマップ

    目標成熟度に向けた短期・中期・長期の施策計画を策定します。

    対象プラン施策の管理・実行ビューも、AI による自動立案と PDF への出力も、実行プラン以上

  5. 05
    REPORT

    レポート

    経営層向けレポートを自動生成。ここまで人を介さず到達します。

    対象プラン可視化プラン以上(経済分析の章は実行プラン以上)

専門家(アドオン)06

専門家レビュー

AI の評価をセキュリティコンサルタントが検証・承認。経営への説明力を担保します。

対象プラン専門家レビュー アドオンご契約時

自己診断では、評価・分析・レポートをすべて AI が自走し、人を介さず完結します。
専門家レビュー アドオンでは、確定前にセキュリティコンサルタントが外部 CISO として承認し、経営への説明力を担保します。

AI ヒアリングの体験を見る
導入後の運用

評価の終了後は、課題への対応が中心に。

初回の評価で洗い出されたセキュリティ課題は、リスク項目として一覧で管理できます。担当者・期限・対応状況・コメントを記録し、進捗をダッシュボードで可視化。2 回目以降の評価では、前回から状況が変わった項目を中心に短く確認すればよく、ゼロからやり直す必要はありません。経営層向けレポートは、いつでも最新の状態で出力できます。

インシデント対応

発生時は CSIRT で対応し、収束後は学びをリスクへ。

万一インシデントが発生した際は、あらかじめ定義した CSIRT 体制のもとで記録・状態管理し、対応タイムラインを残せます。収束後のポストモーテムからは再発防止のためのリスク項目を生成し、次の評価・改善サイクルへ還元します。

導入効果

手に入るのは、機能ではなく成果。

CISOaaS の導入で、セキュリティは「統制できていない状態」から
「統制し、意思決定できる状態」へ変わります。

Sample
年間想定損失額
¥1,247万
改善後
¥418万
成熟度スコア
2.1
改善後
3.8/ 5.0

数値はサンプルです。実際の値はアセスメント結果に応じて算出されます。

現状把握

何が足りないのか分からない

フレームワーク準拠で抜け漏れなく把握できる

リスクの可視化

リスクは担当者の感覚値

攻撃チェーン上で定量化し、損失額は確率分布で示せる

改善優先順位の明確化

どこから着手すべきか不明

投資対効果(ROI)で優先度がランキングされる

経営層への説明

説明できず、予算が通らない

起こりうる損失の目安まで添えて、経営層に定量的に説明できる

監査対応

都度、資料を手作業で準備

評価履歴と監査ログで、いつでも証跡を提示できる

継続的な改善

一度きりの評価で形骸化

改善サイクルの進捗を経時で可視化できる

セキュリティ評価

対応フレームワークで、抜け漏れなく評価。

CIS Controls・NIST CSF・ISO 27001 など主要フレームワークに準拠し、成熟度スコアとリスクレベル分布で、現状を定量的に可視化します。

  • 総合スコアとグレード:0〜100 のスコアと S/A/B/C/D グレードで、セキュリティ成熟度をひと目で把握できます。
  • フレームワーク充足率:CIS Controls の IG1/IG2/IG3、NIST CSF の 6 機能カバレッジなど、規格ごとの達成度を可視化します。
  • リスクレベル分布:検出したリスクを Critical / High / Medium / Low の重大度別に集計し、優先度を明確にします。
対応フレームワークの一覧を見る
Fig. 01— Security AssessmentSample
ES
Executive Summary
A
72.5
/ 100 SCORE
+5.2
CIS Controls 充足率
IG1
91%
IG2
78%
IG3
65%
リスク分布
2
Critical
5
High
8
Medium
3
Low
NIST CSF カバレッジ
ID
PR
DE
RS
RC
GV
ランサムウェア対策カバー率
要対策 2フェーズ
68%
20/29 導入
侵入
横展開
実行
検知
緩和
復旧
ダッシュボード

