けんさポケット セキュリティ対策文書
**最終更新日: 2026年10月1日**
**文書バージョン: 1.1**
本文書は、「けんさポケット」サービスにおける個人情報および健康情報の安全管理措置を記載したものです。
1. 概要
1.1 目的
本文書は、個人情報保護法および経済産業省「民間PHRサービス事業者による健診等情報の取扱いに関する基本的指針」に基づき、けんさポケットで実施しているセキュリティ対策を文書化したものです。
1.2 適用範囲
- けんさポケット モバイルアプリ(iOS/Android/Web)
- けんさポケット クリニック管理ポータル
- 関連するすべてのバックエンドシステム
2. 組織的安全管理措置
2.1 組織体制
| 役職 | 責任 |
| 個人情報保護責任者 | 個人情報の取扱いに関する全体統括 |
| セキュリティ管理者 | 技術的セキュリティ対策の実施・監視 |
| 開発責任者 | セキュアな開発プロセスの管理 |
2.2 規程・手順書
- 個人情報取扱規程
- 情報セキュリティポリシー
- インシデント対応手順書
- アクセス権限管理規程
2.3 従業員教育
- 入社時のセキュリティ研修
- 年1回の定期研修
- インシデント発生時の緊急研修
2.4 監査
- 内部監査: 年1回
- 外部監査: 必要に応じて実施
3. 技術的安全管理措置
3.1 通信の暗号化
| 項目 | 対策 |
| プロトコル | TLS 1.2以上 |
| 証明書 | AWS Certificate Manager による管理 |
| 暗号スイート | AES-256-GCM、ECDHE |
| HTTP Strict Transport Security | 有効 |
```
✅ すべての通信はHTTPSで暗号化
✅ 証明書の自動更新
✅ 弱い暗号スイートの無効化
```
3.2 データの暗号化
| データ状態 | 暗号化方式 |
| 保存時(At Rest) | AES-256(AWS KMS管理キー) |
| 転送時(In Transit) | TLS 1.2+ |
| バックアップ | AES-256 |
**DynamoDB暗号化設定:**
```
- Server-Side Encryption: 有効
- KMS Key: AWS マネージドキー
- バックアップ暗号化: 有効
```
3.3 認証・認可
#### 3.3.1 ユーザー認証(モバイルアプリ)
| 項目 | 実装 |
| 認証方式 | AWS Cognito User Pools |
| パスワードポリシー | 最低8文字、大文字・小文字・数字・記号含む |
| MFA | 任意(推奨) |
| セッション期間 | アクセストークン: 1時間、リフレッシュトークン: 30日 |
#### 3.3.2 クリニック管理者認証
| 項目 | 実装 |
| 認証方式 | AWS Cognito User Pools |
| MFA | 必須 |
| セッション期間 | 8時間 |
| IPアドレス制限 | オプション(クリニック設定による) |
#### 3.3.3 APIアクセス制御
| 項目 | 実装 |
| 認証 | JWT(Cognito発行) |
| 認可 | ロールベースアクセス制御(RBAC) |
| APIキー | 医療機関連携用に個別発行 |
| レート制限 | 100リクエスト/秒/ユーザー |
3.4 アクセス制御
#### 3.4.1 最小権限の原則
```
✅ 各ユーザーは必要最小限の権限のみ付与
✅ 管理者権限は限定的に付与
✅ 定期的な権限見直し(四半期ごと)
```
#### 3.4.2 ロール定義
| ロール | 権限 |
| 患者(ユーザー) | 自身のデータの読み書き |
| クリニックスタッフ | 連携患者の限定的な読み取り |
| クリニック管理者 | クリニック設定、通知送信 |
| システム管理者 | システム全体の管理 |
3.5 ログ・監視
#### 3.5.1 監査ログ
| ログ種類 | 保存期間 | 内容 |
| アクセスログ | 1年 | API呼び出し、認証イベント |
| 変更ログ | 3年 | データ変更履歴 |
| エラーログ | 90日 | エラー・例外 |
#### 3.5.2 監視
| 項目 | ツール | アラート条件 |
| 不正アクセス検知 | AWS WAF | 異常パターンの検出 |
| リソース監視 | CloudWatch | 閾値超過 |
| 可用性監視 | CloudWatch Synthetics | レスポンス異常 |
3.6 脆弱性対策
| 対策 | 実施頻度 |
| 依存パッケージ更新 | 毎週 |
| セキュリティスキャン | 毎日(CI/CD) |
| ペネトレーションテスト | 年1回 |
| 脆弱性情報監視 | 随時 |
4. 物理的安全管理措置
4.1 データセンター
| 項目 | 対策 |
| 所在地 | AWS 東京リージョン(日本国内) |
| 認証 | SOC 1/2/3, ISO 27001, PCI DSS |
| 入退室管理 | AWSの物理セキュリティに準拠 |
4.2 開発環境
| 項目 | 対策 |
| 本番データの使用 | 禁止(匿名化データのみ) |
| 開発端末 | セキュリティソフト必須 |
| ネットワーク | VPN必須 |
5. 人的安全管理措置
5.1 従業員管理
| 項目 | 対策 |
| 採用時 | 身元確認、秘密保持契約 |
| 在職中 | 定期研修、アクセス権限管理 |
| 退職時 | アクセス権限即時削除、デバイスワイプ |
5.2 委託先管理
| 委託先 | 管理方法 |
| AWS | AWS責任共有モデルに基づく |
