ITサプ
チェーンの業務委託における
セキュ
ン
ン 及びマネ メン に
関する調査報告書
改版履歴
年月日 内容
目
次
1. ...1
1.1. 調査背 目的 ...1
1.2. 調査 ...2
1.3. 調査 実施概要 ...3
1.3.1. 文献調査 ...4
1.3.2. ン 調査...5
1.3.3. ン 調査 ...9
2. IT ン ン ン 状況 文献調査 ... 11
2.1. IT ン ン ン 例 ... 11
2.1.1. 近 ン ン 例... 11
2.1.2. ン ン 型 ン... 16
2.2. IT ン ン ン わ 紛 状況 ... 20
3. IT ン ン 標準 考え方 文献調査 ... 23
3.1. IT ン ン 基準 ン及び規格等... 23
3.1.1. 国 動向... 23
3.1.2. 外 動向... 25
3.2. IT ン ン 全体像... 28
3.3. 個 情報 確保 組 ... 30
3.3.1. 計画段 方針決定 ン ... 30
3.3.2. 計画段 体制 整備 教育 ... 31
3.3.3. 実施段 選定 提案 ... 32
3.3.4. 実施段 契約 ... 36
3.3.5. 実施段 ン ... 38
3.3.6. 実施段 ン ン 対応 ... 39
3.3.7. 評価段 検 評価 ... 40
4. IT ン ン 対 企業 組 現状 ... 42
4.1. ン 調査及び ン 調査 仮説検討 ... 42
4.2. ン 調査回答者属性 ... 43
4.3. IT 業務委 状況... 44
4.4. IT ン ン 組 ... 48
4.4.1. 計画段 方針決定 ン ... 48
4.4.2. 計画段 体制 整備 教育 ... 51
4.4.3. 実施段 選定 提案 ... 65
4.4.4. 実施段 契約 ... 77
ii
4.4.6. 実施段 ン ン 対応 ... 94 4.4.7. 評価段 検 評価 ... 101 5. ... 102
付録1 IT ン 生 ン ン 例
付録2 ン 調査票
1.
1.1. 調査背景 目的
近 企業 IT 業務 系列企業や 等
外部委 委 連鎖 形態1 1.2-1参照 IT ン いう
一般的 い う IT ン 組織 情報漏えい 件等 影 響
直接 被害 組織 係 複数組織 及ぶ 被害 想定外 大
問 解決 困 可能性 あ 看過 い課 い
現時 IT ン ン ン ン
ン いう 何 原因 IT ン 生 影響範
及 等 細 析 行わ い い 2016 度 実施 情報
ン ン 調査 2 い IT
ン 企業 意識 高い 再委 先 降 情報 状況 把握 い
等 課 挙 企業 い IT ン 把握 対策 十
い い 示唆
う 背 調査 い 度 調査 知見 参考 特 IT
ン 委 元 委 先 再委 先 再々委 先 連鎖的 委 形態 注目 ン ン
や情報 並び 企業 当 防 減
ン IT ン ン いう 調査 析
情報 広 公表 国企業 IT ン ン
組 向 資 目的
1 述 2016 度調査 IT ン IT 構築や 連 機器 調遉 注
者 対 当 IT 等 納入 設計 開 製造等 工程 加え 運用 保 廃棄
一連 定義 い 2016 度調査 IT 委 や調遉 着目
い 度調査 委 元 委 先 再委 先 再々委 先 連鎖的 委 形 態 注目 調査 実施
2 情報処理推進機構 情報 ン ン 調査 報告書 2017
1.2. 調査 コ
調査 IT ン ン 実態や課 把握 析 IT
業務委 ン ン 企業 組 軸 幅広 調査 行
調査対象 組織 1.2-1 示 う IT 業務委
い 委 元 委 先 再委 先 降 含 企業
IT 業務委 表 1.2-1 示 う 様々 形態 あ 調査
い 多様 視 実態や課 把握 対象 業務委 形態 特 限 定
い い
1.2-1 調査対象
表 1.2-1 IT サ 業務委 形態 例
業務委 形態
体例
業 容
PMO ン
要件定義 設計
開
運用 保
提供 ASP SaaS等
ン 提供 IaaS ン Web 構築等
処理 析
業領域
BtoB ン Web 広告等
BtoC ン SNS 電子商 引 ン ン 販売等
情報処理 等
ワ ン ン
開 等
情報通信機器等
IoT 遠隔 視 等
社 業務等
企業 対外的
契約形態
委任 準委任 型
請 型
派遣型
委託元 委託先 再委託先 再々委託先
役務・
成果物 役務・成果物
役務・ 成果物 契約
IT
サプライチェーン
仕様・
要求事項 要求事項仕様・ 要求事項仕様・
1.3. 調査 実施概要
調査 国 IT ン わ 威 や ン
ン 生状況 並び 企業 対策状況 い 示 3 調査 行い 結果
報告書 調査 実施 1.3-1 示
1. IT ン 生 ン ン や 文献調査
観 国 外 文献調査 行い 2. ン 調査及び3. ン 調査 調査仮
説 検討 行
(1) ン ン 例 調査
IT ン ン ン 実態 把握 IT
ン 生 国 外 ン ン 例 整理 析 行
(2) IT ン ン 連文献 調査
IT ン 契約実務 紛 対応 実態 調査及び基準
ン及び規格等 調査 基 IT ン ン
あ 姿や 考察 行
2. ン 調査
文献調査 検討 調査仮説 基 委 元 委 先 両方 視 IT
ン ン 企業 組 実態 把握 国 企業 向 郵
ン 調査 行
3. ン 調査
2. ン 調査 併 IT 業務委 行う企業及びIT
ン ン 識者 ン 調査 行い IT
ン ン ン 経験 伴う対策 見直 やIT ン
ン 企業 組 課 意識 い 体的 容 調査
1.3-1 調査 実施 ITサプ ン マネ ン
企業 取組 実態を把握
1.文献調査
(1)ITサプ ン上 ン ン 事例調査 (2)ITサプ ン マネ ン 関す
基準 ン及び規格等 対す 調査
3. インタビュー調査
IT サ ビ 業務委託を行う
企業及び有識者 ン ビュ 調査
➢ ン ン 経験 対策 見直し
➢ ITサプ ン マネ ン
関す 企業 取組 課題意識
4. 調査報告書
公開報告書 し 取 2. アン ート調査
国内企業向け郵送 ン 調査 ➢ 委託元 委託先 両方 視点
ITサプ ン マネ ン
企業 取組 を調査
調査仮説 設定 企業 取組 向上 た
各調査 対象及び実施方法 い 次 降 示
1.3.1. 文献調査
(1) ン ン 例 調査
IT ン 実 ン ン 生状況 傾向や 生原因 特徴等 IT
ン 確保 ン 明 手
ン ン 例 調査 実施 調査 結果 2.1.及び付録1 示
IT ン 生 国 外 ン ン う 過去5 公表
例 い 報遈や 例 報告書等 公開情報 情報源 表 2.1-1参照 情報
行
ン ン 例 表 1.3-1 示 う ン ン 容 覚 原因 影
響 対応 軸 整理
表 1.3-1 ン ン 例 整理軸
整理軸 載 目
ン ン 容
ン ン 公表
ン ン 係者
委 元 業種
ン ン 生 業
3
覚 ン ン 覚経緯
原因
ン ン 原因
ン ン 生箇所
ン ン 原因 容
影響 被害 容
対応
対応 容
再 防 策
ン ン 例 傾向 観 析 IT ン ン
ン 型 ン 検討 行
ン ン う 経緯 覚
ン ン 業務委 係者 委 元 委 先 再委 先等 生
ン ン 生 業 ン ン 生原因 傾向 あ
3 業 次 類
ン 業 WEB 運用 ン ン 販売 電子商 引
IT ン 業 SI 業 業
(2)ITサ ン ネ ン 連文献 調査
企業 IT ン ン 実現 指針 活用 情報
整理 IT ン ン 文献調査 行い IT
ン ン あ 姿や い 考察
IT ン 契約実務 紛 対応
IT ン ン 基準 ン及び規格等
体的 IT ン 契約実務 紛 対応 文献調査 識者
ン 紛 企業 損害 減 契約実務 防衛策 検討
調査 結果 2.2. 示
IT ン ン 基準 ン及び規格等 得
情報 基 IT ン ン 企業 組 業務委 各
沿 整理 個 組 例 示 調査 結果 第3章 示
(3)調査仮説 検討
文献調査 通 確認 IT ン ン ン 例 IT
ン ン あ 姿や 基 企業 IT
ン ン 組 実態 把握 ン 調査及び ン 調
査 調査仮説 検討 行 ン 調査及び ン 調査 企業 組 い
委 元 委 先 両方 視 調査 委 元 委 先 抱え 課 や両 者
意識 検証 観 検討 行 検討 調査仮説 4.1. 示
1.3.2. ン 調査
(1)調査対象
文献調査 検討 調査仮説 基 国 企業 対象 郵 ン 調査 実施
ン 調査 IT 業務委 委 元 委 先 IT
ン ン 対 組 や認識 遊い 検証 委 元 委 先 向
2種類 調査票 作 IT 業務委 わ 係部門 回
表 1.3-2 ン 調査 調査対象
類 定義 回答 依頼 部門
委 元 自社 業 IT
社 や顧客向
構築 運用等 委
企業
調遉部門 IT 業務
注等 行う部門
情報 部門 情報 部門
