令和8年度防災情報ネットワーク事業システム要件定義書作成業務
農林水産省関東農政局の入札公告「令和8年度防災情報ネットワーク事業システム要件定義書作成業務」の詳細情報です。 カテゴリーは役務の提供等です。 所在地は埼玉県さいたま市です。 公告日は2026/01/12です。
- 発注機関
- 農林水産省関東農政局
- 所在地
- 埼玉県 さいたま市
- カテゴリー
- 役務の提供等
- 公告日
- 2026/01/12
- 納入期限
- -
- 入札締切日
- -
- 開札日
- -
元の公告ページを見る ↗
リンク先が表示されない場合は、発注機関のサイトで直接ご確認ください
添付ファイル
公告全文を表示
令和8年度防災情報ネットワーク事業システム要件定義書作成業務
- 1 -入札公告次のとおり一般競争入札に付します。
令和8年1月13日支出負担行為担当官関東農政局長 菅家 秀人◎調達機関番号 018 ◎所在地番号 111 調達内容(1) 品目分類番号 71、27(2) 購入等件名及び数量 令和8年度防災情報ネットワーク事業システム要件定義書作成業務 一式(3) 調達案件の仕様等 入札説明書及び仕様書による。
(4) 履行期間 令和8年4月24日から令和8年10月30日まで。
(5) 履行場所 関東農政局土地改良技術事務所(6) 入札方法 落札者の決定は総合評価落札方式をもって行うので、提案に係る性能、機能、技術等に関する書類(以下「総合評価のための書類」という。)を提出すること。
なお、- 2 -落札決定に当たっては、入札書に記載された金額に当該金額の10パーセントに相当する額を加算した金額(当該金額に1円未満の端数があるときは、その端数金額を切り捨てるものとする。)をもって落札価格とするので、入札者は消費税及び地方消費税に係る課税事業者であるか免税事業者であるかを問わず、見積もった契約金額の110分の100に相当する金額を入札書に記載すること。
2 競争参加資格(1) 予算決算及び会計令(昭和22年勅令第165号。以下「予決令」という。)第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
(2) 予決令第71条の規定に該当しない者であること。
(3) 令和7・8・9年度農林水産省競争参加資格(全省庁統一資格)「役務の提供等」にお- 3 -いて、「A」、「B」、「C」又は「D」の等級に格付けされている競争参加有資格者であること。
(4) 関東農政局長から、関東農政局物品の製造契約、物品の購入契約及び役務等契約指名停止等措置要領(平成26年10月2日付け26関総第575号)に基づく指名停止を受けている期間中の者でないこと。
(5) その他の競争参加資格については、入札説明書による。
3 入札書の提出場所等(1) 入札書の提出場所 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局総務部会計課審査係 電話048-740-0328(2) 契約条項を示す場所、入札説明書の交付場所及び問い合わせ先 〒330-9722 埼玉県さいたま市中央区新都心2-1さいたま新都心合同庁舎2号館 関東農政局農村振興部防災課 国営防災係 電話048-740-0565- 4 -(3) 入札説明書の交付方法 上記3の(2)の交付場所及び電子調達システムにて無料で交付する(ただし、上記3の(2)の交付場所の場合は、行政機関の休日に関する法律(昭和63年法律第91号)第1条に定める行政機関の休日を除く。
)。
(4) 入札説明会の日時及び場所 令和8年2月2日午前10時 関東農政局11階第2会議室(5) 入札書の受領期限 令和8年3月5日午後5時までに電子調達システムにて送信若しくは、上記3の(1)の提出場所へ持参又は郵送(書留郵便に限る。)すること。
なお、郵送の場合は同日時、上記3の(1)あてに必着とする。
(6) 開札の日時及び場所 令和8年4月15日午前10時 関東農政局12階入札室4 その他(1) 入札及び契約手続において使用する言語及び通貨 日本語及び日本国通貨。
(2) 入札保証金及び契約保証金 免除。
- 5 -(3) 入札者に要求される事項 この一般競争に参加を希望する者は、封印した入札書に入札説明書で示した競争参加に必要な証明書類を添付して入札書の受領期限までに提出しなければならない。
入札者は、開札日の前日までの間において、支出負担行為担当官から当該証明書類に関し説明を求められた場合は、それに応じなければならない。
当該証明書類に関し説明の義務を履行しない者は落札決定の対象としない。
また、提出された総合評価のための書類を審査した結果、当該案件を履行できると認められた者に限り落札決定の対象とする。
(4) 入札の無効 本公告に示した競争参加資格のない者の入札、申請書又は資料等に虚偽の記載をした者の入札、入札に関する条件及び関東農政局競争契約入札心得第4条の3の規定に違反した者の入札は無効とする。
(5) 契約書の作成の要否 要。
(6) 落札者の決定方法 本公告に示した調達案- 6 -件を履行できると支出負担行為担当官が判断した証明書類を添付して入札書を提出した入札者であって、予決令第79条の規定に基づいて作成された予定価格の制限の範囲内であり、かつ支出負担行為担当官が入札説明書で示す総合評価のための書類の評価項目における技術点の基礎点を満たしている入札者の中から、総合評価の方法をもって落札者を決定する。
ただし、落札者となるべき者の入札価格が予決令第85条に基づく調査基準価格を下回る場合は、予決令第86条に基づく調査を行うものとする。
また、落札者となるべき者の入札価格によっては、その者により当該契約の内容に適合した履行がなされないおそれがあると認められるとき又はその者と契約を締結することが公正な取引の秩序を乱すこととなるおそれがあって著しく不適当であると認められるときは、予定価格の制限の範囲内の価格をもって入札した他の者のうち評価の最も高い者を落札者とすることがある。
- 7 -(7) 手続きにおける交渉の有無 無。
(8) 詳細は入札説明書による。
5 Summary(1) Official in charge of disbursement ofthe procuring entity : KANKE Hideto, Di-rector General of Kanto Regional Agricu-ltural Administration Office(2) Classification of the services to beprocured : 71, 27(3) Nature and quantity of the services tobe required : Requirements, definitiondocument creation for the Disaster prev-ention information system in the fiscalyear 2026 1 set(4) Fulfillment period : From 24 April,2026 through 30 October, 2026(5) Fulfillment place : The Land Improvem-ent Technique Office in the Kanto Regio-nal Agricultural Administration Office.
(6) Qualification for participating in th-- 8 -e tendering procedures : Suppliers elig-ible for participating in the proposedtender are those who shall :① not come under Article 7O of the Ca-binet Order concerning the Budget, A-uditing and Accounting. Furthermore,minors, Person under Conservatorshipor Person under Assistance that obta-ined the consent necessary for concl-uding a contract may be applicable u-nder cases of special reasons withinthe said clause.
② not come under Article 71 of the Ca-binet Order concerning the Budget, A-uditing and Accounting.
③ have the Grade "A","B","C" or "D" interms of qualification "Provision ofservices" for participating in tende-rs by Ministry of Agriculture, Fores-try and Fisheries (Single qualificat-- 9 -ion for every ministry and agency) inthe fiscal year 2025, 2026 and 2027.
④ Prove not to be a period of receivi-ng nomination stop from the contracti-ng officer etc.
⑤ meet the other qualification requir-ements by the tender documentation.
(7) Time limit for tender : 5:00 P.M., 5March, 2026 (tenders submitted by mail :5:00 P.M., 5 March, 2026)(8) Contact point for the notice : Disast-er Prevention and Restoration Section,Disaster Prevention and Restoration Div-ision, Rural Policy Promotion Departmen-t, Kanto Regional Agricultural Administ-ration Office, 2-1 Shintoshin Chuoku S-aitama city Saitama prefecture 330-9722Japan. TEL 048-740-0565
令和8年度防災情報ネットワーク事業システム要件定義書作成業務仕様書(案)農林水産省 関東農政局i目 次第1章 総 則.. 1第1-1 調達件名.. 1第1-2 調達背景.. 1第1-3 調達目的及び調達の期待する効果.. 1第1-4 調達範囲.. 1第2章 作業概要.. 1第2-1 作業概要.. 1第2-2 スケジュール.. 2第3章 防災情報ネットワークシステムの概要.. 2第3-1 システムの概要.. 2第3-2 現状の課題.. 2第4章 作業条件.. 3第4-1 業務実施場所等.. 3第4-2 新システムのクラウドサービス環境.. 3第4-3 使用する機器等.. 3第4-4 情報セキュリティ.. 3第4-5 業務責任者及び業務担当者等.. 4第4-6 提出書類.. 5第4-7 業務実施計画書の作成.. 5第4-8 制限事項.. 6第4-9 調達案件及び関連調達案件の調達単位、調達方式等.. 6第4-10 作業の実施体制・方法.. 8第4-11 情報資産管理標準シートへの情報提供.. 9第4-12 クラウドサービス利用時の情報システムの保護に関する事項.. 9第5章 業務実施内容.. 9第5-1 業務内容.. 9第5-2 業務実施に当たっての留意点.. 11第6章 貸与資料等.. 13第6-1 貸与資料.. 13第7章 成果物.. 15第7-1 成果物.. 15第7-2 成果物の納品方法等.. 16第8章 入札参加資格に関する事項.. 18第8-1 競争参加資格.. 18第8-2 公的な資格や認証等の取得.. 18第8-3 受注実績等.. 18第8-4 複数事業者による共同入札.. 18第8-5 入札制限.. 19ii第9章 契約変更.. 19第10章 再請負に関する事項.. 19第11章 環境関係法令等の遵守.. 20第11-1 環境法令の遵守.. 20第11-2 環境負荷低減に係る遵守事項.. 20第11-3 行政の進化と革新のための生成AIの調達・利活用に係るガイドラインへの対応.. 20第11-4 IT調達に係る国の物品等又は役務の調達方針及び調達手続に関する申合せ.. 21第12章 定めなき事項.. 211第1章 総 則第1-1 調達件名令和8年度 防災情報ネットワーク事業システム要件定義書作成業務第1-2 調達背景現行の国営造成土地改良施設防災情報ネットワークシステム(以下「現行システム」という。)は、国営造成土地改良施設の有する水位等の観測情報や気象情報を迅速に収集、伝達、蓄積及び分析整理するためのシステムとして平成 21 年度に開発したものであり、令和7年度にリホストによるクラウド移行を行ったところである。
しかしながら、オンプレミスサーバー時のシステム構成を踏襲したことによりクラウドの特性を十分に活用できておらず、情報セキュリティの確保やシステムの運用・保守に要する年間費用について課題を抱えている。
また、現行システムが抱えるデータ容量等の制限の最適化や、最新デバイスに適応した閲覧情報の改良など、ユーザビリティを向上させるための改善が求められている。
このため、現行システムを刷新し、新たな防災情報ネットワークシステム(以下「新システム」という。)を構築する必要があり、本業務は新システムの要件定義書を作成するものである。
平成30年6月には、「政府情報システムにおけるクラウドサービスの利用に係る基本方針」が決定(最終改定は、令和7年5月27日)された。
この中で、「クラウド・バイ・デフォルトの原則」が政府方針として出されている。
これらの状況を踏まえ、本システムはパブリッククラウドを利用する。
第1-3 調達目的及び調達の期待する効果本業務は、現行システムで課題となっている機能や、新たに活用したい機能の要件を整理し、優先順位を付けて新システムの要件定義書を作成することを目的とする。
これにより、システムのクラウドネイティブ化に伴う情報セキュリティの向上及び運用コストの低減並びに操作性・利便性の向上が図られるほか、将来の改修が容易となる新システムの構築が可能となる。
第1-4 調達範囲本調達では、新システムに係る要件定義書一式を作成する業務を行うものとし、受注者の責任範囲は、必要機能の整理から要件定義書一式の作成までの一連の要件定義全てとする。
なお、上記は責任分界の基本である。
責任範囲の調整が必要となった場合には、発注者と協議の上、決定することとする。
第2章 作業概要第2-1 作業概要主な作業概要は以下のとおりであり、詳細な作業内容は第5章に示す。
(1) 業務実施計画書の作成(2) 現状の調査及び課題整理(3) 要件定義書一式の作成2(4) 設計・開発及び運用・保守に係る概算費用(5) 定例会(6) 業務結果報告書の作成第2-2 スケジュール本業務の期間は、令和8年4月24日から令和8年10月30日とし、発注者が想定している作業スケジュール(案)は図1のとおりである。
主なマイルストーンは(2)現状の調査及び課題整理の取りまとめ時点及び(3)要件定義書一式の作成に関する中間報告時点である7月中に設定する。
なお、本業務の対応は、土曜、日曜、国民の祝日に関する法律(昭和23年法律第178条)に規定する休日及び年末年始(令和8年12月29日から令和9年1月3日)を除く8時30分から17時15分を原則とするが、システム障害などの緊急時の対応は、監督職員の指示により、上記時間外に実施する場合がある。
作業概要2026年(R8) 2027年(R9)備考4 5 6 7 8 9 10 11 12 1 2 3(1)業務実施計画書の作成(2)現状の調査及び課題整理(3)要件定義書一式の作成(4)設計・開発及び運用・保守に係わる概算費用(5)定例会(6)業務結果報告書の作成※関連スケジュール設計・開発業務(R9年度予定)図1 作業スケジュール(案)第3章 防災情報ネットワークシステムの概要第3-1 システムの概要防災情報ネットワークシステムは、別紙1「防災情報ネットワーク対象地区一覧表」に示すとおり、令和7年3月時点で185地区において運用されている。
現行システムの利用環境は別紙3「システム利用環境等」に示すとおりであり、(別図1)「現行の国営造成土地改良施設防災情報ネットワークシステム概念図」及び(別図2)「現行の国営造成土地改良施設防災情報ネットワークシステム機器構成図」により、気象情報提供者から調達する気象情報を取り込むほか、全国の各国営事業地区の中央管理所で個別に開発導入されたデータ転送システムを通じて、中央管理所の計測情報・状態監視情報を取り込み、利用者に提供するとともに、内閣府が運用する総合防災情報システムに情報提供している。
新システムでは、システムのクラウドネイティブ化を図り、ガバメントクラウドで稼働する環境に移行する。
第3-2 現状の課題現行システムの操作性・利便性に関する内容において、現状抱えている課題として把握している内容は以下のとおり。
(1)機能上の課題①現行システムのメール配信登録は1件ずつ入力する必要があるが、入力ミス防止の観点から外部見積依頼 調達仕様書等作成 調達手続きマイルストーン3メールサービスを併用しており、クラウドシステム上のメールサービスとの一貫性がない。
②ブラウザバックによる戻る操作により、表示エラーが頻繁に発生し作業が中断される。
③スマートフォン等の最新デバイスでの操作閲覧が困難。
(2)非機能上の課題①観測値をダウンロードする際、データ量が大きい場合にダウンロードエラーが生じるため、ユーザー側でダウンロードサイズを想定した観測期間等の設定を試行する必要がある(性能)。
②オンプレミスサーバー時のシステムでは、サーバ容量等から登録地区数を制限していたが、現行システムでも登録地区数の制限が踏襲されている(拡張性)。
③バックアップシステムへの切替え・切戻し作業において、現行システムでは切替え開始後3営業日間の時間を要している(継続性)。
第4章 作業条件第4-1 業務実施場所等本業務は原則として受注者側拠点で行うものとする。
本業務の作業場所及び作業に当たり必要となる設備、備品、消耗品等については、受注者の責任において用意すること。
また、必要に応じて担当職員が現地確認を実施することができるものとする。
第4-2 新システムのクラウドサービス環境新システムで用いるクラウドサービスはガバメントクラウドとする。
ガバメントクラウドの詳細は、デジタル庁HPのGCAS Guide(https://guide.gcas.cloud.go.jp/)を参照すること。
ガバメントクラウドのクラウドサービスプロバイダーは、AWS、Azure、Google cloud、Oracle Cloud の4種類である。
なお、現行システムのクラウドサービス環境はAmazon Web Services(以下「AWS」という。)東京リージョンを基盤(2AZ(アベイラビリティゾーン)構成)であり、クラウド構成図は、別紙3のとおりである。
第4-3 使用する機器等受注者側の拠点において本業務を実施するための機器、OS、開発ツール等の環境は受注者によって整備するものとする。
第4-4 情報セキュリティ(1) 受注者は、別に貸与する「農林水産省における情報セキュリティの確保に関する規則」(平成27年3月31日農林水産省訓令第4号)及び「国営造成土地改良施設防災情報ネットワークシステムのセキュリティ確保について(案)」に記載された関連項目を遵守し業務を実施しなければならない。
