• 検索結果がありません。

調査報告書 プレス発表 「ITサプライチェーンの業務委託におけるセキュリティインシデント及びマネジメントに関する調査」報告書を公開:IPA 独立行政法人 情報処理推進機構

N/A
N/A
Protected

Academic year: 2018

シェア "調査報告書 プレス発表 「ITサプライチェーンの業務委託におけるセキュリティインシデント及びマネジメントに関する調査」報告書を公開:IPA 独立行政法人 情報処理推進機構"

Copied!
108
0
0

読み込み中.... (全文を見る)

全文

(1)

ITサプ

チェーンの業務委託における

セキュ

ン 及びマネ メン に

関する調査報告書

(2)

改版履歴

年月日 内容

(3)

1. ...1

1.1. 調査背 目的 ...1

1.2. 調査 ...2

1.3. 調査 実施概要 ...3

1.3.1. 文献調査 ...4

1.3.2. ン 調査...5

1.3.3. ン 調査 ...9

2. IT ン ン ン 状況 文献調査 ... 11

2.1. IT ン ン ン 例 ... 11

2.1.1. 近 ン ン 例... 11

2.1.2. ン ン 型 ン... 16

2.2. IT ン ン ン わ 紛 状況 ... 20

3. IT ン ン 標準 考え方 文献調査 ... 23

3.1. IT ン ン 基準 ン及び規格等... 23

3.1.1. 国 動向... 23

3.1.2. 外 動向... 25

3.2. IT ン ン 全体像... 28

3.3. 個 情報 確保 組 ... 30

3.3.1. 計画段 方針決定 ン ... 30

3.3.2. 計画段 体制 整備 教育 ... 31

3.3.3. 実施段 選定 提案 ... 32

3.3.4. 実施段 契約 ... 36

3.3.5. 実施段 ン ... 38

3.3.6. 実施段 ン ン 対応 ... 39

3.3.7. 評価段 検 評価 ... 40

4. IT ン ン 対 企業 組 現状 ... 42

4.1. ン 調査及び ン 調査 仮説検討 ... 42

4.2. ン 調査回答者属性 ... 43

4.3. IT 業務委 状況... 44

4.4. IT ン ン 組 ... 48

4.4.1. 計画段 方針決定 ン ... 48

4.4.2. 計画段 体制 整備 教育 ... 51

4.4.3. 実施段 選定 提案 ... 65

4.4.4. 実施段 契約 ... 77

(4)

ii

4.4.6. 実施段 ン ン 対応 ... 94 4.4.7. 評価段 検 評価 ... 101 5. ... 102

付録1 IT ン 生 ン ン 例

付録2 ン 調査票

(5)

1.

1.1. 調査背景 目的

近 企業 IT 業務 系列企業や 等

外部委 委 連鎖 形態1 1.2-1参照 IT ン いう

一般的 い う IT ン 組織 情報漏えい 件等 影 響

直接 被害 組織 係 複数組織 及ぶ 被害 想定外 大

問 解決 困 可能性 あ 看過 い課 い

現時 IT ン ン ン ン

ン いう 何 原因 IT ン 生 影響範

及 等 細 析 行わ い い 2016 度 実施 情報

ン ン 調査 2 い IT

ン 企業 意識 高い 再委 先 降 情報 状況 把握 い

等 課 挙 企業 い IT ン 把握 対策 十

い い 示唆

う 背 調査 い 度 調査 知見 参考 特 IT

ン 委 元 委 先 再委 先 再々委 先 連鎖的 委 形態 注目 ン ン

や情報 並び 企業 当 防 減

ン IT ン ン いう 調査 析

情報 広 公表 国企業 IT ン ン

組 向 資 目的

1 述 2016 度調査 IT ン IT 構築や 連 機器 調遉 注

者 対 当 IT 等 納入 設計 開 製造等 工程 加え 運用 保 廃棄

一連 定義 い 2016 度調査 IT 委 や調遉 着目

い 度調査 委 元 委 先 再委 先 再々委 先 連鎖的 委 形 態 注目 調査 実施

2 情報処理推進機構 情報 ン ン 調査 報告書 2017

(6)

1.2. 調査 コ

調査 IT ン ン 実態や課 把握 析 IT

業務委 ン ン 企業 組 軸 幅広 調査 行

調査対象 組織 1.2-1 示 う IT 業務委

い 委 元 委 先 再委 先 降 含 企業

IT 業務委 表 1.2-1 示 う 様々 形態 あ 調査

い 多様 視 実態や課 把握 対象 業務委 形態 特 限 定

い い

1.2-1 調査対象

表 1.2-1 IT サ 業務委 形態 例

業務委 形態

体例

業 容

PMO ン

要件定義 設計

運用 保

提供 ASP SaaS等

ン 提供 IaaS ン Web 構築等

処理 析

業領域

BtoB ン Web 広告等

BtoC ン SNS 電子商 引 ン ン 販売等

情報処理 等

ワ ン ン

開 等

情報通信機器等

IoT 遠隔 視 等

社 業務等

企業 対外的

契約形態

委任 準委任 型

請 型

派遣型

委託元 委託先 再委託先 再々委託先

役務・

成果物 役務・成果物

役務・ 成果物 契約

IT

サプライチェーン

仕様・

要求事項 要求事項仕様・ 要求事項仕様・

(7)

1.3. 調査 実施概要

調査 国 IT ン わ 威 や ン

ン 生状況 並び 企業 対策状況 い 示 3 調査 行い 結果

報告書 調査 実施 1.3-1 示

1. IT ン 生 ン ン や 文献調査

観 国 外 文献調査 行い 2. ン 調査及び3. ン 調査 調査仮

説 検討 行

(1) ン ン 例 調査

IT ン ン ン 実態 把握 IT

ン 生 国 外 ン ン 例 整理 析 行

(2) IT ン ン 連文献 調査

IT ン 契約実務 紛 対応 実態 調査及び基準

ン及び規格等 調査 基 IT ン ン

あ 姿や 考察 行

2. ン 調査

文献調査 検討 調査仮説 基 委 元 委 先 両方 視 IT

ン ン 企業 組 実態 把握 国 企業 向 郵

ン 調査 行

3. ン 調査

2. ン 調査 併 IT 業務委 行う企業及びIT

ン ン 識者 ン 調査 行い IT

ン ン ン 経験 伴う対策 見直 やIT ン

ン 企業 組 課 意識 い 体的 容 調査

1.3-1 調査 実施 ITサプ ン マネ ン

企業 取組 実態を把握

1.文献調査

(1)ITサプ ン上 ン ン 事例調査 (2)ITサプ ン マネ ン 関す

基準 ン及び規格等 対す 調査

3. インタビュー調査

IT サ ビ 業務委託を行う

企業及び有識者 ン ビュ 調査

経験 対策 見直し

➢ ITサプ ン マネ ン

関す 企業 取組 課題意識

4. 調査報告書

公開報告書 し 取 2. アン ート調査

国内企業向け郵送 ン 調査 ➢ 委託元 委託先 両方 視点

ITサプ ン マネ ン

企業 取組 を調査

調査仮説 設定 企業 取組 向上 た

(8)

各調査 対象及び実施方法 い 次 降 示

1.3.1. 文献調査

(1) ン ン 例 調査

IT ン 実 ン ン 生状況 傾向や 生原因 特徴等 IT

ン 確保 ン 明 手

ン ン 例 調査 実施 調査 結果 2.1.及び付録1 示

IT ン 生 国 外 ン ン う 過去5 公表

例 い 報遈や 例 報告書等 公開情報 情報源 表 2.1-1参照 情報

ン ン 例 表 1.3-1 示 う ン ン 容 覚 原因 影

響 対応 軸 整理

表 1.3-1 ン ン 例 整理軸

整理軸 載 目

ン ン 容

ン ン 公表

ン ン 係者

委 元 業種

ン ン 生 業

3

覚 ン ン 覚経緯

原因

ン ン 原因

ン ン 生箇所

ン ン 原因 容

影響 被害 容

対応

対応 容

再 防 策

ン ン 例 傾向 観 析 IT ン ン

ン 型 ン 検討 行

ン ン う 経緯 覚

ン ン 業務委 係者 委 元 委 先 再委 先等 生

ン ン 生 業 ン ン 生原因 傾向 あ

3 業 次 類

ン 業 WEB 運用 ン ン 販売 電子商 引

IT ン 業 SI 業 業

(9)

(2)ITサ ン ネ ン 連文献 調査

企業 IT ン ン 実現 指針 活用 情報

整理 IT ン ン 文献調査 行い IT

ン ン あ 姿や い 考察

IT ン 契約実務 紛 対応

IT ン ン 基準 ン及び規格等

体的 IT ン 契約実務 紛 対応 文献調査 識者

ン 紛 企業 損害 減 契約実務 防衛策 検討

調査 結果 2.2. 示

IT ン ン 基準 ン及び規格等 得

情報 基 IT ン ン 企業 組 業務委 各

沿 整理 個 組 例 示 調査 結果 第3章 示

(3)調査仮説 検討

文献調査 通 確認 IT ン ン ン 例 IT

ン ン あ 姿や 基 企業 IT

ン ン 組 実態 把握 ン 調査及び ン 調

査 調査仮説 検討 行 ン 調査及び ン 調査 企業 組 い

委 元 委 先 両方 視 調査 委 元 委 先 抱え 課 や両 者

意識 検証 観 検討 行 検討 調査仮説 4.1. 示

1.3.2. ン 調査

(1)調査対象

文献調査 検討 調査仮説 基 国 企業 対象 郵 ン 調査 実施

ン 調査 IT 業務委 委 元 委 先 IT

ン ン 対 組 や認識 遊い 検証 委 元 委 先 向

2種類 調査票 作 IT 業務委 わ 係部門 回

(10)