現場 業部門 IT
業務委 実施 決定 部門
委 先 委 元 IT
構築 運用等 企業
当 IT
構築 運用等 再委
企業
営業部門 IT 業務
注等 部門
情報 部門 情報 部門
現場 業部門 IT
業務 実施 部門
調査 い 委 元 委 先 大企業 中 企業 150社 全体 計600社
効回答 確保 目標 大 企業 中 企業 い 中 企 業 庁
定義4 参考 委 元 い 従業員数301人 委 先 い 業 定義 あ
従業員数101人 大企業
委 元 委 先 ン 調査票 付対象 選定方法 通
委 元
委 元 い 総務省 経 ン 5 日 標準産業 類 基 従業員規模 業
種 企業数 則 抽出 比例割当法
IT 利活用 い 企業 回答 十 回 経
産業省 情報処理実態調査 6 参考 資 金3,000万 従業員数50人 企業
対象
委 元 調査票 数 表 1.3-3 示
4 中 企業庁 中 企業 規模企業者 定義
http://www.chusho.meti.go.jp/soshiki/teigi.html
5 総務省統計局 経 ン
http://www.stat.go.jp/data/e-census/index.htm
6 経 産業省 情報処理実態調査
表 1.3-3 委 元発 数
業種 日 標準産業 類 対応
件数
大企業 中 企業
農林漁業 協 組合 鉱業 ABC 2 15
建設業 D 39 236
製造業 E 249 963
電気 熱供給 水遈業 F 3 8
情報通信業 G 51 174
運輸業 郵便業 H 65 228
卸売業 売業 I 199 653
金融業 保険業 J 21 30
業 KLMNQR 199 539
教育 学習支援業 O 8 21
療 福祉 P 12 35
合計 848件 2,902件
委 先
委 先 い 民間 企業 帝国 ン 録 業種 副 業 務
録 1業種 含 う IT 構築 運用等 当 考え
業 情報処理 業 情報提供 業 情報 業 国
国 電気通信業 電気通信 附帯 業 民生用電気機械器 製造業 電 子 計
算機 付属装置製造業 工業計器製造業 電機 電動機 回転電気機械製造業
対象 調査票 付
委 先 委 元 様 経 産業省 情報処理実態調査 参考 対象企業 規模
限 設 IT 委 先 委 元 比較 規模 企業 多い
想定 従業員数 限 引 資 金3,000万 従業員数20人
企業 対象
委 先 大企業 元々 数 少 委 元 大企業 副業務 IT 構築
運用等 実施 い 可能性 考慮 委 元 大企業 調査票 付 委 元 委
先 2種類 調査票 付
委 先 中 企業 い 委 元 情報通信業 企業 い IT
業務 い 可能性 考慮 委 元 委 先 2種類 調査票 付
表 1.3-4 委 先発 数
業種 件数
業
情 報 処 理 業
情 報 提 供 業
情 報 業
国 国 電気通 信業
電 気 通 信 附帯 業
民 生 用 電 気 機械器 製造 業
電 子 計 算 機 付 属装置 製造業
工 業 計 器 製 造業
電 機 電 動機 回転 電気機 械製造 業
委 元 企業 複 除
33,574件
委 元 用 委 先 用
2種 類 調 査 票 付 対象企 業
大 企 業 848件
中 企 業 情報通 信業 174件
合計 44,596件
(2)調査方法
対象企業 対 郵 調査票 付 回答 い 郵 調査票 返 調 査
専用 回答 併用 調査 2017 11 12 実施
(3)調査 目
ン 調査票 構 表 1.3-5 示
第2章及び第3章 示 文献調査 結果 基 調査仮説 検討 行い 4.1.参照 委 元
及び委 先 対 ン 調査票 作 行 ン 調査票 作 当
IT ン 委 元 委 先 係性 IT ン ン
在 方等 観 識者2 ン 行い 調査仮説 い い
基 的 設問構 委 元及び委 先共通 業務 委 立場 業務
立場 回答い 両者 組 や認識 遊い い 検証 行う
表 1.3-5 ン 調査票構成
大 目 委 元調査票 委 先調査票
回答企業 回答者属性 業種 企業規模 回答者所属等
業務委 状況 引数 再委 無 委 業務 容等
情報
委 先管理 委 元
業務 情報
対策 委 先
業務委 対 評
価 方針決定
体制 整備
委 先選定
契約
契約期間中 追加対応
委 先 情報
対策 確認
ン ン 対応
業務 対 評
価 方針決定
体制 整備
委 元 提案
契約
契約期間中 追加 対応
委 元 情報
対策 確認
ン ン 対応
(4)回 結果
ン 回 結果 表 1.3-6 示 当初 回 数 目標 委 元 委 先 各300
件 計600件 大 回 合計 1,119件 効回答 得
表 1.3-6 ン 回 結果
対象 大企業 中 企業 明 合計
委 元 220 277 2 499
委 先 266 354 0 620
合計 1,119
ン 調査結果 い 第 4章 細 示 ン 調査 単純 計結果
付録3-1 委 元 3-2 委 先 示
1.3.3. ン ュ 調査
1.3.2. ン 調査 併 IT ン い ン ン 対応や
ン 知見 企業や 識者 対象 ン 調査 実施 ン
調査 ン 調査 併 企業 IT ン ン 組 把
握 特 ン 調査 確認 い 体的 組 や課
い 情報 得 実施
ン 調査 ン 調査 様 委 元 委 先 両方 対象 委 先
IT 提供 圏 IT 企業及び 識者 対象
委 元 国 企業 場合 外企業 場合 情報 要求 やIT
ン ン 組 遊いや 外 圏 IT 企業 業務 委
考慮 等 い 確認
表 1.3-7 ン ュ 調査実施概要
対象 ン 先 件数 ン 容
委 元
金融業
2件
IT ン 委 元
情報 対策 課
認識 組
委 先 求 要件
遵 状況 確認方法
ン ン 生 情報
対策 見直 方針
業
委 先
国 IT企業
国 IT企業A
SI 業 従業員101
4件
IT ン 委 先
情報 対策 課
意識 組
委 元 求
要件 容 対応
情報 対策 委
元 委 先 認識 遊い 委 先
営業 現場 認識 遊い
ン ン 生時 委 元
任範
国 IT企業B
SI 業 従業員101
国 IT企業C
SI 業 従業員100
国 IT企業D
基 提供
従業員101
圏IT企業
識者
圏IT企業
2件
委 元 国 外 場合 情報
要求 やIT
ン ン
組 遊い
外業務委 特 ン
商慣習等 無
対応
圏IT 識者
IT ン
ン 識者
識者A
2件
IT ン
ン 必要性
紛 ン ン 例
ン ン 生時 備え 企業
防衛策
2. ITサ ン け ン ン 状況 文献調査
章 2.1. 文献調査 IT ン 国 外 ン ン 例
調査 ン ン 実態 把握 例 IT ン ン
ン 型 ン 見え 問 解決策 検討 行
2.2. IT ン 当 者間 情報 紛 い
文献調査及び 識者 ン 調査 参考 要因 企業 防衛策 い
検討 行
2.1. ITサ ン け ン ン 例
2.1.1. 近年 ン ン 例
報遈や 例 報告書等 公開情報 IT ン 生 国 外 ン ン
う 過去5 公表 例 い 情報 行
ン ン 例 情報 表 2.1-1 示 手 実施
表 2.1-1 ン ン 例 情報 集手
手
情報源 IT ン 生 ※1 国 外 ン ン う
過去5 ※2 公表
※1 ン ン 係者 委 元 委 先 両方 含
※2 2012 10 ~2017 10
<情報源>
情報処理推進機構 経営 ン解説書 添:被害 例
情報処理推進機構 組織 部 防 ン 付録1: 部 例
井物産 ン 件簿
日 ワ 協会 情報 ン ン 調査報告
個人情報漏えい編
Security NEXT 個人情報漏洩 件 故一覧
.com ン ン 例
基 委 元 業種及び原因 網羅性 ン ン 被害 ン 観
約50件抽出 一次情報 ※3
※3 ン ン 係者自身 ン 等 情報 公表 い
表 2.1-1 手 従 例 付録 1 示 表 2.1-2 付録1 ン あ
表 2.1-3 目 整理 ン ン 例 委 元業種 原因 属性 表
表 2.1-2 ITサ ン け ン ン 例集 付録1. サン 発覚
公表年 関係者 委託元業種 発覚経緯 原因区分 発生箇所 原因内容
1キ0ガキ年
再委託 先 委託先 委託元 顧客
卸売 業 小 売業
ン ネッ ビ
ネ 事 業
電子商 取引
利用者 委託先
顧客情報 一部 ン
ネッ 上 閲覧可能 状況 あ 連絡 あった
SW バ 再委託 先
委託先 商品発送管 理を委託し い 再委
託先 仕様
上 脆弱性 あった
2キ0ガ3年
委託先 委託元 顧客
卸売 業 小 売業
ン ネッ ビ
ネ 事 業
WダBサ 運用
委託元 Wムbサ 担 当者 会員向けサ ビ
異常 あ を発見した
不正
セ 委託先
委託元 WダBサ 一部サ バ 対し 不
正 セ 痕跡 あっ
た WダBサ 委
託先 運営し いた
N o
ン ン 内容 原因
事業分野
影響
被害内容 対応内容 再発防止策