なお、「農林水産省における情報セキュリティの確保に関する規則」及び「国営造成土地改良施設防災情報ネットワークシステムのセキュリティ確保について (案)」が改定された場合には、それらに基づき実施すること。
(2) 別紙4「情報セキュリティの確保に関する共通基本仕様」に基づき作業を行うこと。
なお、「情報セキュリティの確保に関する共通基本仕様」が改定された場合には、それらに基づき実施すること。
(3) 本業務の実施に当たっては、セキュリティ上問題となりうるおそれのあるソフトウェアを使用してはならない。
4(4) 本業務で使用する全ての情報に関して、アクセス制限を明確にしなければならない。
(5) 本業務で知り得た情報は、業務の遂行に使用する以外に使用し、又は提供してはならない。
(6) 業務を行う上で預託した情報については、業務完了時に返還(又は廃棄)しなければならない。
(7) 監督職員の求めに応じ、情報の管理状況について報告又は監査することを許諾すること。
(8) 業務実施期間中に情報セキュリティに関わる事項に違反した場合は、契約を打ち切り損害賠償の請求を行うことがある。
(9) 受注者は本業務で、システムの設置場所へ機器の搬入出を行う場合には、監督職員の立会いのもと行うと共に、内容の確認を受けなければならない。
(10) 本業務に従事する全ての者に対して、退職後も有効な守秘義務契約を個別に締結すること。
(11) マニュアル類は定められた場所に保管し、業務を遂行するに当たり知り得た情報は第三者に漏らしてはならないものとする。
業務において知り得た情報の漏洩等の事案が発生した際には、発注者に電話、口頭等による報告を行うとともに、書面にて提出すること。
なお、事案の発生後は事態の収拾及び拡大防止の措置を迅速かつ適切に行うこと。
(12) 「農林水産省における情報セキュリティの確保に関する規則」は、政府機関等の情報セキュリティ対策のための統一基準群(以下「統一基準群」という。)に準拠することとされていることから、受注者は、統一基準群の改定を踏まえて規則が改正された場合には、本業務に関する影響分析を行うこと。
また、適切な措置が講じられていることを確認するため、遵守状況の報告を求めることや、必要に応じて発注者による実地調査が実施できること。
(13) 生成 AI システム特有のリスクケース等が発生した場合、受注者は関係するデータの提供、調査等に協力すること。
(14) 本業務の開発・運用において、ソースコード解析やソースコード生成、ソースコードの管理を行う際には、セキュリティ・バイ・デザイン(DS-200)を元に、情報セキュリティ対策の責任者を定め、開発環境や開発工程等も含めたすべてのライフサイクルに対してぬけ漏れなく情報セキュリティ対策を実行すること。
(15) クラウドアーキテクストのベストプラクティス(AWS の場合 Well-Architected Framework、Azure の場合 Azure Well-Architected Framework、Google Cloudの場合 Google Cloud ArchitectureFramework、Oracleの場合 Well-architected framework for Oracle Cloud Infrastructure)及び「情報システムに係る政府調達におけるセキュリティ要件策定マニュアル 別冊クラウド設計・開発編」に準拠すること。
(16)以下の現行システムのセキュリティ対策要件を参照し、システムのセキュリティ対策要件を点検すること。
・AWS設定確認リスト(別紙5)・Webシステム/Webアプリケーションセキュリティ要件書(別紙6)第4-5 業務責任者及び業務担当者等(1) 受注者は本業務の実施に当たり業務責任者、チームリーダー及び業務担当者を定め、発注者に通知するものとする。
また、業務責任者を変更するときは発注者の承認を得ること。
(2) 受注者は、本業務の業務責任者及び担当者等の役割に応じて次に示すスキル・経験を持つ人員を充て、プロジェクト全体として全ての要件を満たす作業実施体制とすること。
(3) 業務責任者は契約図書等に基づき、業務の技術上の管理及び統轄を行うものとする。
(4) 業務責任者は、情報処理技術者試験のうちプロジェクトマネージャ試験の合格者、PMI本部が認5定するPMP資格又は技術士(情報工学部門又は総合技術監理部門(情報工学を選択科目とする者))の資格を有すること。
ただし、当該資格保有者等と同等の能力を有することが経歴等において明らかな者については、これを認める場合がある(その根拠を明確に示し、農林水産省の理解を得ること)。
なお、業務期間中に業務責任者を専任で支援する要員が保有していることでも可とする。
(5) 業務責任者及び業務担当者は、情報ネットワークのシステム構築業務又はシステム改良業務などの経験を1件以上有するものとする。
(6)チームリーダー及び業務担当者は以下の資格を有するものを含めること。
チームリーダーは、パブリッククラウドに係る全ての技術領域において当該提案予定のクラウドサービスプロバイダーの認定技術者としての上級資格[*1]を有する者を1 名以上配置すること。
なお、チームリーダーの資格はパブリッククラウド上での情報システム構築期間中に専任でチームリーダーを支援する要員が保有していることでも可とする。
または、クラウドサービスプロバイダーが提供するサポートサービス(AWS プロフェッショナルサービス、Azure 有償サポート、PSO プロフェッショナルサービス、Oracle プロフェッショナルサービス)の利用での対応も可とする。
業務担当者は、パブリッククラウドに係る全ての技術領域において当該クラウドサービスプロバイダーの認定技術者としての中級資格[*2]以上を有する者を1名以上配置すること。
例として、以下のような資格が挙げられる。
*1 AWS Certified Solutions Architect - Professional / Microsoft Certified: Azure SolutionsArchitect Expert / Google Cloud Professional Cloud Architect / Oracle CloudInfrastructure 2024 Certified Architect Professional*2 AWS Certified Solutions Architect - Associate / Microsoft Certified:Azure AdministratorAssociate Google Cloud Associate Cloud Engineer / Oracle Cloud Infrastructure 2024Certified Architect Associate(7) 本業務を行う担当者は、業務を効率的、効果的に推進するために求められる業務遂行能力を有すること。
・情報や意見を的確に交換できるコミュニケーション能力・課題・改善点を識別し、改善する能力・担当する職務に応じた技術力(クラウド業務を実施する場合は、AWS等のスキル)(8) 本仕様書に記載されている監督職員との協議事項等を業務責任者に委任しない場合は、書面により発注者に報告しなければならない。
第4-6 提出書類受注者は、発注者が指定した様式により、契約締結後に本仕様書及び契約書類に示す書類について、監督職員を経て発注者に遅延無く提出しなければならない。
受注者が発注者に提出する書類で様式が定められていないものは、受注者において様式を定め、提出するものとする。
ただし、発注者がその様式を指示した場合は、これに従わなければならない。
第4-7 業務実施計画書の作成(1) 受注者は、契約締結後14日以内に業務実施計画書及び業務実施要領の案を作成し、監督職員の承認を受けること。
6なお、業務実施計画書及び業務実施要領の記載内容は、「デジタル・ガバメント推進標準ガイドライン」(以下「標準ガイドライン」という。)「第7章設計・開発」で定義されている事項を踏まえ、以下の内容を記述し、作業実施計画書の内容に変更の必要が生じた場合は、変更の理由及び変更内容とともに修正された作業実施計画書を担当部署に書面にて届け出て承認を得ること。
また、標準ガイドラインの改定があった場合には、これに対応すること。
また、受注者は、承認を得た作業実施計画書に基づき、本業務に係るコミュニケーション管理、体制管理、作業管理、リスク管理、課題管理、システム構成管理、変更管理、情報セキュリティ対策を行うこと。
① 全体スケジュール(作業工程名、各作業工程の実施内容、実施期間、作業担当、各作業工程の完了条件を含む。)② WBS及び詳細スケジュール(作成したWBSを元に、各作業の関連性(作業間の依存関係が明確になるようにスケジュールをガントチャートとして記述し、明確にすること。)、作業担当、開始・完了日等の制約、各作業項目の作業内容と成果物の関係を踏まえ整理するもの。
)③ プロジェクト体制図(要員数、要員の経験・スキル、連絡先、作業計画と要員配置との対応関係も含む。)④ 会議体ルール⑤ 要件定義手法⑥ コミュニケーション管理(手段、様式を含む。)⑦ 本業務の成果物を詳細に定義したドキュメント体系⑧ ドキュメント管理(採番ルール、版数管理を含む。)⑨ 情報セキュリティ管理(委託先等を含む。)⑩ 作業体制の管理手法⑪ 品質管理、品質基準の設定⑫ リスク管理⑬ 課題管理⑭ 変更管理⑮ その他(実施における前提条件、時間、予算等の制約条件等)(2) 受注者は、業務計画書の内容を変更する場合には、監督職員に了解を得ることとし、重要な内容の変更をする場合には、その都度監督職員に変更業務計画書を提出しなければならない。
(3) 受注者は、監督職員が指示した事項については、さらに詳細な業務実施計画書に係る資料を提出しなければならない。
第4-8 制限事項本業務を遂行するにあたり、知り得た情報は外部に漏らしてはならない。
第4-9 調達案件及び関連調達案件の調達単位、調達方式等本調達案件及び関連する調達案件の調達単位、調達方式、実施時期等は表1のとおりである。
表1 関連する調達案件7No 調達案件名(予定)調達の方式 実施時期(予定)又は受注者名1防災情報ネットワーク事業システム要件定義書作成業務(本業務)一般競争入札(総合評価落札方式)入札公告:R8.1月頃※調整中落札者決定:R8.4月頃2防災情報ネットワーク事業システム運用・保守・クラウドサービス提供業務(履行期間R8.4.1-R9.3.31予定)一般競争入札(総合評価落札方式)入札公告:R7.12月頃落札者決定:R8.3月頃3防災情報ネットワーク事業気象情報利用業務(履行期間R8.4.1-R9.3.31予定)一般競争入札(最低価格落札方式)入札公告:R8.3月頃落札者決定:R8.3月頃また、表1に示す調達案件以外の関連業務が発生した場合、関連業務契約の都度、監督職員より通知するものとする。
8PMO本省内閣府デジタル庁本業務受注者業務責任者チームリーダー業務担当者気象情報提供業者連絡・相談連絡・調整支援第4-10 作業の実施体制・方法本件受注者に求める作業実施体制は図2及び表2のとおりである。
なお、受注者内のチーム編成については想定であり、受注者決定後に協議の上見直しを行うが、業務実施にあたり、別途契約の受注者の協力が必要な場合は、発注者が受注者間の調整を行う。
また、受注者の情報セキュリティ対策の管理体制については、作業実施体制とは別に作成すること。
図2 作業実施体制表2 組織または要員の役割No 組織または要員 役 割1 担当部署 防災情報ネットワークシステムの管理組織として、本業務の進捗等を管理する。
2 本業務受注者 本業務を実施する。
3 現行システム運用・保守事業者 現行システムの運用保守を行う。
4 気象情報提供業者 防災情報ネットワークシステムへ気象データの提供を行う。
5 内閣府総合防災情報システム担当課 総合防災情報システムと防災情報ネットワークシステム間の情報連携に当たり、担当部署と調整、情報共有等を行う。
6 PMO 農林水産省の全体管理組織。
クラウド利用を含む情報システムに関する各PJMOからの問い合わせを受け、対応、助言・指導等を行う。
7 MAFFクラウドCoE 担当部署・受注者に対してパブリッククラウド全般及びMAFFクラウド利用に係る技術的な支援を行う。
利用システムに対して、全体クラウドCoE から提示された方針や基準を実施できるように支援を行う。
本システム関係者・関係事業者農林水産省現行システム運用・保守事業者土技所PJMO指導・助言(発注者)MAFFクラウドCoE9No 組織または要員 役 割8 デジタル庁 ガバメントクラウドの所管組織。
全体クラウドCoEとして、以下の3つの役割を担う。
・ガバメントクラウドの方針や基準等の戦略を立案し、各府省クラウドCoEに提示を行う。
・政策優先度の高いプロジェクトに対して、ガバメントクラウドの方針や基準を実施できるように支援を行う。
・各府省クラウドCoE体制不足時の支援を行う。
9 業務責任者 本業務全体を統括し、必要な意思決定を行う。
また、各関連する組織・部門とのコミュニケーション窓口を担う。
10 チームリーダー 作業状況の監視・監督を担う。
11 業務担当者 要件定義の作業を担当する。
第4-11 情報資産管理標準シートへの情報提供(1) 受注者は、標準ガイドラインの「別紙3 調達仕様書に盛り込むべき情報資産管理標準シートの提出等に関する作業内容」に基づく情報資産管理を行うために必要な事項を記載した情報資産管理標準シートを提出すること。
(2) 受注者は、標準ガイドラインの「別紙2 情報システムの経費区分」に基づき区分等した契約金額の内訳が記載されたエクセルの電子データを契約締結後速やかに提出すること。
なお、人件費については人件費単価ごとに工数を提示すること。
再委託先がある場合は再委託先の法人番号と再委託金額を提示すること。
最大何次請負、再委託総額、累計契約額(前年度まで)、年度契約金額を提示すること。
第4-12 クラウドサービス利用時の情報システムの保護に関する事項(1) 情報システム、情報システムで取り扱うデータ等の情報資産の所有権その他の権利がクラウドサービスプロバイダーに帰属せず、また、発注者からクラウドサービスプロバイダーに移転されるものでないこと。
(2) クラウドサービスの利用にあたり、情報資産が漏えいすることがないよう、必要な措置を講じること。
(3) 現在利用しているクラウドサービスの解約に伴うデータの削除については、クラウドサービスプロバイダーが定めるデータ消去の方法で、データ削除し、削除したことを証明する資料を提出すること。
なお、クラウドサービスの契約を移管する場合は当たらない。
第5章 業務実施内容第5-1 業務内容本業務における業務内容は以下のとおりである。
(1) 現状の調査及び課題整理1) 現行システムの現状・課題の整理受注者は、発注者が提供する現行システムの操作マニュアル、各種設計書等の既存資料の情報や利用者の要望事項を基に本システムの現状と課題を把握し、整理する。
10なお、本作業においては、課題の詳細を把握するため、現行システム利用者(5団体程度)へのヒアリングを実施する。
2) 課題に対する対応方針の検討受注者は、上記1)で整理した現状と課題を踏まえ、それぞれの課題への対応方針を検討する。
3) 検討結果の取りまとめ受注者は、上記 1)~2)の整理及び検討結果をもとに、課題改善後の新たな業務フロー図及びシステム化範囲等を検討し、要件定義書一式の基礎資料となるよう取りまとめる。
(2) 要件定義書一式の作成受注者は、上記(1) の結果を基に、新システムに必要な要件(業務要件、機能要件、非機能要件)について検討する。
本業務において検討したリファレンスアーキテクチャによる実装方式は、発注者と協議の上、決定する。
また、必要に応じMAFFクラウドCoEと事前協議すること。
これらの結果を要件定義書一式として取りまとめ具体的な内容を記載するとともにシステム構成図を作成する。
要件定義書一式の作成に当たっては、政府情報システムにおけるクラウドサービスの適切な利用に係る基本方針」(2023 年9 月29 日版)、及びGCAS Guide への準拠を前提に、標準ガイドライン」、「デジタル・ガバメント推進標準ガイドライン解説書」、「デジタル・ガバメント推進標準ガイドライン実践ガイドブック」及び「情報システムに係る政府調達におけるセキュリティ要件策定マニュアル(2022 年 7 月 29 日 内閣サイバーセキュリティセンター)」を用いて要件定義内容をチェックするとともに別紙7 の様式で記載する。
また、要件定義書一式は、新システムの設計・開発の調達仕様書作成において重要な基礎資料となることから、マイルストーンを設置し要件定義書一式に関する中間報告書を作成する。
併せて中間報告会を7月中に実施し、方向性の確認を行う。
(3) 設計・開発及び運用・保守に係る概算費用受注者は、上記(2) の成果を基に、設計・開発及び運用・保守に必要な概算費用について自社のこれまでの実績から算出する。
(4) 定例会受注者は、進捗会議を隔週に1回開催し、業務の進捗状況等を報告すること。
なお、開催方法は対面形式又はリモート会議形式を状況に応じて適宜決定する。
発注者から要請があった場合、又は、受注者が必要と判断した場合、必要資料を作成の上、定例会とは別に会議を開催すること。
受注者は、会議終了後、3日以内(行政機関の休日(行政機関の休日に関する法律(昭和63年法律第91 号)第1条第1項各号に掲げる日をいう。
)を除く。
)に議事録を作成し、発注者の承認を受けること。
定例会の参加者は、以下のメンバーとする。
・農林水産省関東農政局土地改良技術事務所(発注者)・農林水産省農村振興局整備部防災課 災害・減災対策室・農林水産省大臣官房デジタル戦略グループ情報管理室なお、初回の定例会において、受注者は実施計画書に基づき説明を行い、土地改良技術事務所から現行システムの説明を受けること。
(5) 業務結果報告書の作成受注者は、以下の内容を含む業務結果報告書を作成し、発注者の承認を得ること。
11・本調達の概要・上記(1)~(4) で作成した資料第5-2 業務実施に当たっての留意点(1) 本業務の遂行に当たっては、「デジタル社会推進標準ガイドライン群」のうち標準ガイドライン(政府情報システムの整備及び管理に関するルールとして順守する内容を定めたドキュメント)に該当する以下の①から⑥に基づくこと。
また、具体的な作業内容及び手順等については、「デジタル・ガバメント推進標準ガイドライン解説書」を参考とすること。
なお、デジタル社会推進標準ガイドライン群が改定された場合は、最新のものを参照し、その内容に従うこと。
① DS-100 デジタル・ガバメント推進標準ガイドライン② DS-310 政府情報システムにおけるクラウドサービスの適切な 利用に係る基本方針③ DS-500 行政手続におけるオンラインによる本人確認の手法に関するガイドライン④ DS-900 Webサイト等の整備及び廃止に係るドメイン管理ガイドライン⑤ DS-910 安全保障等の機微な情報等に係る政府情報システムの取扱い⑥ DS-920 行政の進化と革新のための生成AIの調達・利活用に係るガイドライン(2) インターネット公開するシステムは原則として政府系ドメイン(go.jp)を用いること。
(3) 本業務の遂行に当たっては、農林水産省が定めるプロジェクト計画書との整合を確保して行うこと。
また、本業務における検討結果をプロジェクト計画書に適宜反映するとともに、プロジェクト計画書を段階的詳細化し、内容変更の支援をすること。
(4) 新たな要件の策定にあたっては、政府情報システムにおけるクラウドサービスの適切な利用に係る基本方針記載の留意事項等を参考に、クラウドサービスの利用に適した刷新に向け、適切に作業を進めること。
