経産省サイバーセキュリティ経営ガイドライン(Ver 3.0)の委託先管理
指示 9 は、委託先を含めた対策状況の把握と、契約での役割と責任範囲の明確化を経営者に求めます。アカウントの操作手順は書かれていないため、委託先に渡すアカウントの一覧と契約の条項に置き換えて読みます。
経済産業省と IPA の「サイバーセキュリティ経営ガイドライン Ver 3.0」は、経営者向けの指針です。委託先の管理は、重要 10 項目の指示 9「ビジネスパートナーや委託先等を含めたサプライチェーン全体の状況把握及び対策」にあります。サプライチェーンとは、取引先や委託先のつながり全体のことです。指示 9 は、委託先を含めた対策状況の把握と、契約での役割と責任範囲の明確化を求めます。アカウントの操作手順は書かれていません。委託先に渡すアカウントの一覧と契約の条項に置き換えて読むことになります。
この記事は、IPA のプラクティス集と解説ページで確かめられる範囲で書いています。
ガイドラインの構成
プラクティス集によれば、Ver 3.0 は 2023 年 3 月に発行され、大企業と中小企業(小規模事業者を除く)の経営者を対象にしています。内容は、経営者が認識すべき「3 原則」と、CISO 等(対策の責任者となる幹部)に指示すべき「重要 10 項目」です。3 原則は IPA の解説ページで次のように示されています。
- 「経営者は、サイバーセキュリティリスクが自社のリスクマネジメントにおける重要課題であることを認識し、自らのリーダーシップのもとで対策を進めることが必要」
- 「サイバーセキュリティ確保に関する責務を全うするには、自社のみならず、国内外の拠点、ビジネスパートナーや委託先等、サプライチェーン全体にわたるサイバーセキュリティ対策への目配りが必要」
- 「平時及び緊急時のいずれにおいても、効果的なサイバーセキュリティ対策を実施するためには、関係者との積極的なコミュニケーションが必要」
委託先は原則 2 に現れ、重要 10 項目では指示 9 が担当します。指示 5(リスクに効果的に対応する仕組みの構築)にも、委託に関わるプラクティス(実践例)があります。委託すべき範囲の明確化と、IT サービスの委託における契約と第三者検証(外部の専門家による点検)です。
指示 9 は何を求めるか
プラクティス集に載る指示 9 の指示内容は 2 つです。1 つは、サプライチェーン全体で適切な対策が講じられるよう、「国内外の拠点、ビジネスパートナーやシステム管理の運用委託先等を含めた対策状況の把握を行わせる」ことです。もう 1 つは、「ビジネスパートナー等との契約において、サイバーセキュリティリスクへの対応に関して担うべき役割と責任範囲を明確化する」ことです。あわせて、対策の導入支援や共同実施など、実効性を高める方策を検討させます。
実践に向けた最初の一歩として、プラクティス集は 2 点を挙げています。リスクのある委託先の特定と、その委託先に対する対策状況の把握です。想定される課題には、各部署がそれぞれ委託していて会社として委託先を把握していないこと、確認の観点が分からないこと、規模が多様で一律の対策を求められないことが挙がっています。
プラクティス集の事例から読める進め方
プラクティス 9-1 は、製造業の事例です。委託元の部署へのアンケートで委託先とリスクの有無を調べ、リスクのある委託先に対策状況のアンケートを行い、結果を一覧にして経営者に報告し、対応方針を検討しています。プラクティス 9-2 は、100 社以上の委託先を持つメーカーの事例です。直接取引のある委託先を棚卸し(何社あるかを一覧にすること)し、担当者を置けるかと規模で 4 区分に分けています。区分ごとに実施すべき対策を契約で努力義務として求め、年 1 回アンケートで確認しています。2 次以降の再委託先は、1 次の委託先の責任で対策を求めることを原則としています。
プラクティス 5-3 は、IT システムの運用を 1 社に委託していた事業者が、満たすべき条件を自社で決め、第三者検証とあわせて契約書に反映した事例です。委託先任せだった対策を、委託元が条件として示す形に変えています。
アカウント管理に置き換えると何を用意するか
指示 9 の要素を、委託先に自社のアカウントを使わせる場面に当てはめます。ガイドラインにアカウントの記述はないため、表の「置き換え」と「用意するもの」は、指示内容から導いたものです。経営ガイドラインは指針で罰則がなく、個人情報保護法 25 条は義務なので、両方に当てはまる会社は法の側の要求を先に満たします。
| 指示 9 の要素 | アカウントでの置き換え | 用意するもの |
|---|---|---|
| 委託先の特定 | 自社のシステムや SaaS に入れる委託先と担当者 | 委託先ごとに、渡したアカウントと使う担当者の一覧 |
| 対策状況の把握 | 委託先で ID をどう扱っているか(担当者ごとか共有か、退職時に止めるか) | 質問票の項目と、年 1 回の確認の記録 |
| 契約での役割と責任範囲 | アカウントの発行・返却・記録を誰が担うか | 担当者の届け出、利用記録の提出、契約終了時の停止を書いた条項 |
| 再委託 | 再委託先にアカウントが渡っていないか | 再委託時の事前報告の条項 |
契約の文言は弁護士の確認を受けてください。個人情報保護法が委託元に義務づける監督の 3 点は委託先の監督とはに、渡し方の違いは委託先に自社のアカウントを使わせるときの管理にまとめています。委託先の担当者の一覧・使った人の記録・契約終了時に止めることは他の法令や指針とも共通で、法令・ガイドラインとアカウント管理にまとめています。
よくある質問
経営ガイドラインは中小企業にも当てはまりますか
対象は大企業と中小企業(小規模事業者を除く)の経営者です。小規模事業者向けには、IPA の「中小企業の情報セキュリティ対策ガイドライン」が別にあります。
個人情報保護法の委託先の監督と何が違いますか
経営ガイドラインは経営者向けの指針で罰則がなく、個人情報保護法 25 条は個人データの取扱いを委託する事業者の義務です。求める中身は、把握と契約の点で重なります。
委託先が使う SaaS のアカウントまで見る必要がありますか
指示 9 は「システム管理の運用委託先等」を含めた把握を求めています。自社のアカウントを渡している委託先は、把握の対象に入ると読めます。
経産省の原文はどこで読めますか
経済産業省のページにあります。この記事は IPA の資料で確かめた範囲で書いています。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify では、委託先に渡したアカウントの一覧と、委託先の誰が・いつ使ったかの記録が、管理者の画面に残ります。担当者はスマホで本人確認をしてから使い、パスワードは知りません。契約終了では、その委託先の担当者の割り当てを外すだけです。
参考資料
- IPA「サイバーセキュリティ経営ガイドライン Ver3.0 実践のためのプラクティス集 第 4 版」
- IPA「サイバーセキュリティ経営ガイドライン Ver 3.0 実践のためのプラクティス集」(ページ)
- IPA「解説 3 経営者が認識すべき 3 原則と指示すべき重要 10 項目」
同じテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。