~
委託先顧客 個人情報 数千万件漏えいし た
安全性 確認 ン ネッ 商品販 売を停止した 情報漏えい 可能性 あ 顧客 個別 詫 びをした
所管官庁 報告した
委託先選定 選定 セ
ュ 基準を強化した
従業員 対し セ ュ 教育を実 施した
定期的 内部監査を実施した 委託先を変更した 新委託先
導入時 第三者機関 セ
ュ 調査を実施した
委託元 他 第三者機
関調査を実施し 上 脆弱
性 存在し いこ を確認した
会員 個人情報が改 ん れた
改 んが確認 れた
サーバーに 数十万
件 会員 個人情報 が保存 れていた
警察署 被害届を提 出した
発生日 発生日 約 キヶ月後 サ ビ を 停止した
表 2.1-3 ン ン 例集 目説明
整理軸 目 称 目 説明 載
ン ン
容
公表
ン ン
公表
西暦表
係者
ン ン
係 主体
委 元 委 先 再委 先 再々委 先 顧客
う ン ン 係 主体 全 載
委 元業種 委 元 業種
表 1.3-3 次 3 追加
国家公務 地方公務
公益法人 社団法人 団法人 NPO法人
教育機
業
ン ン
生 業
次 類 載
ン 業 WEB
運用 ン ン 販売 電子商 引
IT ン 業 SI 業
業
IoT ン 業
覚 覚経緯
ン ン
覚 方法
ン ン う 覚 載
原因
原因
ン ン
原因
次 類 載
明確 原因 感
い
SW
部 明確 原因 部犯行
い
人的 設定
ン や 誤 信 原因
人 在 あ
盗 紛失
生箇所
ン ン
生 係者
委 元 委 先 再委 先 再々委 先 顧客
う ン ン 生 主体
原因 容
ン ン
生 原因
ン ン 生 原因 載
影響 被害 容
ン ン
被害 容
ン ン 誰 う 被害 あ
載
対応
対応 容
ン ン
生 対応
ン ン 対 う 対応
載
再 防 策
ン ン
再 防 策
ン ン 再 防 う 対 応
表 2.1-4 ン ン 例集 属性
委 元業種
原因
SW 部 人的 盗
紛失
製造業 1 1
電気 熱供給 水遈業 1 1
情報通信業 1 1 1
運輸業 郵便業 1
卸売業 売業 8 2
金融業 保険業 1 1
業 7 1 1 1
教育 学習支援業 2
療 福祉 1
国家公務 地方公務 8 1 3 1
公益法人 社団法人 団法人
NPO法人
1
教育機 2 3
単 :件
ン ン 例 次 観 析
ン ン う 経緯 覚
ン ン 業務委 係者 委 元 委 先 再委 先等 生
ン ン 生 業 ン ン 生原因 傾向 あ
前述 ン ン 例 情報 ン 等 公表 い 対
象 い ン ン 例 委 元業種及び原因 網羅性 ン ン 被
害 ン 観 約50件抽出 い ン ン 例 析
公開情報 う 意 的 抽出 対 実施 生 ン ン 全体 傾向
い 注意 必要 あ
(1) ン ン 発覚 主体 委 元 委 先 顧客 発覚経緯 特徴 あ
公表情報 得 IT ン ン ン 例 委 元 委 先
顧客 い 覚 あ 覚経緯 特徴 あ
委 元 覚 委 元 業務中 WEB 改 参考 例 付録1
例No.14, 25, 46 や 動作や 異常 参考 例 付録1 例No.2, 26, 40
見 い
委 先 覚 個人情報 保存 端 電子媒体 携帯電 紛失 参 考
例 付録1 例No.17, 24 運用中 異常検知 参考 例 付録1 例No.30, 43, 51 あ
や ン 顧客情報漏えい 参考 例 付録1 例No.1, 5, 12 被害 あ
気付い 顧客 指摘 例 あ
(2) ン ン 発生箇所 委 先 多い
ン ン 生箇所 委 先 最 多 42件 あ 再委 先や再々委 先 例
あ
委 先 生 委 元 運営委 WEB やEC 対
例 あ 参考 例 付録1 例No.2, 14, 33等
再委 先 生 再委 先 降 社員 部 顧客 個人情報 窃
例 あ 参考 例 付録1 例No.10, 19
(3) 業 ン ン 原因 特徴 あ
表 2.1-5 ン ン 生 業 層 原因 ン ン 件数
計
(a) ン ネ ネ 業 原因 ン ン 発生 い
ン 業 ン ン 原因 多い 表 2.1-5
参照
ン 業 運営 ン 公開 い
委 先 最新 威や攻撃等 把握 適 対策 行う 術力 要求
一方 委 元 委 先 術力 確認 人材 い 適 断 指
示 行え 大規模 情報漏えい 生 可能性 あ 参考 例 付録1 例No36, 42,
45等
(b)ITソ ュ ョン 業 SI 業 委 先 内部 原因 ン ン 発
生 い
IT ン 業 SI 業 業 見 委 元 顧客
情報 窃 利用や 委 元 機密情報 得等 委 先
部 原因 ン ン 生 い 表 2.1-5参照
個人情報 要情報 扱う 開 保 業務委 情報 保護 観
委 元 常駐型 作業 多い 常駐者 作業 実施
付 必要 あ 作業 容 委 元 情報 運用者
高い 限 付 場合 あ 一方 委 元 常駐者 対 管理
規定 整備 い い場合 あ 査対象 抜 落 う いう問 生
可能性 あ 規 限 持 部者 犯行 場合 被害 覚 時間 要
人的管理面 対策 見直 行わ い 参考 例 付録1 例No10, 16, 19
(c)IT ソ ュ ョン 業 サ 業 委 元 委 先 責任範 認識 齟 齬
原因 ン ン 発生 い
IT ン 業 業 人的 限付 原因
ン ン 生 い 表 2.1-5参照
近 業 情報 確保 ン 1
置付 SLA Service Level Agreement や第 者 査 組 積極的 あ
高い水準 術的対策 実施 い 多 ン ン 生 多 い 一
方 価 利用料金 多数 提供 性質 環 境 や
ン 提供 体的 利用設定等 い 利用者側 任
実施 形態 多い 設定等 業者 全 実施 利用 者
思い込 い 場合 業者 利用者間 対 認識齟齬 原因
限付 等 人的要因 ン ン 生 例 あ 参考 例 付
録1 例No26, 27
表 2.1-5 ン ン 例集 業 ェ原因 件数
業
原因
SW 部 人的 盗
紛失
ン 業 28 2 3 3 1
IT ン 業 1 1 4 5 3
IoT ン 業 1
単 :件
2.1.2. ン ン 型 ン
2.1.1. IT ン ン ン 例 析 2.1.1.(3) 業
生 や い原因 注目 業 原因 観 ン ン 型 ン 作
ン ン 型 ン1 ン 業層
ン ン 型 ン2 IT ン 業 SI 業 層 部
ン ン 型 ン3 IT ン 業 業 層人的
IoT ン 業 回調査対象 業 1 含
公表 い ン ン 例 殆 確認 ン ン 型 ン
含 い い IoT い 提供 格的 始 段 あ IT
ン 起因 ン ン 起 課 い 徐々 議論 い
(1) ン ン 型 ン1 ン ネ ネ 業ェ
2.1-1 委 元 ン 展開 運用 外部
企業 業務委 い 想定 ン ン 係者 委 元 顧客 委 元 委
先 第 者 あ 顧客 委 元 問合 起 委 元 委 先 調査 依頼
弱性 突い 悪意あ 第 者 顧客 個人
情報 漏えい い 明 委 先 弱性対策 実施
委 元 顧客 説明 謝罪 参考 例 付録1 例No38, 44, 45
ン 公開 運用 い 委 先 専門的 知識 高い 術 力
要求 特 個人情報や 情報等 扱う場合 い 委 元 委
先 間 適 情報 対策 い 合意 新 弱性や攻撃 手 法
等 威 生 情報共 対応 い 合意 望 い 3.3.2.及び3.3.3.参照
ン 調査 ン ン 生 管理 対 適 情
報 対策 実施 会社 含 棚卸 や保 情報 確 認
行う 企業全体 情報共 や 教育 整備
実施 いう 例 あ
(2) ン ン 型 ン2 ITソ ュ ョン 業 SI 業 ェ内部
2.1-2 委 元 要情報 含 運用 外部企業 業務委 委
先 一部運用 再委 先 業務委 い 想定 ン ン 係者
委 元 顧客 委 元 委 先 再委 先 あ 委 元 確認 起
委 元 委 先 調査 依頼 再委 先 要情報 得 い 明
原因 業務委 い 要情報 限 作業者 1人 中 い
あ 委 先 再委 先 運用体制 見直 実施
委 元 顧客 説明 謝罪 参考 例 付録1 例No10, 16, 19
委 元 い 部 防 観 委 先 人的管理 い 情報
要求 中 明示 実施状況 定期的 的 確認 望 い
3.3.3.(1)参照
ン 調査 再委 先 降 委 先 対策 実施 う 要 求
人的管理 担当者 一業務 長期滞留 い う 及び 担 当
者1人 限 中 い う 求 対策 いう 例 あ
2.1-2 ITソ ュ ョン 業 SI 業 ェ内部 ン ン 型 ン
顧客 委託元 委託先 再委託先
調査依頼 ア セス
ロ の確認
運用会社
再委託先管理 の徹底
調査依頼
顧客 個人情報
運用体制 の見直し
顧客 個人情報
一部委託
イ ン シ ン 内 容
発 覚
対 応
個人情報 氏名 住所 電話番号
ッ 番号
重要業務 一部委託
謝罪 説明 再発防止対策
企業 ン
……… ….……
…….. ……… …….