(5) アーキテクチャ実装方式を検討する際、CI/CD を原則とする開発・運用方式を検討すること。
(6) 合理的な調達単位の検討において、CI/CD実施による開発と運用保守の一体化等、担当部署による調達単位の整理を技術的観点から支援すること。
(7) アーキテクチャ実装方式を検討する際、以下の1)から3)の観点に基づき、実装方式を検討(又は見直し)すること。
その際、ガバメントクラウドが用意するリファレンスアーキテクチャ等を積極的に活用すること。
ただし、デジタル庁HP(https://guide.gcas.cloud.go.jp/)に掲載されているGCAS Guideの「リファレンスアーキテクチャ」に記載された構成を参考に各ブロックを単純に組み合わせたり、アーキテクチャイメージを単純に踏襲したりするだけでなく、本システムに最適化された構成での提案を行うこと。
なお、当該提案内容は、各府省におけるシステム品質向上のため、ベストプラクティスとして共有されうる旨留意すること。
また、UXを担うフロントエンドと業務処理を担うバックエンドは独立的に検討すること。
上記検討内容は、発注者に加え、必要に応じてMAFFクラウドCoEと事前協議すること。
1)旧来技術からの脱却旧来型のセキュリティ対策、多階層の大規模な画面構成、クライアントサーバ方式、Web 三層モデル、シンクライアント(VDI 等)、法定帳票以外の多数の帳票、夜間バッチ、紙での月次運用報告等、人海戦術的な運用作業等の排除を検討すること2)システムやアプリケーションのモダン化3)アジャイルと CI/CD を原則とする開発・運用方式のモダン化(8)合理的な調達単位の検討において、CI/CD実施による開発と運用保守の一体化等、担当部署によ12る調達単位の整理を技術的観点から支援すること。
(9)費用見積について、開発及び運用に係る概算見積を作成すること。
当該見積りには、ガバメントクラウドに係るクラウド利用料も含めること。
(10) ガバメントクラウド利用には、デジタル庁の技術審査が必要とされる。
加えて、「設計・開発、運用・保守に係る概算費用」に基づく投資対効果の分析の結果、ガバメントクラウドに係るクラウド利用料変動が生じる場合、デジタル庁の承認が必要となる。
また、当省PMO(MAFFクラウドCoE)は、当省内各システムによる予算要求の取りまとめ、モダナイズを通じたコスト適正化及び進捗管理を実施しており、新システム構築に向けて調整等を実施することが求められる。
上記を踏まえ、担当部署がデジタル庁、当省PMOその他の関係者と調整等を実施する際、資料作成、会議参加等必要な支援を行うこと。
(11)「情報システムに係る政府調達におけるセキュリティ要件策定マニュアル(2025年7月1日国家サイバー統括室)」の点検を行い、要件定義書に反映すること。
(12) 受注者は、要件定義の作業経緯、残存課題等を文書化し、担当部署に対して確実な引継ぎを行うこと。
(13) 当該調達案件の業務の管理に当たっては、農林水産省が定めるプロジェクト管理要領との整合を確保して行うこと。
(14) 情報システム監査の実施本調達において整備又は管理を行う情報システムに伴うリスクとその対応状況を客観的に評価するために、農林水産省が情報システム監査の実施を必要と判断した場合は、農林水産省が定めた実施内容(監査内容、対象範囲、実施者等)に基づく情報システム監査を受注者は受け入れること(農林水産省が別途選定した事業者による監査を含む。)。
情報システム監査で問題点の指摘又は改善案の提示を受けた場合には、対応案を担当部署と協議し、指示された期間までに是正を図ること。
(15) 当該調達案件の業務遂行に当たっては、担当部署が定めるプロジェクト計画書との整合を確保して行うこと。
(16) 当該調達案件の業務の管理に当たっては、担当部署が定めるプロジェクト管理要領との整合を確保して行うこと。
(17) 受注者は、要機密情報を取り扱う場合、クラウドサービス選定においては「政府情報システムにおけるセキュリティバイデザインガイドライン 別紙 5 政府情報システムにおけるクラウドセキュリティ要件策定、審査手順」に従い、クラウドサービスの選定を行うこと。
(18) パブリッククラウド上に保管されたデータについては、 ISMAPで規定された方法でデータが消去されていること、それが正しく運用されているか第三者による監査により証明されていること。
(19) パブリッククラウド利用時の情報システムの構成やインスタンスタイプ、利用するマネージドサービスが記載されているか。
MAFFクラウドCoEに相談し、事前に方針を確認すること。
(20)ガバメントクラウドについて不明点等がある場合は、担当部署及び全体クラウドCoEと協議の上、作業を進めること。
(21) 農林水産省が本システムの更改を行う際には、次期の情報システムにおける要件定義支援事業者及び設計・開発事業者等に対し、作業経緯、残存課題等に関する情報提供及び質疑応答等の協力を行うこと。
(22) その他特記事項本調達仕様書と契約書の内容に齟齬が生じた場合には、本調達仕様書の内容が優先すること。
13第6章 貸与資料等貸与資料等は下記のとおりであり、監督職員の請求があった場合はその時点で、それ以外は完了検査時に一括返納しなければならない。
第6-1 貸与資料(1) 「農林水産省における情報セキュリティの確保に関する規則」 (平成27年3月31日農林水産省訓令第4号)(2) 国営造成土地改良施設防災情報ネットワークシステムのセキュリティ確保について(案)(3) 現行システムの関係資料1) 令和2年度国営造成土地改良施設防災情報ネットワーク事業システム改良業務 報告書(現行システムの「システム要件定義書」、「ソフトウェア方式設計書」、「切替え・切戻し手順書」を含む)2) 令和7年度防災情報ネットワーク事業 システム運用・保守・クラウドサービス提供業務 報告書(現行システムの「運用・保守計画」、「運用・保守実施要領」を含む)3) その他関係資料は以下のとおりである。
・平成19年度 国営造成土地改良施設防災情報ネットワークの構築に係る業務・システム最適化計画の策定等委託業務 報告書・平成20年度 国営造成土地改良施設防災情報ネットワークの構築に係る調査検討・実証等委託業務報告書・国営造成土地改良施設防災情報ネットワーク防災中央データセンターシステム開発業務 報告書・国営造成土地改良施設防災情報ネットワーク情報提供システムデータ等整備業務 報告書・国営造成土地改良施設防災情報ネットワーク防災中央データセンターシステム連携開発業務 報告書・平成23年度国営造成土地改良施設防災情報ネットワークシステム運用業務 報告書・平成23年度国営造成土地改良施設防災情報ネットワークシステム保守業務 報告書・平成23年度国営造成土地改良施設防災情報ネットワークシステム運用支援業務(その1) 報告書・平成23年度国営造成土地改良施設防災情報ネットワーク事業・国営造成土地改良施設防災情報ネットワークシステム機能検討業務(その1) 報告書・平成23年度国営造成土地改良施設防災情報ネットワーク事業・国営造成土地改良施設防災情報ネットワークシステム機能検討業務(その2) 報告書・平成23年度国営造成土地改良施設防災情報ネットワーク事業・国営造成土地改良施設防災情報ネットワークシステム機能検討業務(その3) 報告書・平成24年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・平成24年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成24年度国営造成土地改良施設防災情報ネットワーク事業 システム接続支援業務 報告書・平成24年度国営造成土地改良施設防災情報ネットワーク事業 システム改良検討業務 報告書・平成25年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・平成25年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成25年度国営造成土地改良施設防災情報ネットワーク事業 システム改良検討業務 報告書・平成26年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書14・平成26年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成26年度国営造成土地改良施設防災情報ネットワーク事業 システム詳細設計業務 報告書・平成27年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・平成27年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成27年度国営造成土地改良施設防災情報ネットワーク事業 システム開発業務 報告書・平成28年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・平成28年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成28年度国営造成土地改良施設防災情報ネットワーク事業 情報活用検討業務 報告書・平成29年度国営造成土地改良施設防災情報ネットワーク事業 システム設定業務 報告書・平成29年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・平成29年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成30年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・平成30年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成30年度国営造成土地改良施設防災情報ネットワーク事業 システム詳細設計業務 報告書・平成31年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・平成31年度国営造成土地改良施設防災情報ネットワーク事業 システム設定業務 報告書・令和元年度国営造成土地改良施設防災情報ネットワーク事業 防災情報ネットワークシステム改良業務 報告書・令和元年度国営造成土地改良施設防災情報ネットワーク事業 防災情報ネットワーク接続支援業務 報告書・令和2年度国営造成土地改良施設防災情報ネットワーク事業 システム運用業務 報告書・令和2年度国営造成土地改良施設防災情報ネットワーク事業 システム保守業務 報告書・令和2年度国営造成土地改良施設防災情報ネットワーク事業 システム改良業務 報告書・令和2年度国営造成土地改良施設防災情報ネットワーク事業 接続支援業務 報告書・令和3年度国営造成土地改良施設防災情報ネットワーク事業 システム運用・保守業務 報告書・令和4年度防災情報ネットワーク事業 システム運用・保守業務 報告書・令和5年度防災情報ネットワーク事業 システム運用・保守業務 報告書・令和5年度防災情報ネットワーク事業 防災情報ネットワークシステムデータベースのクラウド移行に向けた検討業務 報告書・令和6年度防災情報ネットワーク事業 システム運用・保守業務 報告書・令和6年度防災情報ネットワーク事業 防災情報ネットワークシステム設定業務 報告書・令和7年度防災情報ネットワーク事業 システム運用・保守・クラウドサービス提供業務 報告書・令和7年度防災情報ネットワーク事業 システム改修業務 報告書・令和7年度防災情報ネットワーク事業 システム改良検討業務 報告書(4) 閲覧に当たっては、複写や写真撮影等による閲覧内容の記録は禁止する。
また、閲覧を希望する資料によっては、情報セキュリティ確保等の観点から閲覧できない場合がある。
ガバメントクラウドを利用する場合は、以下のGCASサイトにアクセスし情報を確認してください。
https://guide.gcas.cloud.go.jp/閲覧に供する資料の例を次に示す。
15・プロジェクト計画書、プロジェクト管理要領・プロジェクト標準(標準コーディング規約、セキュアコーディング規約等)・農林水産省クラウド利用ガイドライン及び関係資料・関連する他の情報システムの操作マニュアル、設計書、各種プロジェクト標準第7章 成果物第7-1 成果物本業務の成果物は、以下のとおりであり、改定の無い文書も添付する。
なお、成果物の原著作権及び二次的著作物の著作権(著作権法第21条から第28条に定める全ての権利を含む。)は、受注者が本調達の実施の従前から権利を保有していた等の明確な理由によりあらかじめ提案書等にて権利譲渡不可能と示されたもの以外は、全て発注者に帰属するものとする。
受注者に帰属する知的財産権を利用して本業務を行う場合、発注者及びシステム利用者に受注者の知的財産権の利用を許諾する範囲及び制約を受注者が周知すること。
発注者は、成果物について、第三者に権利が帰属する場合を除き、自由に複製し、改変等し、及びそれらの利用を第三者に許諾することができるとともに、任意に開示できるものとする。
また、受注者は、成果物について、自由に複製し、改変等し、及びこれらの利用を第三者に許諾すること(以下「複製等」という。)ができるものとする。
ただし、成果物に第三者の権利が帰属するときや、複製等により発注者がその業務を遂行する上で支障が生じるおそれがある旨を契約締結時までに通知したときは、この限りでないものとし、この場合には、複製等ができる範囲やその方法等について協議するものとする。
本調達に係る成果物の権利(著作権法第21条から第28条までに定める全ての権利を含む。)及び所有権は、検収に合格した成果物の引渡しを受けたとき受注者から発注者に移転するものとする。
納品される成果物に第三者が権利を有する著作物(以下「既存著作物等」という。)が含まれる場合には、受注者は、当該既存著作物等の使用に必要な費用の負担及び使用許諾契約等に関わる一切の手続きを行うこと。
この場合、本業務の受注者は、当該既存著作物の内容について事前に発注者の承認を得ることとし、発注者は、既存著作物等について当該許諾条件の範囲で使用するものとする。
なお、本仕様に基づく作業に関し、第三者との間に著作権に係る権利侵害の紛争の原因が専ら発注者の責めに帰す場合を除き、受注者の責任及び負担において一切を処理すること。
この場合、発注者は係る紛争等の事実を知ったときは、受注者に通知し、必要な範囲で訴訟上の防衛を受注者に委ねる等の協力措置を講じるものとする。
受注者は発注者に対し、一切の著作者人格権を行使しないものとし、また、第三者をして行使させないものとする。
受注者は使用する画像、デザイン、表現等に関して他者の著作権を侵害する行為に十分配慮し、これを行わないこと。
生成AI を活用したシステムを構築・運用する場合、生成AI で作成したアウトプットや本業務で作成した生成AI向けの指示文については、農林水産省に権利が帰属するものとする。
受注者は、本業務の改修要件を満たすための詳細設計を行い、既存の各種設計書類に反映をし、成果物について担当部署の承認を得ること。
受注者に帰属する知的財産権を利用して本業務を行う場合、発注者及びシステム利用者に受注者の知的財産権の利用を許諾する範囲及び制約を受注者が周知すること。
16(1) 業務報告書成果物は以下に示すとおり計画しているが、成果物に追加・削除が生じた場合は、監督職員と協議するものとする。
表4 成果物一覧No. 成果物名 内容及び納品数量納品期日1 本業務での起票シート 一式令和8年10月30日2 作業報告一覧表3 協議の記録等4 リリースノート5 契約金額の内訳 契約締結日から14日以内 6 業務実施計画書7情報資産管理標準シート 担当部署から依頼された場合、速やかに提出8 業務フロー 令和8年10月30日9 業務結果報告書第7-2 成果物の納品方法等(1) 成果物の納品方法1) 成果物は、全て日本語で作成すること。
ただし、日本国内においても英字で表記されることが一般的な文言については、そのまま記載しても構わないものとする。
2) 用字・用語・記述符号の表記については、「公用文作成の考え方(令和4年1月11日内閣官房長官通知)」を参考にすること。
3) 情報処理に関する用語の表記については、日本産業規格(JIS)の規定を参考にすること。
4) 作成した成果物は担当部署が指定したサーバへ納品(例:PrimeDrive又はSharePoint等)すること。
なお、納品の際は、検収が終了したファイル一式を時点がわかるような形式(例:zip等)で提出すること。
5) サーバ納品について、Microsoft Office又はPDFのファイル形式で作成すること。
6) 納品後、農林水産省において改変が可能となるよう、図表等の元データも併せて納品すること。
7) 成果物の作成に当たって、特別なツールを使用する場合は、担当職員の承認を得ること。
8) 成果物が外部に不正に使用されたり、納品過程において改ざんされたりすることのないよう、安全な納品方法を提案し、成果物の情報セキュリティの確保に留意すること。
9) 不正プログラム対策ソフトウェアによる確認を行うなどして、成果物に不正プログラムが混入することのないよう、適切に対処すること。
10) 上記に加えて紙媒体についても作成し、発注者から特別に示す場合を除き、原則紙媒体は2部を納品すること。
11) 紙媒体による納品について、用紙のサイズは、原則として日本産業規格A 列4番とする17が、必要に応じて日本産業規格A列3番を使用すること。
(2) 成果物の納品場所原則として、成果物は次の場所において引渡しを行うこと。
ただし、発注者が納品場所を別途指示する場合はこの限りではない。
〒332-0026埼玉県川口市南町2-5-3農林水産省関東農政局土地改良技術事務所 防災・災害対策技術課(電話:048-278-4683)(3) 契約不適合責任1) 農林水産省は検収(「検査」と同義。以下同じ。)完了後、納入された成果物について調達仕様書との不一致(バグも含む。以下「契約不適合」という。)が発見された場合、受注者に対して当該契約不適合の修正等の履行の追完(以下「追完」という。)を請求することができる。
この場合において、受注者は、当該追完を行うものとする。
ただし、農林水産省が追完の方法を指定して追完を請求した場合であって、農林水産省に不相当な負担を課するものでないときは、受注者は農林水産省が指定した方法と異なる方法による追完を行うことができる。
2) 前記1)の場合において、追完の請求にも関わらず相当の期間内に追完がなされないときは、農林水産省は、その不適合の程度に応じて支払うべき金額の減額を請求することができる。
3) 前記2)の規定にかかわらず、次に掲げる場合には、農林水産省は、相当の期間の経過を待つことなく、直ちに支払うべき金額の減額を請求することができる。
ア 追完が不能であるとき。
イ 受注者が追完を拒絶する意思を明確に表示したとき。
ウ 特定の日時又は一定の期間内に履行をしなければ本調達の目的を達することができない場合において、受注者が追完をしないでその時期を経過したとき。
エ アからウまでに掲げる場合のほか、農林水産省が追完の請求をしても追完を受ける見込みがないことが明らかであるとき。
4) 農林水産省は、当該契約不適合(受注者の責めに帰すべき事由により生じたものに限る。)により損害を被った場合、受注者に対して損害賠償を請求することができる。
5) 当該契約不適合について、追完の請求にもかかわらず相当期間内に追完がなされない場合又は追完の見込みがない場合であって、当該契約不適合により本契約の目的を達することができないときは、農林水産省は本契約の全部又は一部を解除することができる。
