委託先のシステムを踏み台にした侵入、外部委託先経由の情報漏洩――。自社のセキュリティをいくら固めても、委託先・取引先のセキュリティが甘ければそこから攻撃を受けるリスクがあります。特に中小企業は、大企業より管理体制が手薄であることを理由に「踏み台」として狙われるケースが増えています。
この記事では、情シス担当者1人でも実践できる委託先・取引先のセキュリティ評価の手順を、チェックリストや契約条項のポイントも含めて具体的に解説します。

委託先経由のサイバーリスクとはなにか
サードパーティリスク(Third-Party Risk)とは、外部の委託先・取引先・サプライヤーを経由して自社のシステムや情報が脅威にさらされるリスクのことです。
典型的なシナリオを3つ挙げます。
・業務委託先の端末がマルウェア感染: 委託先スタッフが自社システムへのアクセス権を持っていた場合、その端末から自社ネットワークへ侵入される
・SaaS・クラウドサービスの設定ミス: 外部サービスが顧客データを不適切な権限で保管していた場合、第三者がそのサービスを経由して情報を取得できてしまう
・取引先がランサムウェアに感染: 請求書メールなどのやりとりで自社にもマルウェアが届く
経済産業省が推進するサイバーセキュリティ評価制度(SCS)でも、取引先のセキュリティレベルを可視化・評価することが求められています。委託先のセキュリティは「自社の問題」として捉える視点が不可欠です。
詳細は「サプライチェーン攻撃とは?仕組み・被害事例・対策をわかりやすく解説」もあわせてご覧ください。
委託先をリスクのティアで分類する
すべての委託先に同じ労力をかけて評価するのは現実的ではありません。まずリスクのティア(重要度)で分類し、優先度を決めましょう。
| ティア | リスク特性 | 例 | 評価の頻度 |
|---|---|---|---|
| Tier 1(高リスク) | 自社ネットワークへのアクセス権あり、または機密情報・個人情報を預ける | 基幹システム保守業者、クラウドベンダー、人事・給与システム事業者 | 年1回以上(詳細評価) |
| Tier 2(中リスク) | 業務上のデータを扱うが、ネットワーク直接接続なし | 経理代行、Webマーケティング会社、DTP・印刷業者 | 2年に1回(簡易評価) |
| Tier 3(低リスク) | 機密情報・個人情報への接触なし | 備品購入先、清掃業者、広告媒体 | 原則評価不要(契約確認のみ) |
この分類表をスプレッドシートで管理し、委託先を登録・ティアを付与するだけで、評価対象の優先順位が一目でわかるようになります。
委託先選定時のセキュリティ評価手順
1. セキュリティ評価アンケートの送付
新規委託先と本格的な取引を始める前に、セキュリティ状況を確認するためのアンケートを送ります。SIG(Standardized Information Gathering)やVSAQ(Vendor Security Assessment Questionnaire)といった標準フォーマットをそのまま使うのが効率的ですが、中小企業では以下の項目を独自に用意するだけでも十分です。
・情報セキュリティポリシーの有無: 社内規定・マニュアルが整備されているか
・ISMSやPマークなどの認証取得状況: 第三者審査済みかどうかの客観的指標になる
・データ暗号化の実施状況: 預けるデータを暗号化して保管・転送しているか
・アクセス管理の実施状況: 最小権限の原則に基づいてアカウント管理しているか
・インシデント発生時の通知手順: 情報漏洩が発生した際、いつまでに自社へ通知するか
・脆弱性管理とパッチ適用の状況: OSやミドルウェアの更新はどの程度の速さで対応するか
・セキュリティ教育の実施状況: 従業員向けの定期的な研修があるか
2. 公開情報・評判のリサーチ
アンケートの回答だけでなく、委託先について以下の公開情報も確認します。
・過去のセキュリティインシデント・情報漏洩の報告がないか(企業名+「情報漏洩」で検索)
・プライバシーポリシー・情報セキュリティ基本方針がWebサイトに公開されているか
