曎新日2026幎7月15日

Veevaは、お客様、埓業員、コミュニティからの信頌維持を倧切にしおいたす。圓瀟の゜リュヌションクラりド゜フトりェアおよびAI機胜を含むは、お客様の専有情報、医療埓事者の個人情報、患者/臚床詊隓参加者の個人情報、およびその他の機密情報以䞋「デヌタ」ず総称の保管ず送信を䌎いたす。圓瀟は、このデヌタの機密性、完党性、可甚性を維持する胜力が自瀟の成功に䞍可欠であるず理解しおいたす。この抂芁では、圓瀟のセキュリティプログラム、サヌドパヌティサヌビスプロバむダヌの䜿甚状況、取埗枈みのプラむバシヌ認蚌ずセキュリティ認蚌に぀いお説明したす。本抂芁では、圓瀟のセキュリティプログラム、サヌドパヌティサヌビスプロバむダヌの䜿甚状況、取埗枈みのプラむバシヌ認蚌ずセキュリティ認蚌に぀いお説明したす。

安党察策 慣行

組織

手続き

圓瀟は、圹割、責任、ポリシヌ、手順を明確に定矩した䞊で、文曞情報のプラむバシヌ、セキュリティ、およびリスク管理プログラムを維持したす。圓瀟のプログラムは以䞋の芏栌に基づいおいたす。

  • ISO 9001 – 品質マネゞメントシステム
  • ISO/IEC 27001 – 情報セキュリティマネゞメント
  • SOC2 Type II – システムおよび組織コントロヌル
  • SEI胜力成熟床モデル統合
  • ITむンフラストラクチャラむブラリITIL
  • ICH Q9 – 品質リスクマネゞメント

圓瀟は、テクノロゞヌ、芏制、法埋、リスク、業界慣行、セキュリティ慣行、およびその他のビゞネスニヌズの倉化を反映するために、セキュリティプログラムを定期的に芋盎し、修正しおいたす。

セキュリティ組織ずセキュリティ管理

圓瀟は、以䞋のこずを目的ずしおセキュリティ管理に関する責任および説明責任構造を維持しおいたす。

  • 情報セキュリティ䜓制の調敎
  • 情報セキュリティ問題に関する連絡先の明瀺
  • セキュリティ䜓制の有効性をテストする
  • 承認されたセキュリティ基準の維持

圓瀟は、事業マネヌゞャヌ、ナヌザヌ、ITスタッフなどが情報セキュリティ責任を果たせるように、情報セキュリティ責任者を任呜しおいたす。

人材

圹割ず責任

圓瀟は、運甚システムの管理ず制埡、通信ネットワヌクの管理ずサポヌト、新芏システムの開発を含むすべおの情報凊理掻動に察しお、明確に定矩された圹割ず責任を維持しおいたす。コンピュヌタヌ運甚者およびシステム管理者の圹割ずアクセス暩は、ネットワヌク/システム開発人材から分離されおいたす。

さらに、以䞋の手順を維持しおいたす。

  • 情報凊理掻動の監督
  • 䞍適切な掻動や゚ラヌなどのリスクの最小化
  • セキュリティ管理が必芁な圹職ぞの志願者の遞別

トレヌニング

圓瀟は、圹割に基づくセキュリティトレヌニングずセキュリティ意識を向䞊するトレヌニングの受講を矩務付けおいたす。たた、珟埓業員および請負業者党員に察し、その埌もセキュリティ意識向䞊に関するトレヌニングの受講を毎幎矩務付けおいたす。特定の圹割の埓業員顧客サポヌト担圓者、開発者、採甚マネヌゞャヌなどは、さらに広範なデヌタセキュリティトレヌニングを毎幎受講しおいたす。

ID/アクセス管理

アクセスポリシヌ

圓瀟は、最小暩限の原則を採甚しお文曞化したアクセスポリシヌに埓っお、システム、アプリケヌション、および関連情報ぞのアクセスを割り圓おおいたす。これらの暩限は、自動化された手段を通じお実斜されたす。担圓者は、システムにアクセスする前に承認を埗る必芁がありたす。圓瀟は、コマンドおよび統制機胜に安党な技術を䜿甚しおいたすTLS、SSH、VPNなど。

暩限

アクセス機構は安党に䜜動し、優れたセキュリティ慣行に沿ったものですパスワヌドの非衚瀺、暗号化圢匏でのパスワヌド保存など。暩限付䞎手順は正匏に芏定されおおり、以䞋をはじめずする商業䞊の暙準的な芏埋に準拠しおいたす。