権 限 集 中 内部不正
内部不正 判明
逮捕 セ
(3) ン ン 型 ン3 ITソ ュ ョン 業 サ 業 ェ人的
2.1-3 委 元 社 利用 運営 い 想定
ン ン 係者 委 元 顧客 委 元 委 先 業者 あ 委 元
社 顧客 引情報 整理 顧客 決 引情報 係
者限 い 引情報 照会 可
実 情報 照会 状態 い 委 元 明 委 元
限付 社 運営 委 い 業者側 当
然実施 考え い 委 先 業者 社 限 付
委 元 任 実施 い う 限付 作 業 範
曖 あ 委 元 委 先 認識齟齬 生 委 先 委 元 作 業
範 説明 実施 委 元 顧客 説明 謝罪 参考 例 付録1 例No26, 27
委 元 一定 知識 要求 多
利用 当 委 元 容 い 十 確認 必要 あ 3.3.4.参照
提供 い IT企業 ン 調査
い 委 元 委 先 任範 約款 SLA 等 明確化 公開 い
委 元 求 要求 い 要性 応
機能 追加 等 対応 実施 い
2.1-3 ITソ ュ ョン 業 サ 業 ェ人的
2.2. ITサ ン け ン ン わ 紛争 状況
IT ン 生 ン ン 生 損害 委 元 委 先
係先等 当 者 士 合い 解決や直接交 示談 い場合 損害 賠 償
や費用請求 巡 訴訟や調停 ADR 裁 外紛 解決手 等 裁 所や第 者 在 紛
解決 あ 紛 種類 異 紛 解決 数 及ぶ あ
紛 期間中 対応 費用や 係者 担 企業 大 損失 近 IT
ン 生 情報 わ ン ン 紛 主
例 表 2.2-1 示 い 例 生 解決 2~3 要 い
IT 引 全体 中 ン ン 生 実 紛
割合 高 い 考え ン ン 場合 生 測 い 場
合 多 ン ン 被害 容 大 損害 生 可能性 あ 例え 表
2.2-1 示 例 数千万 単 損害 生 い 企業 ン ン
生 紛 場合 想定 防衛策 講 要 あ
表 2.2-1 ITサ ン け ン ン わ 紛争 例
決 生時期 概要 認 損害
東京地裁
25 3 19日 決 23(ワ)39121
22 7~11
ン 共 購 入 運 営会
社 顧 客
情報 最大 603 件 流 出
運営会社 委 元 利用
い 決 行
業者 委 先 運営
会 社 委 元 対 適
情 報 対 策 実 施
債 務 行 基
損害賠償 請求
係 先 遊 約
金 故調査費用
1617 万 5630 PCI-DSS 再
得費用 111万
3720 等
東京地裁
26 1 23日 決 23(ワ)32060
23 4
あ 注 運 営
企業 開 保
ン 委 い 顧客
情 報 暗 号化
等 対 策 い い ン
保 存 い
SQL ン
ン 顧客
情報 1万件弱流出
企業 委 元 ン 委
先 債務 行 基 約1億
900万 損害賠償 請求
計3231万9568
顧 客 謝 罪
係費用 顧客
問 合 対 応 費
用 調査費用 売
損失等
※ 原告
過失相殺
請 求 金 3 割
減殺
委 契約
金 2074 万
1175
松島淳也 伊藤 浩 開 紛 ン 注 運用 実務対応 LexisNexis 2015
IT ン 情報 ン ン 紛 要因
文献7や 識者 ン 結果 踏 え 2 注目
(1)情報 ュ 要求 合意文書 い
来 委 業務 確保 情報 委 元 様書 要求
委 先 提案 基 契約書 合意 初期段 要件定義 書
基 設計書 運用手 書等 形 体的 要件 明示 基 ン
ン 等 損害 生 場合 方 任範 い 契約書 明示
要
一方 う 非機能要件 い 明確 合意 い 進
限 算 中 要件 優先 来必要 要件 あ 断念 調 整
対象 う あ 要件 曖 開 や運用 進 結果
ン ン 生 場合 当 者 被 損害 任 当 者間 紛
場合 あ
25 3 19日 決 例 委 元 意 委 先 約款 い 契
約者 情報 第 者 閲覧 改 破壊 い 措置 い う
いう 容 含 い 措置 体的 容 い 両者 間 合意
委 元 義務 行 い いえ 決 委 元
情報 扱う い 応 情報 対策 実施
適 管理 義務 行 い 断
26 1 23日 決 例 委 先 個人情報 扱う 業者 適 水準
情報 対策 実施 い 1 決 委 元 明確
指示 い場合 い 委 先 IT 専門家 時 術水準 沿
対策 実施 黙示的 合意 い 委 先 い 適 SQL ン
ン対策 ン 提供 債務 行 あ 認 い 一
方 委 元 委 先 情報 対策 提案や注意喚起 あ 場合 真 摯
対応 何 対応 実施 協力義務 あ い
う 紛 委 先 ン ン 防 講 義務遊 債務 行
無 義務 範 程度 画定 契約書等 合意文書 議
録 委 元 委 先 や 要 証跡 明確 合意 存在 い 場 合
時 IT 術や 威 ン 社会通念 斟酌 26 1
23日 決 例参照
例え 委 先 い 依頼時 委 元 明確 指示 無 わ
業務 扱う情報資産や 基 情報 対策 い 提案 中 明示
7 伊藤 浩 久礼美紀子 高瀬亜富 IT 契約実務 商 法務 2017
松島淳也 伊藤 浩 開 紛 ン 注 運用 実務対応 LexisNexis 2015
提案 範 含 い対策 考え 場合 追加 費用見積 必要 性 や
効果 説明 要 あ 委 元 委 先 提案 対 真摯 検討 行い
是非 い 断 示 求
委 先 実施 情報 対策 水準 IT 術や 威 ン 変
化 い あ 契約時 合意 情報 要件 開 過程や 運 用
段 十 対策 い 可能性 あ 開 運用 保 長期 わ 場合 委
元 委 先 間 情報 対策 妥当性 的 確認 改善 行う
組 合意 効 あ
(2) ン ン 発生 損害 対 責任 担 十 検討 い い
IT ン い 情報漏えい等 情報 ン ン 生
場合 被害 範 顧客 被害者 賠償や原因究明 調査費用 金 銭
的被害 委 業務自体 契約金 比較 非常 大 場合 あ 業務委 契 約
い 委 先 損害賠償金 契約金 や 利用料金 限 設定 条 任
制限条 一般的 あ 場合 委 元 損害賠償 実 被害 補填
い可能性 あ 一方 委 先 任制限条 十 い可能 性
あ 例え 26 1 23日 決 委 先 過失 認 任制限
条 適用 い
う 契約 制限 委 元 委 先 情報 ン ン
損害 対応 い可能性 あ 経 産業省 ~情報 引 契 約
書~ 開 一部企画 含 保 運用 第一版 8 情報 契約 損
害賠償 任 範 限 い 情報 信頼性 向 観 企業 委
元 ン 委 先 方 性質 規模 的確 認識 管理 方 検討
前提 両者 任 担 検討 軽減 体
的 対策 例え 十 期間 確保 化 運用回避策等 や 保険制度等
必要性 十 検討 期待 い 経
産業省 経営 ンVer 2.0 要10 目 う 指示9:
や委 先等 含 ン全体 対策及び状況把握 い
緊急時 備え 委 先 起因 被害 対 確保 委 先
保険 加入 い 望 い い 文献 示 い う 近
手段 ン ン 生 損害 包括的 補償 情報 保
険 提供 広 う 利用 効 考え
業務委 実施 い 委 元 委 先 方 業務委 十 ン
行 必要 情報 対策 い 合意 前提 契約 決
や保険等 適用 包括的 視 対応 検討 要 あ
8 経 産業省 ~情報 引 契約書~ 開 一部企画 含 保 運用 第一版
2007
3. ITサ ン ネ ン 標準 考え方 文献調査
章 IT ン ン 標準 い 基準
ン及び規格等 対 文献調査 並び 識者 対 ン 調査 行 文献や ン
等 得 IT ン ン 考え方や実施方法等 い
IT 業務委 沿 検討 行
3.1. ITサ ン ネ ン 基準 ン及び規格等
3.1.1. 国内 動向
IT ン ン 10 前 国 外 要性 指
摘 い 国 2005 個人情報 保護 法 15 法 第 57 号 全
面施行 企業 個人情報 管理 課 中 業務委 先や 係先 個人 情 報
漏えい等 ン ン 相次い 9 委 先管理 要性 認識 個
人情報保護法 基 体的 指針 法施行 各省庁 整備 い 改 個
人情報保護法 全面施行日 2017 5 30日 降 個人情報保護委員会 ン 個
人情報 保護 法 い ン 通則編 10 原則一元化
化 流 企業 外 ン 利用 広 結果 企業 機
密情報 外 流出 国 経 全保 問 繋 い 問 意識 広
企業 社会的 任 果 いう観 委 先や 引先 含 情報
体制 構築 必要 う 背 踏 え 経 産業省 い 2007 度
情報 ン 確立 及 施策 組 11 一環 企業
ン 行う 析 基 適 情報 対策 施
ン 2009 ン 情報 対策 ン
12
い 2012 経 産業省 委 業 特定非営利活動法
人日 査協会 JASA ン 参加 企業 最 限
情報 管理 示 ン情報 管理基準 策定 行
い
近 省庁等 対 攻撃 増加 い 踏 え 国家 全保
観 情報 ン 対応 視 い
9 情報処理推進機構 情報 白書2006 版 2006
https://www.ipa.go.jp/files/000016951.pdf
2005 情報 10大 威 SQL ン ン 被害 Winny 通
感 個人情報漏えい 多 い 個人情報漏えい ン ン い
10 個人情報保護委員会 個人情報 保護 法 い ン 通則編 2016
https://www.ppc.go.jp/files/pdf/guidelines01.pdf
11 経 産業省 情報 対策 情報 ン
http://www.meti.go.jp/policy/netsecurity/sec_gov-TopPage.html
12 経 産業省 ン 情報 対策 ン 2008
ン 定 政府機 等 情報 対策 統一基準群 13