・ISMSやPマークの認証番号を公式データベースで確認する(JIPDECのポータルで照合可能)
3. 重要委託先への現地確認・ヒアリング
Tier 1に分類した重要委託先については、担当者へのヒアリングや場合によっては現地確認(オンサイト監査)を実施することが望ましいです。チェックポイントは以下のとおりです。
・サーバー室・執務室への入退室管理(ICカード・ログ記録の有無)
・画面のぞき見防止のプライバシーフィルターの使用状況
・離席時の端末ロック運用
・紙書類の施錠管理・シュレッダー廃棄の実施
中小企業では現地確認が難しいケースもありますが、Zoomなどのビデオ会議でヒアリングするだけでも有効です。
契約書に盛り込むべきセキュリティ条項
委託先のセキュリティ対策を「お願い」で終わらせないためには、契約書に明文化することが重要です。以下の条項を基本契約書または業務委託契約書に組み込みましょう。
| 条項の種類 | 盛り込む内容の例 |
|---|---|
| 情報セキュリティ対策義務 | 「委託先は、受領した情報を第三者に開示せず、業務目的以外に使用しないこと。情報漏洩を防ぐための技術的・組織的対策を講じること」 |
| インシデント通知義務 | 「情報漏洩または漏洩の可能性が生じた場合、発覚後24時間以内(または72時間以内)に甲(自社)へ書面で通知すること」 |
| 再委託の制限 | 「乙(委託先)が業務の一部を第三者に再委託する場合は、甲の事前承認を得ること。再委託先にも本契約と同等のセキュリティ基準を課すこと」 |
| 監査権 | 「甲は必要に応じて、乙のセキュリティ対策状況について書面または現地確認による監査を行うことができる」 |
| 契約終了後のデータ処理 | 「契約終了後、乙が保有する甲の情報を定められた方法で消去または返却すること。消去完了の証跡(消去証明書等)を甲に提出すること」 |
| 損害賠償 | 「乙の責めに帰すべき事由による情報漏洩が発生した場合、甲が被った損害を賠償すること」 |
既存の取引先に対しては、契約更新のタイミングでこれらの条項を追加・改訂するとスムーズです。新規契約では、最初から盛り込んでおくことで後のトラブルを防げます。
委託先の継続的なモニタリング
評価は一度やって終わりではありません。委託先の状況は変わります。担当者が変わった、セキュリティ体制が弱体化した、あるいは新たな脆弱性が発覚したというケースも十分ありえます。
1. 定期的な再評価
Tier 1は年1回、Tier 2は2年に1回を目安に、セキュリティアンケートを再送して状況を確認します。大きな変化(担当者変更、システム刷新、インシデント発生歴など)があった場合はスケジュール外でも再評価を実施します。
2. ニュースモニタリング
Tier 1の委託先については、企業名でのニュースモニタリング(Googleアラートなど無料ツールで設定)を行い、インシデント報道を早期に把握します。取引先がランサムウェア被害に遭ったというニュースが流れた場合、直ちに影響範囲を確認し、自社のアクセスログを精査します。
3. アクセス権限の定期棚卸し
委託先スタッフに付与したシステムアクセス権限を、プロジェクト終了時や担当者変更時に必ず棚卸しします。「契約が終わったのにアカウントがそのまま残っていた」という事例は少なくありません。退職者・担当変更があった場合は委託先から連絡を受け取れる仕組みを作ることも重要です。
アカウント管理の詳細は「中小企業のActive Directoryセキュリティ対策」も参考にしてください。
委託先でインシデントが発生した場合の初動
委託先から「情報漏洩の可能性がある」と連絡が来た場合、自社として以下の初動を速やかに実施します。
・影響範囲の確認: 委託先に預けていたデータの種類・件数を確認する。個人情報が含まれる場合は個人情報保護委員会への報告義務が生じる可能性がある
・委託先へのアクセス権限の一時停止: 侵害が進行中の可能性があれば、委託先スタッフのVPN・システムアカウントを即時停止する
・自社ログの調査: 委託先と自社の接続ログを精査し、不審なアクセスがないか確認する
