地方税法施行規則第24条の40第3項第2号及び第3号に規定する電気通信回線その他の電気通信設備に関する技術基準及び情報通信の技術の利用における安全性及び信頼性を確保するために必要な事項に関する基準を定める件(平成31年総務省告示第151号) 地方税法施行規則第9条の3の2第1項に規定する情報通信の技術の利用における安全性及び信頼性を確保するために必要な事項に関する基準を定める件(平成31年総務省告示第152号) 地方税法施行規則第9条の8第4項に規定する情報通信の技術の利用における安全性及び信頼性を確保するために必要な事項に関する基準を定める件(平成31年総務省告示第153号)
平成31年総務省告示第153号
https://horei-watch.aitoolresearcher.com/k/000615452/
改正の関係
この告示を改正・廃止した告示(後から公布されたもの)
収録済み資料から 2 件を確認できます。引用する前に、改正後の内容を原文で確認してください。
全文(PDFから抽出)
このページの本文はPDFから機械的に抽出・再構成したものです。判断は原文で。
原文PDFを開く(総務省のサイト)https://www.soumu.go.jp/main_content/000615452.pdf
注記の詳細
改正・廃止の関係は、告示本文の宣言文(補助として題名)から機械的に読み取っています(「題名からの推定」と付いたものは、題名に書かれた告示番号と件名だけから対応付けたものです)。ここに出るものが改正の全てとは限らず、関係が出ていないことは、この告示が改正されていないことの確認にはなりません。効力・範囲は原文で確認してください。
○総務省告示第百五十三号
、地方税法施行規則(昭和二十九年総理府令第二十三号)第九条の八第四項の規定に基づき 情報通信の技術の利用における安全性及び信頼性を確保するために必要な事項に関する基準を次のように定め 平成三十、一年四月一日から適用する。
平成三十一年三月二十九日
総務大臣 石田 真敏
地方税法施行規則第9条の8第4項に規定する情報通信の技術の利用における安全性及び信頼性を確
保するために必要な事項に関する基準第1 用語の定義等
1 用語の定義
⑴ 年金特徴システム
市区町村サーバ、都道府県サーバ、地方税共同機構(以下「機構」という。)指定法人サーバ、端末
機、電気通信関係装置(ファイアウォールを含む。以下同じ。)、電気通信回線、プログラム等により構成されるシステムで、年金保険者(地方税法施行令(昭和25年政令第245号。以下「令」という。)第48条の9の17第1項各号に掲げる者である場合は、当該各号に定める者。)が、地方税法(昭和25年法律第226号。以下「法」という。)第321条の7の11第1項の規定する規定により通知すべき事項(以下「年金保険者が通知すべき事項」という。)を記録した、地方税法施行規則第10条第7項に規定する記録用の媒体(以下「光ディスク等」という。)を機構に提供し、機構が法第321条の7の11第1項に規定により通知を受けるべき市区町村長の使用に係る電子計算機に当該事項を、機構の使用に係る電子計算機から入力して、当該市区町村長に提供するため及び市区町村長が、機構の使用に係る電子計算機に、法第321条の7の11第2項に規定する規定により通知すべき事項(以下「年金保険者に対して通知すべき事項」という。)を当該市区町村長の使用に係る電子計算機から入力して、機構に提供し、機構が、法
第321条の7の11第2項の規定により通知を受けるべき年金保険者(令第48条の9の17第3項各号に掲げる者である場合は、当該各号に定める者。)に対して当該事項を記録した光ディスク等を提供するためのシステム(年金保険者が通知すべき事項及び年金保険者に対して通知すべき事項の光ディスク等への入出力も含む。)
⑵ セキュリティ
機密性、完全性及び可用性の維持⑶ 機構サーバ
年金保険者が通知すべき事項を市区町村サーバに送信するため及び市区町村サーバから年金保険者に
対して通知すべき事項を受信するための機構の使用に係る電子計算機⑷ 市区町村サーバ
