Files
CASAN/docs/jp-poc/05_セキュリティ・責任分界.md

1.1 KiB

セキュリティ・責任分界

CASAN が提供する統制

  • AI 出力/ツール実行に対するポリシーとセキュリティ検査
  • 実行・判定・承認の監査記録
  • Evidence Pack の SHA-256 manifest 検証
  • 失敗時に PASS を出さない fail-closed 動作

顧客の責任

  • ネットワーク、ホスト、ID、リポジトリ権限、バックアップの管理
  • モデル provider と送信データの選定
  • 個人情報、秘密情報、保持期間、例外承認の決定
  • PoC 環境のアクセス権とログ閲覧権の管理

提供者の責任

  • 合意した CASAN bundle、導入支援、障害一次切り分けを提供すること
  • 既知の制限、重大な脆弱性、PoC スコープ外の事項を明示すること
  • 顧客データを合意外の目的に使用しないこと

事前確認事項

APPI を含む適用法令、個人情報の有無、海外移転、subprocessor、データ削除/export、インシデント通知窓口は契約・Data Flow Sheet で合意します。 この資料は法的助言ではありません。