リスクの全体像が、ひと目で。

バラバラだった評価結果を 1 つのダッシュボードに集約。経営層への報告も、現場の改善も、同じ画面から始められます。

  • リスクが一目で分かる:スコア・リスク分布・フレームワーク充足率を 1 画面に集約。今どこが弱いかが直感的に把握できます。
  • 経営層と現場が同じ絵を見る:専門用語に頼らない可視化で、経営層・情シス・監査部門が同じ現状認識を共有できます。
  • 投資判断の根拠がそろう:想定損失額(FAIR の確率分布)・推奨投資額・対策別の投資対効果まで、意思決定に必要な数字が一箇所に集まります。
Fig. 02— Risk DashboardSample
リスクサマリーSample
¥1,247万
年間想定損失額
¥418万
改善後の想定損失額
+125%
投資対効果(ROI)
リスク内訳
¥1,247万想定損失
  • システム停止30%
  • 情報漏えい25%
  • マルウェア感染20%
  • 内部不正15%
  • その他10%
優先対応リスク TOP5
  • アクセス制御の不備¥320万
  • 認証管理の遅れ¥260万
  • メールセキュリティ¥180万
  • バックアップ体制¥130万
  • 従業員の意識向上¥97万
改善ロードマップ(例)
今すぐ0–3ヶ月

アクセス制御の見直し

短期3–6ヶ月

認証基盤・メール対策の強化

中期6–12ヶ月

監視体制の高度化

経済分析

損失額と投資対効果で、投資を決める。

リスクを年間の想定損失額(FAIR の確率分布)に換算し、対策ごとの投資対効果(ROSI)まで算出。限られた予算を「どの対策に・いくら」で示します。

  • 想定損失額を確率分布(予測範囲・P95/P99)で提示
  • 対策別の投資対効果(ROSI)でランキング
  • 推奨投資上限まで、意思決定の数字が一箇所に
Fig. 03— ROI AnalysisSample
ROI
ROI Analysis
¥1,247万
年間予想損失額
¥459万
推奨投資上限
+125%
投資対効果
7件
未対応リスク
損失額の確率分布(FAIR)
SAMPLE
95% CI: ¥800万〜¥1,600万最悪 ¥5,000万超
損失内訳
ランサムウェア
¥374万
情報漏洩
¥312万
不正アクセス
¥249万
その他
¥312万
投資優先度 TOP3
対策ROSI
EDR 導入+340%
MFA 全社展開+220%
SIEM 構築+180%
レポート

そのまま取締役会へ。

評価結果と経済分析を、経営会議・取締役会で使える PDF レポートに自動でまとめます。報告資料を作る時間そのものをなくします。

  • スコアサマリー(フレームワーク別の充足度)
  • 経済分析(想定損失額・最適投資額・投資対効果)
  • 投資優先度(対策別 ROSI ランキング)
  • セキュリティ戦略・ロードマップ(目標成熟度・短期/中期/長期の施策)
  • リスク項目と対応状況の一覧
Fig. 04— Report (PDF)Sample
CISOaaS Report
セキュリティ
評価報告書
A72.5

※ 画面はイメージです。表示している数値はサンプルであり、実際の値はご利用状況に応じて算出されます。

この数字の根拠を見る
継続できる理由

なぜ、単発で終わっていたセキュリティ評価が、
継続的なガバナンスに変わるのか。

答えは、評価のコア(評価・分析・レポート)を AI が自走するからです。
人月で費用が積み上がる従来モデルと違い、月額定額にて継続的に評価を回せます。

コスト構造
従来
人月 = 費用が線形に増える
CISOaaS
AI 自走 = 費用が線形に増えない
課金モデル
従来
単発・人月の都度見積もり
CISOaaS
月額定額・継続課金
体制の立ち上げ
従来
専任 CISO 採用は人材難・長期化
CISOaaS
外部 CISO 機能を即時に始められる
提供速度
従来
数週間〜数ヶ月
CISOaaS
回答後すぐに結果
リスクの示し方
従来
定性評価(高・中・低)が中心
CISOaaS
FAIR で確率分布として財務定量化
攻撃者視点の取り込み
従来
個別レビュー時の助言(タイミング・粒度は属人)
CISOaaS
ロードマップに攻撃者の関心シフトを自動で先読み(統制プラン以上)
評価の継続性
従来
単発で形骸化しがち
CISOaaS
継続的に改善を回す
評価の一貫性
従来
担当者の経験と力量に依存し、担当が替わると基準も変わる
CISOaaS
同じ基準で評価がぶれないことを継続的に検証している