機構サーバから年金保険者が通知すべき事項を受信するため及び年金保険者に対して通知すべき事項を機構サーバに送信するための市区町村長の使用に係る電子計算機⑸ 端末機
市区町村サーバ又は機構サーバ及び電気通信関係装置の運用保守のために使用する運用端末⑹ ファイアウォール
ネットワークにおいて不正侵入を防御するために通信を制御する装置⑺ データ
年金特徴システムにおいて通知され、記録され又は保存される情報⑻ プログラム
市区町村サーバ又は機構サーバ、端末機及び電気通信関係装置を機能させて年金特徴システムを作動
させるための命令を組み合わせたもの(オペレーティングシステム、データベース等のパッケージソフ
トウェアを含む。)
⑼ ファイル
市区町村サーバ又は機構サーバ、端末機及び電気通信関係装置に備えられた記憶媒体又は可搬記憶媒
体に記録されているデータ及びプログラム⑽ ドキュメント
年金特徴システムの企画、開発、作成、変更及び運用保守並びにプログラム作成に関する記録及び文
書⑾ 可搬記憶媒体
年金特徴システムで利用する駆動装置から容易に取り外すことのできる記憶媒体であって、光ディス
ク、磁気ディスク、磁気テープ、USBメモリー、外付けハードディスクドライブその他これに類するもの
⑿ 電子計算機室
市区町村サーバ又は機構サーバ、端末機及び電気通信関係装置を設置する室
⒀ 重要機能室
電子計算機室、同室に係る受電設備及び定電圧・定周波電源装置等の設備を設置する室並びに電子計
算機室の空気調和をする空気調和機及びその附属設備を設置する室
2 この告示中、実施主体を特定していない規定については、機構及び市区町村長に適用するものとする。
第2 体制、規程等の整備
1 体制の整備
責任体制等の確立
年金特徴システムのセキュリティを確保するため、年金特徴システムの企画、開発、作成、変更及び
運用保守に関する責任体制並びに連絡体制を明確にすること。また、防災組織及び防犯組織を整備し、
通常時及び非常時の責任体制の確立を図ること。
⑵ 監視体制の整備
年金特徴システムの運用に関し、異常な状態を早期に発見できるよう体制の整備を図ること。
2 規程等の整備⑴ 規程の整備
年金特徴システムの企画、開発、作成、変更及び運用保守に関する規程を整備すること。
⑵ 年金特徴システムの設計書等の整備
年金特徴システムの設計書、操作手順書等を整備すること。
⑶ セキュリティ対策基準等の整備
年金特徴システムのセキュリティを確保するために遵守すべきセキュリティ対策基準及び実施手順書を整備すること。
3 人事、教育、研修等⑴ 要員管理
年金特徴システムの運用保守に必要な職員の配置、交替等の人事管理を適切に行うこと。また、プロ
グラムの開発及び年金特徴システムの運用保守は、同一の者が行うことのないように配慮すること。
⑵ 教育及び研修
年金特徴システムを開発、作成、変更及び運用保守する職員に対し、年金特徴システムのセキュリテ
ィ対策についての教育及び研修を実施し、必要な知識を習得させること。
4 緊急時体制
⑴ 作動停止時に係る事務処理体制及び訓練
ア 年金特徴システムの構成機器、関連設備又はソフトウェアの障害等により年金特徴システムの全部
又は一部が作動停止した場合(機構サーバへデータを送信できる時間帯以外の時間帯を含む)に迅速
かつ適正に対応できるよう緊急時対応計画及び連絡体制を整備すること。
イ 実際に問題が発生した場合に適切な対応を図ることができるよう訓練を行い、その結果に基づき緊
急時対応計画及び連絡体制の改善を図ること。
⑵ データの漏えいに係る事務処理体制及び訓練
ア データの漏えいその他これに準ずる事態が発生した場合又は発生のおそれがある場合(機構サーバへデータを送信できる時間帯以外の時間帯を含む。)に迅速かつ適正に対応できるよう緊急時対応計
画及び連絡体制(年金特徴システムの全部又は一部を停止する基準を含む。)を整備すること。
イ 実際に問題が発生した場合に適切な対応を図ることができるよう訓練を行い、その結果に基づき緊
急時対応計画及び連絡体制の改善を図ること。
⑶ 総務大臣への報告