6) 前記1)から5)までの規定にかかわらず、受注者が種類又は品質に関して契約の内容に適合しない成果品を農林水産省に引き渡した場合において、農林水産省が検収完了後1年以内に当該契約不適合について通知しないときは、農林水産省は、本仕様書に定める契約不適合責任に係る請求をすることができない。
ただし、成果品を納入した時において受注者が当該契約不適合を知り、若しくは重過失により知らなかったとき、又は当該契約不適合が受注者の故意若しくは重過失に起因するときはこの限りでない。
7) 前記1)から5)までの規定にかかわらず、契約不適合が農林水産省の与えた指示によって生じたときは適用しないこと。
ただし、受注者がその資料等又は指示が不適当であることを知りながら告げなかったときはこの限りでない。
(4) 検収1) 本業務の受注者は、成果物等について、納品期日までに農林水産省に内容の説明を実施して検収を受けること。
182) 検収の結果、成果物等に不備又は、誤り等が見つかった場合には、直ちに必要な修正、改修、交換等を行い、変更点について農林水産省に説明を行った上で、指定された日時までに再度納品すること。
第8章 入札参加資格に関する事項第8-1 競争参加資格ア 予算決算及び会計令第70条の規定に該当しない者であること。
なお、未成年者、被保佐人又は被補助人であって、契約締結のために必要な同意を得ている者は、同条中、特別の理由がある場合に該当する。
イ 公告日において令和7・8・9年度全省庁統一資格の「役務の提供等」の「A」、「B」、「C」又は「D」の等級に格付けされ、競争参加資格を有する者であること。
第8-2 公的な資格や認証等の取得ア 入札参加者は、品質マネジメントシステムに係る以下のいずれかの条件を満たすこと。
(ア) 品質マネジメントシステムの規格である「JIS Q 9001」又は「ISO9001」(登録活動範囲が情報処理に関するものであること。)の認定を、業務を遂行する組織が有しており、認証が有効であること。
(イ) 上記と同等の品質管理手順及び体制が明確化された品質マネジメントシステムを有している事業者であること(管理体制、品質マネジメントシステム運営規程、品質管理手順規定等を提示すること。)。
イ 入札参加者は、情報セキュリティに係る以下のいずれかの条件を満たすこと。
(ア) 情報セキュリティ実施基準である「JIS Q 27001」、「ISO/IEC27001」又は「ISMS」の認証を有しており、認証が有効であること。
(イ) 一般財団法人日本情報経済社会推進協会のプライバシーマーク制度の認定を受けているか、又は同等の個人情報保護のマネジメントシステムを確立していること。
(ウ) 個人情報を扱うシステムのセキュリティ体制が適切であることを第三者機関に認定された事業者であること。
第8-3 受注実績等入札参加者は、以下の要件をすべて満たしていること。
ア 入札参加者は、パブリッククラウドサービス上に、システムの要件定義又はWebアプリケーションの設計・開発、運用保守に係る業務実績を過去5年以内に有すること。
イ 入札参加者は、レガシーシステムをモダンなアプリケーションへの刷新に向けた基本構想策定又は要件定義を支援した実績を過去5年以内に有すること。
第8-4 複数事業者による共同入札ア 複数の事業者が共同提案する場合、その中から全体の意思決定、運営管理等に責任を持つ共同提案の代表者を定めるとともに、本代表者が本調達に対する入札を行うこと。
イ 共同提案を構成する事業者間においては、その結成、運営等について協定を締結し、業務の遂行に当たっては、代表者を中心に、各事業者が協力して行うこと。
事業者間の調整事19項、トラブル等の発生に際しては、その当事者となる当該事業者間で解決すること。
また、解散後の契約不適合責任に関しても協定の内容に含めること。
ウ 共同提案を構成する全ての事業者は、本入札への単独提案又は他の共同提案への参加を行っていないこと。
エ 共同事業体の代表者は、品質マネジメントシステム及び情報セキュリティに係る要件について満たすこと。
その他の入札参加要件については、共同事業体を構成する事業者のいずれかにおいて満たすこと。
第8-5 入札制限ア 本業務に関連する調達間での入札制限は設けない。
イ 本業務を直接担当する農林水産省IT アドバイザー(デジタル統括アドバイザーに相当)、農林水産省全体管理組織(PMO)支援スタッフ及び農林水産省最高情報セキュリティアドバイザーが、その現に属する事業者及びこの事業者の「財務諸表等の用語、様式及び作成方法に関する規則」 (昭和38年大蔵省令第59号)第8条に規定する親会社及び子会社、同一の親会社を持つ会社並びに請負先等緊密な利害関係を有する事業者は、本書に係る業務に関して入札に参加できないものとする。
第9章 契約変更請負契約書に規定する発注者と受注者による協議事項は次のとおりとする。
ただし、軽微な変更については、協議の上契約変更しないものとする。
(1) 第4章に示す「作業条件」に変更が生じた場合(2) 第5章に示す「業務実施内容」に変更が生じた場合(3) 第7章に示す「成果物」に変更が生じた場合(4) 履行期間に変更が生じた場合第10章 再請負に関する事項(1) 再請負の制限及び再請負を認める場合の条件ア 本業務の受注者は、業務を一括して又は主たる部分を再請負してはならない。
イ 受注者における業務責任者を再請負先事業者の社員や契約社員とすることはできない。
ウ 受注者は再請負先の行為について一切の責任を負うものとする。
エ 再請負先における情報セキュリティの確保については受注者の責任とする。
オ 再請負を行う場合、再請負先が「8-5入札制限」に示す要件を満たすこと。
(2) 承認手続ア 本業務の実施の一部を合理的な理由及び必要性により再請負する場合には、 あらかじめ再請負の相手方の商号又は名称及び住所並びに再請負を行う業務の範囲、再請負の必要性及び契約金額等について記載した別添の再請負承認申請書を農林水産省に提出し、あらかじめ承認を得ること。
イ 前項による再請負の相手方の変更等を行う必要が生じた場合も、前項と同様に再請負に関する書面を農林水産省に提出し、承認を得ること。
ウ 再請負の相手方が更に請負を行うなど複数の段階で再請負が行われる場合 (以下「再々請負」という。)には、当該再々請負の相手方の商号又は名称及び住所並びに再々請負を行う業務の範囲を書面で報告すること。
20(3) 再請負先の契約違反等再請負先において、本仕様書の遵守事項に定める事項に関する義務違反又は義務を怠った場合には、受注者が一切の責任を負うとともに、農林水産省は、当該再請負先への再請負の中止を請求することができる。
第11章 環境関係法令等の遵守第11-1 環境法令の遵守受注者は、物品・役務(委託事業を含む)の提供に当たり、関連する環境関係法令を遵守するものとする。
(1) エネルギーの節減・エネルギーの使用の合理化及び非化石エネルギーへの転換等に関する法律(昭和54 年法律第49号)(2) 廃棄物の発生抑制、適正な循環的な利用及び適正な処分・廃棄物の処理及び清掃に関する法律 (昭和45年法律第137号)・国等による環境物品等の調達の推進等に関する法律 (平成12年法律第100号)・プラスチックに係る資源循環の促進等に関する法律(令和3年法律第60号)(3) 環境関係法令の遵守等・労働安全衛生法 (昭和47年法律第57号)・地球温暖化対策の推進に関する法律 (平成10年法律第117号)第11-2 環境負荷低減に係る遵守事項受注者(受注者)は、役務(委託事業を含む)の提供に当たり、新たな環境負荷を与えることにならないよう、事業の最終報告時に別紙8の様式を用いて、以下の取組に努めたことを、環境負荷低減のクロスコンプライアンス実施状況報告書として提出すること。
なお、全ての事項について「実施した/努めた」又は「左記非該当」のどちらかにチェックを入れるとともに、ア~エの各項目について、一つ以上「実施した/努めた」にチェックを入れること。
(1) 環境負荷低減に配慮したものを調達するよう努める。
(2) エネルギーの削減の観点から、オフィスや車両・機械などの電気、燃料の使用状況の記録・保存や、不必要・非効率なエネルギー消費を行わない取組(照明、空調のこまめな管理や、ウォームビズ・クールビズの励行、燃費効率の良い機械の利用等)の実施に努める。
(3) 廃棄物の発生抑制、適正な循環的な利用及び適正な処分に努める。
(4) みどりの食料システム戦略の理解に努める。
第11-3 行政の進化と革新のための生成AIの調達・利活用に係るガイドラインへの対応本業務の遂行に当たっては、生成AIを活用する場合、「デジタル社会推進標準ガイドライン DS-920 行政の進化と革新のための生成 AI の調達・利活用に係るガイドライン 別紙3調達チェックシート」の基本項目を満たすこと。
本業務においては、国民等による農林水産省外利用の場合、個人情報、プライバシー、知的財産を取り扱う場合の要件についても対応すること。
行政の進化と革新のための生成AI の調達・利活用に係るガイドラインが改定された場合は、最新のものを参照し、その内容に従うこと。
21第11-4 IT調達に係る国の物品等又は役務の調達方針及び調達手続に関する申合せ本業務の遂行に当たっては、生成AIを活用する場合、納入候補となる機器・役務等について、令和8年3月5日(又は提案書、証明書等の提出期限)までに、担当部署へ機器等リスト(区分(ノートPC等)、業者・役務実施業者名、製造業者の法人番号、製品名・役務実施場所、型番等を記載したリスト)を提出することとし、農林水産省においてサプライチェーン・リスクに係る懸念が払拭されないと判断した場合には、速やかに担当部署に確認した上で、代替品の選定等、納入候補となる機器・役務等を見直すこと。
第12章 定めなき事項本仕様書に定めのない事項又は、本業務の施行に当たり疑義が生じた場合は、必要に応じて、監督職員と速やかに協議しなければならない。
本調達仕様書と契約書の内容に齟齬が生じた場合には、本調達仕様書の内容が優先するものとする。
防災情報ネットワーク対象地区一覧表局名 県名 地区名 現況 局名 県名 地区名 現況 局名 県名 地区名 現況東北 青森 津軽北部 運用中 北陸 石川 珠洲 R7予定 北海 北海道 上磯 運用中東北 青森 浪岡川 運用中 北陸 福井 日野川用水(一期) (二期) 運用中 北海 北海道 厚沢部川 運用中東北 青森 平川 運用中 東海 愛知 新矢作川用水 運用中 北海 北海道 渡島中央 運用中東北 青森 岩木川左岸 運用中 東海 愛知 新濃尾 運用中 北海 北海道 駒ヶ岳 運用中東北 青森 小田川 運用中 東海 岐阜 西濃用水第二期 運用中 北海 北海道 知内 運用中東北 青森 八戸平原 運用中 東海 三重 中勢用水 運用中 北海 北海道 双葉 運用中東北 青森 浅瀬石川 運用中 東海 三重 宮川用水第二期 運用中 北海 北海道 共和 運用中東北 岩手 山王海 運用中 近畿 滋賀 野洲川 運用中 北海 北海道 北後志 運用中東北 岩手 藤沢 運用中 近畿 滋賀 日野川 運用中 北海 北海道 余市 運用中東北 岩手 豊沢川 運用中 近畿 滋賀 湖北 運用中 北海 北海道 ペーパン 運用中東北 岩手 馬淵川沿岸 運用中 近畿 滋賀 愛知川 運用中 北海 北海道 神居 運用中東北 岩手 岩手山麓 運用中 近畿 京都 巨椋池 運用中 北海 北海道 共栄近文 運用中東北 岩手 雫石川沿岸 運用中 近畿 兵庫 北淡路 運用中 北海 北海道 フラヌイ フラヌイ二期 運用中東北 宮城迫川上流 (荒砥沢ダム)(小田ダム)運用中 近畿 兵庫 東条川 運用中 北海 北海道 空知川右岸 運用中東北 宮城 迫川上流(一の堰頭首工) 運用中 近畿 兵庫 加古川 運用中 北海 北海道 ぴっぷ 運用中東北 宮城 旧迫川 運用中 近畿 奈良 大和高原北部 運用中 北海 北海道 しろがね 運用中東北 宮城 中田 運用中 近畿 奈良 十津川紀の川 運用中 北海 北海道 当麻 運用中東北 宮城 角田 運用中 近畿 奈良 五条吉野 運用中 北海 北海道 美瑛川 運用中東北 宮城 大崎 運用中 近畿 和歌山 南紀用水 運用中 北海 北海道 風連(御料ダム、風連ダム) 運用中東北 宮城 鳴瀬川 運用中 中四 鳥取 大山山麓 運用中 北海 北海道 ふらの 運用中東北 秋田 男鹿東部 運用中 中四 鳥取 東伯 運用中 北海 北海道 温根別 運用中東北 秋田 能代開拓 運用中 中四 岡山 児島湾周辺・岡山(海岸保全) 運用中 北海 北海道 天塩川上流 運用中東北 秋田 仙北平野 運用中 中四 岡山 笠岡湾 運用中 北海 北海道 早来 運用中東北 秋田 旭川水系 運用中 中四 岡山 勝英 運用中 北海 北海道 三石 運用中東北 山形 寒河江川農水 運用中 中四 岡山 小阪部川 運用中 北海 北海道 鵡川沿岸 運用中東北 山形 白川 運用中 中四 広島 広島中部台地 運用中 北海 北海道 勇払東部 運用中東北 山形 最上川下流沿岸 運用中 中四 広島 芦田川 運用中 北海 北海道 十勝川左岸 運用中東北 山形 新庄 運用中 中四 島根 横田 運用中 北海 北海道 芽室 運用中東北 山形 最上川中流 運用中 中四 愛媛 南予 運用中 北海 北海道 幕別 運用中東北 山形 泉田川 運用中 中四 愛媛 道前道後 道後平野地区 運用中 北海 北海道 中士幌 運用中東北 山形 月山山麓 運用中 中四 愛媛 道前道後 面河地区 運用中 北海 北海道 札内川 運用中東北 山形 米沢平野二期 運用中 中四 愛媛 道前道後 道前平野地区 運用中 北海 北海道 女満別 運用中東北 山形 赤川 運用中 九州 福岡 耳納山麓 運用中 北海 北海道 斜里 運用中東北 福島 郡山東部 運用中 九州 福岡 筑後川中流 床島地区 運用中 北海 北海道 斜里(二期) 運用中東北 福島 会津宮川 運用中 九州 福岡 筑後川中流 山田地区 運用中 北海 北海道 雄武中央(一期)(二期) 運用中東北 福島 会津北部 運用中 九州 佐賀 佐賀中部 運用中 北海 北海道 北見 運用中東北 福島 雄国山麓 運用中 九州 佐賀 上場 運用中 北海 北海道 西網走 運用中東北 福島 白河矢吹 運用中 九州 佐賀 嘉瀬川 運用中 北海 北海道 苫前 運用中東北 福島 阿武隈上流 運用中 九州 佐賀 多良岳 運用中 北海 北海道 天塩沿岸 運用中東北 福島 安積疏水(新安積) 運用中 九州 長崎 諫早湾 運用中 北海 北海道 羽幌 運用中東北 福島 請戸川 運用中 九州 熊本 八代平野 運用中 北海 北海道 羽幌二股 運用中東北 福島 母畑 運用中 九州 大分 駅館川 運用中 沖縄 沖縄 石垣島 運用中関東 栃木 鬼怒中央 運用中 九州 大分 大野川上流 運用中 沖縄 沖縄 羽地大川 運用中関東 栃木 那須野原 運用中 九州 宮崎 大淀川右岸 運用中関東 栃木 芳賀台地 運用中 九州 宮崎 大淀川左岸 運用中関東 群馬 渡良瀬川中央・沿岸 運用中 九州 宮崎 一ツ瀬川 運用中関東 群馬 鏑川(大塩貯水池・竹沼貯水池) 運用中 九州 宮崎 都城盆地 運用中関東 群馬 鏑川(丹生貯水池) 運用中 九州 宮崎 尾鈴 運用中関東 茨城 那珂川沿岸 運用中 九州 宮崎 西諸 運用中関東 茨城 霞ヶ浦用水 運用中 九州 鹿児島 出水平野 運用中関東 埼玉 大里 運用中 九州 鹿児島 曽於東部 運用中関東 山梨 釜無川 運用中 九州 鹿児島 曽於南部 運用中北陸 新潟 新川流域/西蒲原 運用中 九州 鹿児島 曽於北部 運用中北陸 新潟 亀田郷 運用中 九州 鹿児島 笠野原 運用中北陸 新潟 白根郷 運用中 九州 鹿児島 肝属中部 運用中北陸 新潟 刈谷田川右岸 R7予定 九州 鹿児島 徳之島用水 運用中北陸 新潟 関川 運用中 九州 鹿児島 南薩 運用中北陸 新潟 阿賀野川用水 運用中 北海 北海道 幌向川 運用中北陸 新潟 阿賀野川右岸 運用中 北海 北海道 音江山(芦別北部) 運用中北陸 新潟 信濃川下流 運用中 北海 北海道 新雨竜(一期)(二期) 運用中北陸 新潟 新津郷 運用中 北海 北海道 雨竜川中央 運用中北陸 新潟 佐渡 運用中 北海 北海道 北空知 運用中北陸 新潟 柏崎周辺 運用中 北海 北海道 樺戸(二期) 運用中北陸 新潟 加治川 運用中 北海 北海道 多度志 運用中北陸 新潟 苗場山麓第一 運用中 北海 北海道 恵岱別 運用中北陸 新潟 苗場山麓第二 運用中 北海 北海道 当別 運用中北陸 富山 氷見 運用中 北海 北海道 南月形 運用中北陸 富山 常願寺川沿岸 運用中 北海 北海道 幌新 運用中北陸 富山 小矢部川 運用中 北海 北海道 幌加内 運用中北陸 石川 河北潟 運用中 北海 北海道 野花南 運用中北陸 石川 手取川 運用中 北海 北海道 高岡シップ 運用中北陸 石川 珠洲第二 運用中 北海 北海道 北檜山右岸 運用中運用中 185地区R7接続予定 2地区別紙1クラウド構成図AWS 1リージョン 2AZ・RDS構成別紙2AWS CloudPublic SubnetAvailability Zone (ap-northeast-1a)インアウトAWS WAF東京リージョ現行の"関東農政局土地改良技術事務所" 想内閣府総合防災外部連携観測値計測情報10分おき(霞が関、
立川)現行と同じドメインの利用可能気象情報提供者注意報・警報/発表時(随時)指定河川洪水予報/発表時(随時)高解像度降水ナウキャスト/5分おき1kmメッシュ解析雨量GPV/30分おき1kmメッシュ降水短時間予報GPV/30分おきアメダス/10分おき震源・震度に関する情報/発表時(随時)外部連携MAFFクラウドデータの経路 運用保守事業者操作運用のフロー内部TrustedAdvisorCostExplorer BudgetsCloudWatcS3CloudTrailConfigSNSGuardDutySecurityFlow logsS3MAFFクラウドConfigGuardDutySecurity hubEventBridgeRDSマルチAZデプロイによるレプリケーションWeb SubnetWeb・APサーバ(運用サーバ)apache/tomcat防災情報WebサイトVPCインターネットゲートウェイALBACMNAT Gateway国土地理院外部連携国土地理院からの地図情報取得中央管理所(200地区想定)外部連携観測値計測情報10分おき施設状態情報随時(状態発生EC2DB SubnetAmazonRDS instanceAWSBackupSystemsManagerManagementSESAmazon Route53AmazonCloudFrontNAT GatewayAvailability Zone (ap-northeast-1c)ACMEC2(踏み台)NLBNLB利用者運用保守事業者パソコンWeb・APサーバ(運用サーバ)apache/tomcat防災情報WebサイトWeb Subnet運用 DB (プライマリ)DBBK SubnetAmazonRDS instance運用 DBBK (プライマリ)DB SubnetAmazonRDS instance運用 DB (スタンバイ)DBBK SubnetAmazonRDS instance運用 DBBK (スタンバイ)緊急点検データファイルの同期処理ALBPublic SubnetEC2VPC Endpoint(s3 gateway)VPC Endpoint VPC Endpoint VPC EndpointMAFFクラウド共通機能で利用SystemsManagerEmail通常時未作成(スタンバイ側への切り替え時に作成)別紙3 システム利用環境等1 システムの利用環境本システムの利用環境は下表のとおりである。
(1)利用者本システムの利用者は、以下のとおりである。