表 1.3-2 ン 調査 調査対象

類 定義 回答 依頼 部門

委 元 自社 業 IT

社 や顧客向

構築 運用等 委

企業

調遉部門 IT 業務

注等 行う部門

情報 部門 情報 部門

現場 業部門 IT

業務委 実施 決定 部門

委 先 委 元 IT

構築 運用等 企業

当 IT

構築 運用等 再委

企業

営業部門 IT 業務

注等 部門

情報 部門 情報 部門

現場 業部門 IT

業務 実施 部門

調査 い 委 元 委 先 大企業 中 企業 150社 全体 計600社

効回答 確保 目標 大 企業 中 企業 い 中 企 業 庁

定義4 参考 委 元 い 従業員数301人 委 先 い 業 定義 あ

従業員数101人 大企業

委 元 委 先 ン 調査票 付対象 選定方法 通

委 元

委 元 い 総務省 経 ン 5 日 標準産業 類 基 従業員規模 業

種 企業数 則 抽出 比例割当法

IT 利活用 い 企業 回答 十 回 経

産業省 情報処理実態調査 6 参考 資 金3,000万 従業員数50人 企業

対象

委 元 調査票 数 表 1.3-3 示

4 中 企業庁 中 企業 規模企業者 定義

http://www.chusho.meti.go.jp/soshiki/teigi.html

5 総務省統計局 経 ン

http://www.stat.go.jp/data/e-census/index.htm

6 経 産業省 情報処理実態調査

(11)

表 1.3-3 委 元発 数

業種 日 標準産業 類 対応

件数

大企業 中 企業

農林漁業 協 組合 鉱業 ABC 2 15

建設業 D 39 236

製造業 E 249 963

電気 熱供給 水遈業 F 3 8

情報通信業 G 51 174

運輸業 郵便業 H 65 228

卸売業 売業 I 199 653

金融業 保険業 J 21 30

業 KLMNQR 199 539

教育 学習支援業 O 8 21

療 福祉 P 12 35

合計 848件 2,902件

委 先

委 先 い 民間 企業 帝国 ン 録 業種 副 業 務

録 1業種 含 う IT 構築 運用等 当 考え

業 情報処理 業 情報提供 業 情報 業 国

国 電気通信業 電気通信 附帯 業 民生用電気機械器 製造業 電 子 計

算機 付属装置製造業 工業計器製造業 電機 電動機 回転電気機械製造業

対象 調査票 付

委 先 委 元 様 経 産業省 情報処理実態調査 参考 対象企業 規模

限 設 IT 委 先 委 元 比較 規模 企業 多い

想定 従業員数 限 引 資 金3,000万 従業員数20人

企業 対象

委 先 大企業 元々 数 少 委 元 大企業 副業務 IT 構築

運用等 実施 い 可能性 考慮 委 元 大企業 調査票 付 委 元 委

先 2種類 調査票 付

委 先 中 企業 い 委 元 情報通信業 企業 い IT

業務 い 可能性 考慮 委 元 委 先 2種類 調査票 付

(12)

表 1.3-4 委 先発 数

業種 件数

情 報 処 理 業

情 報 提 供 業

情 報 業

国 国 電気通 信業

電 気 通 信 附帯 業

民 生 用 電 気 機械器 製造 業

電 子 計 算 機 付 属装置 製造業

工 業 計 器 製 造業

電 機 電 動機 回転 電気機 械製造 業

委 元 企業 複 除

33,574件

委 元 用 委 先 用

2種 類 調 査 票 付 対象企 業

大 企 業 848件

中 企 業 情報通 信業 174件

合計 44,596件

(2)調査方法

対象企業 対 郵 調査票 付 回答 い 郵 調査票 返 調 査

専用 回答 併用 調査 2017 11 12 実施

(3)調査 目

ン 調査票 構 表 1.3-5 示

第2章及び第3章 示 文献調査 結果 基 調査仮説 検討 行い 4.1.参照 委 元

及び委 先 対 ン 調査票 作 行 ン 調査票 作 当

IT ン 委 元 委 先 係性 IT ン ン

在 方等 観 識者2 ン 行い 調査仮説 い い

基 的 設問構 委 元及び委 先共通 業務 委 立場 業務

立場 回答い 両者 組 や認識 遊い い 検証 行う

表 1.3-5 ン 調査票構成

大 目 委 元調査票 委 先調査票

回答企業 回答者属性 業種 企業規模 回答者所属等

業務委 状況 引数 再委 無 委 業務 容等

情報

委 先管理 委 元

業務 情報

対策 委 先

業務委 対 評

価 方針決定

体制 整備

委 先選定

契約

契約期間中 追加対応

委 先 情報

対策 確認

ン ン 対応

業務 対 評

価 方針決定

体制 整備

委 元 提案

契約

契約期間中 追加 対応

委 元 情報

対策 確認

ン ン 対応

(13)

(4)回 結果

ン 回 結果 表 1.3-6 示 当初 回 数 目標 委 元 委 先 各300

件 計600件 大 回 合計 1,119件 効回答 得

表 1.3-6 ン 回 結果

対象 大企業 中 企業 明 合計

委 元 220 277 2 499

委 先 266 354 0 620

合計 1,119

ン 調査結果 い 第 4章 細 示 ン 調査 単純 計結果

付録3-1 委 元 3-2 委 先 示

1.3.3. ン ュ 調査

1.3.2. ン 調査 併 IT ン い ン ン 対応や

ン 知見 企業や 識者 対象 ン 調査 実施 ン

調査 ン 調査 併 企業 IT ン ン 組 把

握 特 ン 調査 確認 い 体的 組 や課

い 情報 得 実施

ン 調査 ン 調査 様 委 元 委 先 両方 対象 委 先

IT 提供 圏 IT 企業及び 識者 対象

委 元 国 企業 場合 外企業 場合 情報 要求 やIT

ン ン 組 遊いや 外 圏 IT 企業 業務 委

考慮 等 い 確認

(14)

表 1.3-7 ン ュ 調査実施概要

対象 ン 先 件数 ン 容

委 元

金融業

2件

IT ン 委 元

情報 対策 課

認識 組

委 先 求 要件

遵 状況 確認方法

ン ン 生 情報

対策 見直 方針

委 先

国 IT企業

国 IT企業A

SI 業 従業員101

4件

IT ン 委 先

情報 対策 課

意識 組

委 元 求

要件 容 対応

情報 対策 委

元 委 先 認識 遊い 委 先

営業 現場 認識 遊い

ン ン 生時 委 元

任範

国 IT企業B

SI 業 従業員101

国 IT企業C

SI 業 従業員100

国 IT企業D

基 提供

従業員101

圏IT企業

識者

圏IT企業

2件

委 元 国 外 場合 情報

要求 やIT

ン ン

組 遊い

外業務委 特 ン

商慣習等 無

対応

圏IT 識者

IT ン

ン 識者

識者A

2件

IT ン

ン 必要性

紛 ン ン 例

ン ン 生時 備え 企業

防衛策

(15)

2. ITサ ン け ン ン 状況 文献調査

章 2.1. 文献調査 IT ン 国 外 ン ン 例

調査 ン ン 実態 把握 例 IT ン ン

ン 型 ン 見え 問 解決策 検討 行

2.2. IT ン 当 者間 情報 紛 い

文献調査及び 識者 ン 調査 参考 要因 企業 防衛策 い

検討 行

2.1. ITサ ン け ン ン 例

2.1.1. 近年 ン ン 例

報遈や 例 報告書等 公開情報 IT ン 生 国 外 ン ン

う 過去5 公表 例 い 情報 行

ン ン 例 情報 表 2.1-1 示 手 実施

表 2.1-1 ン ン 例 情報 集手

情報源 IT ン 生 ※1 国 外 ン ン う

過去5 ※2 公表

※1 ン ン 係者 委 元 委 先 両方 含

※2 2012 10 ~2017 10

<情報源>

情報処理推進機構 経営 ン解説書 添:被害 例

情報処理推進機構 組織 部 防 ン 付録1: 部 例

井物産 ン 件簿

日 ワ 協会 情報 ン ン 調査報告

個人情報漏えい編

Security NEXT 個人情報漏洩 件 故一覧

.com ン ン 例

基 委 元 業種及び原因 網羅性 ン ン 被害 ン 観

約50件抽出 一次情報 ※3

※3 ン ン 係者自身 ン 等 情報 公表 い

表 2.1-1 手 従 例 付録 1 示 表 2.1-2 付録1 ン あ

表 2.1-3 目 整理 ン ン 例 委 元業種 原因 属性 表

(16)

