TRUST & DELIVERY
品質・セキュリティ・調達対応
大企業の調達・法務・セキュリティ・監査で確認される事項を、案件開始前から成果物、責任、証跡、変更管理へ落とし込みます。
- 01契約前体制・範囲・データ・外部サービス
- 02設計判断ログ・脅威・非機能・例外
- 03実装レビュー・テスト・変更・承認
- 04受入欠陥・移行・復旧・残余リスク
- 05運用監視・障害・棚卸し・継続改善
次の判断質問票の回答と実運用の証跡を結び、未確認・適用外・例外を明示します。
DXwheel設計フレームワークによる概念図。個別案件では現状証跡と制約に合わせて更新します。
案件開始前に確認・合意する項目
スコープ・成果物
対象/対象外、完成条件、レビュー、承認者、前提変更時の扱い
体制・責任
役割、意思決定、エスカレーション、顧客側タスク、引継ぎ
情報・データ取扱い
利用目的、機密区分、アクセス、保存、共有、削除、持出し
変更管理
要求受付、影響評価、優先度、承認、リリース、緊急変更
品質管理
レビュー、テスト、欠陥優先度、受入条件、未解決事項
障害・継続性
検知、連絡、暫定対応、復旧、原因分析、代替手段
再委託・外部サービス
利用有無、対象業務、情報範囲、監督、変更通知
終了・移管
成果物、設定、アカウント、データ、運用知識、未解決リスク
具体的な管理方法は、案件の機密性、利用環境、契約、顧客規程、法令、利用するクラウド・製品に応じて決定します。
セキュリティ・データ・外部サービスの統制
統制項目を質問票の回答で終わらせず、対象、責任、実施条件、証跡、例外、終了時処理まで案件運用へ落とします。
| 統制領域 | 確認・設計する内容 | 主な証跡 | 適用上の注意 |
|---|---|---|---|
| アクセス管理 | 役割、最小権限、承認、定期棚卸し、特権、退職・異動 | アカウント台帳、承認、棚卸し結果、操作ログ | 顧客環境と契約条件に合わせて設計 |
| 機密・データ | 分類、目的、取得最小化、保存、共有、暗号化、削除、持出し | データフロー、分類表、削除記録、共有記録 | 秘密情報は初回フォームへ記載しない |
| 開発・変更 | 要求、設計レビュー、版管理、テスト、承認、分離、緊急変更 | チケット、差分、レビュー、テスト、リリース記録 | 顧客の変更管理へ統合 |
| 脆弱性・構成 | 依存、構成基準、診断、優先度、是正、例外期限 | SBOM等の依存情報、診断結果、是正・例外 | 利用製品と責任分界に応じて適用 |
| ログ・監視 | 対象イベント、時刻、保護、保持、検知、通知、調査 | ログ設計、アラート、調査・改善記録 | 業務・データ・システムの影響へ接続 |
| バックアップ・継続 | RPO/RTO、復元、代替、連絡、演習、依存サービス | 復元試験、継続計画、演習結果、改善 | SLOと業務影響分析を前提 |
| 第三者・再委託 | 利用目的、範囲、データ、地域、監督、変更通知、終了 | 委託・サービス台帳、評価、契約、レビュー | 利用前に顧客条件と整合 |
| AI利用 | 用途、入力、モデル、評価、ログ、人の監督、停止、第三者 | AI台帳、影響評価、TEVV、監視・事故記録 | 無断で顧客情報を外部AIへ入力しない |
| 知財・成果物 | 背景知財、成果物、OSS、ライセンス、再利用、公開 | 成果物台帳、ライセンス確認、承認 | 契約上の権利と利用範囲を明示 |
| 終了・移管 | 成果物、設定、データ、アカウント、知識、残余課題、削除 | 移管一覧、受領、削除、未解決リスク承認 | 終了条件を開始時に定義 |
品質ゲートと判定内容
- G1
目的・スコープゲート
対象/対象外、前提、判断事項、成果物、受入者
曖昧な要求を実装へ流さない - G2
アーキテクチャゲート
選択肢、非機能、データ、セキュリティ、運用、移行
設計負債と残余リスクを承認 - G3
実装準備ゲート
バックログ、受入条件、環境、テストデータ、依存、変更
着手可能性と追跡性を確認 - G4
リリース判定
機能、E2E、性能、権限、移行、障害、撤退、教育
本番影響を責任者が受入 - G5
ハイパーケア退出
障害、業務KPI、性能、データ品質、運用SLA、未解決
平常運用へ移せるか判断 - G6
完了・移管ゲート
成果物、知識、アカウント、データ、契約、残余リスク
受領と責任移転を記録
追跡・保管する証跡
証跡を提出物の一覧ではなく、判断・変更・品質・運用を再現できるEvidence Roomとして整理します。