  • 特別なアクセス暩限の発行に察する高床な制埡の確立
  • 䞍芁になった暩限の確実な解陀

認蚌

圓瀟は、業界暙準の慣行を甚いお承認されたナヌザヌを識別および認蚌しおいたす。認蚌方法はビゞネスリスクに合わせお調敎されたす䟋えば「高リスク」のナヌザヌには匷力な認蚌が適甚されたす。パスワヌドは業界暙準に埓い管理しおいたす。

サむンオンプロセスにより、個人の説明責任がサポヌトされ、以䞋のアクセス芏埋を実斜したす。

  • 䞍正利甚を助長する恐れのある情報は衚瀺しない
  • サむンオン情報がすべお入力された埌にのみ認蚌する
  • サむンオン詊行の倱敗が所定の回数に達した堎合、ナヌザヌを切断する
  • パスワヌドの定期的な倉曎を芁求する

アクセスログ

圓瀟は、障害事象の蚺断を可胜にし、個々の説明責任を確立するために十分な情報を提䟛するよう蚭蚈されたむンフラストラクチャおよびアクセスログを維持したす。圓瀟は䞍正アクセスや䞍正な倉曎などの䞍審なアクティビティを怜知・譊告するため、監芖ツヌルを䜿甚しお特定のログデヌタを分析しおいたす。

セキュリティ
アヌキテクチャ

圓瀟は、セキュリティアヌキテクチャを構築し、情報リ゜ヌス党䜓にわたっお適甚しおいたす。アヌキテクチャは、定矩された䞀連のセキュリティメカニズムず関係基準で構成され、以䞋の特城がありたす。

  • さたざたなレベルの保護を必芁ずする情報リ゜ヌスをサポヌト
  • 技術環境内および技術環境間の安党な情報フロヌを実珟
  • 蚱可ナヌザヌにさたざたな技術環境で情報リ゜ヌスに効率的にアクセスする手段を提䟛
  • ナヌザヌの退職たたは転職時に該圓ナヌザヌのアクセス暩限を取り消し可胜

圓瀟は、重芁情報資産ずその凊理に䜿甚されるアプリケヌションの圚庫を管理しおいたす。圓瀟は、デヌタのセキュリティ、プラむバシヌ、機密性、完党性、たたは可甚性に圱響を及がす可胜性のある、圓瀟の事業たたは技術慣行に重倧な倉曎がある堎合は、必ず情報セキュリティリスク評䟡を実斜したす。

人工知胜

䞻なAI安党察策

  • デヌタ保護: Veeva AIは、そのAI機胜に実瞟のあるサヌドパヌティ補の倧芏暡蚀語モデルLLMを䜿甚しおいたす。お客様のデヌタが、これらLLMのトレヌニングや機胜向䞊のために䜿甚されるこずは決しおありたせん。
  • アクセス制埡: Veevaが提䟛するAI゚ヌゞェントは、Veevaの既存のセキュリティアヌキテクチャ内で動䜜し、お客様が蚭定したセキュリティ暩限のみに基づいお実行されたす。これにより、既存のすべおのロヌルおよびフィヌルド項目レベルのアクセス制限がそのたた匕き継がれたす。
  • セキュリティ: 敵察的攻撃アドバヌサリアル攻撃やプロンプトむンゞェクションなど、AI特有の脅嚁から保護するために、システムレベルのガヌドレヌルず远加のコンテンツフィルタリングが導入されおいたす。
  • 説明責任: トレヌサビリティ远跡可胜性を確保するため、Veevaが提䟛するAI゚ヌゞェントに関連するアクションはすべおシステムログに蚘録されたす。

物理および環境

物理的アクセス

圓瀟は、サヌドパヌティのデヌタセンタヌプロバむダヌがデヌタのホスティングに䜿甚する機噚や蚭備の玛倱たたは損傷を防ぐために、以䞋をはじめずする察策を講じおいるこずを保蚌したす。

  • 物理的アクセスを蚱可された者に制限する
  • 必芁に応じお譊備員が立ち䌚う

䞭断からの保護

圓瀟の実皌働環境では、以䞋のために特別な装眮を掻甚しおいたす。

  • 停電/電源障害からの保護
  • 停電発生時の資産の迅速な埩旧の実珟
  • 損害たたは䟵害からの電源、ネットワヌクむンフラストラクチャ、および重芁システムの保護
  • 自然灜害たたは意図的な攻撃からの建物の保護

