委託先・サプライチェーンのセキュリティ管理と監督責任

委託先やサプライチェーンの弱点を狙う攻撃に備える管理策。契約・再委託・監督義務など委託管理の要点を解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

今回は自社だけでなく、業務を任せる委託先や取引網全体で守る「委託先・サプライチェーンのセキュリティ管理」を学びます。近年の重大事故はここが弱点になることが多いのです。

紺野 アキ(普段) 紺野 アキ

自分の会社をしっかり守れば、それで安全なんじゃないの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

それが落とし穴なのよ。
業務を外部に任せる委託先や、部品・サービスを供給する取引網、いわゆるサプライチェーンのどこか一つが弱いと、そこから被害が広がるの。

灰原 さや(普段) 灰原 さや

実際、委託先経由の情報漏えいや、取引先を踏み台にしたサプライチェーン攻撃が増えていますね。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

自分たちは気をつけていても、任せた先が漏らしちゃうこともあるんですねぇ…。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そうなの。
だから委託する前に、相手が信頼できるか評価する必要があるわ。
委託先の選定基準を決めて、セキュリティ体制を確認するのよ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そして委託契約には守るべき内容を明記するの。
秘密保持契約(NDA)や、情報の取扱い、再委託の可否や条件などを盛り込むわ。

灰原 さや(普段) 灰原 さや

再委託が問題になりやすいですよね。
委託先がさらに別の会社に仕事を回すと、管理が及ばなくなる恐れがあります。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

その通り。
だから再委託は原則として事前承認制にし、委託元と同等の安全管理措置を義務づけるのが基本よ。
契約して終わりではなく、定期的な報告や監査で継続的に確認するの。

紺野 アキ(普段) 紺野 アキ

任せたあとも、ちゃんとやってるか見張るってことだね!

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

見張るというより、確認と協力ね。
委託先への監査や報告徴収の権利を契約に入れておくと、いざというとき状況を把握できるわ。

灰原 さや(普段) 灰原 さや

また、委託先に個人データを預ける場合、個人情報保護法では委託元に委託先の監督義務がありますよね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

よく知っているわね。
委託したからといって責任がなくなるわけではないの。
委託元は適切に監督する責任を負い続けるのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

任せても責任は残るんですねぇ。
しっかり選んで、しっかり見なきゃですぅ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

その意識が大切よ。
サプライチェーン全体で守るという視点が、これからますます重要になるわ。

確認クイズ

業務委託先のセキュリティ管理に関する記述として、最も適切なものはどれか。

  1. 委託契約を結べば、以降の委託先の管理責任はすべて委託先に移転する
  2. 個人データの取扱いを委託した場合でも、委託元は委託先を監督する義務を負う
  3. 再委託は委託先の判断に任せ、委託元が関与する必要はない
  4. 秘密保持契約(NDA)を結べば、以後の報告徴収や監査は不要になる
こたえを見る

正解: 2. 個人データの取扱いを委託した場合でも、委託元は委託先を監督する義務を負う

個人データの取扱いを委託した場合、個人情報保護法により委託元は委託先に対する監督義務を負うため、イが適切。委託しても委託元の責任は消えないので、アは誤り。再委託は管理が及ばなくなる恐れがあるため原則事前承認制とし委託元が関与すべきで、ウは誤り。NDAは前提であり、契約後も定期報告や監査による継続的な確認が必要なので、エも誤り。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。