表 2.1-2 ITサ ン け ン ン 例集 付録1. サン 発覚

公表年 関係者 委託元業種 発覚経緯 原因区分 発生箇所 原因内容

1キ0ガキ年

再委託 先 委託先 委託元 顧客

卸売 業 小 売業

ン ネッ ビ

ネ 事 業

電子商 取引

利用者 委託先

顧客情報 一部 ン

ネッ 上 閲覧可能 状況 あ 連絡 あった

SW バ 再委託 先

委託先 商品発送管 理を委託し い 再委

託先 仕様

上 脆弱性 あった

2キ0ガ3年

委託先 委託元 顧客

卸売 業 小 売業

ン ネッ ビ

ネ 事 業

WダBサ 運用

委託元 Wムbサ 担 当者 会員向けサ ビ

異常 あ を発見した

不正

セ 委託先

委託元 WダBサ 一部サ バ 対し 不

正 セ 痕跡 あっ

た WダBサ 委

託先 運営し いた

N o

ン ン 内容 原因

事業分野

影響

被害内容 対応内容 再発防止策

委託先顧客 個人情

報 数千万件漏えいし た

安全性 確認 ン ネッ 商品販 売を停止した 情報漏えい 可能性 あ 顧客 個別 詫 びをした

所管官庁 報告した

委託先選定 選定 セ

ュ 基準を強化した

従業員 対し セ ュ 教育を実 施した

定期的 内部監査を実施した 委託先を変更した 新委託先

導入時 第三者機関 セ

ュ 調査を実施した

委託元 他 第三者機

関調査を実施し 上 脆弱

性 存在し いこ を確認した

会員 個人情報が改 ん れた

改 んが確認 れた

サーバーに 数十万

件 会員 個人情報 が保存 れていた

警察署 被害届を提 出した

発生日 発生日 約 キヶ月後 サ ビ を 停止した

(17)

表 2.1-3 ン ン 例集 目説明

整理軸 目 称 目 説明 載

ン ン

公表

ン ン

公表

西暦表

係者

ン ン

係 主体

委 元 委 先 再委 先 再々委 先 顧客

う ン ン 係 主体 全 載

委 元業種 委 元 業種

表 1.3-3 次 3 追加

国家公務 地方公務

公益法人 社団法人 団法人 NPO法人

教育機

ン ン

生 業

次 類 載

ン 業 WEB

運用 ン ン 販売 電子商 引

IT ン 業 SI 業

IoT ン 業

覚 覚経緯

ン ン

覚 方法

ン ン う 覚 載

原因

原因

ン ン

原因

次 類 載

明確 原因 感

SW

部 明確 原因 部犯行

人的 設定

ン や 誤 信 原因

人 在 あ

盗 紛失

生箇所

ン ン

生 係者

委 元 委 先 再委 先 再々委 先 顧客

う ン ン 生 主体

原因 容

ン ン

生 原因

ン ン 生 原因 載

影響 被害 容

ン ン

被害 容

ン ン 誰 う 被害 あ

対応

対応 容

ン ン

生 対応

ン ン 対 う 対応

再 防 策

ン ン

再 防 策

ン ン 再 防 う 対 応

(18)

表 2.1-4 ン ン 例集 属性

委 元業種

原因

SW 部 人的 盗

紛失

製造業 1 1

電気 熱供給 水遈業 1 1

情報通信業 1 1 1

運輸業 郵便業 1

卸売業 売業 8 2

金融業 保険業 1 1

業 7 1 1 1

教育 学習支援業 2

療 福祉 1

国家公務 地方公務 8 1 3 1

公益法人 社団法人 団法人

NPO法人

1

教育機 2 3

単 :件

ン ン 例 次 観 析

ン ン う 経緯 覚

ン ン 業務委 係者 委 元 委 先 再委 先等 生

ン ン 生 業 ン ン 生原因 傾向 あ

前述 ン ン 例 情報 ン 等 公表 い 対

象 い ン ン 例 委 元業種及び原因 網羅性 ン ン 被

害 ン 観 約50件抽出 い ン ン 例 析

公開情報 う 意 的 抽出 対 実施 生 ン ン 全体 傾向

い 注意 必要 あ

(1) ン ン 発覚 主体 委 元 委 先 顧客 発覚経緯 特徴 あ

公表情報 得 IT ン ン ン 例 委 元 委 先

顧客 い 覚 あ 覚経緯 特徴 あ

委 元 覚 委 元 業務中 WEB 改 参考 例 付録1

例No.14, 25, 46 や 動作や 異常 参考 例 付録1 例No.2, 26, 40

見 い

委 先 覚 個人情報 保存 端 電子媒体 携帯電 紛失 参 考

例 付録1 例No.17, 24 運用中 異常検知 参考 例 付録1 例No.30, 43, 51 あ

(19)

や ン 顧客情報漏えい 参考 例 付録1 例No.1, 5, 12 被害 あ

気付い 顧客 指摘 例 あ

(2) ン ン 発生箇所 委 先 多い

ン ン 生箇所 委 先 最 多 42件 あ 再委 先や再々委 先 例

委 先 生 委 元 運営委 WEB やEC 対

例 あ 参考 例 付録1 例No.2, 14, 33等

再委 先 生 再委 先 降 社員 部 顧客 個人情報 窃

例 あ 参考 例 付録1 例No.10, 19

(3) 業 ン ン 原因 特徴 あ

表 2.1-5 ン ン 生 業 層 原因 ン ン 件数

(a) ン ネ ネ 業 原因 ン ン 発生 い

ン 業 ン ン 原因 多い 表 2.1-5

参照

ン 業 運営 ン 公開 い

委 先 最新 威や攻撃等 把握 適 対策 行う 術力 要求

一方 委 元 委 先 術力 確認 人材 い 適 断 指

示 行え 大規模 情報漏えい 生 可能性 あ 参考 例 付録1 例No36, 42,

45等

(b)ITソ ュ ョン 業 SI 業 委 先 内部 原因 ン ン 発

生 い

IT ン 業 SI 業 業 見 委 元 顧客

情報 窃 利用や 委 元 機密情報 得等 委 先

部 原因 ン ン 生 い 表 2.1-5参照

個人情報 要情報 扱う 開 保 業務委 情報 保護 観

委 元 常駐型 作業 多い 常駐者 作業 実施

付 必要 あ 作業 容 委 元 情報 運用者

高い 限 付 場合 あ 一方 委 元 常駐者 対 管理

規定 整備 い い場合 あ 査対象 抜 落 う いう問 生

可能性 あ 規 限 持 部者 犯行 場合 被害 覚 時間 要

(20)

人的管理面 対策 見直 行わ い 参考 例 付録1 例No10, 16, 19

(c)IT ソ ュ ョン 業 サ 業 委 元 委 先 責任範 認識 齟 齬

原因 ン ン 発生 い

IT ン 業 業 人的 限付 原因

ン ン 生 い 表 2.1-5参照

近 業 情報 確保 ン 1

置付 SLA Service Level Agreement や第 者 査 組 積極的 あ

高い水準 術的対策 実施 い 多 ン ン 生 多 い 一

方 価 利用料金 多数 提供 性質 環 境 や

ン 提供 体的 利用設定等 い 利用者側 任

実施 形態 多い 設定等 業者 全 実施 利用 者

思い込 い 場合 業者 利用者間 対 認識齟齬 原因

限付 等 人的要因 ン ン 生 例 あ 参考 例 付

録1 例No26, 27

表 2.1-5 ン ン 例集 業 ェ原因 件数

原因

SW 部 人的 盗

紛失

ン 業 28 2 3 3 1

IT ン 業 1 1 4 5 3

IoT ン 業 1

単 :件

2.1.2. ン ン 型 ン

2.1.1. IT ン ン ン 例 析 2.1.1.(3) 業

生 や い原因 注目 業 原因 観 ン ン 型 ン 作

ン ン 型 ン1 ン 業層

ン ン 型 ン2 IT ン 業 SI 業 層 部

ン ン 型 ン3 IT ン 業 業 層人的

IoT ン 業 回調査対象 業 1 含

公表 い ン ン 例 殆 確認 ン ン 型 ン

含 い い IoT い 提供 格的 始 段 あ IT

ン 起因 ン ン 起 課 い 徐々 議論 い

(21)

(1) ン ン 型 ン1 ン ネ ネ 業ェ

2.1-1 委 元 ン 展開 運用 外部

企業 業務委 い 想定 ン ン 係者 委 元 顧客 委 元 委

先 第 者 あ 顧客 委 元 問合 起 委 元 委 先 調査 依頼

弱性 突い 悪意あ 第 者 顧客 個人

情報 漏えい い 明 委 先 弱性対策 実施

委 元 顧客 説明 謝罪 参考 例 付録1 例No38, 44, 45

ン 公開 運用 い 委 先 専門的 知識 高い 術 力

要求 特 個人情報や 情報等 扱う場合 い 委 元 委

先 間 適 情報 対策 い 合意 新 弱性や攻撃 手 法

等 威 生 情報共 対応 い 合意 望 い 3.3.2.及び3.3.3.参照

ン 調査 ン ン 生 管理 対 適 情

報 対策 実施 会社 含 棚卸 や保 情報 確 認

行う 企業全体 情報共 や 教育 整備

実施 いう 例 あ

(22)

(2) ン ン 型 ン2 ITソ ュ ョン 業 SI 業 ェ内部

2.1-2 委 元 要情報 含 運用 外部企業 業務委 委

先 一部運用 再委 先 業務委 い 想定 ン ン 係者

委 元 顧客 委 元 委 先 再委 先 あ 委 元 確認 起

委 元 委 先 調査 依頼 再委 先 要情報 得 い 明

原因 業務委 い 要情報 限 作業者 1人 中 い

あ 委 先 再委 先 運用体制 見直 実施

委 元 顧客 説明 謝罪 参考 例 付録1 例No10, 16, 19

委 元 い 部 防 観 委 先 人的管理 い 情報

要求 中 明示 実施状況 定期的 的 確認 望 い

3.3.3.(1)参照

ン 調査 再委 先 降 委 先 対策 実施 う 要 求

人的管理 担当者 一業務 長期滞留 い う 及び 担 当

者1人 限 中 い う 求 対策 いう 例 あ

2.1-2 ITソ ュ ョン 業 SI 業 ェ内部 ン ン 型 ン

顧客 委託元 委託先 再委託先

調査依頼 ア セス

ロ の確認

運用会社

再委託先管理 の徹底

調査依頼

顧客 個人情報

運用体制 の見直し

顧客 個人情報

一部委託

イ ン シ ン 内 容

発 覚

対 応

個人情報 氏名 住所 電話番号

ッ 番号

重要業務 一部委託

謝罪 説明 再発防止対策

企業 ン

……… ….……

…….. ……… …….