機構は、年金特徴システムの構成機器、関連設備又はソフトウェアの障害等により年金特徴システムの全部又は一部が作動停止した場合又はデータの漏えいその他これに準ずる事態が発生した場合又は発
生のおそれがある場合は、速やかに総務大臣に報告すること。
第3 年金特徴システムの環境及び設備
1 建物及び重要機能室
⑴ 建物等への侵入の防止等
ア 年金特徴システムに係る建物及び重要機能室(以下「建物等」という。)を国内に設置すること。
イ 建物等の壁、窓、ドア等が容易に破壊されないよう必要な措置を講ずること。
ウ 建物等への侵入を検知するための措置を講ずること。
エ 電力及び電気通信回線の切断等を防止するための措置を講ずること。
オ 重要機能室の外に設置された関連設備に対する不当な接触の防止について、必要な措置を講ずること。
⑵ 重要機能室の配置及び構造
ア 重要機能室の配置及び構造について、セキュリティ対策及び保守が容易に行えるよう配慮すること。
イ 重要機能室について、その表示を行わない等、できるだけ所在を明らかにしないようにすること。
ウ 緊急事態発生の際の連絡設備を設ける等、重要機能室に機構との連絡を取れる体制を整備すること。
エ 電子計算機室を他の部屋と区別して専用の部屋とすること。専用の部屋を確保できない場合は、機
構サーバ、端末機及び電気通信関係装置を厳重に固定し、専用保管庫により施錠保管すること。
オ 電子計算機室の常時利用する出入口を限定すること等により、侵入の防止を容易に行えるよう配慮
すること。
2 障害の防止等
年金特徴システムの構成機器及び関連設備の障害及び損傷を防止し、検知し、及び障害及び損傷に対する対策を図るため、必要な設備を整備すること。
3 ネットワーク設備
市区町村サーバ及び機構サーバを結ぶ電気通信回線は専用回線(接続先が固定されており、所定の伝送速度が保証されている回線をいう。)を使用することとし、、データを円滑に伝送するために必要な伝送速度を確保するとともに、伝送途上で情報の破壊、盗取、改ざん、消去等が生じないようにセキュリティ対策を講ずること。
第4 運用管理上の安全性及び信頼性の確保
1 入退室管理⑴ 入室資格の付与
重要機能室へ入室できる者は、年金特徴システムの運用管理を適正に行うための必要最小限とすること。また、重要機能室に入室する者に鍵を貸与する際に、その者が入室する権限を有することを確認す
ること、入退室管理カードによって重要機能室に入退室する者が入室する権限を有することを確認する
こと等により、入退室の管理を適切に行うこと。
⑵ 鍵又は入退室管理カードの管理
ア 重要機能室の出入口の鍵を所定の場所に保管し、その管理は定められた者が行うこと。
イ 入退室管理カードの管理方法を定めること。
⑶ 搬出入物品の確認
重要機能室へ物品を搬出入する際は、重要機能室に入室する権限を有する職員が搬出入する物品の内
容を確認すること。
⑷ 事務室の管理
事務室における年金特徴システムの構成機器、関連設備等の盗難、損壊等を防止するため、職員が不
在となる時の事務室の施錠等、必要な措置を講ずること。
2 年金特徴システムの開発、作成又は変更
⑴ セキュリティを高める設計の実施
年金特徴システムの開発、作成又は変更を行う際には、年金特徴システムのセキュリティを高めるよ
う配慮すること。
⑵ 年金特徴システムの試験及び検査の実施
ア 年金特徴システムの開発、作成又は変更を行った際には、障害試験、負荷試験その他必要な試験を
適切に実施すること。
イ 年金特徴システムの試験を実施する場合には、ファイルの安全を確保するため、年金特徴システムと同様の機能を有する試験用のシステムを用意し、試験を行うこと。
ウ 年金特徴システムの納入時又は受入れ時には、整備された検査手続に従い、セキュリティ機能が適
切に組み込まれていることの検査を行うこと。
⑶ 年金特徴システムの開発、作成又は変更に際してのエラーの発生及び不正行為の防止
ア 年金特徴システムの開発、作成又は変更を行う際には、開発、作成又は変更の計画を策定し、開発
、作成又は変更の責任者を指定し、及びプログラムの作成、変更又は廃止を行う際には、責任者の承