利用者 主な利用目的① 関東農政局土地改良技術事務所全国の防災情報の収集と提供、防災中央システム/バックアップシステムの管理②農林水産本省 全国の防災情報の参照③地方農政局等(北海道開発局、沖縄総合事務局含む)関係地区の防災情報の参照④土地改良調査管理事務所等(北海道開発局各開発建設部含む)関係地区の防災情報の参照⑤道府県 関係地区の防災情報の参照⑥市町村 関係地区の防災情報の参照⑦施設管理者 関係地区の防災情報の参照⑧内閣府全国の防災情報の収集(内閣府総合防災情報システム)(2)システム環境データ転送システム(中央管理所)のシステム環境は、地区により異なるため未記載とする。
(3)ソフトウェア環境ソフトウェア環境は、以下のとおりとする。
システム名 サーバ名 構 成 内 容防災中央システム/バックアップシステムWeb・アプリケーションサーバOS Red Hat Enterprise Linux 8(64bit)Webサーバ Apache HTTP Server 2.4アプリケーションサーバJavaApache Tomcat 9.0Amazon Corretto 17データベースサーバサービスDBMSAmazon RDSPostgreSQL 15データベース(ダウンロード用)兼バックアップサーバサービス Amazon RDSDBMSPostgreSQL 15データ転送システム(中央管理所)転送サーバ OS Windows Server 2022 StandardWindows Server 2019 StandardWindows Server 2016 Standard(4)システム概念図システム概念図は別図1に示すとおり。
2 用語の定義本業務で使用する主な用語の定義は、次のとおりとする。
用語 定 義AWS MAFF クラウド上で稼働するクラウドサービス。
「Amazon WebServices」の略。
東京リージョンを基盤(2AZ(アベイラビリティゾーン)構成)とする。
データ転送システム 既存の国営造成土地改良施設に設置されている中央管理所から防災情報をインターネット経由で防災中央システムへ転送するためのシステム。
情報提供システム データ転送システムで転送されてきた各国営造成土地改良施設固有の情報を表示するシステムであり、防災中央システム上で稼動する。
防災中央システム AWSの東京リージョンアベイラビリティゾーン1に設置され、中央管理所から転送された防災情報を迅速かつ、一元的に管理し、収集した防災情報を別紙3の1(1)に記載された利用者へ情報を提供するためのシステム。
バックアップシステム AWS の東京リージョンアベイラビリティゾーン2に設置され、防災中央システムが被災し機能が停止した場合、代わってシステムを稼働させるバックアップシステム。
中央管理所 国営造成土地改良施設の情報を一元的に管理し、施設管理者が国営造成土地改良施設の遠隔操作を行うことを目的に各国営地区に設置された施設。
国営造成土地改良施設 農業用ダム、頭首工、排水機場等の基幹的土地改良施設水管理システム 中央管理所で国営造成土地改良施設の情報を監視・制御するシステム総合防災情報システム 防災機関が横断的に共有すべき防災情報の形式を標準化し、国、地方公共団体等の各機関や住民等の情報を共通のシステムに集約する共通基盤気象情報提供者 気象情報及び地震情報を提供する者計測情報 国営造成土地改良施設の操作、制御とそれに伴う施設の状況変化を把握するために必要な情報 例)水位、雨量、ポンプ翼開度など状態監視情報(SV) 国営造成土地改良施設の状態、操作モード、警報関係などの情報例)ゲート開・閉、ゲート故障、水位異常など(別図1)国営造成土地改良施設防災情報ネットワークシステム概念図ダム排水機場ゲート中央管理所MAFFクラウド防災中央システム総合防災情報システム情報の提供(Web)正確かつ迅速な防災情報の提供・共有水位・流量・雨量などの観測(水管理システム)中央管理所(水管理システム)(200地区を予定)対象地区中央管理所(水管理システム)アメダスデータ国営造成土地改良施設(観測機器)土地改良区本省・農政局市町村土地改良技術事務所土地改良調査管理事務所道府県内 閣 府データ連携データ転送システムバックアップシステムAWSアベイラビリティゾーン2データ同期・計測情報 ・状態監視情報(SV)データの収集ルーターXMLHUB情報提供システムUPSデータ転送用サーバXML変換PCデータ転送用PCAWSアベイラビリティゾーン1(別図2)国営造成土地改良施設防災情報ネットワークシステム機器構成図運用DBAmazon RDSinstanceSubnet2 (プライベート)総合防災情報システム利用者対象地区(200地区を予定)インターネットダウンロードWeb閲覧CSVダウンロードデータ転送システムXML CSV国営土地改良施設(観測機器)・計測情報・状態監視情報(SV)HUB HUBデータ転送内閣府メール中央管理所気象情報提供者アメダスMAFFクラウド国営造成土地改良施設防災情報ネットワークシステム機器構成図AmazonEC2/home、/usr …Subnet1 (パブリック)AmazonEBSWeb・APサーバ1(運用サーバ)apache/tomcat防災情報Webサイト各・全データ・差分データ・緊急点検防災中央システム(AWSアベイラビリティゾーン1)運用DBBKAmazon RDSinstanceSubnet3 (プライベート)運用DBAmazon RDSinstanceSubnet2 (プライベート)AmazonEC2/home、/usr …Subnet1 (パブリック)AmazonEBSWeb・APサーバ1(運用サーバ)apache/tomcat防災情報Webサイト各・全データ・差分データ・緊急点検運用DBBKAmazon RDSinstanceSubnet3 (プライベート)バックアップシステム(AWSアベイラビリティゾーン2)(別図3)- 1 -別紙4 情報セキュリティの確保に関する共通基本仕様Ⅰ 情報セキュリティポリシーの遵守1 受託者は、担当部署から農林水産省における情報セキュリティの確保に関する規則(平成27 年農林水産省訓令第4号。以下「規則」という。)等の説明を受けるとともに、本業務に係る情報セキュリティ要件を遵守すること。
なお、規則は、政府機関等のサイバーセキュリティ対策のための統一基準群(以下「統一基準群」という。)に準拠することとされていることから、受託者は、統一基準群の改定を踏まえて規則が改正された場合には、本業務に関する影響分析を行うこと。
2 受託者は、規則と同等の情報セキュリティ管理体制を整備していること。
3 受託者は、本業務の従事者に対して、規則と同等の情報セキュリティ対策の教育を実施していること。
Ⅱ 応札者に関する情報の提供1 応札者は、応札者の資本関係・役員等の情報、本業務の実施場所、本業務の従事者(契約社員、派遣社員等の雇用形態は問わず、本業務に従事する全ての要員)の所属・専門性(保有資格、研修受講実績等)・実績(業務実績、経験年数等)及び国籍に関する情報を記載した資料を提出すること。
なお、本業務に従事する全ての要員に関する情報を記載することが困難な場合は、本業務に従事する主要な要員に関する情報を記載するとともに、本業務に従事する部門等における従事者に関する情報(○○国籍の者が△名(又は□%)等)を記載すること。
また、この場合であっても、担当部署からの要求に応じて、可能な限り要員に関する情報を提供すること。
2 応札者は、本業務を実施する部署、体制等の情報セキュリティ水準を証明する以下のいずれかの証明書等の写しを提出すること。
(提出時点で有効期限が切れていないこと。)(1)ISO/IEC27001等の国際規格とそれに基づく認証の証明書等(2)プライバシーマーク又はそれと同等の認証の証明書等(3)独立行政法人情報処理推進機構(IPA)が公開する「情報セキュリティ対策ベンチマーク」を利用した自己評価を行い、その評価結果において、全項目に係る平均値が4に達し、かつ各評価項目の成熟度が2以上であることが確認できる確認書Ⅲ 業務の実施における情報セキュリティの確保1 受託者は、本業務の実施に当たって、以下の措置を講ずること。
なお、応札者は、以下の措置を講ずることを証明する資料を提出すること。
(1)本業務上知り得た情報(公知の情報を除く。)については、契約期間中はもとより契約終了後においても、第三者に開示し、又は本業務以外の目的で利用しないこと。
- 2 -(2)本業務に従事した要員が異動、退職等をした後においても有効な守秘義務契約を締結すること。
(3)本業務に係る情報を適切に取り扱うことが可能となるよう、情報セキュリティ対策の実施内容及び管理体制を整備すること。
なお、本業務実施中及び実施後において検証が可能となるよう、必要なログの取得や作業履歴の記録等を行う実施内容及び管理体制とすること。
(4)本業務において、個人情報又は農林水産省における要機密情報を取り扱う場合は、当該情報(複製を含む。以下同じ。)を国内において取り扱うものとし、当該情報の国外への送信・保存や当該情報への国外からのアクセスを行わないこと。
(5)農林水産省が情報セキュリティ監査の実施を必要と判断した場合は、農林水産省又は農林水産省が選定した事業者による立入調査等の情報セキュリティ監査(サイバーセキュリティ基本法(平成 26 年法律第 104 号)第 26 条第1項第2号に基づく監査等を含む。
以下同じ。
)を受け入れること。
また、担当部署からの要求があった場合は、受託者が自ら実施した内部監査及び外部監査の結果を報告すること。
(6)本業務において、要安定情報を取り扱うなど、担当部署が可用性を確保する必要があると認めた場合は、サービスレベルの保証を行うこと。
(7)本業務において、第三者に情報が漏えいするなどの情報セキュリティインシデントが発生した場合は、担当部署に対し、速やかに電話、口頭等で報告するとともに、報告書を提出すること。
また、農林水産省の指示に従い、事態の収拾、被害の拡大防止、復旧、再発防止等に全力を挙げること。
なお、これらに要する費用の全ては受託者が負担すること。
2 受託者は、委託期間を通じて以下の措置を講ずること。
(1)情報の適正な取扱いのため、取り扱う情報の格付等に応じ、以下に掲げる措置を全て含む情報セキュリティ対策を実施すること。
また、実施が不十分の場合、農林水産省と協議の上、必要な改善策を立案し、速やかに実施するなど、適切に対処すること。
ア 情報セキュリティインシデント等への対処能力の確立・維持イ 情報へアクセスする主体の識別とアクセスの制御ウ ログの取得・監視エ 情報を取り扱う機器等の物理的保護オ 情報を取り扱う要員への周知と統制カ セキュリティ脅威に対処するための資産管理・リスク評価キ 取り扱う情報及び当該情報を取り扱うシステムの完全性の保護ク セキュリティ対策の検証・評価・見直し(2)本業務における情報セキュリティ対策の履行状況を定期的に報告すること。
(3)本業務において情報セキュリティインシデントの発生、情報の目的外使用等を認知した場合、直ちに委託事業の一時中断等、必要な措置を含む対処を実施すること。
(4)私物(本業務の従事者個人の所有物等、受託者管理外のものをいう。)の機器等を本業務に用いないこと。
- 3 -(5)本業務において取り扱う情報が本業務上不要となった場合、担当部署の指示に従い返却又は復元できないよう抹消し、その結果を担当部署に書面で報告すること。
3 受託者は、委託期間の終了に際して以下の措置を講ずること。
(1)本業務の実施期間を通じてセキュリティ対策が適切に実施されたことを書面等により報告すること。
(2)成果物等を電磁的記録媒体により納品する場合には、不正プログラム対策ソフトウェアによる確認を行うなどして、成果物に不正プログラムが混入することのないよう、適切に対処するとともに、確認結果(確認日時、不正プログラム対策ソフトウェアの製品名、定義ファイルのバージョン等)を成果物等に記載又は添付すること。
(3)本業務において取り扱われた情報を、担当部署の指示に従い返却又は復元できないよう抹消し、その結果を担当部署に書面で報告すること。
4 受託者は、情報セキュリティの観点から調達仕様書で求める要件以外に必要となる措置がある場合には、担当部署に報告し、協議の上、対策を講ずること。
Ⅳ 情報システムにおける情報セキュリティの確保1 受託者は、本業務において情報システムに関する業務を行う場合には、以下の措置を講ずること。
なお、応札者は、以下の措置を講ずることを証明する資料を提出すること。
(1)本業務の各工程において、農林水産省の意図しない情報システムに関する変更や機密情報の窃取等が行われないことを保証する管理が、一貫した品質保証体制の下でなされていること(例えば、品質保証体制の責任者や各担当者がアクセス可能な範囲等を示した管理体制図、第三者機関による品質保証体制を証明する書類等を提出すること。)。
(2)本業務において、農林水産省の意図しない変更が行われるなどの不正が見つかったときに、追跡調査や立入調査等、農林水産省と連携して原因を調査し、排除するための手順及び体制(例えば、システムの操作ログや作業履歴等を記録し、担当部署から要求された場合には提出するなど)を整備していること。
2 受託者は、本業務において情報システムの運用管理機能又は設計・開発に係る企画・要件定義を行う場合には、以下の措置を実施すること。
(1)情報システム運用時のセキュリティ監視等の運用管理機能を明確化し、情報システム運用時に情報セキュリティ確保のために必要となる管理機能や監視のために必要な機能を本業務の成果物へ適切に反映するために、以下を含む措置を実施すること。
ア 情報システム運用時に情報セキュリティ確保のために必要となる管理機能を本業務の成果物に明記すること。
イ 情報セキュリティインシデントの発生を監視する必要がある場合、監視のために必要な機能について、以下を例とする機能を本業務の成果物に明記すること。
(ア)農林水産省外と通信回線で接続している箇所における外部からの不正アクセスやサ- 4 -ービス不能攻撃を監視する機能(イ)不正プログラム感染や踏み台に利用されること等による農林水産省外への不正な通信を監視する機能(ウ)端末等の農林水産省内ネットワークの末端に位置する機器及びサーバ装置において不正プログラムの挙動を監視する機能(エ)農林水産省内通信回線への端末の接続を監視する機能(オ)端末への外部電磁的記録媒体の挿入を監視する機能(カ)サーバ装置等の機器の動作を監視する機能(キ)ネットワークセグメント間の通信を監視する機能(2)開発する情報システムに関連する脆(ぜい)弱性への対策が実施されるよう、以下を含む対策を本業務の成果物に明記すること。
ア 既知の脆(ぜい)弱性が存在するソフトウェアや機能モジュールを情報システムの構成要素としないこと。
イ 開発時に情報システムに脆(ぜい)弱性が混入されることを防ぐためのセキュリティ実装方針を定めること。
ウ セキュリティ侵害につながる脆(ぜい)弱性が情報システムに存在することが発覚した場合に修正が施されること。
エ ソフトウェアのサポート期間又はサポート打ち切り計画に関する情報を提供すること。
(3)開発する情報システムに意図しない不正なプログラム等が組み込まれないよう、以下を全て含む対策を本業務の成果物に明記すること。
ア 情報システムで利用する機器等を調達する場合は、意図しない不正なプログラム等が組み込まれていないことを確認すること。
イ アプリケーション・コンテンツの開発時に意図しない不正なプログラム等が混入されることを防ぐための対策を講ずること。
ウ 情報システムの構築を委託する場合は、委託先において農林水産省が意図しない変更が加えられないための管理体制を求めること。
(4)要安定情報を取り扱う情報システムを構築する場合は、許容される停止時間を踏まえて、情報システムを構成する要素ごとに、以下を全て含むセキュリティ要件を定め、本業務の成果物に明記すること。
ア 端末、サーバ装置及び通信回線装置等の冗長化に関する要件イ 端末、サーバ装置及び通信回線装置並びに取り扱われる情報に関するバックアップの要件ウ 情報システムを中断することのできる時間を含めた復旧に関する要件(5)開発する情報システムのネットワーク構成について、以下を全て含む要件を定め、本業務の成果物に明記すること。
ア インターネットやインターネットに接点を有する情報システム(クラウドサービスを含- 5 -む。)から分離することの要否の判断及びインターネットから分離するとした場合に、分離を確実にするための要件イ 端末、サーバ装置及び通信回線装置上で利用するソフトウェアを実行するために必要な通信要件ウ インターネット上のクラウドサービス等のサービスを利用する場合の通信経路全般のネットワーク構成に関する要件エ 農林水産省外通信回線を経由して機器等に対してリモートメンテナンスすることの要否の判断とリモートメンテナンスすることとした場合の要件3 受託者は、本業務において情報システムの構築を行う場合には、以下の事項を含む措置を適切に実施すること。
(1)情報システムのセキュリティ要件の適切な実装ア 主体認証機能イ アクセス制御機能ウ 権限管理機能エ 識別コード・主体認証情報の付与管理オ ログの取得・管理カ 暗号化機能・電子署名機能キ 暗号化・電子署名に係る管理ク 監視機能ケ ソフトウェアに関する脆(ぜい)弱性等対策コ 不正プログラム対策サ サービス不能攻撃対策シ 標的型攻撃対策ス 動的なアクセス制御セ アプリケーション・コンテンツのセキュリティソ 政府ドメイン名(go.jp)の使用タ 不正なウェブサイトへの誘導防止チ 農林水産省外のアプリケーション・コンテンツの告知(2)監視機能及び監視のための復号・再暗号化監視のために必要な機能について、2(1)イの各項目を例として必要な機能を設けること。
また、不正な変更が発見された場合に、農林水産省と受託者が連携して原因を調査・排除できる体制を整備していること。
3 機器等の設置時や保守時に、情報セキュリティの確保に必要なサポートを行うこと。
4 利用マニュアル・ガイダンスが適切に整備された機器等を採用すること。
5 脆(ぜい)弱性検査等のテストが実施されている機器等を採用し、そのテストの結果が確認できること。
6 ISO/IEC 15408 に基づく認証を取得している機器等を採用することが望ましい。
なお、当該認証を取得している場合は、証明書等の写しを提出すること。
(提出時点で有効期限が切れていないこと。)7 情報システムを構成するソフトウェアについては、運用中にサポートが終了しないよう、サポート期間が十分に確保されたものを選定し、可能な限り最新版を採用するとともに、ソフトウェアの種類、バージョン及びサポート期限について報告すること。
なお、サポート期限が事前に公表されていない場合は、情報システムのライフサイクルを踏まえ、販売からの経過年数や後継ソフトウェアの有無等を考慮して選定すること。
8 機器等の納品時に、以下の事項を書面で報告すること。
(1)調達仕様書に指定されているセキュリティ要件の実装状況(セキュリティ要件に係る試験- 14 -の実施手順及び結果)(2)機器等に不正プログラムが混入していないこと(最新の定義ファイル等を適用した不正プログラム対策ソフトウェア等によるスキャン結果、内部監査等により不正な変更が加えられていないことを確認した結果等)Ⅸ 管轄裁判所及び準拠法1 本業務に係る全ての契約(クラウドサービスを含む。以下同じ。)に関して訴訟の必要が生じた場合の専属的な合意管轄裁判所は、国内の裁判所とすること。
2 本業務に係る全ての契約の成立、効力、履行及び解釈に関する準拠法は、日本法とすること。
Ⅹ 業務の再委託における情報セキュリティの確保1 受託者は、本業務の一部を再委託(再委託先の事業者が受託した事業の一部を別の事業者に委託する再々委託等、多段階の委託を含む。以下同じ。)する場合には、受託者が上記Ⅱの1、Ⅱの2、Ⅲの1及びⅣの1において提出することとしている資料等と同等の再委託先に関する資料等並びに再委託対象とする業務の範囲及び再委託の必要性を記載した申請書を提出し、農林水産省の許可を得ること。
