対応フレームワーク
情報セキュリティ
- ISO/IEC 27001:2022
- NIST CSF
- SOC 2
- FIPS 140-3
金融・決済
- PCI-DSS
- SOX
- DORA
- Basel III
プライバシー
- GDPR
- HIPAA
- CCPA
- 台湾個人情報保護法(TW-PDPA)
開発セキュリティ
- OWASP Top 10
- CMMC 2.0
- SLSA
- CIS Controls
アジア太平洋
- APPI (Japan)
- ISMAP (Japan)
- K-ISMS (Korea)
- PIPA (Korea)
ガバナンス
- COBIT 2019
- ITIL v4
- TOGAF
- ISO/IEC 38500
AI ガバナンス
- ISO/IEC 42001
- EU AI Act
- NIST AI RMF
- OWASP LLM Top 10
- OWASP Agentic Top 10
- 韓国 AI 基本法
- 台湾 AI 基本法+金融監督管理委員会ガイドライン
スキャンのたびに内蔵の 31 フレームワークすべてと同時に照合します。どのプランでも同じです。
ForgeHelm が担う範囲
ISO 27001 のような規格が監査するのは情報セキュリティマネジメントシステムであり、コードそのものではありません。ForgeHelm が提供するのは、技術的管理策のコードレベルの証跡です——セキュア開発、変更管理、脆弱性と依存関係、暗号の利用、アクセス制御など。方針、リスクアセスメント、組織的管理策は、引き続きお客様とコンサルタントが担います。監査に通るかどうかは、指摘事項を修正したかどうかで決まります。当社が審査機関の判定を代替することはありません。
コンプライアンスレポートの内容
フレームワークカバレッジマトリクス——どの管理策にコードレベルの証跡があるか、一部あるか、まだ見つかっていないか
指摘事項ごとに該当ファイルと行番号を特定
リスク順に並べた改善提案
ISO 31000、NIST RMF、ISO 27005 に基づくリスク評価サマリー
PDF、Excel、CSV、Word へエクスポート。6 言語対応
証跡パッケージはそのまま外部監査人に渡せます——監査人がお客様のシステムのアカウントを持つ必要はありません
31 のフレームワーク、深さは同じではありません
同じ「照合」でも、コードレベルで検証できる範囲はフレームワークによって大きく異なります。ISO 27001、SOC 2、NIST CSF、GDPR、PCI-DSS、CMMC、HIPAA、台湾個人資料保護法は、コードや設定ファイルに検証可能な技術的管理策が数多くあり、照合できる項目も最も多くなります。TOGAF、ITIL、COBIT、ISO 38500 のようなガバナンス系フレームワークや、SOX、Basel III、DORA のように契約と組織プロセスが中心の規制は、コードレベルで検証できる部分がもともと少なく、照合は浅くなります。証跡が見つからなかった管理策は、レポートにそのまま記載します。特定のフレームワークで実際にどの管理策を照合するかは、お問い合わせいただければ一覧をお送りします。
ForgeHelm はソースコード脆弱性診断(SAST)ツールの代替ではありません。セキュリティ面で行うのは規則ベースの検査(脆弱なハッシュ、ハードコードされたパスワード、SQL 文字列の連結など)とフレームワーク管理策の照合です。深い脆弱性診断が必要な場合、ForgeHelm はその種のツールと併用する位置づけになります。
そのうち 7 つは AI ガバナンスの枠組みです
ISO/IEC 42001、EU AI Act、NIST AI RMF、OWASP の LLM と Agentic の二つの Top 10、そして韓国と台湾の AI 基本法です。これらはコードの中で AI を使っている箇所を見ます。AI の利用一覧があるか、AI の呼び出しが記録されているか、AI を止めるスイッチがあるか、キーが漏れていないか、モデルをどう読み込んでいるか、AI エージェントに何を許しているか、利用者に AI とやり取りしていると伝えているか、合わせて 23 項目のチェックです。AI を使っていないプロジェクトでは、この 7 つは「該当なし」と表示され、ほかの枠組みのスコアには影響しません。
これはコードレベルの証跡の対照であり、認証でも法的助言でもありません。どの枠組みも自動チェックするのは条項の一部で、報告書には「参照全体の条項数と、そのうち自動チェックした数」を明記します。たとえば EU AI Act の技術的義務 18 条のうち 10 条を自動チェックし、残りは組織・プロセス・法的判断に関わるものです。特定の区分にだけ適用される条項(EU の高リスクシステム、韓国の高影響 AI)は条件付きの準備状況として別に示し、スコアには含めません。お客様のシステムがその区分に当たるかどうかは、お客様の組織がご判断ください。条項と法令の状況は 2026 年 9 月 28 日時点の確認に基づきます。