・法的・報告義務の確認: 個人情報漏洩の場合は72時間以内に個人情報保護委員会へ速報する義務が生じる場合がある
・取引継続可否の判断: インシデントの原因・対応状況を踏まえ、取引継続の可否を経営層と協議する
インシデント対応の全体像については「中小企業のインシデント対応手順書の作り方」をご覧ください。
情シス1人でも今日からできること
「ベンダーリスク管理」というと大企業の取り組みに聞こえますが、小規模から始めることが大切です。情シス担当者1人でも今日から着手できる具体的なステップをまとめます。
| ステップ | やること | 所要時間の目安 |
|---|---|---|
| ①委託先リストの作成 | 現在取引中の委託先をスプレッドシートにすべて書き出し、ティア分類を行う | 2~4時間 |
| ②簡易評価アンケートの作成 | 7~10問程度の簡易チェックシートを作成し、Tier 1の委託先へ送付する | 半日 |
| ③契約書の確認 | Tier 1委託先との既存契約書にセキュリティ条項があるか確認し、次回更新で追加する段取りをする | 2時間 |
| ④アクセス権限の棚卸し | 委託先スタッフに付与しているシステムアカウントを一覧化し、不要なものを削除する | 2~3時間 |
| ⑤ニュースモニタリング設定 | Tier 1委託先の企業名でGoogleアラートを設定する | 30分 |
5つのステップを全部こなす必要はありません。まず①と④だけでも実施すれば、重大なリスクの大半を把握できます。
よくある誤解と注意点
【誤解1】「ISMS認証を持っていれば安心」
ISMSやPマークは、その時点でのマネジメント体制が認証基準を満たしていることを示します。しかし、認証を維持しながらも具体的な対策が形骸化している場合もあります。認証を1つの評価材料にしつつ、アンケートや契約条項で実態を確認することが重要です。
【誤解2】「海外の委託先は評価しなくていい」
海外委託先でも、日本の個人情報保護法の適用対象になる場合があります。特にクラウドサービスやオフショア開発では、データの保管国・法的管轄・越境移転のルールを確認する必要があります。
【誤解3】「1回評価すれば終わり」
前述のとおり、委託先のセキュリティ体制は変わります。担当者の交代、組織変更、インシデント経験などによって状況が変化します。定期的な再評価と継続的なモニタリングがセットで必要です。
【注意】アンケート回答の虚偽
セキュリティアンケートに意図的に虚偽の回答をする委託先もゼロではありません。契約条項に監査権を明記しておくことで、回答の妥当性を検証できる仕組みを作っておきましょう。

本記事のまとめ
委託先・取引先経由のサイバーリスクは、自社の対策だけでは防げません。ベンダーリスク管理の核となるのは、「分類→評価→契約→モニタリング」の継続サイクルです。
| フェーズ | やること | ポイント |
|---|---|---|
| 分類 | 委託先をティア1/2/3に仕分け | 機密データへのアクセス有無が判断軸 |
| 評価 | セキュリティアンケート送付・公開情報リサーチ | 重要委託先にはヒアリングも追加 |
| 契約 | インシデント通知義務・監査権・再委託制限を明文化 | 口約束ではなく契約書に記載 |
| モニタリング | 年1回の再評価・ニュース監視・アクセス権棚卸し | 担当者変更・契約終了時は必ず権限削除 |
自社のセキュリティ対策と並行して、委託先を「管理する側」の視点を持つことが、今後ますます重要になってきます。まずは委託先リストの作成と、Tier 1委託先との契約書確認から始めてみてください。
ISMSを活用したセキュリティマネジメント体制の整備については「ISMS(情報セキュリティマネジメントシステム)とは?」も参考にしてください。
PR
ランサムウェア対策 実践ガイド(田中啓介・山重徹/マイナビ出版)
委託先・取引先経由のランサムウェア被害を含む、実際のインシデント事例をもとに対策の全体像を解説。バックアップ設計からインシデント対応まで、情シス担当者が手元に置いておきたい一冊です。