い 情報 構築や ン 開 等 外部委 や 機器等 調 遉
遵 示 当 遵 適 実施 調遉 様書策定 い 解
説 外部委 等 情報 ン 対応
様書策定手引書 14 2016 策定 い 手引書
ン 対応 述 国 規格 ISO/IEC 27036:2014 容 一部 入 い
2015 経営者 認識 ン
経 産業省 経営 ン 2017 Ver 2.0
改訂 い ン 経営者 認識 3原則 1
や委 先 含 ン 対 対策 必要性 提示 い
国 IT ン ン わ 主 基準 ン及び規格等
表 3.1-1 示
表 3.1-1 国内 主 基準 ン及び規格等
基準 ン及び規格等 概要
個人情報保護委員会 個
人情報 保護 関 法
律 い ン
通則編 2016年
個人情報保護法 具 体 的 指 針 を示 ン 個 人情 報 保 護 法
第 22 条 委 先 監督 い 委 先 い 個人 対
安全管理措置 適切 講 う必要 適切 監督 を た
指針 示さ い
経済産業省 ソ シ
ン 関 情報セ ュ
対策 ンス 2008
年
企業 実施 ソ シ ン い 計画 実行 評 価 改 善 各
プロセス 沿 ス 管 理 体制 を 構築 実 施 た ン ス
ソ シン け 情報セ ュ ス を整 理 い
JASA サプ ン情
報セ ュ 管理基準
2012年
IPA 情報セ ュ 対策ベ ン マ JIS Q 27002 をベ ス を基
委 先等 情報セ ュ 管理 策 を サ プ ン い 重
視 事項 整理 そ 実装 運用 指 針 を詳 細 示 い
NISC 政府機関等 情報
セ ュ 対策 た
統一基準群 2016年
国 行政機関及び 独 立行 政 法人 等 情 報 セ ュ 水 準 を 向 上 さ せ
た 統一的 枠 組 外部 委 実 施 際 情報 セ ュ
対策を実施 こ を委 先選定 条件 仕様 内容 含 う規 定
い
NISC 外部委 等 け
情報セ ュ 上 サ
プ ン ス 対応
た 仕様書策定手引
書 2016年
示さ た情報シス ム 構築 等 外部 委 や機器 等 調 達 け
情報セ ュ 確保 要 求 対 情 報セ ュ 対 策 要 件 定
方や仕様書 載事項 例 を示 い 対策 考え 方 や 具 体 的
対策事項 述 関 ISO/IEC 27036 策定内容を参考
い
経済産業省 サ バ セ
ュ 経営 ン
Ver2.0 2017年
15
企業 IT 利活用を推 進 い く 中 経 営者 認 識 サ バ
セ ュ 関 原 則 や 経 営者 シッ プ 取 組
項目を取 た ン 経営 者 認識 3 原 則 1
サプ ン 対 セ ュ 対 策 必 要性 を 提 示
い
13 ン 政府機 等 情報 対策 統一基準群 2016
https://www.nisc.go.jp/active/general/kijun28.html
14 ン 外部委 等 情報 ン 対
応 様書策定手引書 2016
https://www.nisc.go.jp/active/general/pdf/risktaiou28.pdf
15 経 産業省 経営 ンVer 2.0 2017
3.1.2. 海外 動向
米 国 2008 当 時 大 統 領 指 示 策 定 戦略
Comprehensive National Cybersecurity Initiative : CNCI 中 ン
ン 多方面 必要 方針 示 国
立標準 術研究所 NIST 米国連邦政府 情報 推奨情報 管
理策 NIST SP 800-5316 米国連邦政府 ICT や製品等 調遉
情報 NIST IR 762217 策定 進 現在 NIST IR
7622 容 NIST SP 800-16118 移行 一部 連邦政府機 情報 調遉 NIST SP 800-161 遵 義務付 い 米国連邦政府
利用 米国連邦政府 利用可能 認証 FedRAMP19 いう
運用 2012 開始 い 米国連邦政府外 組織 管理 非
格付 情報20 保護 い NIST SP800-17121 制定 い 米国国防総省 防衛装
備品 納 全世界 委 先 対 2017 12 31日 NIST SP800-171 定
対策基準 対応 要請 米国防衛装備品調遉 通遉22 行 い
NIST SP 800-161 策定 国 標準化 影響 え NIST SP 800-161 作 者 中
心 ISO/IEC 27002 供給者 係 管理策 細化 形 IT 製品
調遉 管理策 ISO/IEC 27036:2014 策定 い 2016 度調査
い NIST SP 800-161 策定経緯や考え方 政府機 や民間 組 状況 い NIST
ン 実施 い 細 参照 い23
NIST 行 米 国 要 ン 向 ワ
Framework for Improving Critical Infrastructure Cybersecurity24
い 現在1.1版 改訂作業 行
16 NIST SP 800-53 Revision 4: Security and Privacy Controls for Federal Information Systems and
Organizations 2013
http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800 -53r4.pdf
17 NIST IR 7622: Notional Supply Chain Risk Management Practices for Federal Information Systems
2012
http://nvlpubs.nist.gov/nistpubs/ir/2012/NIST.IR.7622.pdf
18 NIST SP 800-161: Supply Chain Risk Management Practices for Federal Information Systems and
Organizations 2015
http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800 -161.pdf
19 FedRAMP: Federal Risk and Authorization Management Program
https://www.fedramp.gov/
20 管理 非格付 情報 Controlled Unclassified Information 米国連邦政府機 定 要
情報 あ
21 NIST SP 800-171 Revision 1: Protecting Controlled Unclassified Information in Nonfederal Systems and
Organizations 2016
http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800 -171r1.pdf
22 2016 10 行 DFARS 252.204-7012 Safeguarding Covered Defense Information and Cyber
Incident Reporting. 指
23 情報処理推進機構 情報 ン ン 調査 報告書 2017
参考資料4(2) NIST ン 調査結果
https://www.ipa.go.jp/files/000058299.pdf
24 NIST, “Framework for Improving Critical Infrastructure Cybersecurity Version 1.1 Draft 2” 2017
わ い 公開 い 現時 Draft.2 25 NIST SP 800-53 参照 形
ン ン SCRM 容 追加 い
外 IT ン ン わ 主 基準 ン及び規格等
表3.1-2 示
表 3.1-2 海外 主 基準 ン及び規格等
基 準 ン及び 規格等 概 要
NIST SP800-53 Rev.4 “Security and Privacy Controls for Federal Information Systems and Organizations” 2013
米 国 連 邦 政 府 情 報 推 奨情 報
管 理 策 あ ン 保 護 要求
SA-12 含 い
NIST IR 7622 “Notional Supply Chain Risk Management Practices for Federal Information Systems” 2012
2008 大 統 領 当 時 指示 策定
戦略Comprehensive National Cybersecurity Initiative
CNCI 示 ン
ン SCRM 組 一 環 整備 米国
連 邦 政 府 ICT や製 品等 調 遉 情報
NIST SP 800-161 “Supply Chain Risk Management Practices for Federal Information Systems and Organizations” 2015
NIST IR 7622 移 行 形 整備 SCRM
2015 一 部 米 国連邦 政府機 い
NIST SP 800-161 遵 義 務 化 2016 米国行政 管 理 算 局 OMB 行 通遉A-130号 改 訂 SCRM
要 件 NIST SP 800-161 追 加
FedRAMP: Federal Risk and Authorization Management Program
