EVIDENCE-BASED SECURITY
サービス準備中・先行相談受付

AIで検査し、証拠で示す。セキュリティ認証。

変わり続けるサービスに、確かめ続ける信頼を。
AIを活用した脆弱性診断と、証拠に基づく評価。
AISECは、Webサービス・SaaSの安全性を
取引先に説明できる認証の仕組みを目指します。

対象範囲・提供時期・費用は、個別にご案内します。

01 / VERIFY THE EVIDENCE
CERTIFICATION CONCEPT
VERIFIED
WITH EVIDENCE.
検証の根拠が見える、信頼のかたち。
認証対象
対象サービスを明示
検査基準
基準・版を明示
有効性
検査日・期限を明示
SAMPLE
02 / MAKE TRUST VISIBLE
認証証明書のイメージです。実際の認証を示すものではありません。
DESIGNED FOR↗ Webサービス↗ BtoB SaaS↗ AI搭載アプリケーション
OUR APPROACH

その信頼に、
検証できる根拠を。

「何を、いつ、どこまで確かめたのか。」
AISECが大切にするのは、その問いに答えられること。
AIの分析と検査ツールの結果を結びつけ、問題の発見から是正確認、認証後の再検証まで、証拠がつながる評価プロセスを設計しています。

01 — INSPECTION SCOPE

Web・SaaSの脆弱性診断。
サービスの中身まで確かめる。

外部から見える設定に加え、ログイン後の挙動や権限、コード・構成まで。サービスの特性に合わせて、検査対象と方法を定めます。

01 / ACCESS

認証・アクセス権限

ログイン、セッション管理、権限の境界。許可された利用者だけが必要な情報にアクセスできるか。

02 / DATA

情報保護・データ分離

顧客間のデータ分離、機密情報の露出、APIの応答。データを扱う経路と境界を確認します。

03 / APPLICATION

Web・APIの脆弱性

入力処理、リクエスト検証、業務ロジック。画面とAPIの両面から、想定外の操作による影響を調べます。

04 / CONFIGURATION

公開設定・インフラ

暗号化、公開範囲、クラウド設定。合意した範囲内で、設定に起因するリスクを確認します。

05 / CODE & DEPENDENCIES

コード・依存ソフト

提供されたコードや依存関係を解析。既知の脆弱性や秘密情報の混入などを確認します。

06 / AI APPLICATION

AI固有のリスク

AI機能を持つサービスでは、プロンプトインジェクション、情報流出、ツール実行権限も検査範囲として検討します。

上記は提供を予定する検査領域です。すべてを一律に検査するものではなく、アクセス権・環境・契約範囲に応じて確定します。診断は、対象の管理権限と実施許諾を確認したうえで行います。

02 — CERTIFICATION PRINCIPLES

マークの先に、
判断できる情報を。

認証は、定められた対象・時点・検査基準への適合を示すもの。判断の根拠と限界が伝わる、透明性のある独自認証制度を準備しています。

認証についてのよくある質問 ↗

検査設計では、OWASP ASVSなどの公開基準を参照予定です。OWASPによる公認・認証を意味しません。

01

対象と基準を、明確にする。

認証するサービス、対象バージョン、検査日、適用基準、対象外の領域を明示。会社全体の安全性と混同させません。

02

AIの判断を、証拠で確かめる。

検査の実行結果、再現性、是正後の確認を評価の根拠に。重要な判断は専門家がレビューする体制を整備します。

03

未確認を、合格にしない。

検査未実施や判定不能の項目を区別し、必要な確認が終わるまで判断を保留。認証基準と合否判定の手続きを公開予定です。

04

変化に合わせて、確かめ直す。

有効期限と再検査条件を設定し、重大な問題や変更には再審査・停止で対応。認証状態を確認できる公開ページを整備予定です。

03 — HOW IT WORKS

相談から、継続的な検証へ。

最初に検査範囲をすり合わせ、結果を確認しながら進める。予定している導入プロセスをご紹介します。

STEP 01

対象・範囲の合意

サービス構成、利用目的、必要な権限を確認し、実施条件と費用をご案内します。

STEP 02

AIを活用した検査

合意した環境で検査を実施し、発見事項と証拠を整理。優先度をつけて報告します。

STEP 03

是正確認・認証審査

修正を再検査し、基準への適合を審査。必要な確認を完了した対象に認証を付与する設計です。

STEP 04

定期検証・更新

サービスの変更や新たなリスクに応じて再確認し、認証の状態と期限を管理します。

提供を予定する成果物検査報告書 / 是正・再検査記録 / 適合時の認証証明書・マーク / 認証状態の確認ページ

正式な認証付与の開始時期、認証基準、審査体制、有効期間は決定後に公開します。先行相談へのお申し込みは、検査契約や認証取得を確約するものではありません。

04 — FAQ

よくあるご質問

現在、申し込みはできますか?

現在はサービス準備段階として、導入の先行相談を受け付けています。対象サービスの概要とご希望をお知らせください。対応可否、提供時期、検査範囲、費用を個別にご案内します。

認証を取得すれば、事故は起きませんか?

事故や未知の脆弱性がないことを保証するものではありません。認証は、明示した対象・時点・範囲について、定めた検査基準への適合を確認する仕組みです。対象外の領域や検査上の限界も明示する方針です。

PマークやISMSとは、何が違いますか?

AISECは、個別サービスの技術的な検査とその証拠に焦点を当てた独自認証を目指しています。組織の管理体制を評価する制度とは評価対象が異なり、PマークやISMSなどの代替認証としての効力を持つものではありません。

AIだけで合否を決めるのですか?

AIの出力だけを根拠に合格とする設計ではありません。検査ツールの実行結果や再現性を確認し、専門家のレビューを組み合わせる審査体制を整備します。

料金と検査期間を教えてください。

対象の規模、ログイン後の機能、コード・クラウド設定の確認範囲、再検査の条件などに応じた個別見積もりを予定しています。先行相談の段階で課金は発生しません。料金と実施条件に合意する前に、有料の検査を開始することはありません。

ソースコードや機密情報は、どう扱いますか?

受領する情報、保管・削除条件、利用するAI基盤、外部送信の有無を、検査開始前に合意する方針です。初回のお問い合わせには、パスワード、APIキー、ソースコード、個人情報を含む実データを送らないでください。

LET’S VERIFY YOUR NEXT STEP.

サービスの信頼を、
一緒に形にしませんか。

導入を検討される事業者さま、検査・審査体制づくりに関心のある専門家・パートナーさまのご相談を受け付けています。

先行相談・お問い合わせ 運営会社の問い合わせフォームが開きます。
本文に「AISECについて」とご記入ください。