AuditDecision
テンプレート一覧に戻る
回答テンプレート

セキュリティチェックシート:EC(Shopify等)向け“最小で通す”ログ回答セット

最終更新: 2026-02-06
### このページの目的 ECサイトは「個人情報の宝庫」であり、攻撃者のターゲットになりやすいため、監査目線も厳しくなります。特有の論点をカバーします。 ### 得られるもの - カード情報の比保持化アピール - Shopify/BASE利用時の回答法 - 不正注文検知のアピール --- ### クレカ情報の扱い(最重要) #### 決済代行利用の場合(標準) ```text クレジットカード情報は、PCI DSS準拠の決済代行業者(Stripe/Shopify Payments等)へ直接送信(トークン決済)され、当社のサーバー(ログ含む)を通過・保持しません(クレジットカード情報の非保持化)。 ``` ### ログ回答の要点 #### 1. 注文改ざん防止 ```text 受注データおよび顧客データへのアクセスは、特定の運用担当者のみに制限され、操作ログが記録されています。 ``` #### 2. フロントエンド攻撃対策 ```text ECプラットフォームのセキュリティアップデートを自動適用し、XSS等の脆弱性対策を実施しています。 ``` --- ### 添付すべき証跡 - **非保持化証明書**: 決済代行業者との契約または設定画面。 - **プライバシーマーク登録証**: あれば最強の免罪符になります。

この記事について

想定読者

BtoB SaaSの開発・運用担当者、情報システム部門

記事の目的

監査人や取引先への回答作成時間を短縮し、抜け漏れのない回答を作成する

根拠・参照情報
  • IPA 安全なウェブサイトの作り方
最終更新日

2026-02-06

免責事項: 本記事は監査対応における判断支援を目的としており、法的・監査上の最終判断を保証するものではありません。 最終的な意思決定は、必ず関連規格(PCI DSS, SOC2等)の公式文書や、貴社の法務・監査部門の判断を参照してください。


関連リンク