自動化しても、評価の客観性は妥協しません。

CISOaaS の評価は、独自手法 ACRA(MITRE ATT&CK 準拠)、損失額を確率分布で示す FAIR モデル、情報セキュリティ経済学の Gordon-Loeb モデルに基づきます。
人手を減らしても、評価の客観性と説明可能性は損ないません。

評価手法の根拠を見る

※ 従来型アセスメントや専任 CISO 採用のコスト感は一般的な市場相場に基づく当社調べであり、特定企業の価格を示すものではありません。各プランの料金体系は料金セクションをご覧ください。

料金

機能で選ぶプラン、必要に応じて足すアドオン。

AI による「自己診断」で現状を可視化する可視化プランから、対策の実行とグループ統制までを担う実行プラン・統制プランまで。
製品プランは機能と規模で選び、専門家の承認や外部 CISO の伴走が必要なときはアドオンで追加できます。
可視化プランは料金を公開しています。実行プラン以上とアドオンは、体制・対象範囲に応じた月額定額でお見積もりします。

ASSESS

可視化プラン

中小企業向け

定期的な再診断で改善追跡

¥30,000/ 月
(税込 ¥33,000)
年額 ¥300,000(税込 ¥330,000・2ヶ月無料)
年額契約はお問い合わせ
ACT推奨

実行プラン

中堅・上場準備企業向け

経済分析と対策の実行管理

お問い合わせ

体制・対象範囲に応じた月額定額

GOVERN

統制プラン

大企業・グループ経営向け

グループ横断のガバナンス

お問い合わせ

体制・対象範囲に応じた月額定額

ENTERPRISE

エンタープライズ

大規模グループ・規制業種

個別設計とカスタム対応

お問い合わせ

規模・要件に応じて個別見積もり

アドオン

専門家の支援を、アドオンで追加

製品プランは人の稼働を伴わずにご利用いただけます。専門家の承認や外部CISOとしての伴走が必要な場合は、アドオンとして追加できます。

アドオン

専門家レビュー

実行プラン 以上のプランに追加できます

  • 専門家による一次評価のレビュー・承認
  • 生成成果物(ROI・施策・レポート)のレビュー
  • 四半期ごとのレビュー
アドオン

専任CISO伴走

統制プラン 以上のプランに追加できます

  • 専門家レビューのすべて
  • 専任担当による外部CISO伴走
  • 月次定例と経営会議への同席
  • 臨時のご相談への対応
専門家レビュー / 専任CISO伴走
専門家レビュー / 専任CISO伴走専門家レビュー専任CISO伴走
専門家による一次評価のレビュー・承認対応対応
生成成果物(ROI・施策・レポート)のレビュー対応対応
四半期ごとのレビュー対応対応
専任担当による外部CISO伴走未対応対応
月次定例・経営会議への同席未対応対応
契約できるプラン実行プラン 以上統制プラン 以上
機能比較

プラン別の機能比較

プラン間で何が増えるのか、機能ごとに対応の有無を一覧できます。評価の一貫性、業界平均の母集団、専門家レビューの体制といった、対応の有無では表せない部分は個別にご説明します。

  • 対応セキュリティダッシュボード
  • 対応リスクアセスメント
  • 対応AI ヒアリング
  • 随時随時アセスメント実施回数
  • IG1/2IG1/2CIS Controls 対応レベル
  • ★3/4★3/4SCS 評価制度 対応レベル
  • 対応フレームワーク選択支援
  • 対応エビデンスライブラリ(社内規程の一括投入・設問突合)
  • 対応PDF レポート生成