| Firebase | Google Cloud の DPA締結 |
6. インシデント対応
6.1 インシデント分類
| レベル | 定義 | 対応時間 |
| Critical | 大規模な情報漏洩 | 即座 |
| High | 限定的な情報漏洩 | 1時間以内 |
| Medium | セキュリティ脆弱性 | 24時間以内 |
| Low | 軽微な問題 | 1週間以内 |
6.2 対応フロー
```
1. 検知・報告
↓
2. 初期対応(封じ込め)
↓
3. 影響範囲の調査
↓
4. 関係者への通知
↓
5. 復旧
↓
6. 再発防止策の策定
↓
7. 報告書作成
```
6.3 通知義務
| 対象 | 通知期限 |
| 個人情報保護委員会 | 事態発生後、速やかに |
| 本人(ユーザー) | 事態発生後、速やかに |
7. データライフサイクル管理
7.1 データ保存期間
| データ種類 | 保存期間 |
| アカウント情報 | 退会後30日 |
| 健康データ | ユーザー削除まで |
| 同期データ(クラウド一時保存) | 取得後24時間 or 未取得14日 |
| 同意記録 | 法令に基づき保存 |
| アクセスログ | 1年 |
7.2 データ削除
```
✅ ユーザーからの削除要求: 30日以内に対応
✅ TTLによる自動削除: DynamoDB設定
✅ バックアップからの削除: 90日以内
```
8. AWS構成とセキュリティ設定
8.1 使用サービス
| サービス | 用途 | セキュリティ設定 |
| API Gateway | APIエンドポイント | WAF、スロットリング |
| Lambda | バックエンド処理 | VPC内実行(必要時) |
| DynamoDB | データ保存 | 暗号化、TTL |
| Cognito | 認証 | MFA、パスワードポリシー |
| S3 | 静的コンテンツ | バケットポリシー、暗号化 |
| CloudFront | CDN | HTTPS強制、WAF |
| KMS | 鍵管理 | 自動ローテーション |
| Secrets Manager | シークレット管理 | 自動ローテーション |
8.2 IAMポリシー
```json
// 最小権限の例(Lambda実行ロール)
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"dynamodb:GetItem",
"dynamodb:PutItem",
"dynamodb:UpdateItem",
"dynamodb:DeleteItem",
"dynamodb:Query"
],
"Resource": "arn:aws:dynamodb:ap-northeast-1:*:table/kensa-pocket-*"
}
]
}
```
9. マイナポータルAPI連携の安全管理
9.1 利用API
| API | 用途 |
| 利用者登録等API | マイナポータル未登録者の登録導線(必須併用) |
| 医療保険情報取得API | 健診・薬剤・予防接種等の照会 |
| PMH情報連携API | 予防接種・母子保健・医療費助成等の照会・登録(仕様範囲内) |
9.2 認証情報の管理
| 項目 | 対策 |
| client_id / client_secret | AWS Secrets Manager に格納。本番環境のみ。リポジトリ・ログに出力しない |
| OAuth アクセストークン | サーバー側 vault に暗号化保存。有効期限管理・連携解除時に削除 |
| redirect_uri | 申請時登録値と一致(`https://app.kensa-pocket.meditoku.com/myna/callback`) |
9.3 個人番号の非保存
マイナンバー(12桁)本体はアプリケーションに永続保存しない。API レスポンスに含まれる場合も、照会・表示目的を超えて保持しない設計とする。
9.4 同意・監査
- アプリ内 PHR 同意(consentVersion 管理)とマイナポータル側同意の二段階
- `myna.consent` / `myna.consent_withdraw` / `myna.disconnect` を監査ログに記録
- 接続試験(J-LIS テストカード)完了後に本番切替(`MYNA_SANDBOX_MODE=false`)
9.5 開発環境
サンドボックスモードでは実 API を呼び出さず、サンプルデータで UI・同期を検証する。本番認証情報は開発者端末に保存しない。
10. コンプライアンス
10.1 準拠法令・ガイドライン
| 法令・ガイドライン | 対応状況 |
| 個人情報保護法 | ✅ 準拠 |
| 民間PHR事業者ガイドライン | ✅ 準拠 |
| 3省2ガイドライン | ✅ 参考準拠 |
| GDPR(EU向けの場合) | 対応予定 |
10.2 認証取得(予定)
| 認証 | 取得予定 |
| ISMS(ISO 27001) | 2026年度 |
| プライバシーマーク | 検討中 |
11. 見直し・更新
| 項目 | 頻度 |
| 本文書の見直し | 年1回以上 |
| セキュリティポリシー見直し | 年1回 |
| リスクアセスメント | 年1回 |
| 緊急時(重大インシデント発生時) | 随時 |
改訂履歴
| バージョン | 日付 | 変更内容 |
| 1.0 | 2026-02-01 | 初版作成 |
| 1.1 | 2026-10-01 | マイナポータルAPI・PMH 連携の安全管理を追記 |
**作成:** メディトク株式会社 セキュリティチーム
**承認:** 個人情報保護責任者