Content last updated 2026-02-12

記録の保持と廃棄

Visibility: Audit

目的

GitLab の記録保持・廃棄標準は、重要な GitLab 記録に関する具体的な保持および安全な廃棄要件を列挙しています。これらの最小要件は、すべての GitLab tier 1 および tier 2 のクリティカルシステム に対する設計および保守の判断を導きます。

適用範囲

以下の保持および安全な廃棄要件は、GitLab tier 1 および tier 2 のクリティカルシステム に保存されている、下表に列挙されたすべての GitLab 記録に適用されます。

役割と責任

役割責任
GitLab チームメンバー本管理対象ドキュメントの要件に従う責任を負います。
Security Compliance Team本管理対象ドキュメントをレビューし、保守する責任を負います。
Control Owners以下の要件をサポートする手順を定義し実装する責任を負います。
Security Assurance Management(コードオーナー)本管理対象ドキュメントへの重大な変更および例外を承認する責任を負います。

保持と廃棄の要件手順

記録保持要件廃棄要件
事業継続計画の承認3 年[GCP/AWS Secure Deletion]
事業継続テストの結果3 年[GCP/AWS Secure Deletion]
本番バックアップテスト1 年[GCP/AWS Secure Deletion]
本番変更3 年[GCP/AWS Secure Deletion]
セキュリティポリシーレビュー/承認3 年[GCP/AWS Secure Deletion]
利用規約への同意ユーザーがアクティブな間[GCP/AWS Secure Deletion]
アクセスリクエスト/変更記録1 年[GCP/AWS Secure Deletion]
チームメンバーのオフボーディング Issue現地法による[GCP/AWS Secure Deletion]
システムアクセスレビュー1 年 3 か月[GCP/AWS Secure Deletion]
共有およびグループ認証レビュー1 年 3 か月[GCP/AWS Secure Deletion]
本番監査ログ1 年[GCP/AWS Secure Deletion]
GCP ファイアウォール構成成果物1 年[GCP/AWS Secure Deletion]
職務役割と責任1 年[GCP/AWS Secure Deletion]
顧客へのセキュリティインシデント連絡3 年[GCP/AWS Secure Deletion]
人事ファイル記録現地法による[GCP/AWS Secure Deletion]
1:1 ミーティングノート現地法による[GCP/AWS Secure Deletion]
オンボーディングチケット現地法による[GCP/AWS Secure Deletion]
年次リスク評価レポート2 年[GCP/AWS Secure Deletion]
リスク対応計画3 年[GCP/AWS Secure Deletion]
セキュリティ観察 Issue3 年[GCP/AWS Secure Deletion]
取締役会議事録無期限N/A
リリースノート1 年[GCP/AWS Secure Deletion]
クリティカルシステムのアクティビティログ60 日[GCP/AWS Secure Deletion]
セキュリティ監視アラート/メトリクス3 年[GCP/AWS Secure Deletion]
ベンダーセキュリティレビュー Issue3 年[GCP/AWS Secure Deletion]
顧客が署名した MSA無期限N/A
ベンダー NDA無期限N/A
年次セキュリティアウェアネストレーニング記録3 年[GCP/AWS Secure Deletion]
セキュアコーディングトレーニング記録2 年[GCP/AWS Secure Deletion]
ペネトレーションテストレポートおよび是正 Issue2 年[GCP/AWS Secure Deletion]
システムパッチ記録1 年[GCP/AWS Secure Deletion]
ソースコードスキャン結果1 年[GCP/AWS Secure Deletion]
ZenDesk チケット3 年[GCP/AWS Secure Deletion]
非公開情報レビュー記録3 年[GCP/AWS Secure Deletion]
ロールベースのセキュリティトレーニング記録3 年[GCP/AWS Secure Deletion]
監査ログレビュー記録3 年[GCP/AWS Secure Deletion]
セキュリティアセスメントレポート/観察3 年[GCP/AWS Secure Deletion]
セキュリティ構成レビュー/アラート3 年[GCP/AWS Secure Deletion]
セキュリティ認可記録3 年[GCP/AWS Secure Deletion]
システム接続要件3 年[GCP/AWS Secure Deletion]
構成変更記録3 年[GCP/AWS Secure Deletion]
セキュリティ影響分析記録3 年[GCP/AWS Secure Deletion]
本番資産インベントリ3 年[GCP/AWS Secure Deletion]
BC トレーニング記録3 年[GCP/AWS Secure Deletion]
本番バックアップ組織別に定義[GCP/AWS Secure Deletion]
顧客データバックアップ組織別に定義[GCP/AWS Secure Deletion]
雇用申請書および面接ノート(米国ベースの応募者のみ)4 年(2021-07 更新)N/A
PII データを含む一時ファイル業務目的で必要な間システムの既定の削除スケジュールに従う

例外

これらの要件への例外は、情報セキュリティポリシー例外管理プロセス に従って追跡されます。

参考資料