権 限 集 中 内部不正

内部不正 判明

逮捕 セ

(23)

(3) ン ン 型 ン3 ITソ ュ ョン 業 サ 業 ェ人的

2.1-3 委 元 社 利用 運営 い 想定

ン ン 係者 委 元 顧客 委 元 委 先 業者 あ 委 元

社 顧客 引情報 整理 顧客 決 引情報 係

者限 い 引情報 照会 可

実 情報 照会 状態 い 委 元 明 委 元

限付 社 運営 委 い 業者側 当

然実施 考え い 委 先 業者 社 限 付

委 元 任 実施 い う 限付 作 業 範

曖 あ 委 元 委 先 認識齟齬 生 委 先 委 元 作 業

範 説明 実施 委 元 顧客 説明 謝罪 参考 例 付録1 例No26, 27

委 元 一定 知識 要求 多

利用 当 委 元 容 い 十 確認 必要 あ 3.3.4.参照

提供 い IT企業 ン 調査

い 委 元 委 先 任範 約款 SLA 等 明確化 公開 い

委 元 求 要求 い 要性 応

機能 追加 等 対応 実施 い

2.1-3 ITソ ュ ョン 業 サ 業 ェ人的

(24)

2.2. ITサ ン け ン ン わ 紛争 状況

IT ン 生 ン ン 生 損害 委 元 委 先

係先等 当 者 士 合い 解決や直接交 示談 い場合 損害 賠 償

や費用請求 巡 訴訟や調停 ADR 裁 外紛 解決手 等 裁 所や第 者 在 紛

解決 あ 紛 種類 異 紛 解決 数 及ぶ あ

紛 期間中 対応 費用や 係者 担 企業 大 損失 近 IT

ン 生 情報 わ ン ン 紛 主

例 表 2.2-1 示 い 例 生 解決 2~3 要 い

IT 引 全体 中 ン ン 生 実 紛

割合 高 い 考え ン ン 場合 生 測 い 場

合 多 ン ン 被害 容 大 損害 生 可能性 あ 例え 表

2.2-1 示 例 数千万 単 損害 生 い 企業 ン ン

生 紛 場合 想定 防衛策 講 要 あ

表 2.2-1 ITサ ン け ン ン わ 紛争 例

決 生時期 概要 認 損害

東京地裁

25 3 19日 決 23(ワ)39121

22 7~11

ン 共 購 入 運 営会

社 顧 客

情報 最大 603 件 流 出

運営会社 委 元 利用

い 決 行

業者 委 先 運営

会 社 委 元 対 適

情 報 対 策 実 施

債 務 行 基

損害賠償 請求

係 先 遊 約

金 故調査費用

1617 万 5630 PCI-DSS 再

得費用 111万

3720 等

東京地裁

26 1 23日 決 23(ワ)32060

23 4

あ 注 運 営

企業 開 保

ン 委 い 顧客

情 報 暗 号化

等 対 策 い い ン

保 存 い

SQL ン

ン 顧客

情報 1万件弱流出

企業 委 元 ン 委

先 債務 行 基 約1億

900万 損害賠償 請求

計3231万9568

顧 客 謝 罪

係費用 顧客

問 合 対 応 費

用 調査費用 売

損失等

※ 原告

過失相殺

請 求 金 3 割

減殺

委 契約

金 2074 万

1175

松島淳也 伊藤 浩 開 紛 ン 注 運用 実務対応 LexisNexis 2015

(25)

IT ン 情報 ン ン 紛 要因

文献7や 識者 ン 結果 踏 え 2 注目

(1)情報 ュ 要求 合意文書 い

来 委 業務 確保 情報 委 元 様書 要求

委 先 提案 基 契約書 合意 初期段 要件定義 書

基 設計書 運用手 書等 形 体的 要件 明示 基 ン

ン 等 損害 生 場合 方 任範 い 契約書 明示

一方 う 非機能要件 い 明確 合意 い 進

限 算 中 要件 優先 来必要 要件 あ 断念 調 整

対象 う あ 要件 曖 開 や運用 進 結果

ン ン 生 場合 当 者 被 損害 任 当 者間 紛

場合 あ

25 3 19日 決 例 委 元 意 委 先 約款 い 契

約者 情報 第 者 閲覧 改 破壊 い 措置 い う

いう 容 含 い 措置 体的 容 い 両者 間 合意

委 元 義務 行 い いえ 決 委 元

情報 扱う い 応 情報 対策 実施

適 管理 義務 行 い 断

26 1 23日 決 例 委 先 個人情報 扱う 業者 適 水準

情報 対策 実施 い 1 決 委 元 明確

指示 い場合 い 委 先 IT 専門家 時 術水準 沿

対策 実施 黙示的 合意 い 委 先 い 適 SQL ン

ン対策 ン 提供 債務 行 あ 認 い 一

方 委 元 委 先 情報 対策 提案や注意喚起 あ 場合 真 摯

対応 何 対応 実施 協力義務 あ い

う 紛 委 先 ン ン 防 講 義務遊 債務 行

無 義務 範 程度 画定 契約書等 合意文書 議

録 委 元 委 先 や 要 証跡 明確 合意 存在 い 場 合

時 IT 術や 威 ン 社会通念 斟酌 26 1

23日 決 例参照

例え 委 先 い 依頼時 委 元 明確 指示 無 わ

業務 扱う情報資産や 基 情報 対策 い 提案 中 明示

7 伊藤 浩 久礼美紀子 高瀬亜富 IT 契約実務 商 法務 2017

松島淳也 伊藤 浩 開 紛 ン 注 運用 実務対応 LexisNexis 2015

(26)

提案 範 含 い対策 考え 場合 追加 費用見積 必要 性 や

効果 説明 要 あ 委 元 委 先 提案 対 真摯 検討 行い

是非 い 断 示 求

委 先 実施 情報 対策 水準 IT 術や 威 ン 変

化 い あ 契約時 合意 情報 要件 開 過程や 運 用

段 十 対策 い 可能性 あ 開 運用 保 長期 わ 場合 委

元 委 先 間 情報 対策 妥当性 的 確認 改善 行う

組 合意 効 あ

(2) ン ン 発生 損害 対 責任 担 十 検討 い い

IT ン い 情報漏えい等 情報 ン ン 生

場合 被害 範 顧客 被害者 賠償や原因究明 調査費用 金 銭

的被害 委 業務自体 契約金 比較 非常 大 場合 あ 業務委 契 約

い 委 先 損害賠償金 契約金 や 利用料金 限 設定 条 任

制限条 一般的 あ 場合 委 元 損害賠償 実 被害 補填

い可能性 あ 一方 委 先 任制限条 十 い可能 性

あ 例え 26 1 23日 決 委 先 過失 認 任制限

条 適用 い

う 契約 制限 委 元 委 先 情報 ン ン

損害 対応 い可能性 あ 経 産業省 ~情報 引 契 約

書~ 開 一部企画 含 保 運用 第一版 8 情報 契約 損

害賠償 任 範 限 い 情報 信頼性 向 観 企業 委

元 ン 委 先 方 性質 規模 的確 認識 管理 方 検討

前提 両者 任 担 検討 軽減 体

的 対策 例え 十 期間 確保 化 運用回避策等 や 保険制度等

必要性 十 検討 期待 い 経

産業省 経営 ンVer 2.0 要10 目 う 指示9:

や委 先等 含 ン全体 対策及び状況把握 い

緊急時 備え 委 先 起因 被害 対 確保 委 先

保険 加入 い 望 い い 文献 示 い う 近

手段 ン ン 生 損害 包括的 補償 情報 保

険 提供 広 う 利用 効 考え

業務委 実施 い 委 元 委 先 方 業務委 十 ン

行 必要 情報 対策 い 合意 前提 契約 決

や保険等 適用 包括的 視 対応 検討 要 あ

8 経 産業省 ~情報 引 契約書~ 開 一部企画 含 保 運用 第一版

2007

(27)

3. ITサ ン ネ ン 標準 考え方 文献調査

章 IT ン ン 標準 い 基準

ン及び規格等 対 文献調査 並び 識者 対 ン 調査 行 文献や ン

等 得 IT ン ン 考え方や実施方法等 い

IT 業務委 沿 検討 行

3.1. ITサ ン ネ ン 基準 ン及び規格等

3.1.1. 国内 動向

IT ン ン 10 前 国 外 要性 指

摘 い 国 2005 個人情報 保護 法 15 法 第 57 号 全

面施行 企業 個人情報 管理 課 中 業務委 先や 係先 個人 情 報

漏えい等 ン ン 相次い 9 委 先管理 要性 認識 個

人情報保護法 基 体的 指針 法施行 各省庁 整備 い 改 個

人情報保護法 全面施行日 2017 5 30日 降 個人情報保護委員会 ン 個

人情報 保護 法 い ン 通則編 10 原則一元化

化 流 企業 外 ン 利用 広 結果 企業 機

密情報 外 流出 国 経 全保 問 繋 い 問 意識 広

企業 社会的 任 果 いう観 委 先や 引先 含 情報

体制 構築 必要 う 背 踏 え 経 産業省 い 2007 度

情報 ン 確立 及 施策 組 11 一環 企業

ン 行う 析 基 適 情報 対策 施

ン 2009 ン 情報 対策 ン

12

い 2012 経 産業省 委 業 特定非営利活動法

人日 査協会 JASA ン 参加 企業 最 限

情報 管理 示 ン情報 管理基準 策定 行

近 省庁等 対 攻撃 増加 い 踏 え 国家 全保

観 情報 ン 対応 視 い

9 情報処理推進機構 情報 白書2006 版 2006

https://www.ipa.go.jp/files/000016951.pdf

2005 情報 10大 威 SQL ン ン 被害 Winny 通

感 個人情報漏えい 多 い 個人情報漏えい ン ン い

10 個人情報保護委員会 個人情報 保護 法 い ン 通則編 2016

https://www.ppc.go.jp/files/pdf/guidelines01.pdf

11 経 産業省 情報 対策 情報 ン

http://www.meti.go.jp/policy/netsecurity/sec_gov-TopPage.html

12 経 産業省 ン 情報 対策 ン 2008

(28)