2 受託者は、本業務に係る再委託先の行為について全責任を負うものとする。
また、再委託先に対して、受託者と同等の義務を負わせるものとし、再委託先との契約においてその旨を定めること。
なお、情報セキュリティ監査については、受託者による再委託先への監査のほか、農林水産省又は農林水産省が選定した事業者による再委託先への立入調査等の監査を受け入れるものとすること。
3 受託者は、担当部署からの要求があった場合は、再委託先における情報セキュリティ対策の履行状況を報告すること。
Ⅺ 資料等の提出上記Ⅱの1、Ⅱの2、Ⅲの1、Ⅳの1、Ⅴの6、Ⅴの7、Ⅴの8、Ⅵの1(5)、Ⅵの1(6)、Ⅵの1(8)、Ⅷの1及びⅧの6において提出することとしている資料等については、最低価格落札方式にあっては入札公告及び入札説明書に定める証明書等の提出場所及び提出期限に従って提出し、総合評価落札方式及び企画競争方式にあっては提案書等の評価のための書類に添付して提出すること。
Ⅻ 変更手続受託者は、上記Ⅱ、Ⅲ、Ⅳ、Ⅴ、Ⅵ、Ⅶ、Ⅷ及びⅩに関して、農林水産省に提示した内容を変更しようとする場合には、変更する事項、理由等を記載した申請書を提出し、農林水産省の許可を得ること。
AWS/Azure設定確認リスト 凡例:〇:責任者、△:サポートMAFFクラウド管理者(PMO) PJMOIDおよびアクセス管理組織が許可したアカウントの管理 〇管理者アカウントに対する多要素認証の利用 △ 〇 多要素認証を設定していない限りあらゆるAWS/Azureリソースの操作が出来ないよう設定管理者アカウントに紐づく最新の連絡先の登録と定期的な見直し △ 〇 年度末に実施必要最低限の管理者権限の割当て △ 〇AWS:Configを利用して実施Azure:Azure Policyを利用して実施グループを利用した権限の設定 〇管理者アカウントに関する復旧手段の確保 〇すべてのアカウントへのパスワードポリシーの適用 △ 〇AWS:Configを利用して実施Azure:Azure Policyを利用して実施アクセスキー、サービスアカウントキー等の適切な管理 〇管理者アカウントと日常的に使用するアカウントの分離 〇 ユーザーの払い出しはPJMO管理アカウント・権限・認証情報の定期的な見直し 〇 年度末に実施AWSにおいて考慮すべき設定AWS サポートセンターへのアクセス設定 〇IAMに保存されているサーバ証明書の管理 〇IAM Access analyzerの有効化 〇Azureにおいて考慮すべき設定Microsoft Azure サポートセンターへのアクセス設定 〇Azure App Serviceに保存されているサーバ証明書の管理 〇ログの記録と監視ログの有効化及び取得 △ 〇 MAFFクラウド管理者側で有効化の為の手順を作成し、PJMOに配布ログの一元管理 △ 〇ログの保護 △ 〇 管理者アカウントで保管ログの監視/通知の設定 △ 〇AWS:アクセスログなどは管理者アカウント側でGuardDutyを用いて対応。
Azure:アクセスログなどは管理アカウント側でMicrosoft Defender for Cloudを用いて対応。
そのほかのログについてはPJMOに一任。
ネットワークロードバランサの接続設定 〇仮想マシン最新のOSパッチの適用確認 〇不正プログラム対策ソフトウェアの導入 〇攻撃対象となるネットワークポートへのアクセス制限 〇ストレージ匿名/公開アクセスの禁止 △ 〇 不適切設定を有効化し、管理者アカウントで監視ストレージアクセスの通信設定 △ 〇 不適切設定を有効化し、管理者アカウントで監視AWSにおいて考慮すべき設定Amazon RDSの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視MFA Deleteの有効化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Amazon EBSの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Azureにおいて考慮すべき設定Azure Databaseの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視MFA Deleteの有効化 △ 〇 不適切設定を有効化し、管理者アカウントで監視Azure Disk Storageの暗号化 △ 〇 不適切設定を有効化し、管理者アカウントで監視【PaaS/IaaS】基本的な設定すべきセキュリティ対策(AWS/Azure)担当役割分担に関する補足別紙5Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否1 認証・認可 1.1 ユーザー認証 1.1.1 特定のユーザーや管理者のみに表⽰・実⾏を許可すべき画⾯や機能、APIでは、ユーザー認証を実施すること特定のユーザーや管理者のみにアクセスを許可したいWebシステムでは、ユーザー認証を⾏う必要があります。
また、ユーザー認証が成功した後にはアクセス権限を確認する必要があります。
そのため、認証済みユーザーのみがアクセス可能な箇所を明⽰しておくことが望ましいでしょう。
リスクベース認証や⼆要素認証など認証をより強固にする仕組みもあります。
不特定多数がアクセスする必要がない場合には、IPアドレスなどによるアクセス制限も効果があります。
OpenIDなどIdP(ID Provider)を利⽤する場合には信頼できるプロバイダであるかを確認する必要があります。
IdPを使った認証・認可を⾏う場合も他の認証・認可に関する要件を満たすものを利⽤することが望ましいです。
必須1.1.2 上記画⾯や機能に含まれる画像やファイルなどの個別のコンテンツ(⾮公開にすべきデータは直接URLで指定できる公開ディレクトリに配置しない)では、ユーザー認証を実施すること必須1.1.3 多要素認証を実施すること 多要素認証(Multi Factor Authentication: MFA)とは、例えばパスワードによる認証に加え、TOTP (Time-Based One-Time Password:時間ベースのワンタイムパスワード)やデジタル証明書など⼆つ以上の要素を利⽤した認証⽅式です。
⼿法については NIST Special Publication 800-63B などを参照してください。
推奨1.2 ユーザーの再認証 1.2.1 個⼈情報や機微情報を表⽰するページに遷移する際には、再認証を実施することユーザー認証はセッションにおいて最初の⼀度だけ実施するのではなく、重要な情報や機能へアクセスする際には再認証を⾏うことが望ましいでしょう。
推奨1.2.2 パスワード変更や決済処理などの重要な機能を実⾏する際には、再認証を実施すること推奨1.3 パスワード 1.3.1 ユーザー⾃⾝が設定するパスワード⽂字列は最低 8⽂字以上であること 認証を必要とするWebシステムの多くは、パスワードを本⼈確認の⼿段として認証処理を⾏います。
そのためパスワードを盗聴や盗難などから守ることが重要になります。
必須1.3.2 登録可能なパスワード⽂字列の最⼤⽂字数は64⽂字以上であること パスワードを処理する関数の中には最⼤⽂字数が少ないものもあるので注意する必要があります。
必須1.3.3 パスワード⽂字列として使⽤可能な⽂字種は制限しないこと 任意の⼤⼩英字、数字、記号、空⽩、Unicode⽂字など任意の⽂字が利⽤可能である必要があります。
必須1.3.4 パスワード⽂字列の⼊⼒フォームはinput type="password"で指定すること基本的にinputタグのtype属性には「password」を指定しますが、パスワードを⼀時的に表⽰する可視化機能を実装する場合にはこの限りではありません。
必須1.3.5 ユーザーが⼊⼒したパスワード⽂字列を次画⾯以降で表⽰しないこと(hiddenフィールドなどのHTMLソース内やメールも含む)必須別紙6Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否1.3.6 パスワードを保存する際には、平⽂で保存せず、Webアプリケーションフレームワークなどが提供するハッシュ化とsaltを使⽤して保存する関数を使⽤すること関数が存在しない場合にはパスワードは「パスワード⽂字列+salt(ユーザー毎に異なるランダムな⽂字列)」をハッシュ化したものとsaltのみを保存する必要があります。
(saltは20⽂字以上であることが望ましい)パスワード⽂字列のハッシュ化をさらに安全にする⼿法としてストレッチングがあります。
必須1.3.7 ユーザー⾃⾝がパスワードを変更できる機能を⽤意すること 必須1.3.8 パスワードはユーザー⾃⾝に設定させることシステムが仮パスワードを発⾏する場合はランダムな⽂字列を設定し、安全な経路でユーザーに通知すること推奨1.3.9 パスワードの⼊⼒欄でペースト機能を禁⽌しないこと ⻑いパスワードをユーザーが利⽤出来るようにするためにペースト機能を禁⽌しないようにする必要があります。
推奨1.3.10 パスワード強度チェッカーを実装すること 使⽤する⽂字種や⽂字数を確認し、ユーザー⾃⾝にパスワードの強度を⽰せるようにします。
またユーザーIDと同じ⽂字列や漏洩したパスワードなどのリストとの突合を⾏う必要があります。
⼿法については NISTSpecial Publication 800-63B などを参照してください。
推奨1.4 アカウントロック機能について 1.4.1 認証時に無効なパスワードで10回試⾏があった場合、最低30分間はユーザーがロックアウトされた状態にすることパスワードに対する総当たり攻撃や辞書攻撃などから守るためには、試⾏速度を遅らせるアカウントロック機能の実装が有効な⼿段になります。
アカウントロックの試⾏回数、ロックアウト時間については、サービスの内容に応じて調整することが必要になります。
必須1.4.2 ロックアウトは⾃動解除を基本とし、⼿動での解除は管理者のみ実施可能とすること推奨1.5 パスワードリセット機能について 1.5.1 パスワードリセットを実⾏する際にはユーザー本⼈しか受け取れない連絡先(あらかじめ登録しているメールアドレス、電話番号など)にワンタイムトークンを含むURLなどの再設定⽅法を通知すること連絡先については、事前に受け取り確認をしておくことでより安全性を⾼めることができます。
使⽤されたワンタイムトークンは破棄し、有効期限を12時間以内とし必要最低限に設定してください。
必須1.5.2 パスワードはユーザー⾃⾝に再設定させること 必須1.6 アクセス制御について 1.6.1 Web ページや機能、データをアクセス制御(認可制御)する際には認証情報・状態を元に権限があるかどうかを判別すること認証により何らかの制限を⾏う場合には、利⽤しようとしている情報や機能へのアクセス(読み込み・書き込み・実⾏など)権限を確認することでアクセス制御を⾏うことが必要になります。
画像やファイルなどのコンテンツ、APIなどの機能に対しても、全て個別にアクセス権限を設定、確認する必要があります。
これらはアクセス権限の⼀覧表に基づいて⾏います。
CDNなどを利⽤してコンテンツを配置するなどアクセス制御を⾏うことが困難な場合、予測が困難なURLを利⽤することでアクセスされにくくする⽅法もあります。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否1.6.2 公開ディレクトリには公開を前提としたファイルのみ配置すること 公開ディレクトリに配置したファイルは、URLを直接指定することでアクセスされる可能性があります。
そのため、機微情報や設定ファイルなどの公開する必要がないファイルは、公開ディレクトリ以外に配置する必要があります。
必須1.7 アカウントの無効化機能について 1.7.1 管理者がアカウントの有効・無効を設定できること 不正にアカウントを利⽤されていた場合に、アカウントを無効化することで被害を軽減することができます。
推奨2 セッション管理2.1 セッションの破棄について 2.1.1 認証済みのセッションが⼀定時間以上アイドル状態にあるときはセッションタイムアウトとし、サーバー側のセッションを破棄しログアウトすること認証を必要とするWebシステムの多くは、認証状態の管理にセッションIDを使ったセッション管理を⾏います。
認証済みの状態にあるセッションを不正に利⽤されないためには、使われなくなったセッションを破棄する必要があります。
セッションタイムアウトの時間については、サービスの内容やユーザー利便性に応じて設定することが必要になります。
また、NIST Special Publication 800-63B などを参照してください。
必須2.1.2 ログアウト機能を⽤意し、ログアウト実⾏時にはサーバー側のセッションを破棄することログアウト機能の実⾏後にその成否をユーザーが確認できることが望ましい。
必須2.2 セッションIDについて 2.2.1 Webアプリケーションフレームワークなどが提供するセッション管理機能を使⽤することセッションIDを⽤いて認証状態を管理する場合、セッションIDの盗聴や推測、攻撃者が指定したセッションIDを使⽤させられる攻撃などから守る必要があります。
また、セッションIDは原則としてcookieにのみ格納すべきです。
必須2.2.2 セッションIDは認証成功後に発⾏すること認証前にセッションIDを発⾏する場合は、認証成功直後に新たなセッションIDを発⾏すること必須2.2.3 ログイン前に機微情報をセッションに格納する時点でセッションIDを発⾏または再⽣成すること必須2.2.4 認証済みユーザーの特定はセッションに格納した情報を元に⾏うこと 必須2.3 CSRF(クロスサイトリクエストフォージェリー)対策の実施について2.3.1 ユーザーにとって重要な処理を⾏う箇所では、ユーザー本⼈の意図したリクエストであることを確認できるようにすること正規ユーザー以外の意図により操作されては困る処理を⾏う箇所では、フォーム⽣成の際に他者が推測困難なランダムな値(トークン)をhiddenフィールドやcookie以外のヘッダーフィールド(X-CSRF-TOKENなど)に埋め込み、リクエストをPOSTメソッドで送信します。
フォームデータを処理する際にトークンが正しいことを確認することで、正規ユーザーの意図したリクエストであることを確認することができます。
また、別の⽅法としてパスワード再⼊⼒による再認証を求める⽅法もあります。
cookieのSameSite属性を適切に使うことによって、CSRFのリスクを低減する効果があります。
SameSite属性は⼀部の状況においては効果がないこともあるため、トークンによる確認が推奨されます。
必須3 ⼊⼒処理 3.1 パラメーターについて 3.1.1 URLにユーザーID やパスワードなどの機微情報を格納しないこと URLは、リファラー情報などにより外部に漏えいする可能性があります。
そのため URLには秘密にすべき情報は格納しないようにする必要があります。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否3.1.2 パラメーター(クエリーストリング、エンティティボディ、cookieなどクライアントから受け渡される値)にパス名を含めないことファイル操作を⾏う機能などにおいて、URL パラメーターやフォームで指定した値でパス名を指定できるようにした場合、想定していないファイルにアクセスされてしまうなどの不正な操作を実⾏されてし まう可能性があります。
必須3.1.3 パラメーター要件に基づいて、⼊⼒値の⽂字種や⽂字列⻑の検証を⾏うこと各パラメーターは、機能要件に基づいて⽂字種・⽂字列⻑・形式を定義する必要があります。
⼊⼒値に想定している⽂字種や⽂字列⻑以外の値の⼊⼒を許してしまう場合、不正な操作を実⾏されてしまう可能性があります。
サーバー側でパラメーターを受け取る場合、クライアント側での⼊⼒値検証の有無に関わらず、⼊⼒値の検証はサーバー側で実施する必要があります。
必須3.2 ファイルアップロードについて 3.2.1 ⼊⼒値としてファイルを受け付ける場合には、拡張⼦やファイルフォーマットなどの検証を⾏うことファイルのアップロード機能を利⽤した不正な実⾏を防ぐ必要があります。
画像ファイルを扱う場合には、ヘッダー領域を不正に加⼯したファイルにも注意が必要です。
必須3.2.2 アップロード可能なファイルサイズを制限すること 圧縮ファイルを展開する場合には、解凍後のファイルサイズや、ファイルパスやシンボリックリンクを含む場合のファイルの上書きにも注意が必要です。
必須3.3 XMLを使⽤する際の処理について 3.3.1 XMLを読み込む際は、外部参照を無効にすること ⼿法についてはXML External Entity Prevention Cheat Sheetなどを参照してください。
https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html必須3.4 デシリアライズについて 3.4.1 信頼できないデータ供給元からのシリアライズされたオブジェクトを受け⼊れないことデシリアライズする場合は、シリアライズしたオブジェクトにデジタル署名などを付与し、信頼できる供給元が発⾏したデータであるかを検証してください。
必須3.5 外部リソースへのリクエスト送信について 3.5.1 他システムに接続や通信を⾏う場合は、外部からの⼊⼒によって接続先を動的に決定しないこと外部から不正なURLやIPアドレスなどが挿⼊されると、SSRF(Server-Side Request Forgery)の脆弱性になる可能性があります。
外部からの⼊⼒によって接続先を指定せざるを得ない場合は、ホワイトリストを基に⼊⼒値の検証を実施するとともに、アプリケーションレイヤーだけではなくネットワークレイヤーでのアクセス制御も併⽤する必要があります。
推奨4 出⼒処理 4.1 HTMLを⽣成する際の処理について 4.1.1 HTMLとして特殊な意味を持つ⽂字( " ' &)を⽂字参照によりエスケープすること外部からの⼊⼒により不正なHTMLタグなどが挿⼊されてしまう可能性があります。
「<」→「<」や「&」→「&」、「"」→「"」のようにエスケープを⾏う必要があります。
スクリプトによりクライアント側でHTMLを⽣成する場合も、同等の処理が必要です。
実装の際にはこれらを⾃動的に実⾏するフレームワークやライブラリを使⽤することが望ましいでしょう。
また、その他にもスクリプトの埋め込みの原因となるものを作らないようにする必要があります。
XMLを⽣成する場合も同様にエスケープが必要です。
必須4.1.2 外部から⼊⼒したURLを出⼒するときは「http://」または「https://」で始まるもののみを許可すること必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否4.1.3 .要素の内容やイベントハンドラ(onmouseover=””など)を動的に⽣成しないようにすること.要素の内容やイベントハンドラは原則として動的に⽣成しないようにすべきですが、jQueryなどのAjaxライブラリを使⽤する際はその限りではありません。
ライブラリについては、アップデート状況などを調べて信頼できるものを選択するようにしましょう。
必須4.1.4 任意のスタイルシートを外部サイトから取り込めないようにすること 必須4.1.5 HTMLタグの属性値を「"」で囲うこと HTMLタグ中のname=”value”で記される値(value)にユーザーの⼊⼒値を使う場合、「”」で囲わない場合、不正な属性値を追加されてしまう可能性があります。