認を得て行う等、エラーの発生及び不正行為の防止のための手続を明確にすること。
イ 年金特徴システムの開発要件を変更する場合は、ドキュメントを更新し、責任者に確認させること。
⑷ セキュリティ対策の定期的な見直し
年金特徴システムのセキュリティ対策を向上させるために、定期的にこれらの見直しを行い、必要な
措置を講ずること。
3 年金特徴システムの運用保守等
⑴ アクセス権限の限定
年金特徴システムを運用保守する職員は、年金特徴システムの適正な運用保守を確保するための必要
最小限とし、これらの職員のみに対してアクセス権限を付与すること。
⑵ 他のソフトウェアの作動の制限
市区町村サーバ及び機構サーバにおいて、年金特徴システムの管理及び運用保守並びに市区町村長及
び機構が行う他の地方税に係る電子的な手続のための電子計算機の管理及び運用保守に必要なソフトウ
ェア以外のソフトウェアを作動させないよう措置を講ずること。
⑶ ログの取得及びバックアップの実施
年金特徴システムの動作履歴その他運用管理等に必要な情報を記録すること。また、当該情報について、定期的にバックアップを実施すること。
⑷ 記録の消去
市区町村サーバ及び機構サーバを使用しなくなった場合には、当該機器に備えられた記憶媒体からファイル及びドキュメントを消去すること。
⑸ ファイアウォールによる通信制御
不正行為又は不正アクセス行為から年金特徴システムを保護するため、市区町村サーバ及び機構サーバ間等、必要な部分には、ファイアウォールを設置し、通信制御を行うこと。
⑹ 電気通信関係装置の管理
エラーの発生又は不正行為により電気通信関係装置の不適切な運用が行われないようにするため、電気通信関係装置の管理に際しては厳重な確認を行う等、管理権限がある者以外の者による操作を防止するための措置を講ずること。また、通信については、電気通信関係装置相互の認証を行うこと。
⑺ 通信相手相互の認証
市区町村サーバ及び機構サーバの間の通信について、通信相手との相互認証を行うこと。
⑻ データの暗号化
市区町村サーバ及び機構サーバの間の通信について、送信するデータの暗号化を実施すること。
⑼ 秘密鍵の厳重な管理
市区町村サーバ及び機構サーバにおいて通信相手の認証及び送信するデータの暗号化を行うために必
要な秘密鍵を厳重に保護し、外部に漏えいすることを防止するための措置を講ずること。
⑽ 模擬攻撃に対する防御訓練の実施
インターネット経由の模擬攻撃を適宜実施し、その実施結果に基づき必要な措置を講ずること。
⑾ 情報収集等
セキュリティ対策に関する情報を収集し、分析を行い、必要な措置を講ずること。
4 端末機の管理
⑴ 端末機の操作者
ア 端末機の取扱いは、当該端末機の管理を行う責任者の指示又は承認を受けた者に限ること。また、
操作者による不正な行為及び誤操作による障害発生を防止するため、端末機を操作する際は複数の者で行うこととすることなど、必要な措置を講ずること。
イ 端末機の取扱いに際しては、操作者が正当なアクセス権限を付与された者であることを、操作者識
別カードと暗証番号による方法、生体認証による方法又はこれらと同等以上のものと認められる方法により確認すること。また、当該アクセス権限に関する情報を管理し、不正利用を防止するための措
置を講ずること。
ウ 端末機の操作が一定時間行われなかった場合に、再度、操作者の確認を行うよう端末機を設定する
こと。
⑵ 暗証番号等の取扱い
暗証番号及び生体認証情報の管理及び運用の方法を定め、操作者に当該管理及び運用の方法を遵守さ
せること。
⑶ ファイルに対する利用制限
端末機の操作者ごとに利用可能なファイルを設定する等、ファイルの利用を制限する方法を定めること。
⑷ 操作履歴の記録等
端末機を操作した履歴を記憶媒体に記録し、各操作者の利用の正当性について確認すること。
⑸ 強制的に終了する機能
端末機には、複数回アクセスに失敗した場合、強制的に終了する機能を設けること。
⑹ 専用回線の使用
市区町村サーバ及び機構サーバについて、端末機と相互に接続する電気通信回線は専用回線とすることとし、端末機を他の電気通信回線に接続しないこと。