ン 定 政府機 等 情報 対策 統一基準群 13

い 情報 構築や ン 開 等 外部委 や 機器等 調 遉

遵 示 当 遵 適 実施 調遉 様書策定 い 解

説 外部委 等 情報 ン 対応

様書策定手引書 14 2016 策定 い 手引書

ン 対応 述 国 規格 ISO/IEC 27036:2014 容 一部 入 い

2015 経営者 認識 ン

経 産業省 経営 ン 2017 Ver 2.0

改訂 い ン 経営者 認識 3原則 1

や委 先 含 ン 対 対策 必要性 提示 い

国 IT ン ン わ 主 基準 ン及び規格等

表 3.1-1 示

表 3.1-1 国内 主 基準 ン及び規格等

基準 ン及び規格等 概要

個人情報保護委員会 個

人情報 保護 関 法

律 い ン

通則編 2016年

個人情報保護法 具 体 的 指 針 を示 ン 個 人情 報 保 護 法

第 22 条 委 先 監督 い 委 先 い 個人 対

安全管理措置 適切 講 う必要 適切 監督 を た

指針 示さ い

経済産業省 ソ シ

ン 関 情報セ ュ

対策 ンス 2008

企業 実施 ソ シ ン い 計画 実行 評 価 改 善 各

プロセス 沿 ス 管 理 体制 を 構築 実 施 た ン ス

ソ シン け 情報セ ュ ス を整 理 い

JASA サプ ン情

報セ ュ 管理基準

2012年

IPA 情報セ ュ 対策ベ ン マ JIS Q 27002 をベ ス を基

委 先等 情報セ ュ 管理 策 を サ プ ン い 重

視 事項 整理 そ 実装 運用 指 針 を詳 細 示 い

NISC 政府機関等 情報

セ ュ 対策 た

統一基準群 2016年

国 行政機関及び 独 立行 政 法人 等 情 報 セ ュ 水 準 を 向 上 さ せ

た 統一的 枠 組 外部 委 実 施 際 情報 セ ュ

対策を実施 こ を委 先選定 条件 仕様 内容 含 う規 定

NISC 外部委 等 け

情報セ ュ 上 サ

プ ン ス 対応

た 仕様書策定手引

書 2016年

示さ た情報シス ム 構築 等 外部 委 や機器 等 調 達 け

情報セ ュ 確保 要 求 対 情 報セ ュ 対 策 要 件 定

方や仕様書 載事項 例 を示 い 対策 考え 方 や 具 体 的

対策事項 述 関 ISO/IEC 27036 策定内容を参考

経済産業省 サ バ セ

ュ 経営 ン

Ver2.0 2017年

15

企業 IT 利活用を推 進 い く 中 経 営者 認 識 サ バ

セ ュ 関 原 則 や 経 営者 シッ プ 取 組

項目を取 た ン 経営 者 認識 3 原 則 1

サプ ン 対 セ ュ 対 策 必 要性 を 提 示

13 ン 政府機 等 情報 対策 統一基準群 2016

https://www.nisc.go.jp/active/general/kijun28.html

14 ン 外部委 等 情報 ン 対

応 様書策定手引書 2016

https://www.nisc.go.jp/active/general/pdf/risktaiou28.pdf

15 経 産業省 経営 ンVer 2.0 2017

(29)

3.1.2. 海外 動向

米 国 2008 当 時 大 統 領 指 示 策 定 戦略

Comprehensive National Cybersecurity Initiative : CNCI 中 ン

ン 多方面 必要 方針 示 国

立標準 術研究所 NIST 米国連邦政府 情報 推奨情報 管

理策 NIST SP 800-5316 米国連邦政府 ICT や製品等 調遉

情報 NIST IR 762217 策定 進 現在 NIST IR

7622 容 NIST SP 800-16118 移行 一部 連邦政府機 情報 調遉 NIST SP 800-161 遵 義務付 い 米国連邦政府

利用 米国連邦政府 利用可能 認証 FedRAMP19 いう

運用 2012 開始 い 米国連邦政府外 組織 管理 非

格付 情報20 保護 い NIST SP800-17121 制定 い 米国国防総省 防衛装

備品 納 全世界 委 先 対 2017 12 31日 NIST SP800-171 定

対策基準 対応 要請 米国防衛装備品調遉 通遉22 行 い

NIST SP 800-161 策定 国 標準化 影響 え NIST SP 800-161 作 者 中

心 ISO/IEC 27002 供給者 係 管理策 細化 形 IT 製品

調遉 管理策 ISO/IEC 27036:2014 策定 い 2016 度調査

い NIST SP 800-161 策定経緯や考え方 政府機 や民間 組 状況 い NIST

ン 実施 い 細 参照 い23

NIST 行 米 国 要 ン 向 ワ

Framework for Improving Critical Infrastructure Cybersecurity24

い 現在1.1版 改訂作業 行

16 NIST SP 800-53 Revision 4: Security and Privacy Controls for Federal Information Systems and

Organizations 2013

http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800 -53r4.pdf

17 NIST IR 7622: Notional Supply Chain Risk Management Practices for Federal Information Systems

2012

http://nvlpubs.nist.gov/nistpubs/ir/2012/NIST.IR.7622.pdf

18 NIST SP 800-161: Supply Chain Risk Management Practices for Federal Information Systems and

Organizations 2015

http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800 -161.pdf

19 FedRAMP: Federal Risk and Authorization Management Program

https://www.fedramp.gov/

20 管理 非格付 情報 Controlled Unclassified Information 米国連邦政府機 定 要

情報 あ

21 NIST SP 800-171 Revision 1: Protecting Controlled Unclassified Information in Nonfederal Systems and

Organizations 2016

http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800 -171r1.pdf

22 2016 10 行 DFARS 252.204-7012 Safeguarding Covered Defense Information and Cyber

Incident Reporting. 指

23 情報処理推進機構 情報 ン ン 調査 報告書 2017

参考資料4(2) NIST ン 調査結果

https://www.ipa.go.jp/files/000058299.pdf

24 NIST, Framework for Improving Critical Infrastructure Cybersecurity Version 1.1 Draft 22017

(30)

わ い 公開 い 現時 Draft.2 25 NIST SP 800-53 参照 形

ン ン SCRM 容 追加 い

外 IT ン ン わ 主 基準 ン及び規格等

表3.1-2 示

表 3.1-2 海外 主 基準 ン及び規格等

基 準 ン及び 規格等 概 要

NIST SP800-53 Rev.4 “Security and Privacy Controls for Federal Information Systems and Organizations” 2013

米 国 連 邦 政 府 情 報 推 奨情 報

管 理 策 あ ン 保 護 要求

SA-12 含 い

NIST IR 7622 “Notional Supply Chain Risk Management Practices for Federal Information Systems” 2012

2008 大 統 領 当 時 指示 策定

戦略Comprehensive National Cybersecurity Initiative

CNCI 示 ン

ン SCRM 組 一 環 整備 米国

連 邦 政 府 ICT や製 品等 調 遉 情報

NIST SP 800-161 “Supply Chain Risk Management Practices for Federal Information Systems and Organizations” 2015

NIST IR 7622 移 行 形 整備 SCRM

2015 一 部 米 国連邦 政府機 い

NIST SP 800-161 遵 義 務 化 2016 米国行政 管 理 算 局 OMB 行 通遉A-130号 改 訂 SCRM

要 件 NIST SP 800-161 追 加

FedRAMP: Federal Risk and Authorization Management Program

米 国 連 邦 政 府 利 用 可 能 認 証

NIST SP800-53 評 価 基準や 術要件

提 供 運用 連邦 政府一 般調遉 局 GSA

所 管 FedRAMP

準 足 目 い NIST SP 800-161 参

照 置 付 い

NIST SP 800-171Rev.1 “Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations” 2016

米 国 連 邦 政 府外 組 織 い 管理 非格付

情 報 CUI 保 護 対 策 基 準 NIST SP 800-53

中 管理策 ン 出 い 米

国 国 防 総 省 防衛 装備品 納 全世 界 委 先 2017 12

基 準 対応 求

ISO/IEC 27002:2013(JIS Q

27002:2014) Information technologySecurity techniques -Code of practice for information security controls

ISO/IEC 27001 基 情 報 ン

実 施 い 管理 策 選 定 実施

手 引 ン 管 理策 15:供 給者 係

Supplier relationships 載

ISO/IEC 27036:2014 Information technology -- Security techniques --

Information security for supplier relationships

ISO/IEC 27002 管 理 策15:供 給 者 係 細 化 形 製品

や 調 遉 情 報 対 策

指 針 提 供

NIST, “Framework for

Improving Critical Infrastructure Cybersecurity” Version1.1 Draft 2 2017

米 国 要 ン 向

ワ 2014 初 版 行 現在改 訂中 1.1

版 SCRM 容 ワ

管 理 策 ID.SC 追加 い

各基準 ン及び規格等 番号 表 3.1-2 連番

(31)