意思決定
会議議事録だけでなく、選択肢・評価軸・決定・棄却理由・承認者をADRで保持
要求・設計
要求IDから業務、データ、アプリ、技術、非機能、受入条件へ追跡
開発・変更
チケット、コミット、レビュー、ビルド、テスト、承認、リリースを関連付け
データ
出所、変換、品質、照合、アクセス、保持、削除、移行受入を記録
テスト
環境、版、データ、手順、期待、実績、欠陥、再試験、承認を保存
運用
SLO、監視、アラート、障害、問題、変更、容量、復元、演習を継続記録
委託・サービス
対象、責任、データ、地域、SLA、変更、評価、契約終了を台帳化
移管・終了
成果物・設定・アカウント・データの受領と削除、残余リスクを双方確認
インシデント・継続性の進め方
連絡先一覧だけでなく、検知、封じ込め、業務継続、復旧受入、根本原因、再発確認を一つのライフサイクルとして設計します。
- 01
検知・一次評価
事象、影響範囲、機密性・完全性・可用性、業務影響を分類
検知時刻、根拠、初期重大度 - 02
封じ込め
被害拡大を抑え、証跡を保護し、業務継続手段を選択
実施者、変更、影響、承認 - 03
連絡・エスカレーション
契約・規程の期限と責任分界に従い関係者へ通知
通知時刻、内容、受領、判断 - 04
復旧・受入
復元、データ整合、セキュリティ、業務確認後に段階再開
復旧試験、受入、監視強化 - 05
原因・是正
直接原因だけでなく設計、プロセス、監視、教育の根本原因を分析
原因、是正、所有者、期限 - 06
再発確認
対策有効性をKPI・テスト・演習で確認し、標準とRunbookを更新
有効性レビュー、残余リスク
案件責任の分界
顧客責任者
目的、業務受入、環境・データ提供、重要判断、残余リスク承認
DXwheel案件責任者
契約・計画・品質・体制・エスカレーション・移管の説明責任
アーキテクト
業務・データ・アプリ・技術・非機能・移行の整合と設計判断
品質責任者
レビュー、テスト、欠陥、証跡、品質ゲート、独立確認
セキュリティ/法務窓口
データ取扱い、アクセス、外部サービス、事故、契約条件の確認
運用・移管責任者
監視、Runbook、教育、SLO、アカウント、成果物、残余課題の受入
調達・審査時に整理する資料
| 区分 | 主な内容 |
|---|---|
| 会社・体制 | 会社情報、責任者、体制図、役割、連絡・エスカレーション |
| 提案・計画 | 前提、対象範囲、成果物、WBS、品質ゲート、顧客側依存 |
| セキュリティ確認 | 質問票への回答、データフロー、アクセス、ログ、外部サービス |
| 契約・運用 | 変更、知財、秘密保持、再委託、SLA、障害、終了時移管 |
| 証跡 | 議事録、判断ログ、レビュー記録、テスト結果、承認、課題台帳 |
公開情報に関する方針
匿名化
顧客名だけでなく、業種・規模・地域・時期・固有条件の組合せによる推定リスクを確認します。
実績表現
測定条件、対象範囲、比較基準を説明できない数値は、効果実績として断定しません。
認証・資格
有効性と対象範囲を確認できる情報のみ掲載し、会社認証と個人資格を区別します。
第三者サービス
利用する場合は、目的、送信データ、保管、契約、代替、終了時の扱いを確認します。
調達・品質に関する質問
- セキュリティ認証を取得していますか
- 公開時点で確認可能な会社認証のみ明示し、個人資格や製品パートナー資格と区別します。個別案件では顧客質問票と実際の管理方法で回答します。
- 顧客データを生成AIへ入力しますか
- 顧客の明示承認、契約、利用目的、送信範囲、保存・学習条件、アクセス、代替を確認せず外部AIへ入力しません。
- 再委託はありますか
- 案件ごとに有無、対象、情報範囲、監督、変更通知、終了時取扱いを提示し、契約・顧客規程に従います。
- 障害時の対応時間を保証できますか
- 保証値は対象サービス、責任分界、重要度、監視、連絡、契約を確認して合意します。一般論の数値を無条件には掲載しません。
- 成果物の所有権はどうなりますか
- 背景知財、個別成果物、OSS・第三者素材、再利用、公開の範囲を契約で区分し、成果物台帳とライセンス確認を行います。
参照する一次資料
案件では対象範囲と最新版を確認し、必要な部分を適用します。フレームワークへの形式的準拠自体を目的にはしません。
NEXT STEP
課題、対象範囲、判断事項を整理します
製品や方式が未確定でも構いません。現状、期限、関係部門、止められない業務、既に決まっている条件を確認し、次に決めるべき事項を明確にします。