米 国 連 邦 政 府 利 用 可 能 認 証
NIST SP800-53 評 価 基準や 術要件
提 供 運用 連邦 政府一 般調遉 局 GSA
所 管 FedRAMP
準 足 目 い NIST SP 800-161 参
照 置 付 い
NIST SP 800-171Rev.1 “Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations” 2016
米 国 連 邦 政 府外 組 織 い 管理 非格付
情 報 CUI 保 護 対 策 基 準 NIST SP 800-53
中 管理策 ン 出 い 米
国 国 防 総 省 防衛 装備品 納 全世 界 委 先 2017 12
基 準 対応 求
ISO/IEC 27002:2013(JIS Q
27002:2014) Information technologySecurity techniques -Code of practice for information security controls
ISO/IEC 27001 基 情 報 ン
実 施 い 管理 策 選 定 実施
手 引 ン 管 理策 15:供 給者 係
Supplier relationships 載
ISO/IEC 27036:2014 Information technology -- Security techniques --
Information security for supplier relationships
ISO/IEC 27002 管 理 策15:供 給 者 係 細 化 形 製品
や 調 遉 情 報 対 策
指 針 提 供
NIST, “Framework for
Improving Critical Infrastructure Cybersecurity” Version1.1 Draft 2 2017
米 国 要 ン 向
ワ 2014 初 版 行 現在改 訂中 1.1
版 SCRM 容 ワ
管 理 策 ID.SC 追加 い
各基準 ン及び規格等 番号 表 3.1-2 連番
3.1.1. 示 国 含 各基準 ン及び規格等 係 い 3.1-1 示
従来 情報 委 先 管理 い 組織 情報 対策 中
考慮 近 IT ン全体 情報 確保 要性 認識
IT ン ン 特化 基準 ン及び
規格等 策定や検討 進 い 3.1-1 示 う IT ン
ン 米国 連邦政府機 組 先行 い 組 派生 国
規格 ISO/IEC 27036 策定 う 先行例 参考 国 外 一般 企
業 組 行う 検討 進 考え
各基準 ン及び規格等 番号 表 3.1-1及び表 3.1-2 対応
3.1-1 各基準 ン及び規格間 係
組 織 情 報 ュ ィ 対 策
サ
ェ ー ン け 情 報 ュ ィ 対 策
NISC政府統一基準群
(2016)
NISC外部委 等 様書策定手引書
(2016)
対策 内容等 参考 情報 構築等 外部委 や機器等 調遉
体的要件や 様書 載 提示
米国情報 ュ 基準 ン
ISO/IEC 27036 ISO/IEC 27001
NIST IR 7622 (2012)
ISO/IEC 27002
NIST SP 800-161 (2015) NIST SP 800-53
(2013改訂)
経済産業省 ソ ン ン (2008)
JASAサ ン 管理基準(2012)
移行
引用
サ ン
管理策 追加 細化
サ ン
管理策 追加 細化
間接的 参照 FedRAMP
2011 サ
基準 術要件等 策定
Cybersecurity Framework(2014)
3原則 1 サ ン 対
ュ 対策 必要性 提示
Cybersecurity Framework 対応 整理
参照
個人情報保護法 ン通則編(2016)
NIST SP 800-171 (2016)
情報 ュ 国 規格 国内情報 ュ 基準 ン
CUI 対象 中 ュ 管理策 ン 出
3.2. ITサ ン ネ ン 全体像
文献調査 結果 IT ン ン 全体的 実施
示 い 3.3. 個 い 体的 組 例 示
IT ン 情報 確保 実務 い 3.1. 経 産
業省 ン 情報 対策 ン 業務委 実施
計画 実行 評価 改善 各
い 考慮 体的 情報 管理 示 い
NISC 外部委 等 情報 ン 対応
様書策定手引書 い 業務委 行う 企画 要件定義 情報 調
遉 構築 情報 運用開始前及び運用 保 廃棄 3 段 い
ン 軽減 考慮 提示 い
文献調査結果 参考 企業 実施 IT ン ン
組 業務委 方針決定 ン や委 先管理 整備 計 画 段
委 先 選定 契約 業務遂行 実施段 業務 検 評価 評価段
3 段 7 業務委 3.2-1 示 う 整理 各
組 委 元 委 先 立場 い 再委 あ 場合 委 先
委 元及び委 先両方 立場 組 行う必要 あ
組 表 3.2-1 表 3.2-2 示 う 部門 所管 多い
第4章 4.4-10 4.4-11参照 係部門 連携 認識 共 委
元 委 先 中 一 組 機能 望 い
実 業務委 実施 特 ~ 実施段 各 検 評価
い 委 元 委 先 両者間 情報 要求 及び 任範 明確 合
意 い 要
3.2-1 業務委 け ITサ ン ネ ン 組
委託元
委託先
方針決定 セ ン
体制 整備 教育
契約
ニ ン 開発 運用
ン ン 対応
検収 評価 選定
/提案
計画 実施
委託元 組織内 情報セ ュ 関す 委託先管理 一貫性 あ 取 組 し 確立し い
情報セ ュ 上 や 必要 対策 関す 認識 合致し い
委託先 し 実施す 情報セ ュ 対策 組織内 合意さ い
評価
体制 整備 教育 方針決定
表 3.2-1 ITサ ン ネ ン 組 所管 部門 例(委 元)
部門
番号 3.2-1 対応
調遉部門
情報 情報
部門
法務部門 業部門
情報 考慮 委 先選定
◎
委 契約 情報 要求
明確化
◎ ◎ ◎
業務委 扱う情報資産 厳格 管理
授 廃棄等 一連 ◎
委 先 情報 対策 実施状
況 確認
◎ ◎
ン ン 対 対応体制 整備
◎ ◎
業務委 完了時 情報 観
検 評価
◎ ◎
◎ 主 所管 部門 係 部門
表 3.2-2 ITサ ン ネ ン 組 所管 部門 例(委 先)
部門
番号 3.2-1 対応
営業部門
情報 情報
部門
法務部門 業部門
提案時 情報 対策 説明
◎ ◎
情報管理 情報 契
約 容確認
○ ◎ ◎
業務 扱う情報資産 厳格 管理
授 廃棄等 一連 ◎
委 元 情報 対策 実
施状況 確認 対応
◎ ◎
ン ン 対 対応体制 整備
◎ ◎
3.3. 個 け 情報 ュ 確保 組
3.2-1 示 主 個 情報 確保 組 体例 示
各 体的 組 容 表 3.1 1及び表 3.1 2 示 基準
ン及び規格等 参考 い 各 組 委 元及び委 先 立場 示 い
再委 あ 場合 委 先 委 元 委 先両方 立場 組 行う 必要
3.3.1. 計画段階 方針決定 ン
委 元 業務委 実施 あ 業務や情報資産 委 様々
十 考慮 適 対応 検討 必要 あ 委 先 い 個 業務
注 断 基準 様 観 ン 行い 注 可否 適 情 報
対策や見積 提案 行う 必要 あ
経 産業省 ン 情報 対策 ン い 業 務
委 実施 ン 考慮 表 3.3-1 示 容 提示
い 委 元 委 先 示 情報 要求 明確化 実 施
観 考慮 あ 要求 対応 委 先 ン い
様 観 適用 考え
表 3.3-1 ン け 考慮
ン 考慮 容
a. 業務委 形態
注形態 業務種 業務 保 等
業務委 形態
b. 預 情報 範
手法 種類
委 先 提供 情報 範
種類 物理的 論理的 組織
情報
ワ 間 接
c. 預 情報 漏えい
棄損等 影響度
委 先 提供 情報 価値 扱 慎 要
度合い d. 委 先 従業員 理解度
委 先 従 業 員 情 報 理解
度 情報 教育 実施状況
e. 委 先 管理 状況
委 先 い 預 情報 管理 適
い う
f. 情報 格納 処理 通信 共
及び交換 対 管理 状況
委 先 提供 情報 適 保護 必 要
情報 格納 処理 通信 共 及び交換
管理策 実施状況
g. 委 先 業務 過失 影響度
委 先 過失 業務 容 誤 生 影
響度
h. ン ン 生時 業 性
委 先 情報 ン ン 生
業 困 影響度
i. 法 及び規制 要求
契約 義務
委 業務 連 法 及び規制 契約 義
務
j. 契約 係者 及
影響 度合い
業務委 契約 業務や 係者 利害 及 影
響度
ン 結果 業務委 期待効果 総合的 断 業務委 実施 当
情報 観 う 各 対応方針 明 必要 あ
表 3.3-2 対応
対応 種類 説明 例
減 弱性 対 情報 対策 講
威 生 可能性
情報 対策
適用
保 影響力 い 特
減 対策 行わ
許容範 容 経営 合 意
明確 基準 設 望 い
対策 状況 変化
無い 視
回避 威 生 要因 停 あ い 全 方 法
変更 生 可 能 性
去
業務委 中 委 業
務範 容 変更等
移転 金銭等 損失 担 社 移 保険 適用等
出所 IPA 情報 ン PDCA 等 基 作
3.3.2. 計画段階 体制 整備 教育
計画段 個々 業務委 い 確実 情報 組 実施 共 通
管理基 整備 要 3.2-1 示 実施及び評価段 各
情報 組 所管 部門 体制 表 3.2-1 表 3.2-2参照 整
備 必要 手 い や規定類 整備 個々 業務委
応 段 的 規定類 適用 場合 扱う情報資産 種 や3.3.1.