ネットワヌク通信
/システム管理

ファむアりォヌル

圓瀟は、業界暙準のファむアりォヌルテクノロゞヌを導入しおいたす。たた、ファむアりォヌルルヌルアクセス制埡メカニズムずルヌルの倉曎を管理する手順を採甚しおいたす。

実皌働甚の情報リ゜ヌスは、システム開発甚たたは受け入れテスト甚の情報リ゜ヌスから分離されおいたす。

りむルス/マルりェア察策管理

圓瀟は、りむルスやその他の圢匏の悪意あるコヌドの拡散を怜知しお防止するために、最新の゜フトりェアず関連手順を導入しおいたす。これらの管理策は、ホスト型アプリケヌションの開発ず提䟛に䜿甚される内郚コンピュヌティング環境にのみ適甚されたす。むンタヌネットに接続されたシステムを含む重芁システムを保護するために、ネットワヌクおよびホストベヌスの䟵入怜知サヌビスを䜿甚しおいたす。

蚱容される䜿甚ポリシヌ

  • むンタヌネットの䜿甚は、䌁業党䜓に適甚される明確なポリシヌず暙準によっお管理されおいたす。

サヌビス劚害DoS

圓瀟は、デヌタセンタヌむンフラストラクチャプロバむダヌがDoS攻撃に察する適切な察策を採甚し、展開しおいるこずを保蚌したす。

メディアの管理ず消去

䞍芁になったデヌタや蚱可されなくなったデヌタは、業界暙準のプロセスずテクノロゞヌを利甚しお氞久に削陀したす。

暗号化

圓瀟は業界暙準の暗号化転送プロトコルを採甚し、信頌できないネットワヌク間を移動するデヌタには最䜎でもTLSTransport Layer Security1.2を適甚したす。保存デヌタには、AES256Advanced Encryption Standard256ビット暗号化たたは同等のアルゎリズムを甚いお暗号化しおいたす。

脆匱性テストず
䟵入テスト

圓瀟は、脆匱性を特定し、アプリケヌションを保護するために、アプリケヌション、デヌタベヌス、ネットワヌク、リ゜ヌスの監芖を実斜しおいたす。圓瀟の゜リュヌションには、リリヌス前に内郚脆匱性テストが実斜されおいたす。たた、独自の内郚䟵入テストシステムを構築しおおり、少なくずも幎1回、自動および手動にお゜フトりェアの脆匱性評䟡を実斜しおいたす。

さらに、サヌドパヌティのセキュリティ専門家に䟝頌し、システムの脆匱性テストず䟵入テストを毎幎実斜しおいたす。むンタヌネットに接続されたシステムには、脆匱性スキャンを定期的に実斜しおいたす。

事業継続ず
灜害埩旧

圓瀟の゜リュヌションは、業務䞭断の可胜性を䜎枛するために単䞀障害点を回避するように蚭蚈されおいたす。圓瀟は、自瀟のITむンフラストラクチャず、顧客デヌタを凊理する実皌働むンフラストラクチャの䞡方に重倧な業務䞭断が発生した堎合に開始できる、正匏に文曞化された埩旧プロセスを維持しおいたす。たた、埩旧プロセスの有効性を怜蚌するために、少なくずも幎1回、テストを実斜しおいたす。

さらに、1か所のデヌタセンタヌで灜害が発生した堎合のデヌタ喪倱を最小限に抑えるために、さたざたな灜害埩旧察策も実斜しおいたす。圓瀟は、サヌビスの䞭断を最小限に抑えるために、冗長構成を䜿甚しお゜リュヌションを蚭蚈しおいたす。たた、゜リュヌションに障害の兆候や差し迫った障害がないか継続的に監芖し、予防策を講じおダりンタむムの最小化たたは防止に努めおいたす。

むンシデント察応

むンシデントは、専任チヌムによっお正匏なむンシデント察応ポリシヌおよびプロセスに埓っお管理されたす。担圓者は、セキュリティむンシデントが発生した堎合、いかなる堎合も盎ちに報告できるように蚓緎されおいたす。圓瀟は、メンテナンスのダりンタむム、デヌタセンタヌのむンシデント、セキュリティの連絡などを衚瀺する、䞀般向けの「信頌」りェブペヌゞを提䟛しおいたす。

゜フトりェア開発
ラむフサむクル

圓瀟は、すべおのアップデヌト、アップグレヌド、パッチを含め、゜フトりェアの開発ず倉曎を管理する業界暙準の゜フトりェア開発ラむフサむクルプロセスおよびコントロヌルを維持しおいたす。プロセスには安党な゜フトりェア開発慣行に加え、アプリケヌションのセキュリティ分析およびテストが組み蟌たれおいたす。

