> ## Documentation Index
> Fetch the complete documentation index at: https://docs.deshima.cloud/llms.txt
> Use this file to discover all available pages before exploring further.

# SaaS セキュリティ要件

> AWS Marketplaceで公開するSaaS製品が満たすべき必須セキュリティポリシーを解説します

<Note>
  **重要度**: 高（審査で必ず確認される項目）
  **更新日**: 2025年7月（2025年4月30日施行のポリシーに基づく）
</Note>

## 概要

AWS Marketplaceでは、すべてのSaaS製品に対して**10項目の必須セキュリティポリシー**が定められています。これらは2025年4月30日に正式に施行され、製品公開の審査時に確認されます。

要件を満たさない製品は審査を通過できないため、実装フェーズ（Phase 3）の段階でこれらの要件を意識した設計・実装を行うことが重要です。

<Warning>
  これらのセキュリティ要件はすべてのSaaS製品に適用されます。Deshimaを使用する場合でも、製品自体のセキュリティ対策はISV側の責任となります。
</Warning>

## 10項目の必須セキュリティポリシー

<Steps>
  <Step title="1. 法令遵守">
    製品が提供される地域の法律・規制（GDPR、CCPAなど）に準拠すること。

    <Info>
      日本市場向けの場合、個人情報保護法への対応も含まれます。グローバル展開する場合は、各地域のデータ保護法への対応が必要です。
    </Info>
  </Step>

  <Step title="2. 脆弱性・マルウェア対策">
    製品に既知の脆弱性、サポート終了（EOL）ソフトウェア、マルウェアが含まれていないこと。

    * 定期的な脆弱性スキャンの実施
    * 依存パッケージの最新化
    * EOLとなったランタイムやライブラリの排除
  </Step>

  <Step title="3. データ取り扱いの開示">
    顧客データの取り扱いについて以下を明確に開示すること:

    | 開示項目 | 内容 |
    | - | - |
    | 収集 | どのようなデータを収集するか |
    | 保存 | データの保存場所と方法 |
    | 利用 | データの使用目的 |
    | 共有 | 第三者へのデータ共有の有無と範囲 |
    | 保持 | データの保持期間 |
    | バックアップ | バックアップの方法と頻度 |
  </Step>

  <Step title="4. データ削除">
    不要となったデータ、または顧客からの削除要求があった場合にデータを削除すること。

    <Tip>
      削除プロセスを自動化し、顧客がセルフサービスでデータ削除を要求できる仕組みを用意しておくと、審査がスムーズに進みます。
    </Tip>
  </Step>

  <Step title="5. 暗号化">
    業界標準の暗号化を使用して、転送中および保存中のデータを保護すること。

    * **転送中**: TLS 1.2以上を使用
    * **保存中**: AES-256等の業界標準暗号化を使用
  </Step>

  <Step title="6. データ隔離">
    各顧客のデータおよび環境を互いに隔離すること。

    <Info>
      マルチテナントアーキテクチャの場合、論理的なデータ隔離（テナント分離）が確実に実装されていることが求められます。
    </Info>
  </Step>

  <Step title="7. 認証">
    アクセスを許可する前にすべての顧客を認証すること。

    * 強力なパスワードポリシーの実装
    * 多要素認証（MFA）の提供を推奨
    * セッション管理の適切な実装
  </Step>

  <Step title="8. セキュリティインシデント通知">
    セキュリティインシデントが発生した場合、影響を受ける顧客に通知すること。

    * インシデント通知のプロセスを事前に定義
    * 通知の手段（メール、ダッシュボード等）を確立
    * 通知までのタイムラインを明確化
  </Step>

  <Step title="9. インシデント報告プロセス">
    顧客がセキュリティインシデントを報告できる文書化されたプロセスを用意すること。

    <Tip>
      セキュリティ報告用の専用メールアドレス（例: [security@your-domain.com](mailto:security@your-domain.com)）やフォームを用意し、プライバシーポリシーやヘルプページに記載しておきましょう。
    </Tip>
  </Step>

  <Step title="10. 監査ログ">
    監査ログを有効化し、以下の要件を満たすこと:

    * **保持期間**: 最低1年間
    * **改ざん防止**: ログが改ざんされない仕組み
    * ユーザーのアクションやシステムイベントを記録
  </Step>
</Steps>

## セキュリティ要件チェックリスト

審査提出前に以下を確認してください:

| # | 要件 | 確認事項 |
| - | - | - |
| 1 | 法令遵守 | プライバシーポリシーが最新か、対象地域の法令を網羅しているか |
| 2 | 脆弱性対策 | 直近の脆弱性スキャン結果に未対応の重大な脆弱性がないか |
| 3 | データ開示 | データ取り扱いポリシーが公開されているか |
| 4 | データ削除 | 削除要求に対応するプロセスが文書化されているか |
| 5 | 暗号化 | TLS 1.2以上、保存データの暗号化が有効か |
| 6 | データ隔離 | テナント間のデータアクセスが不可能であることをテスト済みか |
| 7 | 認証 | 未認証アクセスが適切にブロックされるか |
| 8 | インシデント通知 | 通知プロセスが文書化されているか |
| 9 | 報告プロセス | 顧客向けのインシデント報告手段が公開されているか |
| 10 | 監査ログ | ログが1年以上保持され、改ざん防止されているか |

## Deshimaユーザーへの影響

<Info>
  Deshimaはインテグレーション（API連携）部分を自動化しますが、**製品自体のセキュリティ対策はISV側で実装する必要があります**。上記10項目は製品のセキュリティに関する要件であり、AWS Marketplace連携部分とは独立しています。
</Info>

## 参考リンク

* [AWS Marketplace SaaS製品ガイドライン（公式）](https://docs.aws.amazon.com/marketplace/latest/userguide/saas-guidelines.html)
* [AWS Marketplace セキュリティポリシー](https://docs.aws.amazon.com/marketplace/latest/userguide/product-and-ami-policies.html)

## 次のステップ

<CardGroup cols={2}>
  <Card title="テスト概要" icon="flask-vial" href="/guide/phase3/testing-overview">
    統合テストの実施方法
  </Card>

  <Card title="公開申請プロセス" icon="rocket" href="/guide/phase4/submission-process">
    審査提出時の要件確認
  </Card>
</CardGroup>


This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.