必須4.1.6 CSSを動的に⽣成しないこと 外部からの⼊⼒により不正なCSSが挿⼊されると、ブラウザに表⽰される画⾯が変更されたり、スクリプトが埋め込まれる可能性があります。
必須4.2 JSONを⽣成する際の処理について 4.2.1 ⽂字列連結でJSON⽂字列を⽣成せず、適切なライブラリを⽤いてオブジェクトをJSONに変換すること適切なライブラリがない場合は、JSONとして特殊な意味を持つ⽂字( " \, : { } [ ] )をUnicodeエスケープする必要があります。
必須4.3 HTTPレスポンスヘッダーについて 4.3.1 HTTPレスポンスヘッダーのContent-Typeを適切に指定すること ⼀部のブラウザではコンテンツの⽂字コードやメディアタイプを誤認識させることで不正な操作が⾏える可能性があります。
これを防ぐためには、HTTPレスポンスヘッダーを「Content-Type: text/html; charset=utf-8」のように、コンテンツの内容に応じたメディアタイプと⽂字コードを指定する必要があります。
必須4.3.2 HTTPレスポンスヘッダーフィールドの⽣成時に改⾏コードが⼊らないようにすることHTTPヘッダーフィールドの⽣成時にユーザーが指定した値を挿⼊できる場合、改⾏コードを⼊⼒することで不正なHTTPヘッダーやコンテンツを挿⼊されてしまう可能性があります。
これを防ぐためには、HTTPヘッダーフィールドを⽣成する専⽤のライブラリなどを使うようにすることが望ましいでしょう。
必須4.4 その他の出⼒処理について 4.4.1 SQL⽂を組み⽴てる際に静的プレースホルダを使⽤すること SQL⽂の組み⽴て時に不正なSQL⽂を挿⼊されることで、SQLインジェクションを実⾏されてしまう可能性があります。
これを防ぐためにはSQL⽂を動的に⽣成せず、プレースホルダを使⽤してSQL⽂を組み⽴てるようにする必要があります。
静的プレースホルダとは、JIS/ISOの規格で「準備された⽂(PreparedStatement)」と規定されているものです。
必須4.4.2 プログラム上でOSコマンドやアプリケーションなどのコマンド、シェル、eval()などによるコマンドの実⾏を呼び出して使⽤しないことコマンド実⾏時にユーザーが指定した値を挿⼊できる場合、外部から任意のコマンドを実⾏されてしまう可能性があります。
コマンドを呼び出して使⽤しないことが望ましいでしょう。
必須4.4.3 リダイレクタを使⽤する場合には特定のURLのみに遷移できるようにすることリダイレクタのパラメーターに任意のURLを指定できる場合(オープンリダイレクタ)、攻撃者が指定した悪意のあるURLなどに遷移させられる可能性があります。
必須4.4.4 メールヘッダーフィールドの⽣成時に改⾏コードが⼊らないようにすることメールの送信処理にユーザーが指定した値を挿⼊できる場合、不正なコマンドなどを挿⼊されてしまう可能性があります。
これを防ぐためには、不正な改⾏コードを使⽤できないメール送信専⽤のライブラリなどを使うようにすることが望ましいでしょう。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否4.4.5 サーバ側のテンプレートエンジンを使⽤する際に、テンプレートの変更や作成に外部から受け渡される値を使⽤しないことサーバ側のテンプレートエンジンを使⽤してテンプレートを組み⽴てる際に不正なテンプレートの構⽂を挿⼊されることで、任意のコードを実⾏される可能性があります。
外部から渡される値をテンプレートの組み⽴てに使⽤せず、レンダリングを⾏う際のデータとして使⽤する必要があります。
また、レンダリング時にはクロスサイトスクリプティングの脆弱性が存在しないか確認してください。
必須5 HTTPS 5.1 HTTPSについて 5.1.1 Webサイトを全てHTTPSで保護すること 適切にHTTPSを使うことで通信の盗聴・改ざん・なりすましから情報を守ることができます。
次のような重要な情報を扱う画⾯や機能ではHTTPSで通信を⾏う必要があります。
・⼊⼒フォームのある画⾯・⼊⼒フォームデータの送信先・重要情報が記載されている画⾯・セッションIDを送受信する画⾯HTTPSの画⾯内で読み込む画像やスクリプトなどのコンテンツについてもHTTPSで保護する必要があります。
必須5.1.2 サーバー証明書はアクセス時に警告が出ないものを使⽤すること HTTPSで提供されているWebサイトにアクセスした場合、Webブラウザから何らかの警告がでるということは、適切にHTTPSが運⽤されておらず盗聴・改ざん・なりすましから守られていません。
適切なサーバー証明書を使⽤する必要があります。
必須5.1.3 TLS1.2以上のみを使⽤すること SSL2.0/3.0、TLS1.0/1.1には脆弱性があるため、無効化する必要があります。
使⽤する暗号スイートは、7.2.1を参照してください。
必須5.1.4 レスポンスヘッダーにStrict-Transport-Securityを指定すること Hypertext Strict Transport Security(HSTS)を指定すると、ブラウザがHTTPSでアクセスするよう強制できます。
必須6 cookie 6.1 cookieの属性について 6.1.1 Secure属性を付けること Secure属性を付けることで、http://でのアクセスの際にはcookieを送出しないようにできます。
特に認証状態に紐付けられたセッションIDを格納する場合には、Secure属性を付けることが必要です。
必須6.1.2 HttpOnly属性を付けること HttpOnly属性を付けることで、クライアント側のスクリプトからcookieへのアクセスを制限することができます。
必須6.1.3 Domain属性を指定しないこと セッションフィクセイションなどの攻撃に悪⽤されることがあるため、Domain属性は特に必要がない限り指定しないことが望ましいでしょう。
推奨7 その他 7.1 エラーメッセージについて 7.1.1 エラーメッセージに詳細な内容を表⽰しないこと ミドルウェアやデータベースのシステムが出⼒するエラーには、攻撃のヒントになる情報が含まれているため、エラーメッセージの詳細な内容はエラーログなどに出⼒するべきです。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否7.2 暗号アルゴリズムについて 7.2.1 ハッシュ関数、暗号アルゴリズムは『電⼦政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)』に記載のものを使⽤すること広く使われているハッシュ関数、疑似乱数⽣成系、暗号アルゴリズムの中には安全でないものもあります。
安全なものを使⽤するためには、『電⼦政府における調達のために参照すべき暗号のリスト(CRYPTREC暗号リスト)』や『TLS暗号設定ガイドライン』に記載されたものを使⽤する必要があります。
必須7.3 乱数について 7.3.1 鍵や秘密情報などに使⽤する乱数的性質を持つ値を必要とする場合には、暗号学的な強度を持った疑似乱数⽣成系を使⽤すること鍵や秘密情報に予測可能な乱数を⽤いると、過去に⽣成した乱数値から⽣成する乱数値が予測される可能性があるため、ハッシュ関数などを⽤いて⽣成された暗号学的な強度を持った疑似乱数⽣成系を使⽤する必要があります。
必須7.4 基盤ソフトウェアについて 7.4.1 基盤ソフトウェアはアプリケーションの稼働年限以上のものを選定すること脆弱性が発⾒された場合、修正プログラムを適⽤しないと悪⽤される可能性があります。
そのため、⾔語やミドルウェア、ソフトウェアの部品などの基盤ソフトウェアは稼働期間またはサポート期間がアプリケーションの稼働期間以上のものを利⽤する必要があります。
もしアプリケーションの稼働期間中に基盤ソフトウェアの保守期間が終了した場合、危険な脆弱性が残されたままになる可能性があります。
必須7.4.2 既知の脆弱性のないOSやミドルウェア、ライブラリやフレームワーク、パッケージなどのコンポーネントを使⽤すること利⽤コンポーネントにOSSが含まれる場合は、SCA(ソフトウェアコンポジション解析)ツールを導⼊し、依存関係を包括的かつ正確に把握して対策が⾏えることが望ましいでしょう。
必須7.5 ログの記録について 7.5.1 重要な処理が⾏われたらログを記録すること ログは、情報漏えいや不正アクセスなどが発⽣した際の検知や調査に役⽴つ可能性があります。
認証やアカウント情報の変更などの重要な処理が実⾏された場合には、その処理の内容やクライアントのIPアドレスなどをログとして記録することが望ましいでしょう。
ログに機微情報が含まれる場合にはログ⾃体の取り扱いにも注意が必要になります。
必須7.6 ユーザーへの通知について 7.6.1 重要な処理が⾏われたらユーザーに通知すること 重要な処理(パスワードの変更など、ユーザーにとって重要で取り消しが困難な処理)が⾏われたことをユーザーに通知することによって異常を早期に発⾒できる可能性があります。
推奨7.7 Access-Control-Allow-Originヘッダーについて7.7.1 Access-Control-Allow-Originヘッダーを指定する場合は、動的に⽣成せず固定値を使⽤することクロスオリジンでXMLHttpRequest (XHR)を使う場合のみこのヘッダーが必要です。
不要な場合は指定する必要はありませんし、指定する場合も特定のオリジンのみを指定する事が望ましいです。
必須7.8 クリックジャッキング対策について 7.8.1 レスポンスヘッダーにX-Frame-OptionsとContent-Security-Policyヘッダーのframe-ancestors ディレクティブを指定することクリックジャッキング攻撃に悪⽤されることがあるため、X-Frame-OptionsヘッダーフィールドにDENYまたはSAMEORIGINを指定する必要があります。
Content-Security-Policyヘッダーフィールドに frame-ancestors 'none'または 'self' を指定する必要があります。
X-Frame-Options ヘッダーは主要ブラウザーでサポートされていますが標準化されていません。
CSP レベル 2 仕様で frame-ancestors ディレクティブが策定され、X-Frame-Options は⾮推奨とされました。
必須Webシステム/Webアプリケーションセキュリティ要件書 Ver.4.0項⽬ ⾒出し 要件 備考 必須可否7.9 キャッシュ制御について 7.9.1 個⼈情報や機微情報を表⽰するページがキャッシュされないよう Cache-Control: no-store を指定すること個⼈情報や機密情報が含まれたページはCDNやロードバランサー、ブラウザなどのキャッシュに残ってしまうことで、権限のないユーザーが閲覧してしまう可能性があるためキャッシュ制御を適切に⾏う必要があります。
必須7.10 ブラウザのセキュリティ設定について 7.10.1 ユーザーに対して、ブラウザのセキュリティ設定の変更をさせるような指⽰をしないことユーザーのWebブラウザのセキュリティ設定などを変更した場合や、認証局の証明書をインストールさせる操作は、他のサイトにも影響します。
必須7.11 ブラウザのセキュリティ警告について 7.11.1 ユーザーに対して、ブラウザの出すセキュリティ警告を無視させるような指⽰をしないことブラウザの出す警告を通常利⽤においても無視させるよう指⽰をしていると、悪意のあるサイトで同様の指⽰をされた場合もそのような操作をしてしまう可能性が⾼まります。
必須7.12 WebSocketについて 7.12.1 Originヘッダーの値が正しいリクエスト送信元であることが確認できた場合にのみ処理を実施することWebSocketにはSOP (Same Origin Policy)という仕組みが存在しないため、Cross-Site WebSocket Hijacking(CSWSH)対策のためにOriginヘッダーを確認する必要があります。
必須7.13 HTMLについて 7.13.1 html開始タグの前にを宣⾔すること DOCTYPEで⽂書タイプをHTMLと明⽰的に宣⾔することでCSSなど別フォーマットとして解釈されることを防ぎます。
必須7.13.2 CSSファイルやJavaScriptファイルをlinkタグで指定する場合は、絶対パスを使⽤することlinkタグを使⽤してCSSファイルやJavaScriptファイルを相対パス指定した場合にRPO (Relative Path Overwrite) が起きる可能性があります。
必須8 提出物 8.1 提出物について 8.1.1 サイトマップを⽤意すること 認証や再認証、CSRF対策が必要な箇所、アクセス制御が必要なデータを明確にするためには、Webサイト全体の構成を把握し、扱うデータを把握する必要があります。
そのためには上記の資料を⽤意することが望ましいでしょう。
必須8.1.2 画⾯遷移図を⽤意すること 必須8.1.3 アクセス権限⼀覧表を⽤意すること 誰にどの機能の利⽤を許可するかまとめた⼀覧表を作成することが望ましいでしょう。
必須8.1.4 コンポーネント⼀覧を⽤意すること 依存しているライブラリやフレームワーク、パッケージなどのコンポーネントに脆弱性が存在する場合がありますので、依存しているコンポーネントを把握しておく必要があります。
推奨8.1.5 上記のセキュリティ要件についてテストした結果報告書を⽤意すること ⾃社で脆弱性診断を実施する場合には「脆弱性診断⼠スキルマッププロジェクト」が公開している「Webアプリケーション脆弱性診断ガイドライン」などを参照してください。
推奨令和XX年度XXXシステム要件定義書令和XX年XX月農林水産省要件仕様書標準テンプレート(2024/08/27)【凡例】黒字:標準記載多くの案件で汎用的に利用できる文章青字:任意追加記載調達案件の内容、条件に応じて追記する文章別紙71. 業務要件定義.. 1業務実施手順.. 1業務の規模.. 3業務実施の時期・時間.. 4業務の実施等.. 5業務観点で管理すべき指標.. 5情報システム化の範囲.. 6業務の継続の方針等.. 6情報セキュリティ対策の方針等.. 72. 機能要件定義.. 7機能に関する事項.. 7画面に関する事項.. 9帳票に関する事項.. 12データに関する事項.. 13外部インタフェースに関する事項.. 173. 非機能要件定義.. 17ユーザビリティ及びアクセシビリティに関する事項.. 17システム方式に関する事項.. 21システム規模に関する事項.. 24性能に関する事項.. 25信頼性に関する事項.. 27拡張性に関する事項.. 28上位互換性に関する事項.. 28中立性に関する事項.. 29継続性に関する事項.. 30情報セキュリティに関する事項.. 32情報システム稼働環境に関する事項.. 34テストに関する事項.. 37移行に関する事項.. 43引継ぎに関する事項.. 47教育に関する事項.. 50運用に関する事項.. 51保守に関する事項.. 5711. 業務要件定義業務実施手順(1) 業務範囲本システムは原則として現行システムが対象とする業務範囲を踏襲する。
一部業務は業務効率化の観点から機能自体の見直しを想定している。
本システムではXXX機能が新たに業務範囲として追加されるため、留意すること。
現行の本システムが対象とする業務及び情報システム化の範囲を下表に示す。
表 1 業務の範囲(業務機能とその階層)階層0 階層1 階層2 新情報システム適用対象候補項番 名称 項番 名称 項番 業務ID 名称1 図書貸出業務1-1 貸出申請1-1-1 A0001 申請作成○1-1-2 A0002 申請提出1-2貸出申請受理1-2-1 A0003 申請受理○1-2-2 A0004 申請内容確認1-3 貸出申請承認 1-3-1 A0005 貸出承認 ○・・・ ・・・ ・・・ ・・・ ・・・ ・・・ ・・・ ・・・(2) 業務フロー現行システムが対象とする業務及び情報システム化の範囲を下表に示す。
図 1 業務フロー(現行)の定義例2また、次期システムが対象とする業務及び情報システム化の範囲を下表に示す。
なお、本システムで変更予定の業務フローについては該当箇所を明示している。
図 2 業務フロー(将来)の定義例(3) 業務の実施に必要な体制本システム関連業務の実施に現段階で想定する体制について、下表に示す。
表 2 業務の実施体制項番 実施体制 業務概要 補足1サービス課(窓口担当者)窓口における各種手続の受付及び審査、督促等を行う。
XXX2サービス課(貸出承認者)貸出等の最終承認を行う。
XXX3 管理課 蔵書に関する管理業務を行う。
XXX… … … …(4) 入出力情報項目及び取扱量本サービス運用開始後 1 年間程度の入出力情報及び取扱量に関する現段階における見通しを下表に示す。
なお、本システム並びに関連するシステムの利用範囲の拡大に伴い、データの範囲と種類、容量が拡大する可能性もあることを、あらかじめ留意すること。
表 3 入出力情報項目及び取扱量項番 業務処理入出力情報名入出力情報概要入出力の区分主な入出力情報項目取扱量 用途取得元/提供元補足1 貸出申請 貸出申請書 貸出手続の 入力 申請年月 年間約 貸出申請 申請者 XXX3申請書 日、氏名、住所、貸出希望書籍名20,000件2貸出申請承認貸出承認書貸出手続の審査結果通知出力受理年月日、氏名、住所、審査結果等年間約20,000件貸出申請結果通知申請者/サービス課XXX3 蔵書更新蔵書更新情報蔵書の更新を記した帳票入力年月、書籍名、著者名、格納場所等毎月50件 蔵書管理 管理課XXX4 … … … … … … … … …(5) 管理対象情報一覧対象業務で管理すべき情報(管理対象情報)を下表に示す。
表 4 管理対象情報一覧項番管理対象情報名管理単位 主たる用途 主な属性 補足1 書籍情報 書籍情報番号ある書籍のタイトルに紐づく情報を持つ書籍名、ISBN、著者、出版社名、版数、出版年月日、絶版の有無書籍初回購入時に付番2 書籍書籍番号(書籍情報番号+枝番)ある書籍(物理的な印刷物など)個体に関する情報を持つ購入年月日、貸出回数、廃棄予定日書籍購入時ごとに付番3 貸出申請貸出番号(日付+連番)利用者が提出した申請書に関する情報を持つ申請年月日、利用者氏名、貸出希望書籍名申請受理時に付番4 利用者 利用者番号利用者に関する情報を持つ氏名、住所、連絡先、利用回数利用者登録時に付番5 ・・・ ・・・ ・・・ ・・・ ・・・業務の規模本システムで実現する業務で想定される規模について、以下に示す。
なお、本システムで実現する業務は、システム構築と合わせて令和 XX 年度以降に新しく開始される予定である。
以下の内容についても、過去の業務実績等に基づく値ではなく、本調達時点の想定に基づく値である点に留意すること。
(1) サービスの利用者数及び情報システムの利用者数本サービス及び情報システムの利用者について、下表に示す。
表 5 サービスの利用者数及び情報システムの利用者数(想定)項番 利用者利用者の種類主な利用拠点 サービス提供時間帯 利用者数 補足 サービス利用者情報システム利用者1 市民 ○ ○ 全国 9:00~17:00 約100,000人 XXX2図書館サービス窓口担当者- ○ 本省 24時間 約10人 XXX3図書館管理課担当者- ○ 本省 24時間 約5人 XXX4項番 利用者利用者の種類主な利用拠点 サービス提供時間帯 利用者数 補足 サービス利用者情報システム利用者4 … … … … … … …(2) 処理件数現行システムを用いた主な業務の処理件数は下表のとおりである。