実施 ン 結果等 適用 規定類 断 基準 明
確化 望 い 規定 遵 業務委 係
要員 対 教育 実施
委 元 委 先管理 規定類 例 表 3.3-3 示
表 3.3-3 情報 ュ 委 先管理 規定類 例
規定類 例
選定 提案 情報 目 含 委 先選定基準
情報 対策 評価結果 基 推奨委 先
契約 情報 要求 含 契約書雛形
委 先 従業者 提出 求 誓約書雛形
ン 委 先 情報 対策状況 確認形式 等
ン ン 対応 ン ン 対応
検 評価 情報 観 検 評価基準
様 組 い 委 元 委 先 再委 先 含 IT ン 係者全体
企業等 い 企業 対 共通 情報
や規則 適用 IT ン全体 一 組 実現 い 例
あ
ン 調査 全体 情報 共
全体 標的型攻撃 訓練 実施 い 例 あ IT
ン 提供 IT企業 対 ン 調査 外 社 策定
統一 基準 あ 社 情報 対策や従業 員
対 情報 教育 基準 従 実施 い あ
業界 ISAC Information Sharing and Analysis Center 26 企業 断 情報
共 例:委 先 査情報 企業間 共 等27 行い 業界全体 IT
ン 情報 向 目指 組 あ
3.3.3. 実施段階 選定/提案
(1)情報 ュ 要求 明確化
委 元 委 先 求 情報 要求 業務委 果物 や 運
用対象 IT 機能 要件 業務委 情報
減 目的 ン 管理策 2 種類 あ
例 参考 基準 ン及び規格等 表 3.3-4 示 報告書 い
主 IT ン ン 2. 中心 検討 行
表 3.3-4 情報 ュ 要求 種類
情報
要求
要求 例
基準 ン
及び規格等
1. 果 物 や 運 用 対 象 IT
機能 要件
実装 暗号
化や ン等
弱性対策
やIDS/IPS等
等 適用方針
等
ISO/IEC15408 Common Criteria:CC
IPA 全
作 方 等
2.業 務 委 情 報
減
目 的
ン 管理策
委 先 類等 整備
扱う情報資産 適 保護
入 室管理等 物理的対策
従業者 教育や誓約書 得等
業 務 使 用 情 報 や
ワ 適 保護
ン ン 対応
ISO/IEC 27000 等
26 一般社団法人 金融ISACや一般社団法人ICT-ISAC 業界 情報
共 向 組 検討 行 い
27 情報処理推進機構 攻撃 ン 狙う~ ン 情報 対策~
2017
表 3.3-4 2. 業務委 情報 ン 組
参照 最 汎用的 容 情報 ン 国 規 格
ISO/IEC 27001 附属書A及びISO/IEC 27002 示 い 管理策 国 最 広 認知
い 規格 基 情報 ン ISMS 適合性評価制度 国
認証 得組織数 々増加 2017 12 時 5,444件 遉 い 28 経 産業省
策定 組織 効果的 情報 ン 体制 構築 適 管理策 整備 運 用
規範 あ 情報 管理基準 15 経 産業省告示第112号 29
規格 基 2016 改 版 最新 ISO/IEC 27001:2013 JIS Q 27001:2014 及びISO/IEC 27002:2013 JIS Q 27002:2014 整合 い
ISO/IEC 27001及びISO/IEC 27002 管理策 目数 多 載 い 容
易 い 組織 標準的 利用 い ISMS 第 者評価
認証制度 あ 認証 得 一定 要 IPA JIS Q 27001附属書A 情
報 管理策 133 目 基 組織 必要 主要 情報 対策 網羅
形 易 実装 わ や い 組 27 目 評価 目 整理 基 組織
情報 対策 実施状況 自己診断 行う 情報 ン
2005 公開 い 30 2016 9 30日現在 利用件数 延 3万8000件 超え
企業 情報 組 確認 国 一定 実績 あ
3.1.1. 紹 JASA ン情報 管理基準 情報
ン 表 3.3-5 示 ン い 要 基準 整理
体的 実装 運用 方法 示 い
28 情報 ン 認定 ン ISMS認証 得組織数推移
https://isms.jp/lst/ind/suii.html
29 経 産業省 情報 管理基準 28 改 版 2016
http://www.meti.go.jp/policy/netsecurity/downloadfiles/IS_Management_Standard_H28.pdf
30 情報処理推進機構 情報 対策 ン
表 3.3-5 サ ン管理基準 Ⅰ サ ン い 要 基準 抜粋
ン い 要 基準
大 目1 情報 対 組織的 組状況
1 情報 や情報 管理 規程 定 実践 い
2 経営 含 情報 推進体制や ン ン (法 ) 推進体制 整備 い
3 要 情報資産 情報及び情報 要性 類 応 表
示や 扱 方法 定 い
4 要 情報 例え 個人 や機密情報 い 入手 作 利用 保管 交換 提供 消去
破棄 一連 業務 細 適 措置 講 い
5 外部 組織 業務や情報 運用管理 委 契約書 理由 相 手
方 求 載 い
6 従業者 派遣 含 対 用 職 秘義務 書面 交わ
就業 義務 明確 い
7 経営 や派遣 含 全 従業者 対 情報 自組織 組や 連規程類 い
計画的 教育や指 実施 い
大 目2 物理的 環境的 施策
1 特 強化 い建物や 画 対 必要 応 対策 実施 い
2 要 書類 PC 憶媒体 い 適 管理 行 い
大 目3 情報 及び通信 ワ 運用管理
1 要 や 連 手 文書化 実施 い
2 ワ 木馬 対策 実施 い
3 入 い 情報 対 適 い弱性対策 実施 い
4 通信 ワ 流 や 公開 対 暗号化 適 保護策 実施
い
5 PC やUSB 憶媒体や 外部 持 出 場合 盗 紛失 想定 適
対策 実施 い
大 目 4 情報 制御 状況及び情報 開 保 対策 状
況
1 情報 や情報 制限 利用者ID 管理 利用者 識 認証
適 実施 い
2 情報 や情報 業務 ン 対 付 制御
適 実施 い
3 ワ 制御 適 実施 い
大 目5 情報 故対応状況
1 情報 連 件や 故 生 必要 行動 適 迅速 実施 う
備え い
出所 JASA ン情報 管理基準 2012
情報 要求 明確化 実施方法 体例 経 産業省 公
開 ~情報 引 契約書~ 開 一部企画 含 保 運用 第
一版 2007 31 い 委 元 委 先 提示 要求 様書 ン
載 い ~情報 引 契約書~ SaaS/ASP活 用
保 運用 <追補版> 2008 32 要件定義 活用
31 経 産業省 ~情報 引 契約書~ 開 一部企画 含 保 運用 第一版
2007
http://www.meti.go.jp/policy/it_policy/keiyaku/model_keiyakusyo.pdf
書 契約対象 要 ン 企業基幹 開 一部規企画
含 保 運用 想定 契約当 者 あ ン 対等 交 力 あ 想定
い
JIS Q 27001 基 載 い
近 IT 運用 い 委 先 従業者 部 ン
ン 例 生 い 2.1.2.(2)参照 必要 応 部 防 観 追 加
対策 要求 必要 あ 部 対策 特 示 う 人的管理 対策 要
従業者 入 替わ 等 想定 対策 実施状況 い 定期的 的 確認 行
う 必要 あ
部 対策 例
操作 等 得 保存
私物 機器や 憶媒体 対 持 込 持 出 管理
単独作業 制限 認手
従業者 当 業務委 秘密保持等 誓約書 得
外 従業員 部 防 観 含 委 先 従業員 対 日
厳格 人的管理 求 用時 個人情報や経歴等 提供 求 情報 い
確認 ン 行う 一般的 行わ い NIST SP800-53及
びSP800-161 情報 や 開 者 対 組織 定 審査基準 基
審査 行う管理策 あ 体的 審査基準 ン 素性調査 ン
民 国籍 挙 い ン 調査 圏 従業員 定着
率 い状況 あ 職時 秘密保持契約 ン 作業
解 ン 1人 中 避 管理 い 例 あ
一方 日 公 用選考や個人情報保護 観 用時 社会的差 原因
あ 個人情報 原則 認 い 33 委 元 委 先
求 従業者 人的管理 適 範 組 限定
(2) 係者間 合意形成
(1) 検討 情報 要求 実効性 高 委 元 委 先 間
要求 対応可否や過 足 体的 対応方法や費用 担 対応 い場合 替