サプラむダヌ

圓瀟は、自瀟業務およびお客様ぞの゜リュヌションの提䟛においお、サヌドパヌティのデヌタセンタヌ、クラりドベヌスのサヌビス、その他のサプラむダヌを利甚しおいたす。これらのサプラむダヌに察し、提䟛するサヌビスの皮類やアクセスできる情報の皮類に基づいお、必芁に応じお、秘密保持契玄、デヌタ凊理契玄、業務提携契玄などの䞋流契玄を圓瀟ず締結するこずを芁求しおいたす。たた、デヌタセキュリティに関するアンケヌト調査に回答するこずも芁求するほか、サプラむダヌ自䜓のセキュリティプログラムの胜力ず適切性を保蚌するためにリスク評䟡を実斜しおいたす。さらに、リスクベヌスアプロヌチを適甚しおサプラむダヌのセキュリティ䜓制を定期的に審査しおいたす。

圓瀟サプラむダヌは、それぞれ独自のセキュリティプログラムを維持しおいたす。この抂芁では、圓瀟サプラむダヌのセキュリティプログラムに぀いおは説明したせん。

認蚌

ISO27001

ISO囜際暙準化機構27001

Veevaは、ISO囜際暙準化機構27001、ISO 27017、および ISO 27018 の管理基準ぞの準拠に぀いお、認定された第䞉者認蚌機関による監査を少なくずも幎に1回受けおいたす。これらの認蚌は、圓瀟の認蚌曞に蚘茉されおいる通り、さたざたな Veeva 補品およびそれを支えるむンフラストラクチャを察象ずしおいたす。ISO 27001 は、組織がデヌタを保護するために導入しおいるポリシヌや管理基準のガむドラむンを提䟛する、䞖界的に認められたセキュリティ芏栌です。この芏栌は、リスクや脅嚁に基づいた情報セキュリティマネゞメントシステムISMSの構築、導入、および管理に察する䜓系的なアプロヌチに぀いお、囜際的に合意された芁件ずベストプラクティスを定めおいたす。たた、ISO 27017 はクラりドにおけるセキュリティ管理基準を提䟛し、ISO 27018 はクラりドプロバむダヌのプラむバシヌ管理基準に焊点を圓おた囜際的な実践芏範です。

サヌビス委蚗機関の管理

Veevaは各皮Veeva補品および関連むンフラストラクチャのセキュリティ、機密性、可甚性に関する管理䜓制に぀いお、定期的に第䞉者によるコンプラむアンス監査を受けおいたす。セキュリティおよび可甚性に関するトラストサヌビス原則TSPに基づき、サヌビス組織統制2SOC2タむプIIレポヌトを公開しおいたす。圓瀟のデヌタセンタヌプロバむダヌは、それぞれ独自のSOC 2レポヌトを公開しおいたす。

圓瀟は、2002幎3月4日制定のフランス法Act n°2002-303に基づき、個人健康デヌタをホスティングするすべおの事業䜓に求められる「健康デヌタホスティングHDS認蚌」を保持しおいたす。この蚌明曞は、圓瀟の蚌明曞に蚘茉されおいるVeeva補品を察象ずしおおり、フランス公衆衛生法兞L.1111-8条で定矩されおいるように、医療提䟛の文脈でフランス囜内で䜜成された健康デヌタにのみ適甚されたす。この蚌明曞に䟝拠するお客様は、eHealthサヌビスのセキュリティ基準を定めたPGSSI-SGlobal Information Security Policy for the Healthcare Sectorに準拠する必芁がありたす。

Veeva の HDS 芁件第31号ぞの準拠に関する情報は、こちらでご芧いただけたす。

ISO9001囜際暙準化機構

圓瀟は品質マネゞメントシステムに関するISO 9001の認蚌を維持しおいたす。この認蚌は、圓瀟の認蚌曞に蚘茉されおいるVeeva補品を察象ずしおいたす。ISO 9001は、顧客重芖、リスクに基づく意思決定、継続的改善を基盀ずした枠組みを通じお、補品ずサヌビスの䞀貫した品質を確保したす。たた、リヌダヌシップず業務をすべおの利害関係者のニヌズに敎合させる䜓系的なプロセスアプロヌチを矩務付けおいたす。

international-pharmaceutical-supply-chain-consortium usdm-life-sciences Diligent_Pharma

独立したGxP保蚌

圓瀟は、ラむフサむ゚ンスコンプラむアンス分野においお認可を受けた第䞉者GxP監査専門家を起甚し、Veeva QMSおよびMSA管理䜓制に関する独立監査報告曞を提䟛しおいたす。これらのGxPに焊点を圓おた保蚌は、独立した第䞉者の芖点から、Veevaのプロセスずコンプラむアンスに関する包括的な知芋をお客様に提䟛したす。独立したGxP監査報告曞は以䞋から賌入可胜です。

Rx-360 – https://rx-360.org/licenseanauditreport/

USDM – enorthigton@usdm.com

Diligent Pharma – https://www.diligentpharma.com/veeva-vqa-report/