5 可搬記憶媒体の管理⑴ 持出し、返却の確認等
ア 可搬記憶媒体の盗難の防止等のため、その保管位置を指定し、持ち出した場合は返却を確認すること。
イ 可搬記憶媒体を廃棄する場合には、消磁、破砕、熔解その他の当該可搬記憶媒体に記録されていた
ファイル及びドキュメントの復元が不可能となる措置を講ずること。
⑵ 不正プログラムの混入防止
可搬記憶媒体への不正プログラムの混入防止のため、必要な措置を講ずること。
6 年金特徴システムの構成機器及び関連設備等の管理
⑴ 管理方法の明確化
ア 年金特徴システムに機器を接続するための手続、方法等を定めるとともに、構成機器及び関連設備
等の管理方法を明確にすること。
イ 利用するハードウェア、ソフトウェア及び可搬記憶媒体の種類、数量等を体系的かつ一元的に記録
管理し、現況と一致させること。また、この記録管理された内容を関係職員に周知すること、管理し
ているハードウェア、ソフトウェア及び可搬記憶媒体以外のものを使用しないこと。
⑵ 保守の実施
年金特徴システムの構成機器及び関連設備等の保守を定期に又は随時に、実施すること。また、保守の実施に当たっては、エラーの発生及び不正行為を防止し、データを保護するため、必要な措置を講ず
ること。
⑶ 稼働状況の監視
年金特徴システムの稼働状況を常時監視し、必要に応じ対策を実施すること。
⑷ 不正プログラムの混入防止等
年金特徴システムにコンピュータウイルス等の不正プログラムが混入されていないかどうかを監視す
る措置を講じ、混入されていた場合には駆除する措置を講ずること。また、コンピュータウイルス等の
不正プログラムが発見された場合の必要な措置を定め、年金特徴システムを運用保守する職員に周知す
ること。
7 データ、プログラム及びドキュメントの管理
⑴ データ等の管理方法
データ、プログラム及びドキュメントの使用、保管、複写、受渡し、消去及び廃棄について、その取
扱い及び管理の方法を定めること。
⑵ プログラムの登録及び抹消
プログラムの改ざん、消去等を防止するために、プログラムの登録及び抹消は、責任者の指示又は承
認を受けた者が行うこと。
⑶ 紙媒体に出力されたドキュメントの廃棄
紙媒体に出力されたドキュメントを廃棄する場合には、裁断、溶解その他の当該ドキュメントの復元
が不可能となる措置を講ずること。
8 障害時等の対応
⑴ 年金特徴システムの障害の早期発見
年金特徴システムの障害箇所の発見や性能の低下を検知するため、必要な措置を講ずること。
⑵ 早期回復のための代替機能等の整備
ア 重要なファイルについて、記憶媒体に保存するとともに、他の記憶媒体に複製を保存することとし
、必要に応じ、それぞれの記憶媒体を別に保管すること。また、年金特徴システムの重要な構成機器
及び関連設備等について、障害が発生した時に代替することができる機能を整備する等、必要な措置を講ずること。
イ 障害が発生した時に、複製された重要なファイル等を基に速やかに年金特徴システムを回復できる
よう必要な措置を講ずること。
ウ あらかじめ定められた作業手順に従って年金特徴システムが確実に回復することを、試験により確
認すること。
⑶ 不正アクセスの早期発見
不正アクセスを早期に発見するため、必要な措置を講ずること。
⑷ 不正アクセスが判明した場合の対応
不正アクセスが判明した場合、被害状況の把握、被害拡大を防止するための措置、連絡等必要な措置を講ずること。
⑸ 再発防止策の検討
年金特徴システムに障害等が生じた場合には、その応急措置を実施するだけでなく、根本原因の究明
及び再発防止策について検討を行い、再発防止に努めること。
9 委託を行う場合等の措置⑴ 事業者への委託
ア 年金特徴システムの開発、作成、変更、運用保守等について事務の委託を行う場合は、委託する事
業者の社会的信用及び能力を確認すること。
イ アの場合において、事務を委託する事業者に対し、委託する事務についてこの基準と同様のセキュ
リティ対策を実施させるとともに、適切な監督を行うこと。
ウ アの場合において、事務を委託する事業者が事務の一部を第三者に再委託する場合には、市区町村