3.1.1. 示 国 含 各基準 ン及び規格等 係 い 3.1-1 示

従来 情報 委 先 管理 い 組織 情報 対策 中

考慮 近 IT ン全体 情報 確保 要性 認識

IT ン ン 特化 基準 ン及び

規格等 策定や検討 進 い 3.1-1 示 う IT ン

ン 米国 連邦政府機 組 先行 い 組 派生 国

規格 ISO/IEC 27036 策定 う 先行例 参考 国 外 一般 企

業 組 行う 検討 進 考え

各基準 ン及び規格等 番号 表 3.1-1及び表 3.1-2 対応

3.1-1 各基準 ン及び規格間 係

組 織 情 報 ュ ィ 対 策

ェ ー ン け 情 報 ュ ィ 対 策

NISC政府統一基準群

(2016)

NISC外部委 等 様書策定手引書

(2016)

対策 内容等 参考 情報 構築等 外部委 や機器等 調遉

体的要件や 様書 載 提示

米国情報 ュ 基準 ン

ISO/IEC 27036 ISO/IEC 27001

NIST IR 7622 (2012)

ISO/IEC 27002

NIST SP 800-161 (2015) NIST SP 800-53

(2013改訂)

経済産業省 ソ ン ン (2008)

JASAサ ン 管理基準(2012)

移行

引用

サ ン

管理策 追加 細化

サ ン

管理策 追加 細化

間接的 参照 FedRAMP

2011 サ

基準 術要件等 策定

Cybersecurity Framework(2014)

3原則 1 サ ン 対

ュ 対策 必要性 提示

Cybersecurity Framework 対応 整理

参照

個人情報保護法 ン通則編(2016)

NIST SP 800-171 (2016)

情報 ュ 国 規格 国内情報 ュ 基準 ン

CUI 対象 中 ュ 管理策 ン 出

(32)

3.2. ITサ ン ネ ン 全体像

文献調査 結果 IT ン ン 全体的 実施

示 い 3.3. 個 い 体的 組 例 示

IT ン 情報 確保 実務 い 3.1. 経 産

業省 ン 情報 対策 ン 業務委 実施

計画 実行 評価 改善 各

い 考慮 体的 情報 管理 示 い

NISC 外部委 等 情報 ン 対応

様書策定手引書 い 業務委 行う 企画 要件定義 情報 調

遉 構築 情報 運用開始前及び運用 保 廃棄 3 段 い

ン 軽減 考慮 提示 い

文献調査結果 参考 企業 実施 IT ン ン

組 業務委 方針決定 ン や委 先管理 整備 計 画 段

委 先 選定 契約 業務遂行 実施段 業務 検 評価 評価段

3 段 7 業務委 3.2-1 示 う 整理 各

組 委 元 委 先 立場 い 再委 あ 場合 委 先

委 元及び委 先両方 立場 組 行う必要 あ

組 表 3.2-1 表 3.2-2 示 う 部門 所管 多い

第4章 4.4-10 4.4-11参照 係部門 連携 認識 共 委

元 委 先 中 一 組 機能 望 い

実 業務委 実施 特 ~ 実施段 各 検 評価

い 委 元 委 先 両者間 情報 要求 及び 任範 明確 合

意 い 要

3.2-1 業務委 け ITサ ン ネ ン 組

委託元

委託先

方針決定 セ ン

体制 整備 教育

契約

ニ ン 開発 運用

ン ン 対応

検収 評価 選定

/提案

計画 実施

委託元 組織内 情報セ ュ 関す 委託先管理 一貫性 あ 取 組 し 確立し い

情報セ ュ 上 や 必要 対策 関す 認識 合致し い

委託先 し 実施す 情報セ ュ 対策 組織内 合意さ い

評価

体制 整備 教育 方針決定

(33)

表 3.2-1 ITサ ン ネ ン 組 所管 部門 例(委 元)

部門

番号 3.2-1 対応

調遉部門

情報 情報

部門

法務部門 業部門

情報 考慮 委 先選定

委 契約 情報 要求

明確化

◎ ◎ ◎

業務委 扱う情報資産 厳格 管理

授 廃棄等 一連 ◎

委 先 情報 対策 実施状

況 確認

◎ ◎

ン ン 対 対応体制 整備

◎ ◎

業務委 完了時 情報 観

検 評価

◎ ◎

◎ 主 所管 部門 係 部門

表 3.2-2 ITサ ン ネ ン 組 所管 部門 例(委 先)

部門

番号 3.2-1 対応

営業部門

情報 情報

部門

法務部門 業部門

提案時 情報 対策 説明

◎ ◎

情報管理 情報 契

約 容確認

○ ◎ ◎

業務 扱う情報資産 厳格 管理

授 廃棄等 一連 ◎

委 元 情報 対策 実

施状況 確認 対応

◎ ◎

ン ン 対 対応体制 整備

◎ ◎

(34)

3.3. 個 け 情報 ュ 確保 組

3.2-1 示 主 個 情報 確保 組 体例 示

各 体的 組 容 表 3.1 1及び表 3.1 2 示 基準

ン及び規格等 参考 い 各 組 委 元及び委 先 立場 示 い

再委 あ 場合 委 先 委 元 委 先両方 立場 組 行う 必要

3.3.1. 計画段階 方針決定 ン

委 元 業務委 実施 あ 業務や情報資産 委 様々

十 考慮 適 対応 検討 必要 あ 委 先 い 個 業務

注 断 基準 様 観 ン 行い 注 可否 適 情 報

対策や見積 提案 行う 必要 あ

経 産業省 ン 情報 対策 ン い 業 務

委 実施 ン 考慮 表 3.3-1 示 容 提示

い 委 元 委 先 示 情報 要求 明確化 実 施

観 考慮 あ 要求 対応 委 先 ン い

様 観 適用 考え

表 3.3-1 ン け 考慮

ン 考慮 容

a. 業務委 形態

注形態 業務種 業務 保 等

業務委 形態

b. 預 情報 範

手法 種類

委 先 提供 情報 範

種類 物理的 論理的 組織

情報

ワ 間 接

c. 預 情報 漏えい

棄損等 影響度

委 先 提供 情報 価値 扱 慎 要

度合い d. 委 先 従業員 理解度

委 先 従 業 員 情 報 理解

度 情報 教育 実施状況

e. 委 先 管理 状況

委 先 い 預 情報 管理 適

い う

f. 情報 格納 処理 通信 共

及び交換 対 管理 状況

委 先 提供 情報 適 保護 必 要

情報 格納 処理 通信 共 及び交換

管理策 実施状況

g. 委 先 業務 過失 影響度

委 先 過失 業務 容 誤 生 影

響度

h. ン ン 生時 業 性

委 先 情報 ン ン 生

業 困 影響度

i. 法 及び規制 要求

契約 義務

委 業務 連 法 及び規制 契約 義

j. 契約 係者 及

影響 度合い

業務委 契約 業務や 係者 利害 及 影

響度

(35)

ン 結果 業務委 期待効果 総合的 断 業務委 実施 当

情報 観 う 各 対応方針 明 必要 あ

表 3.3-2 対応

対応 種類 説明 例

減 弱性 対 情報 対策 講

威 生 可能性

情報 対策

適用

保 影響力 い 特

減 対策 行わ

許容範 容 経営 合 意

明確 基準 設 望 い

対策 状況 変化

無い 視

回避 威 生 要因 停 あ い 全 方 法

変更 生 可 能 性

業務委 中 委 業

務範 容 変更等

移転 金銭等 損失 担 社 移 保険 適用等

出所 IPA 情報 ン PDCA 等 基 作

3.3.2. 計画段階 体制 整備 教育

計画段 個々 業務委 い 確実 情報 組 実施 共 通

管理基 整備 要 3.2-1 示 実施及び評価段 各

情報 組 所管 部門 体制 表 3.2-1 表 3.2-2参照 整

備 必要 手 い や規定類 整備 個々 業務委

応 段 的 規定類 適用 場合 扱う情報資産 種 や3.3.1.