措置等 い 契約 段 初期段 十 協議 行う 要
あ
情報 要求 合意 委 元 委 先 個 部門や担当 者
断 社 係部門 体制 ン 中 実施 う 社 手
や情報共 担当者 教育等 併 行 い 望 い
<追補版> 2008
http://www.meti.go.jp/policy/it_policy/softseibi/model_tuiho/model_tuiho.pdf
書 契約対象 SaaS ASP 利用 一般業務 想定
IT 専門知識 い 情報 業 提供 ン 契約当 者 想定 い
33 厚生労働省 公 用選考 基
3.3.4. 実施段階 契約
(1)業務委 契約 含 内容
2.2. 述 通 委 元 委 先 情報 任範 明確化 契約
書 紐 要文書 様書 要 説明書 要件定義書 基 設計書 運用 手
書等 い 情報 要求 明確化 要 あ 経 産 業 省
経営 ンVer 2.0 要10 目 う 指示9:
や委 先等 含 ン全体 対策及び状況把握 実施方法
系列企業や ン や 管理 委 先等
対策 容 明確 契約 交わ いう対策例 示 い
ン 調査 委 元 欧米 社 置 場合 情報 要求
含 契約書 載 非常 細 あ 例え 使用 や
設定 提示 あ 管理面 契約書 従 細 ン 徹底
い 意見 あ 一方 国 企業 ン 契約段 情報
要求 細 決 い い 多い いう意見 あ 委 元 委 先 任範 合
意 課 い
2.2. 述 通 ン ン 生 任範 明確化 損 害 賠
償金 免 等 扱い ン ン 生 対応 い 規定 要 あ
国 及び 外 IT企業 対 ン 調査 委 元 契約交 い 主 議
論 損害賠償 限値 通常 業務委 契約金 多い 設定 あ
意見 あ
場合 委 契約 業者 約款やSLA
基 利用 情報 ン ン
業者 任範 や免 等 明 い 利用 当 文書 十 確
認 必要 あ
表 3.3-6 委 契約 含 目 例
目 容
秘密保持 委 業務 扱う秘密情報 扱い 規定 IPA
中 企業 情報 対策 ン
34
委 契約時 機密保持契約条 ン 提
供 い
体的 情報 対策 実施 委 業 務 実 施 体的 情 報
対策 示 契約 付 文書 細化
形や基準 ン及び規格等 準 求
形 あ
証跡 提示 査協力等 情 報 対策 実 施 状況 確 認 方法や
ン い 規定 委 先 協力
得
情報
契約 容 遊 場合 措置
損害賠償等 い 要件 規定
情報 委 元
委 先 任範
業務 い ン ン や 故 損害
生 場 合 委 元 委 先 任範 規定
免 明 損害賠償 契約金 等 限
設定等
ン ン 生 場合 対応 ン ン 生 報告先 報告 容 初動
調査 復旧等 各対応 実施主体 実施方法 い
規定
情報
SLA Service Level Agreement
等 い 委 元 委 先間
容 範 品質等 保証 SLA 基
提供 一般的 あ 情報
目 SLA 含 い
新 威 弱性等
顕在化 場合 情報共 対応
契 約 時 想 定 い い 新 威 等 顕在化
委 元 委 先 間 情報共 対応方針決
定 い 規定
再委 禁 制限 再委 禁 制限 い 定 再委 認
場合 再委 実施 必要 手 前報告 認
等 委 先 再委 先 示 情報 要
求 及び 確認方法等 い 規定
契約終了 情報資産 扱い
返却 消去 廃棄等
契約終了 情報資産 扱い 及び 確認方法
い 規定
合意管轄条 裁 紛 解決 行う場合 管轄裁 所 準 法
明 特 業務 外 実施 場合 裁
所 所在地 国 準 法 異
要
(2)契約内容 社内 確認
委 契約 含 目 い 委 元 委 先 部 法務部門や 管理部門 法 務
情報 観 適 容 い 確認 行 う
34 情報処理推進機構 中 企業 情報 対策 ン第2.1版 2017
必要 あ 特 委 元 委 先 任範 ン ン 生
想定 要 専門的 知見 基 確認 行う 要 あ
契約書 委 先 委 元い 企業 整備 契約雛形 基 締結 形
多い 相手方 雛形 用い 場合 相手方 利 容 い 場合 多い 係 部
門等 相談 許容 い 容 い 相手方 交 行う必要 あ
逆 自社 雛形 あ 相手方 交 中 目 変更等 加え 場合 い
い 係部門 十 確認 行う必要 あ
3.3.5. 実施段階 ニ ン
委 元 委 先 情報 要求 遵 状況 委 先 選定時や 契 約 期
間中 定期的 委 先 確認 確認 方法 委 元 や ン
等 委 先 渡 委 先 結果 入 委 元 提出 形 多い
特 要 情報資産 扱う業務等 対 委 元 担当者 委 先 出向い 委 元
実地調査 定期的 実施 例 あ 経 産業省 経営 ン
Ver 2.0 要10 目 う 指示9: や委 先等 含
ン全体 対策及び状況把握 個人情報や 術情報等 要 情報 委 先 預
場合 委 先 経営状況等 踏 え 情報 全性 確保 可能 あ う 定 期 的
確認 いう対策例 示 い う 委 元 確認方法 確認 実施 ン
い 契約 中 載 必要 あ
等 い 提供 業者 個々 利用者 情報
対策 確認 対応 現実的 い 各種認証 得や外部 査法人等 第
者 外部 査結果 利用者 提示 形35 確認 替 多い
人的管理 一環 委 先 業務 携わ 従業者 情報 対策 遵
い 誓約書 得 一般的 行わ い
再委 先 情報 対策 実施状況 確認 い 委 先 督 任
契約等 途委 元 直接確認 行う 定 い 場合 除い 委 先 再 委
先 確認 結果 書面 確認 方法 多い 一部 業種 い
再委 先 管理 い 委 元 督 強化 動 出 い 2013 立 施行
金融商品 引法等 一部 改 法 金融庁 銀行業務 報告徴求 立入 検 査
35 JASA 推進協議 JCISPA 2015 情報 査制度
CS 運用 開始 い 2016 一般 団法人日 情報経 社会推進協会 JIPDEC
ISMS 国 規格ISO/IEC 27017:2015 込 ISMS
認証 運用 開始 い
JASA 推進協議 情報 査制度
http://jcispa.jasa.jp/cloud_security/
一般 団法人日 情報経 社会推進協会 ISMS 認証 開始 い 認証基準 公表
認証機 認定審査開始 2016
対象 従来委 先 い 再委 先 再々委 先等 含 大 36 FISC 2016
公表 金融機 外部委 識者検討会
報告書 い 再委 先 管理 い 要 情報 外部委
場合 委 先 契約 金融機 等 再委 先 対 査 明 提案
い 37
委 先 情報 対策 実施状況 確認方法 例 表 3.3-7 示
表 3.3-7 委 先 け 情報 ュ 対策 実施状況 確認方法 例
方法 実施例
委 先 部 査
委 元 情報 要求 沿 形
や ン 入 委 先 求
容 い 委 元 確認
実地調査
委 元 委 先 査
委 元 委 先 出向い 直接情報
要求 遵 状況 い 確認
外部 査
外部 査法人等 委 先 査
委 先 外部 査法人等 査 委
元 査報告 確認
各種認証 制度 ISMS P 等 得証明書
各種認証 制度 得 情報 対
策 確認 替
誓約書 委 先 業務 携わ 従業者 秘密保持や情 報
遵 い 誓約書 得
委 先 情報 対策 組 向 決 ン
情報 対策 実施状況 確認 行う 委 業務 実施 中 委 元 委
先 係者 日常的 情報 情報共 行う形 ン 行 う
効果的 あ 体的 委 業務 係者間 定例会議等 情報
報告等 行う機会 設 情報 係者間 連絡窓口 や 連
絡手段 使 日 情報共 行う 実 新 威や ン ン 確認
対応 迅速 行う 期待
3.3.6. 実施段階 ン ン 対応
業務委 中 委 先や再委 先 降 い ン ン 生 場合 備え 委
元 委 先 間 表 3.3-8 示 う 対応方針 い 合意 必要 あ
3.1.1. 経 産業省 経営 ンVer 2.0 経営者
認識 3原則 1 時及び緊急時 ン ン 生時 い い
36 金融庁 金融商品 引法等 一部 改 法 25 法 第45号 係 説明資料 2013
http://www.fsa.go.jp/common/diet/183/setsumei.pdf
37 金融情報 ン 金融機 外部委 識者検討会報告書 2016