長及び機構にその旨事前に申請し、その承認を得ることとすること。
エ アの場合において、事務を委託する事業者との契約内容として、秘密保持義務、事業所内からの個
人情報の持出しの禁止、個人情報の目的外利用の禁止、再委託における条件、漏えい事案等が発生し
た場合の対応に係る委託先の責務、委託契約終了後の個人情報の返却又は廃棄、個人情報を取り扱う
従業者の明確化、従業者に対する監督・教育、契約内容の遵守状況について報告を求める規定を定め
るとともに、市区町村長及び機構において必要があると認めるときは、委託先に対して、実地の監査
、調査等を行うことができる規定等を定めること。
⑵ 事務を委託する場合の事業者の分担範囲等の明確化
年金特徴システムの開発、変更、運用保守等を複数の事業者に委託する場合、分担して行う範囲及び
責任の範囲を明確にするとともに、作業上必要な情報交換を行えるような措置を講ずること。事務の委
託を受けた事業者が、複数の事業者に事務を再委託する場合も同様とする。
⑶ 要員派遣を受ける場合等の措置
要員派遣を受ける場合又は非常勤職員、臨時職員等を雇用する場合には、必要に応じ、秘密保持に関
する誓約書を提出させる等の措置を講ずること。
10 この基準の遵守並びに年金特徴システムの自己点検及び外部監査
⑴ 自己点検
この基準の遵守並びに年金特徴システムの企画、開発、作成、変更及び運用保守の各段階におけるセ
キュリティ対策について、自己点検を実施し、その結果に基づきこれらの改善を図ること。
⑵ 外部監査
この基準の遵守並びに年金特徴システムの企画、開発、作成、変更及び運用保守の各段階におけるセ
キュリティ対策について、外部監査を実施し、その結果に基づき年金特徴システムの改善を図ること。
また、当該外部監査の結果を、総務大臣に報告すること。
第6 光ディスク等への記録等及び運搬における体制の整備等
1 光ディスク等の運搬
⑴ 年金保険者及び機構は、年金保険者が通知すべき事項及び年金保険者に対して通知すべき事項が記録
された光ディスク等の運搬に関する責任体制及び連絡体制を明確にすること。
⑵ 年金保険者及び機構は、年金保険者が通知すべき事項及び年金保険者に対して通知すべき事項を記録
した光ディスク等を運搬する際に、運搬先に確実に到達するよう必要な措置を講ずること。
⑶ 年金保険者及び機構は、第三者が光ディスク等に記録されている内容を容易に閲覧することができな
いよう、次の措置を講ずること。
ア 光ディスク等の紛失等に伴う情報の漏えいを防ぐために必要なパスワードの設定等の措置
イ アにおいて設定したパスワードの適切な管理等に必要な措置
ウ 施錠できる搬送容器を使用す
る等の措置
2 光ディスク等の保管
年金保険者及び機構は、光ディスク等の保管について、保管のための部屋を確保し、専用保管庫により
施錠保管する等、必要な安全管理を行うこと。
3 年金保険者が通知すべき事項及び年金保険者に対して通知すべき事項の光ディスク等への記録等
⑴ 機構は、光ディスク等に記録された年金保険者が通知すべき事項の市区町村サーバへの伝送及び年金
保険者に対して通知すべき事項の光ディスク等への記録について委託する際には、委託する事業者の社
会的信用及び能力を確認すること。
⑵ 機構は、委託契約を締結する際には、その内容として、秘密保持義務、事業所内からの個人情報の持
出しの禁止、個人情報の目的外利用の禁止、再委託における条件、漏えい事案等が発生した場合の対応に係る委託先の責務、委託契約終了後の個人情報の返却又は廃棄、個人情報を取り扱う従業者の明確化
、従業者に対する監督・教育、契約内容の遵守状況について報告を求める規定を定めるとともに、市区
町村長及び機構において必要があると認めるときは、委託先に対して、実地の監査、調査等を行うこと
ができる規定等を定めること。
第7 その他
上記第2から第5までに規定するもののほか、政府機関等の情報セキュリティ対策のための統一基準群及び地方公共団体における情報セキュリティポリシーに関するガイドラインの内容を踏まえ、安全性及び信頼性を確保するために必要な措置を講じなければならない。