実施 ン 結果等 適用 規定類 断 基準 明

確化 望 い 規定 遵 業務委 係

要員 対 教育 実施

委 元 委 先管理 規定類 例 表 3.3-3 示

表 3.3-3 情報 ュ 委 先管理 規定類 例

規定類 例

選定 提案 情報 目 含 委 先選定基準

情報 対策 評価結果 基 推奨委 先

契約 情報 要求 含 契約書雛形

委 先 従業者 提出 求 誓約書雛形

ン 委 先 情報 対策状況 確認形式 等

ン ン 対応 ン ン 対応

検 評価 情報 観 検 評価基準

様 組 い 委 元 委 先 再委 先 含 IT ン 係者全体

(36)

企業等 い 企業 対 共通 情報

や規則 適用 IT ン全体 一 組 実現 い 例

ン 調査 全体 情報 共

全体 標的型攻撃 訓練 実施 い 例 あ IT

ン 提供 IT企業 対 ン 調査 外 社 策定

統一 基準 あ 社 情報 対策や従業 員

対 情報 教育 基準 従 実施 い あ

業界 ISAC Information Sharing and Analysis Center 26 企業 断 情報

共 例:委 先 査情報 企業間 共 等27 行い 業界全体 IT

ン 情報 向 目指 組 あ

3.3.3. 実施段階 選定/提案

(1)情報 ュ 要求 明確化

委 元 委 先 求 情報 要求 業務委 果物 や 運

用対象 IT 機能 要件 業務委 情報

減 目的 ン 管理策 2 種類 あ

例 参考 基準 ン及び規格等 表 3.3-4 示 報告書 い

主 IT ン ン 2. 中心 検討 行

表 3.3-4 情報 ュ 要求 種類

情報

要求

要求 例

基準 ン

及び規格等

1. 果 物 や 運 用 対 象 IT

機能 要件

実装 暗号

化や ン等

弱性対策

やIDS/IPS等

等 適用方針

ISO/IEC15408 Common Criteria:CC

IPA 全

作 方 等

2.業 務 委 情 報

目 的

ン 管理策

委 先 類等 整備

扱う情報資産 適 保護

入 室管理等 物理的対策

従業者 教育や誓約書 得等

業 務 使 用 情 報 や

ワ 適 保護

ン ン 対応

ISO/IEC 27000 等

26 一般社団法人 金融ISACや一般社団法人ICT-ISAC 業界 情報

共 向 組 検討 行 い

27 情報処理推進機構 攻撃 ン 狙う~ ン 情報 対策~

2017

(37)

表 3.3-4 2. 業務委 情報 ン 組

参照 最 汎用的 容 情報 ン 国 規 格

ISO/IEC 27001 附属書A及びISO/IEC 27002 示 い 管理策 国 最 広 認知

い 規格 基 情報 ン ISMS 適合性評価制度 国

認証 得組織数 々増加 2017 12 時 5,444件 遉 い 28 経 産業省

策定 組織 効果的 情報 ン 体制 構築 適 管理策 整備 運 用

規範 あ 情報 管理基準 15 経 産業省告示第112号 29

規格 基 2016 改 版 最新 ISO/IEC 27001:2013 JIS Q 27001:2014 及びISO/IEC 27002:2013 JIS Q 27002:2014 整合 い

ISO/IEC 27001及びISO/IEC 27002 管理策 目数 多 載 い 容

易 い 組織 標準的 利用 い ISMS 第 者評価

認証制度 あ 認証 得 一定 要 IPA JIS Q 27001附属書A 情

報 管理策 133 目 基 組織 必要 主要 情報 対策 網羅

形 易 実装 わ や い 組 27 目 評価 目 整理 基 組織

情報 対策 実施状況 自己診断 行う 情報 ン

2005 公開 い 30 2016 9 30日現在 利用件数 延 3万8000件 超え

企業 情報 組 確認 国 一定 実績 あ

3.1.1. 紹 JASA ン情報 管理基準 情報

ン 表 3.3-5 示 ン い 要 基準 整理

体的 実装 運用 方法 示 い

28 情報 ン 認定 ン ISMS認証 得組織数推移

https://isms.jp/lst/ind/suii.html

29 経 産業省 情報 管理基準 28 改 版 2016

http://www.meti.go.jp/policy/netsecurity/downloadfiles/IS_Management_Standard_H28.pdf

30 情報処理推進機構 情報 対策 ン

(38)

表 3.3-5 サ ン管理基準 Ⅰ サ ン い 要 基準 抜粋

ン い 要 基準

大 目1 情報 対 組織的 組状況

1 情報 や情報 管理 規程 定 実践 い

2 経営 含 情報 推進体制や ン ン (法 ) 推進体制 整備 い

3 要 情報資産 情報及び情報 要性 類 応 表

示や 扱 方法 定 い

4 要 情報 例え 個人 や機密情報 い 入手 作 利用 保管 交換 提供 消去

破棄 一連 業務 細 適 措置 講 い

5 外部 組織 業務や情報 運用管理 委 契約書 理由 相 手

方 求 載 い

6 従業者 派遣 含 対 用 職 秘義務 書面 交わ

就業 義務 明確 い

7 経営 や派遣 含 全 従業者 対 情報 自組織 組や 連規程類 い

計画的 教育や指 実施 い

大 目2 物理的 環境的 施策

1 特 強化 い建物や 画 対 必要 応 対策 実施 い

2 要 書類 PC 憶媒体 い 適 管理 行 い

大 目3 情報 及び通信 ワ 運用管理

1 要 や 連 手 文書化 実施 い

2 ワ 木馬 対策 実施 い

3 入 い 情報 対 適 い弱性対策 実施 い

4 通信 ワ 流 や 公開 対 暗号化 適 保護策 実施

5 PC やUSB 憶媒体や 外部 持 出 場合 盗 紛失 想定 適

対策 実施 い

大 目 4 情報 制御 状況及び情報 開 保 対策 状

1 情報 や情報 制限 利用者ID 管理 利用者 識 認証

適 実施 い

2 情報 や情報 業務 ン 対 付 制御

適 実施 い

3 ワ 制御 適 実施 い

大 目5 情報 故対応状況

1 情報 連 件や 故 生 必要 行動 適 迅速 実施 う

備え い

出所 JASA ン情報 管理基準 2012

情報 要求 明確化 実施方法 体例 経 産業省 公

開 ~情報 引 契約書~ 開 一部企画 含 保 運用 第

一版 2007 31 い 委 元 委 先 提示 要求 様書 ン

載 い ~情報 引 契約書~ SaaS/ASP活 用

保 運用 <追補版> 2008 32 要件定義 活用

31 経 産業省 ~情報 引 契約書~ 開 一部企画 含 保 運用 第一版

2007

http://www.meti.go.jp/policy/it_policy/keiyaku/model_keiyakusyo.pdf

書 契約対象 要 ン 企業基幹 開 一部規企画

含 保 運用 想定 契約当 者 あ ン 対等 交 力 あ 想定

(39)

JIS Q 27001 基 載 い

近 IT 運用 い 委 先 従業者 部 ン

ン 例 生 い 2.1.2.(2)参照 必要 応 部 防 観 追 加

対策 要求 必要 あ 部 対策 特 示 う 人的管理 対策 要

従業者 入 替わ 等 想定 対策 実施状況 い 定期的 的 確認 行

う 必要 あ

部 対策 例

操作 等 得 保存

私物 機器や 憶媒体 対 持 込 持 出 管理

単独作業 制限 認手

従業者 当 業務委 秘密保持等 誓約書 得

外 従業員 部 防 観 含 委 先 従業員 対 日

厳格 人的管理 求 用時 個人情報や経歴等 提供 求 情報 い

確認 ン 行う 一般的 行わ い NIST SP800-53及

びSP800-161 情報 や 開 者 対 組織 定 審査基準 基

審査 行う管理策 あ 体的 審査基準 ン 素性調査 ン

民 国籍 挙 い ン 調査 圏 従業員 定着

率 い状況 あ 職時 秘密保持契約 ン 作業

解 ン 1人 中 避 管理 い 例 あ

一方 日 公 用選考や個人情報保護 観 用時 社会的差 原因

あ 個人情報 原則 認 い 33 委 元 委 先

求 従業者 人的管理 適 範 組 限定

(2) 係者間 合意形成

(1) 検討 情報 要求 実効性 高 委 元 委 先 間

要求 対応可否や過 足 体的 対応方法や費用 担 対応 い場合 替

措置等 い 契約 段 初期段 十 協議 行う 要

情報 要求 合意 委 元 委 先 個 部門や担当 者

断 社 係部門 体制 ン 中 実施 う 社 手

や情報共 担当者 教育等 併 行 い 望 い

<追補版> 2008

http://www.meti.go.jp/policy/it_policy/softseibi/model_tuiho/model_tuiho.pdf

書 契約対象 SaaS ASP 利用 一般業務 想定

IT 専門知識 い 情報 業 提供 ン 契約当 者 想定 い

33 厚生労働省 公 用選考 基

(40)

3.3.4. 実施段階 契約

(1)業務委 契約 含 内容

2.2. 述 通 委 元 委 先 情報 任範 明確化 契約

書 紐 要文書 様書 要 説明書 要件定義書 基 設計書 運用 手

書等 い 情報 要求 明確化 要 あ 経 産 業 省

経営 ンVer 2.0 要10 目 う 指示9:

や委 先等 含 ン全体 対策及び状況把握 実施方法

系列企業や ン や 管理 委 先等

対策 容 明確 契約 交わ いう対策例 示 い

ン 調査 委 元 欧米 社 置 場合 情報 要求

含 契約書 載 非常 細 あ 例え 使用 や

設定 提示 あ 管理面 契約書 従 細 ン 徹底

い 意見 あ 一方 国 企業 ン 契約段 情報

要求 細 決 い い 多い いう意見 あ 委 元 委 先 任範 合

意 課 い

2.2. 述 通 ン ン 生 任範 明確化 損 害 賠

償金 免 等 扱い ン ン 生 対応 い 規定 要 あ

国 及び 外 IT企業 対 ン 調査 委 元 契約交 い 主 議

論 損害賠償 限値 通常 業務委 契約金 多い 設定 あ

意見 あ

場合 委 契約 業者 約款やSLA

基 利用 情報 ン ン

業者 任範 や免 等 明 い 利用 当 文書 十 確

認 必要 あ

(41)