※ 個別契約で提供

投資判断の根拠

経済分析によりリスク費用を算出し、セキュリティ投資判断を支援します(実行プラン以上。可視化プランは対象外です)。

算定根拠
  • 料金はすべて月額定額です。人月で費用が積み上がる従来モデルとの違いを明確にするためです。
  • 実行プラン以上の料金は、体制・対象範囲に応じてお問い合わせ時にご案内します。最低利用期間・お支払い条件はご契約時にご案内します。
  • すべてのプランは、お問い合わせいただいたのち、ご要件を確認したうえでアカウントを発行します(オンラインでのセルフ登録は行っておりません)。トライアルのご希望も、お問い合わせ時にご相談ください。お支払い条件・解約の取り扱いは特定商取引法に基づく表記をご確認ください。
  • ご回答いただいた内容は、個人・契約者を特定できない形に統計化したうえで、業界比較指標(ベンチマーク)等の作成に利用することがあります。詳細はプライバシーポリシーをご確認ください。
FAQ

よくあるご質問

導入をご検討中の方からよくいただくご質問とその回答です。

専任の CISO や専門人材がいなくても使えますか?

はい。すべての製品プランで、AI が評価・分析・レポート作成までを自走し、人を介さず結果が出ます。セキュリティコンサルタントによる承認や、外部 CISO としての伴走が必要な場合は、アドオンとして追加できます(専門家レビュー = 実行プラン以上、専任CISO伴走 = 統制プラン以上)。情報システム部門が兼務で対応されている体制でもご利用いただけます。

セキュリティの専門知識がなくても、経営層に説明できますか?

はい。評価結果は経営層向けの PDF レポートに自動でまとまります。可視化プランではスコアサマリーとリスク一覧までが対象で、経済分析の章と改善ロードマップの章は実行プラン以上のプランでご利用いただけます。リスクの状況と投資の根拠を、定量的なデータとともに報告できます。

プランはどう選べばよいですか?

必要な機能と規模に応じて選べます。可視化プランはアセスメントを随時実施でき、透かしなしの PDF レポートを出力できます。実行プランは経済分析・施策管理・インシデント対応まで含みます。統制プランは親子テナント 15 社・SSO・監査ログ出力を備えたグループガバナンス向けです。エンタープライズプランはグループ横断・規制対応を個別設計します。人による一次評価の承認や四半期レビュー、専任のセキュリティコンサルタントによる外部 CISO 伴走が必要な場合は、アドオン(専門家レビュー・専任CISO伴走)として別途追加できます。

各プランに AI 利用量の上限はありますか?

各プランに月次の AI 利用量の上限があります。目安として、CIS Controls の IG1 相当の標準的なアセスメント 1 回分を基準にすると、可視化プランは月に概ね 4〜6 回分、実行プランは概ね 15〜25 回分、統制プラン・エンタープライズは概ね 40〜60 回分に相当します。利用量は日本時間の暦月単位で集計され、毎月 1 日にリセットされます(未使用分の翌月への繰り越しはありません)。あくまで目安であり、設問数の多いフレームワークや CIS Controls の IG2 / IG3 の評価、ROI 推定・レポート作成・ロードマップ生成・CISO アドバイザーなどの AI 機能も同じ枠から消費するため、実際の回数は利用状況で変わります。上限の 80% に達すると画面上でお知らせし、100% に達すると画面表示に加えメールでもお知らせします。上限到達後は、上位プランへの移行や追加枠の確保をお問い合わせください。

トライアルでは何ができますか?