表 6 主な業務の処理件数項番 項目処理件数補足定常時 ピークの特性1貸出申請件数(令和XX年度)約100件/日約300件/日午前中と夕方に集中XXX2 ・・・ ・・・ ・・・ ・・・業務実施の時期・時間(1) 業務実施時期・期間及び繁忙期本サービスに係る業務実施時期・期間は、原則として開庁日(土日及び祝日、年末年始を除く)とする。
本サービスに係る業務の通常時と繁忙期を下表に示す。
なお、繁忙期においてもレスポンスの低下等を招かないよう、十分な処理性能を確保すること。
表 7 業務の通常期、繁忙期項番 実施時期・期間 補足1 通常期 下記以外 XXX2 繁忙期 3月~4月、6月~7月 XXX(2) 業務の実施・提供時間本システムについては、主管課の責任のもとで運用・保守事業者が運用作業を実施する。
なお、本システムのサービス提供時間、運用時間、システム障害時の対応については以下のとおりである。
ア サービス提供時間本サービスは計画停止を除き、24時間365日サービスを提供できること。
利用者ごとのサービス提供時間帯は「表5 サービスの利用者数及び情報システムの利用者数(想定)」に記載の通り。
イ 運用時間運用・保守業者の運用時間は平日(土日及び祝日、年末年始を除く)の9時から17時までとする。
ただし、システムの監視は24時間365日行うこと。
夜間や休日におけるシステム障害時の連絡体制については、運用時間と同等の体制を維持することは求めないが、障害の重要性に応じた機動的な体制を提案すること。
ウ システム障害時の対応システム障害時は復旧を優先し、一次対応を速やかに実施すること。
障害の原因究明・恒久的対策は、原則としてシステム復旧後、翌開庁日の運用時間内にシステム保守として実施すること。
5【プロジェクトの特性上ミッションクリティカルである場合】システム障害時は復旧を優先し、一次対応を速やかに実施すること。
障害の原因究明・恒久的対策についても速やかに実施し、結果を主管課に報告すること。
(3) ヘルプデスク業務ヘルプデスク業務における問合せ対応の受付時間を下表に示す。
表 8 ヘルプデスク業務の問合せ対応時間項番 問い合わせ方法 受付時間 回答時間 補足1 電話開庁日9:00~17:00開庁日9:00~17:00XXX2 メール 24時間365日 同上 XXX3 Web フォーム 同上 同上回答はメールにて実施する。
回答メールの内容は主管課と協議して定める。
4 … … … …業務の実施等本システムにおける業務の実施場所に関する要件について、以下に示す。
表 9 利用者の業務の実施場所項番 場所名 実施体制 実施業務 所在地1XXX図書館管理課 蔵書に関する管理業務を行う。
XXX県XXX市XXX町XXX番地2 サービス課情報システムを利用した貸出申請に対する受付、審査、督促等を行う。
3 ・・・ ・・・ ・・・ ・・・業務観点で管理すべき指標本サービスに係る達成度評価指標(KPI:Key Performance Indicator)を下表に示す。
なお、本サービスの利用動向を踏まえ、必要に応じて更にKPI を追加または変更する場合がある。
KPIの追加または変更により「2.4.(8) モニタリング対象データ一覧」および「3.16.(5) 主な運用作業一覧」に変更があった場合は、対応範囲を主管課と協議の上で決定、対応すること。
表 10 達成度評価指標(KPI:Key Performance Indicator)項番 指標の種類 指標名 計算式 単位 目標値 計測方法 計測周期1業務(サービス)効果指標平均審査期間対象案件における以下の平均値(結果通知日)-(申請受付日)日7日(開庁日・閉庁日を含める)現状:平均20日本システムの統計機能から取得する月次2業務処理時間の削減XXX業務処理1件あたりの削減時間「現行業務処理時間」-「業務・サービス改革実施後の業務処理時間」時間2時間現状:5時間業務ログから1件当たりの処理時間を取得する。
四半期に1度3 … … … … … … …6情報システム化の範囲(1) 情報システム化の範囲本調達の範囲は、下図の赤枠部分に示す範囲である。
図 3 業務概要図(サンプル)業務の継続の方針等システムの継続に関しては「3.9継続性に関する事項」に記載する対策を講じること。
【障害によるシステム停止時にも最低限継続すべき業務がない場合】本システムでは障害によるシステム停止時にも最低限継続すべき業務はないため、本章は特に定めない。
【障害によるシステム停止時にも最低限継続すべき業務がある場合】本項目では業務の継続に関する要件を記載する。
(1) システム停止時を想定した業務本システムが全面的に利用できなくなった場合でも、業務を継続するために最低限必要となる情報については、主管課の指示に従い、電子媒体もしくは紙資料に別途保存すること。
保存の頻度は1か月に一回を想定する。
7情報セキュリティ対策の方針等本システムの情報セキュリティ対策に係る具体的な要件は、「3.10 情報セキュリティに関する事項」を参照すること。
(1) 情報セキュリティ対策の基本的な考え方表 11 システムで扱う情報の特徴項番 主な情報情報の機密性その他(情報の完全性、可用性等) 情報の取扱いで考慮すべき関連法令補足特徴 格付の区分 特徴格付の区分1貸出申請書個人情報が含まれる。
情報漏えい等が発生した場合、利用者に財産上の被害を与えるおそれがある。
当該業務において最も機密性の高い情報。
機密性2情報- - XXX法 XXX2貸出承認書個人情報が含まれる。
情報漏えい等が発生した場合、一定程度の社会的批判を受けるおそれがある。
機密性2情報情報の改竄により業務に一定の影響を受けるおそれがある。
(電子署名の付与等の対策が必要)完全性2情報XXX法 XXX3 … … … … … … …2. 機能要件定義機能に関する事項(1) 機能一覧本調達で要求する主要な機能を下表に示す。
詳細な機能構成は、要件定義工程にて主管課と協議の上決定すること。
表 12 機能一覧項番 機能ID 機能分類 機能名機能概要処理方式利用者区分現状の機能との差異該当業務 補足入力 処理 出力1 BP1110 XXX 利用者登録XXX XXX XXXオンラインXXX XXX業務ID:Z0001XXX2 BP1121 XXX 貸出申請XXX XXX XXX オンラインXXX XXX XXX XXX3 BP1122 XXX 申請書確認XXX XXX XXX オンラインXXX XXX XXX XXX4 BP1123 XXX 申請書承認XXX XXX XXX オンラインXXX XXX XXX XXX5 BP1130 XXX 返却XXX XXX XXX オンラインXXX XXX XXX XXX6 BP1140 XXX申請情報連携XXX XXX XXXバッチXXX XXX XXX XXX… … … … … … … … … … … …8【受託者から提案を受ける場合】受託者は、「表 12 機能一覧」を踏まえ、具体的な機能及びその実装の方法(機能の単位、画面構成・遷移等を含む。)等について、提案するシステム方式等に応じて適切なものを提案すること。
その際には、現行システムの実装方法(機能の単位、画面構成・遷移等を含む。)を単純に踏襲するのではなく、現時点で広く使われている技術を前提として、ユーザビリティや開発効率性の観点から優れた方法を選択するよう留意すること。
より適切な他の手段により実質的に想定機能の一部又は全部を代替可能な場合(外部サービスの利用、ノンプログラミングによる画面生成等プロトタイピング用のツール等を採用する場合など、既存の機能・サービスで置き換えることが可能な場合を含む。)には、当該代替可能な機能と当該手段を示すこと。
また、想定機能は、受託者が提案する方法で実質的に代替可能であることを客観的かつ具体的に確認できる提案となっていること。
(2) 技術検証現在、実現性、性能、セキュリティ、利便性、運用性等の観点から技術検証を行っている。
当該技術検証の結果を踏まえ、本システムを設計・開発すること。
なお、技術検証の状況については、本調達時点の技術検証状況を閲覧資料として提供する予定である。
(3) 機能の主な追加・変更点本システムでは下表の観点での機能見直しを行う予定である。
表 13 機能の主な追加・変更点項番 変更区分 主な観点 説明 メリット1 新規追加 スマートフォンによる利用者登録機能の実装現行システムにおいては PC からのみ利用者登録が可能だったが、次期システムではスマートフォンからも利用者登録を可能とする。
利用者の利便性が向上する。
2 変更 本システム及び外部連携システム間の連携項目の追加法制度の変更に伴い、XXX 情報を追加で取得する必要があるため、連携項目を追加する。
法制度に準拠した対応ができる。
3 … … … …(4) 今後の機能追加を踏まえた構成本調達で要求する機能ではないが、将来追加が必要となる機能を下表に示す。
これらの機能追加を想定した構成とすること。
なお、拡張性については、「3.6拡張性に関する事項」も参照すること。
表 14 将来追加する必要のある機能一覧項番 機能分類 機能名 概要1 XXX 督促 返却期限が迫る貸出本を借りている利用者をシステムで洗い出し、登録されているメールアドレス宛に自動で督促に係るメールを送信する機能を搭載する。
2 … … …(5) 機能構成概念図本サービスの機能構成概念図を以下に示す。
なお、図の記載内容が過度に複雑化することを避けるため、下図では機能分類に着目し、各機能の位置関係と情報フローに焦点を当てて表現することとしている。
9図 4 機能構成概念図例画面に関する事項前述の「2.1 機能に関する事項」を実現するために必要な画面については、本システムの受託者の提案を踏まえ、設計時点で決定する。
画面レイアウト等の設計に当たっては、予めワイヤーフレーム(画面の完成イメージを線や枠で表現したもの)などを作成し、主管課の了承を得た上で設計を行うこと。
なお、主管課ではワイヤーフレーム作成環境としてFigmaを採用しているため、受託者側でも Figmaを使用できる環境を準備すること。
(1) 画面一覧本サービスの画面一覧を下表に示す。
なお、個別具体のユーザーインタフェースとして実装する際の画面構成、画面レイアウト、画面タイトル等のラベル、画面遷移等の詳細は基本設計工程で定める。
本要件定義書では画面設計に当たっての基本的な方針を定めている。
表 15 画面一覧(想定)項番 画面ID 画面名 画面概要 該当機能 補足1 XXXXXX申請書作成XXX申請者が利用するXXX申請書の作成画面機能ID:XXX XXX2 XXXXXX申請書確認XXX申請者が利用するXXX申請書の作成確認画面機能ID:XXX XXX3 … … … … …(2) 画面イメージ本サービスの基本的・代表的な画面イメージを下図に示す。
紙面スペースの制約上、一部を抜粋したものとしているが、全体像については、調達仕様書に基づく資料閲覧を行う際に確認することが可能である。
なお、以下に示す表示イメージは、デザインプロトタイプとして作成したものである。
個別具体のユーザーインタフェースとして実装する際の画面構成、画面レイアウト、画面タイトル等のラベル等については、本サービスの設計・開発段10階で行う UX 開発において改めて設計を行う。
また、画面表示イメージに表現されている内容は、デザインを明確にする観点から便宜的に当てはめたものである。
図 5 画面イメージ(3) 画面遷移の基本的考え方基本的・代表的な画面遷移として、トップ画面遷移図を以下に記載する。
図 6 画面遷移図11(4) 画面設計ポリシー画面設計における要件を以下に示す。
ア UXデザインUXデザインについては、以下の要件を満たすこと。
加えて「3.1ユーザビリティ及びアクセシビリティに関する事項」の要件も考慮すること。
本サービス想定利用者の目的を満足する観点から、本サービスを構成する機能、コンテンツの設計に当たっては、適切なユーザー調査によって利用者の要件を把握すること。
本サービスに係るUXデザインは、UXに影響を及ぼす要素を5階層によって把握するUX5階層モデルの考え方を導入する。
本サービスのWebサイト及びWebアプリケーションについて、本サービスの目的を基底として、体系的かつ一貫性のあるUXを確保できるようにすること。
イ 画面の表示画面の表示に関して、利用者に正しく内容を伝達するために、以下の要件を満たすこと。
画面の表示にはHTMLを利用し、Webブラウザ上で正常に表示されることを確認すること。
また、JavaScript を無効にした状態でも最低限のコンテンツ情報を閲覧可能とすること。
画面の表示で使用するWebブラウザには追加でプラグイン等のインストールを必要としないこと。
Webブラウザのバージョンの更新があった際は、基本的には更新前のバージョンへの対応を保ちつつ、更新後のバージョンに対応させること。
やむを得ず、双方のバージョンへの対応が困難な場合は、対応を優先するバージョンは主管課が判断を行うものとする。
利用者が他に起動しているWebブラウザの動作に干渉しないように配慮すること。
Webブラウザや利用端末の要件については、「3.11.情報システム稼働環境に関する事項」の「(7)利用端末の要件」を参照すること。
ウ 入力負荷の軽減画面での入力操作は以下の要件を満たすこと。
画面での入力操作は、業務特性に応じて、入力負荷の軽減及び誤操作防止等に配慮すること。
日付を入力する項目については可能な限りカレンダーから日付を選択できること。
エ 誤操作の防止利用者認証情報を取り扱う重要性を考慮し、誤操作によるデータの消失や誤った情報の登録等を防止する為、以下の要件を満たすこと。
Webブラウザ自体が備えている「戻る」、「更新」等のボタンを押下しても、二重登録などの不具合が発生しないこと。
Webブラウザで表示する画面内のボタンを連続で押下しても、二重登録などの不具合が発生しないこと。
検索処理中に再度の検索実行が行われないこと。
(検索処理中は検索実行ボタンを非活性化する等)オ メニューメニューについては、以下の要件を満たすこと。
各画面の上部に統一的な操作メニューを表示し、他の画面への遷移を可能とすること。
現在の画面のメニュー体系における位置を階層的に表示し、他の画面への遷移を可能とすること。
利用用途(一般利用、システム管理等)、利用者(承認者、担当者等)により操作可能な画面が異なるため、権限設定に応じたメニュー表示を可能とすること。
12帳票に関する事項【帳票を作成する機能がないシステムの場合】本システムでは、帳票(紙帳票、PDF 等の電子帳票の双方を指す)を作成する想定はない。
ただし、利用登録の初期発行、失効等の各種処理完了時には、利用者に対して、画面やメール等で通知を行う仕組みを設けること。
【帳票を作成する機能を持つシステムの場合】本システムの帳票に関する要件を「表 16 帳票一覧」「図 7 帳票イメージ」に示す。
なお、法定帳票以外の帳票については、代替手段を積極的に提案して帳票の削減を提案すること。
(1) 帳票一覧原則として、各帳票間で基本レイアウトの統一を図ること。
なお、帳票の実装方式については、現時点で広く使われている技術を前提として、ユーザビリティや開発効率性の観点から優れた方法を選択するよう特に留意すること。
表 16 帳票一覧項番 帳票ID 帳票概要 入出力形式 該当機能 補足1 XXX XXX申請用 紙(A4) 機能ID:XXX XXX2 XXX XXX申請用 PDF 機能ID:XXX XXX3 … … … … …(2) 帳票イメージ本サービスの基本的・代表的な帳票イメージを下図に示す。
図 7 帳票イメージ13データに関する事項本システムで管理する各種情報については、以下に示す情報・データを概念レベルでの基本とする。
なお、情報・データの修正が必要になる場合や、関係する組織やシステム等とのデータ授受方法の詳細については、設計工程で主管課と協議の上で対応すること。
(1) データモデル本システムのデータモデルを下図に示す。
図 8 データモデル図 9 データモデルの凡例(2) データ一覧本システムのデータ一覧を下表に示す。
なお、下表のデータ一覧については、主管課が定める DS-400 政府相互運用性フレームワーク(GIF)を参照して作成している。
受託者も同フレームワークを十分に理解し、作14業を進めること。
ア マスターデータ表 17 マスターデータ一覧イ マスターデータ以外(トランザクションデータ、入出力ファイル等)表 18 マスターデータ以外のデータ一覧(3) データ定義本システムのデータ定義を下表に示す。
表 19 データ定義15(4) CRUDマトリクス本システムのCRUDマトリクスを下表に示す。
(5) コード一覧本システムで使用するデータのコード一覧を下図に示す。
表 21 コード一覧(6) コード内容定義本システムで使用するデータのコード内容定義を下表に示す。
表 20 CRUDマトリクス16表 22 コード内容定義(7) オープンデータ一覧本システムのオープンデータを下表に示す。
(8) モニタリング対象データ一覧「1.5.業務観点で管理すべき指標」に記載したプロジェクトの目標について、実績値を適時に確認するデータとして、現時点の案を示す。
表 24 モニタリング対象データ一覧(想定)No. データ名 分析軸となる項目 目的1 サービスに関する登録者のユニークな数性別、年代、アカウント種別など サービスの利用意向者の数およびその特徴が把握できること2 サービスサイトへアクセスしたユーザーのユニークな数性別、年代、アカウント種別など サービスの利用意向者の数およびその特徴が把握できること3 サービスに関する申請の数 申請種別、申請の受付種別など サービスの利用件数およびその詳細が把握できること4 Webページや特定コンテンツの閲覧数、ダウンロード数コンテンツ種別など サービスのアクセス件数およびその詳細が把握できること5 API のリクエスト数 API種別など システムからの利用件数およびその詳細が把握できること6 … … …表 23 オープンデータ一覧17外部インタフェースに関する事項本システムの外部インタフェースに関する要件を以下に示す。
なお、一部のインタフェースは機能要件の変更に合わせて修正が必要になることが想定される。
新たに追加となった機能への対応を含め、外部インタフェースの修正が必要になる場合については、設計工程で主管課と協議の上で対応すること。
なお、インタフェースについてはAPI連携を原則とし、旧来型のインタフェースについてはAPI化を積極的に提案すること。
(1) 外部インタフェース一覧本サービスは、下表に示す他の情報システム等と連携する。
なお、外部インタフェース一覧における記載内容は現在の想定である。
設計工程において、連携先システム担当と調整の上、決定すること。
表 25 外部インタフェース一覧(想定)項番外部インタフェースID外部インタフェース名外部インタフェース概要相手先システム送受信区分送受信データ種別送受信タイミング送受信の条件補足プロトコル文字コード1 XXX申請者情報連携申請の審査に関わる申請者の情報を取得XXXシステム受信API(REST)リアルタイムHTTPS UTF-8 XXX2 XXX申請結果一括連携審査において承認された申請情報を提供XXXシステム送信ファイル(CSVファイル形式)日次 FTPS UTF-8 XXX3 … … … … … … … … … …3. 非機能要件定義ユーザビリティ及びアクセシビリティに関する事項(1) 情報システムの利用者の種類、特性本システムの利用者の種類、特性について、下表に示す。
18表 26 情報システムの利用者の種類、特性項番 利用者区分 利用者の種類 利用イメージ 特性1 利用者利用者(マイナンバーカードの有効な署名用電子証明書を保有しており、スマートフォン用電子証明書の発行を希望する国民)本システムで開発するスマートフォンのアプリケーションを用いて、スマートフォン用電子証明書の発行申請等を行う。