表 3.3-6 委 契約 含 目 例

目 容

秘密保持 委 業務 扱う秘密情報 扱い 規定 IPA

中 企業 情報 対策 ン

34

委 契約時 機密保持契約条 ン 提

供 い

体的 情報 対策 実施 委 業 務 実 施 体的 情 報

対策 示 契約 付 文書 細化

形や基準 ン及び規格等 準 求

形 あ

証跡 提示 査協力等 情 報 対策 実 施 状況 確 認 方法や

ン い 規定 委 先 協力

情報

契約 容 遊 場合 措置

損害賠償等 い 要件 規定

情報 委 元

委 先 任範

業務 い ン ン や 故 損害

生 場 合 委 元 委 先 任範 規定

免 明 損害賠償 契約金 等 限

設定等

ン ン 生 場合 対応 ン ン 生 報告先 報告 容 初動

調査 復旧等 各対応 実施主体 実施方法 い

規定

情報

SLA Service Level Agreement

等 い 委 元 委 先間

容 範 品質等 保証 SLA 基

提供 一般的 あ 情報

目 SLA 含 い

新 威 弱性等

顕在化 場合 情報共 対応

契 約 時 想 定 い い 新 威 等 顕在化

委 元 委 先 間 情報共 対応方針決

定 い 規定

再委 禁 制限 再委 禁 制限 い 定 再委 認

場合 再委 実施 必要 手 前報告 認

等 委 先 再委 先 示 情報 要

求 及び 確認方法等 い 規定

契約終了 情報資産 扱い

返却 消去 廃棄等

契約終了 情報資産 扱い 及び 確認方法

い 規定

合意管轄条 裁 紛 解決 行う場合 管轄裁 所 準 法

明 特 業務 外 実施 場合 裁

所 所在地 国 準 法 異

(2)契約内容 社内 確認

委 契約 含 目 い 委 元 委 先 部 法務部門や 管理部門 法 務

情報 観 適 容 い 確認 行 う

34 情報処理推進機構 中 企業 情報 対策 ン第2.1版 2017

(42)

必要 あ 特 委 元 委 先 任範 ン ン 生

想定 要 専門的 知見 基 確認 行う 要 あ

契約書 委 先 委 元い 企業 整備 契約雛形 基 締結 形

多い 相手方 雛形 用い 場合 相手方 利 容 い 場合 多い 係 部

門等 相談 許容 い 容 い 相手方 交 行う必要 あ

逆 自社 雛形 あ 相手方 交 中 目 変更等 加え 場合 い

い 係部門 十 確認 行う必要 あ

3.3.5. 実施段階 ニ ン

委 元 委 先 情報 要求 遵 状況 委 先 選定時や 契 約 期

間中 定期的 委 先 確認 確認 方法 委 元 や ン

等 委 先 渡 委 先 結果 入 委 元 提出 形 多い

特 要 情報資産 扱う業務等 対 委 元 担当者 委 先 出向い 委 元

実地調査 定期的 実施 例 あ 経 産業省 経営 ン

Ver 2.0 要10 目 う 指示9: や委 先等 含

ン全体 対策及び状況把握 個人情報や 術情報等 要 情報 委 先 預

場合 委 先 経営状況等 踏 え 情報 全性 確保 可能 あ う 定 期 的

確認 いう対策例 示 い う 委 元 確認方法 確認 実施 ン

い 契約 中 載 必要 あ

等 い 提供 業者 個々 利用者 情報

対策 確認 対応 現実的 い 各種認証 得や外部 査法人等 第

者 外部 査結果 利用者 提示 形35 確認 替 多い

人的管理 一環 委 先 業務 携わ 従業者 情報 対策 遵

い 誓約書 得 一般的 行わ い

再委 先 情報 対策 実施状況 確認 い 委 先 督 任

契約等 途委 元 直接確認 行う 定 い 場合 除い 委 先 再 委

先 確認 結果 書面 確認 方法 多い 一部 業種 い

再委 先 管理 い 委 元 督 強化 動 出 い 2013 立 施行

金融商品 引法等 一部 改 法 金融庁 銀行業務 報告徴求 立入 検 査

35 JASA 推進協議 JCISPA 2015 情報 査制度

CS 運用 開始 い 2016 一般 団法人日 情報経 社会推進協会 JIPDEC

ISMS 国 規格ISO/IEC 27017:2015 込 ISMS

認証 運用 開始 い

JASA 推進協議 情報 査制度

http://jcispa.jasa.jp/cloud_security/

一般 団法人日 情報経 社会推進協会 ISMS 認証 開始 い 認証基準 公表

認証機 認定審査開始 2016

(43)

対象 従来委 先 い 再委 先 再々委 先等 含 大 36 FISC 2016

公表 金融機 外部委 識者検討会

報告書 い 再委 先 管理 い 要 情報 外部委

場合 委 先 契約 金融機 等 再委 先 対 査 明 提案

い 37

委 先 情報 対策 実施状況 確認方法 例 表 3.3-7 示

表 3.3-7 委 先 け 情報 ュ 対策 実施状況 確認方法 例

方法 実施例

委 先 部 査

委 元 情報 要求 沿 形

や ン 入 委 先 求

容 い 委 元 確認

実地調査

委 元 委 先 査

委 元 委 先 出向い 直接情報

要求 遵 状況 い 確認

外部 査

外部 査法人等 委 先 査

委 先 外部 査法人等 査 委

元 査報告 確認

各種認証 制度 ISMS P 等 得証明書

各種認証 制度 得 情報 対

策 確認 替

誓約書 委 先 業務 携わ 従業者 秘密保持や情 報

遵 い 誓約書 得

委 先 情報 対策 組 向 決 ン

情報 対策 実施状況 確認 行う 委 業務 実施 中 委 元 委

先 係者 日常的 情報 情報共 行う形 ン 行 う

効果的 あ 体的 委 業務 係者間 定例会議等 情報

報告等 行う機会 設 情報 係者間 連絡窓口 や 連

絡手段 使 日 情報共 行う 実 新 威や ン ン 確認

対応 迅速 行う 期待

3.3.6. 実施段階 ン ン 対応

業務委 中 委 先や再委 先 降 い ン ン 生 場合 備え 委

元 委 先 間 表 3.3-8 示 う 対応方針 い 合意 必要 あ

3.1.1. 経 産業省 経営 ンVer 2.0 経営者

認識 3原則 1 時及び緊急時 ン ン 生時 い い

36 金融庁 金融商品 引法等 一部 改 法 25 法 第45号 係 説明資料 2013

http://www.fsa.go.jp/common/diet/183/setsumei.pdf

37 金融情報 ン 金融機 外部委 識者検討会報告書 2016

表 1.3-2  ン 調査 調査対象  類 定義 回答 依頼 部門 委 元 自社 業 IT 社 や顧客向 構築 運用等 委 企業  調遉部門 IT 業務注等行う部門 情報部門情報 部門 現場業部門 IT 業務委 実施 決定 部門 委 先 委 元 IT 構築 運用等 企業 当 IT 構築 運用等 再委 企業  営業部門 IT 業務注等部門 情報部門情報 部門 現場業部門IT業務実施部門 調査 い 委 元 委 先 大企業 中 企業 150 社 全体 計 600 社 効回答 確保 目標 大 企業 中 企業 い 中
表 1.3-3  委 元発 数  業種 日 標準産業 類 対応 件数 大企業 中 企業 農林漁業 協 組合 鉱業 ABC  2  15  建設業 D  39  236  製造業 E  249  963  電気 熱供給 水遈業 F  3  8  情報通信業 G  51  174  運輸業 郵便業 H  65  228  卸売業 売業 I  199  653  金融業 保険業 J  21  30  業 KLMNQR  199  539  教育 学習支援業 O  8  21  療 福祉 P  12  35  合計
表 1.3-4  委 先発 数  業種 件数 業 情 報 処 理 業 情 報 提 供 業 情 報 業 国 国 電気通 信業 電 気 通 信 附帯 業 民 生 用 電 気 機械器 製造 業 電 子 計 算 機 付 属装置 製造業 工 業 計 器 製 造業 電 機 電 動機 回転 電気機 械製造 業 委 元 企業 複 除 33,574 件 委 元 用 委 先 用 2 種 類 調 査 票 付 対象企 業 大 企 業 848 件中企 業情報通 信業 174 件 合計 44,596 件 (2)調査方法  対象企業 対
表 1.3-7  ン ュ 調査実施概要  対象 ン 先 件数 ン 容 委 元 金融業 2 件  IT ン 委 元情報対策課認識組 委先求要件 遵 状況 確認方法 ン ン 生 情報 対策 見直 方針業 委 先 国 IT 企業 国 IT 企業 A SI業従業員101 4 件  IT ン 委 先情報対策課意識組 委元求要件容対応 情報対策委元委先認識遊い委先営業現場認識遊いンン生時委元 任範国IT企業B SI業従業員101国IT企業C SI業従業員100国IT企業D 基提供従業員 101 圏 IT 企業 識者 圏
+7

参照

関連したドキュメント

航海速力についてみると、嵯峨島~貝津航路「嵯峨島丸」が 10.9 ノット、浦~笠松~前 島航路「津和丸」が 12.0

(ア) 上記(50)(ア)の意見に対し、 UNID からの意見の表明において、 Super Fine Powder は、. 一般の

路、余水路、サイフォン 型式、幅員(径)、高さ、延長 制水門扉、排砂門扉、余水門扉

H23.12.2 プレス「福島原子力事故調査報告書(中間報告書)」にて衝 撃音は 4 号機の爆発によるものと判断している。2 号機の S/C

証拠として提出された UNID Jiangsu Chemical の組織図 255

63  EP及びCI反論書 2. (2) (a) . 64  EP及びCI反論書 2. (2)

イギリス Maritime London, Mersey Cluster ノルウェー Maritime Forum of Norway デンマーク・スウェーデン Joint Maritime Cluster オランダ Dutch Maritime Network ドイツ

高村 ゆかり 名古屋大学大学院環境学研究科 教授 寺島 紘士 笹川平和財団 海洋政策研究所長 西本 健太郎 東北大学大学院法学研究科 准教授 三浦 大介 神奈川大学 法学部長.