トライアルはお問い合わせいただいたお客様に、当社が個別に発行します(カード登録は不要で、自動課金は行いません)。ご検討中のプランと同じ機能を所定の期間(本サイト掲載時点では 14 日間)お試しいただけます。トライアル中はアセスメント 1 回(累計)・ユーザー 3 名まで・AI 利用量に上限があり、PDF レポートには評価用の透かしが入ります。トライアル期間の終了後、有料契約へ移行されない場合は、終了日の翌日から 14 日間は閲覧のみ可能となり、その後はログインできなくなります。有料契約へ移行される場合、アセスメント結果・レポートはそのまま引き継がれます。詳細は下記の特定商取引法に基づく表記をご確認ください。

トライアルの詳細(特定商取引法に基づく表記)を見る

AI の評価結果は、専門家がチェックしますか?

標準では、AI が一次評価から結果の確定までを自動で行い、専門家のチェックは入りません。専門家による確認を加えたい場合は、専門家レビュー アドオン(実行プラン以上)をご契約いただくと、確定前に当社のセキュリティコンサルタントが内容を承認する二段階フローになり、承認後にスコア・リスク分析・レポートが確定します。

取引先から届くセキュリティチェックシートへの回答にも使えますか?

はい。承認済みのアセスメント結果を根拠に、AI が受領した Excel チェックシートの設問を自動抽出し、適合状況・確信度・根拠つきの回答草案を生成します。確定は人が行います(専門家レビュー アドオンをご契約の場合)。セキュリティチェックシート回答支援は実行プラン以上でご利用いただけます。

セキュリティチェックシート回答支援の詳細を見る

社内の規程類や手順書を、評価に活用できますか?

はい。エビデンスライブラリに規程類・手順書(PDF・Word・Excel・PowerPoint)をまとめて投入すると、AIがアセスメント設問と突合し、AIヒアリング時に設問ごとの参考情報として表示・活用されます。回答やスコアの自動入力は行わず、回答は人が行います。エビデンスライブラリは、実行プラン以上・追加費用なしで利用できます。

エビデンスライブラリの詳細を見る

専門家レビュー アドオンの「1 回」とは、月 1 回ですか?

「1 アセスメント(1 回の評価)につき、確定前に 1 回」の一次評価承認を指します。専門家レビュー アドオンには、この一次評価の承認に加えて、生成成果物(投資対効果の推定・施策・レポート)のレビュー、四半期ごとのレビュー、第三者評価への対応に必要な専門家の確認が含まれます。月ごと・契約期間ごとの回数ではなく、同一テナントで複数のアセスメントを実施する場合は、それぞれの確定前にレビューが入ります。

リスクや損失額は、どのように算出するのですか?

リスクは独自手法 ACRA(MITRE ATT&CK 準拠)で攻撃チェーン上に定量化し、想定損失額は国際標準 FAIR(Factor Analysis of Information Risk)とモンテカルロ・シミュレーションにより「確率分布」として算出します。「年間損失は 95% の確率でいくらの予測範囲に収まり、P95・P99(20年・100年に1度級の年の目安)でいくらを超えるか」まで提示するため、単一の予測値より確度の高い投資判断材料になります。投資額については、情報セキュリティ経済学の Gordon-Loeb モデルに基づき、年間の想定損失額に対する推奨投資上限の目安を算出します(上限の目安であり、必要投資額を保証するものではありません)。これらの経済分析は実行プラン以上でご利用いただけます(可視化プランは対象外)。

複数のフレームワークを並行して評価できますか?

はい。CIS Controls v8.1.2 / NIST Cybersecurity Framework (CSF) 2.0 / ISO 27001:2022 / サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)/ OWASP Top 10 for LLM / AIガバナンス成熟度評価 の 6 フレームワーク、計 628 評価項目を同一テナント内で並行アセスメントできます。アセスメントごとに別の IG / ★ レベルを選択することも可能です。

AI システム(生成AI / LLM)固有のセキュリティリスクは評価できますか?

はい。OWASP Top 10 for LLM Applications 2025(MITRE ATLAS の攻撃戦術タグ付き)に対応しており、プロンプトインジェクション・機密情報漏洩・データ/モデルポイズニング・過剰なエージェンシー等の AI 固有リスクを、既存のサイバーリスク分析(ACRA)・投資対効果(ROI)と同じ枠組みで可視化できます。ROI 分析は実行プラン以上でご利用いただけます。社内チャットボット・RAG・AI エージェント等を業務利用・開発・提供している組織向けです。

AI の利用・開発に関する組織ガバナンス(体制・ポリシー・リスク管理・監視)は評価できますか?

はい。NIST AI RMF 1.0 と ISO/IEC 42001:2023 の観点を参照して当社が独自に構成した「AIガバナンス成熟度評価」(10 管理領域・68 設問)で評価できます。OWASP Top 10 for LLM が個々の AI システムの技術的リスクを扱うのに対し、本フレームワークは『組織として AI をどう統治・管理するか』という組織・ポリシー層を、0〜5 の成熟度として可視化します。全プランでご利用いただけます。NIST・ISO/IEC が公式に提供する規格そのものではなく、認証を保証するものではありません。

「残存リスク・シフト分析」とは何ですか?

ロードマップの各フェーズを終えたと仮定したときに、攻撃者にとって狙いやすい領域がどこへ相対的に移るかを、セキュリティゲーム理論(Stackelberg Security Games; Tambe ほか, 2011)の考え方を応用した独自モデルで先読みし、AI が解説を添える機能です。実際の攻撃発生確率を予測するものではありません。統制プラン・エンタープライズプランで提供します。詳しい算出根拠と参考文献(DOI 付き)はヘルプの「残存リスク・シフト分析 算出根拠」セクションをご覧ください。

グループ会社のセキュリティ状況を集計できますか?

可能です。実行プランには親子テナント機構がなく、単一テナントでのご利用となります。統制プランでは標準で最大 15 社のグループ会社を管理・参照でき、より大規模なグループ構成はエンタープライズプラン(個別契約)で対応します。親テナントの管理者・閲覧者は各テナントのスコア・リスク・契約状況を横断的に閲覧・集計でき、データはテナント間で完全分離されます。

データはどこに保存されますか?

AWS 東京リージョン内に保存されます。テナント間でデータは完全分離され、ログインから評価・レポート生成までの主要操作はすべて監査ログに記録されます(1 年間保持)。監査ログの閲覧と改ざん検知は全プランで提供し、CSV / JSON でのエクスポートは実行プラン以上でご利用いただけます。

入力したデータが AI の学習に使われることはありますか?

いいえ。AI ヒアリング・リスク分析・レポート生成に AI(大規模言語モデル)を利用しますが、本サービスを通じて送信されたデータが AI の学習に使われることはありません。データは AWS 東京リージョン内に保存され、テナント間で完全に分離されます。詳細はプライバシーポリシーに記載しています。

セキュリティ対策は十分ですか?

多要素認証、強固なパスワードポリシー、ブラウザセキュリティ対策、機能別のレート制限、全主要操作の監査ログ保持と改ざん検知(CSV / JSON でのエクスポートは実行プラン以上)、エラー監視を実装しています。テナント間のデータは完全に分離され、相互参照できない設計です。

SCS評価制度(経済産業省・IPA)に対応していますか?

はい。CISOaaS では SCS 評価制度の ★3・★4 の評価基準をアセスメントのフレームワークとして選択でき、基準に沿った現状の可視化と改善計画の立案に使えます。SCS 評価制度は企業が任意で参加する制度です。参加や評価の申請はお客様ご自身の判断で行っていただきます。また、CISOaaS は評価基準に沿った準備を支援するものであり、★ の取得(制度上の評価・認定)を保証するものではありません。

SCS評価制度対応の詳細を見る

契約期間や解約条件はどうなっていますか?

いずれのプランも、お問い合わせのうえ当社と個別に締結する契約書に基づくご契約となり、契約期間・最低利用期間・解約条件は契約書で定めます。詳細はお問い合わせください。すでに可視化プランの月額契約(クレジットカード決済)をご利用中のお客様は、従来どおり月単位の自動更新で、ログイン後の「お支払い情報の管理」画面からいつでも解約でき、解約後は当該課金サイクルの末日までご利用いただけます(日割返金はありません)。