委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
セキュリティチェックシートのアカウント管理の設問は、自社が渡したアカウントを名指しします。答えは、誰が・いつ・何で確かめているかまで書いてもらう形にします。設問は個人情報保護委員会のガイドライン(通則編)別添「講ずべき安全管理措置の内容」の項目に対応づけます。答えは自社の記録と、現地か口頭の確認で突き合わせます。チェックシートを何のために配るかと、何を聞くかの大枠はセキュリティチェックシートとは(委託元の側)にあります。
設問を作る前に決めること
設問を書く前に、その委託先に渡している自社のアカウントの一覧を手元に置きます。委託先、システム、アカウント、渡し方(発行・共有・ツール)、使っている担当者が 1 行ずつ並んだものです。設問の「当社が発行した ID」「当社が貸与している◯◯のアカウント」は、この一覧から名指しします。一覧がないと設問の対象が広がり、答えも一般論になります。
あわせて、答えの欄を 3 つに分けます。現状、確かめ方(誰が・いつ・何で)、対応予定(期限と担当)です。現状と予定を同じ欄に書かせると、後の監査で回答が事実と違ったのか予定が遅れたのかを分けられません。
設問の文例 10 問
設問ごとに、別添のどの項目に当たるかと、答えに求める中身を添えます。ガイドラインは、別添の例示のすべてを行う必要はなく、適切な手法は例示に限られないとしています。設問は「例示どおりか」ではなく「どう行っているか」を聞く形にしています。
- 当社が発行した ID を使う担当者の氏名・所属・役割を一覧で示してください。組織的安全管理措置 (3) 取扱状況を確認する手段の整備に当たります。答えに求めるのは、自社のユーザー一覧と突き合わせられる名簿です。
- その一覧を、誰が、いつ(交代のたび・月 1 回など)更新していますか。組織的安全管理措置 (1) 組織体制の整備に当たります。答えに求めるのは、更新の責任者と時期です。
- 当社のアカウントに、一覧にない人が入れる状態はありませんか。技術的安全管理措置 (1) アクセス制御(担当者と扱う範囲の限定)に当たります。答えに求めるのは、一覧にない人が入れない理由(ユーザーが個人ごと、共有パスワードを知る人が限定)です。
- 当社が貸与している◯◯のアカウントについて、ID とパスワードを知っている人の氏名を示してください。技術的安全管理措置 (2) アクセス者の識別と認証(使う人を見分け、本人と確かめること)に当たります。答えに求めるのは、対象アカウントごとの、知っている人の名簿です。
- そのパスワードを最後に変えた時期と、担当者の退職・交代のときに変える手順を示してください。同じく技術的安全管理措置 (2) に当たります。答えに求めるのは、変更の担当者、当社への依頼の経路、配り直す範囲です。
- 担当者の退職・交代のとき、誰が、いつまでに当社へ届け出ますか。組織的安全管理措置 (1) と技術的安全管理措置 (1) に当たります。答えに求めるのは、届け出の担当者と期限、当社側でユーザーを止めるまでの流れです。
- 誰がいつ当社のシステムに入ったかの記録を、何に(業務日誌・作業記録など)、どれだけの期間残していますか。組織的安全管理措置 (2) 規律に従った運用(利用状況の記録)に当たります。答えに求めるのは、記録の形と保存期間、当社側のログイン記録と突き合わせられるかどうかです。
- 当社のアカウントで作業する端末は会社支給ですか。私物なら、パスワードの保存とデータの持ち出しをどう防いでいますか。物理的安全管理措置 (2)(3) と、技術的安全管理措置 (4) 情報システムの使用に伴う漏えい等の防止に当たります。答えに求めるのは、端末の管理者、保存の禁止、持ち出しの防止策です。
- 受けた業務を他の会社や個人に出していますか。出しているなら、その人は当社のどのアカウントで入りますか。3-4-4(3) 再委託の事前報告・承認に当たります。答えに求めるのは、再委託先の名前、業務、使うアカウントです。
- 当社のアカウントに関わる不審なログインや ID・パスワードの流出を知ったとき、誰が、いつまでに当社へ報告しますか。組織的安全管理措置 (4) 漏えい等事案に対応する体制の整備に当たります。答えに求めるのは、報告先、期限、経路です。
設問 4 と 5 は、共有アカウントを渡している場合にだけ聞く問いです。担当者ごとに発行しているなら、設問 3 で「ユーザーが個人ごと」と答えられ、4 と 5 は不要になります。設問 9 の再委託については、再委託とはに委託元が確かめることをまとめています。
答えの読み方
答えは、自社の記録で答え合わせできる設問から読みます。設問 1 の名簿は自社が発行したユーザーの一覧と、設問 7 の記録は自社側のログイン記録と突き合わせます。名簿にない名前のユーザーがあれば、委託先の届け出漏れか、一覧の更新漏れです。どちらかを確かめるまで、その設問は未回答として扱います。
備考が空欄の「はい」は、確かめていない「はい」と見分けがつきません。設問ごとに、誰が・いつ・何で確かめているかが書かれているものだけを、現状の答えとして受け取ります。「対応予定」は、期限と担当が添えられているときに限り、現状とは別の欄で受け取ります。共有アカウントがあると答えた場合に確かめる 4 点は、委託先が「共有 ID で作業しています」と答えたときの確認事項にまとめています。
現地確認・口頭確認との組み合わせ
書面の答えは、それだけでは確認になりません。ガイドライン 3-4-4 の ※3 は、委託先の選定と取扱状況の把握の確かめ方を挙げています。個人データを取り扱う場所に赴くか、それに代わる合理的な方法(口頭による確認を含む)で確かめることです。IPA「組織における内部不正防止ガイドライン」第 5 版の対策 17 も、委託先の管理体制を定期的および不定期に確認しなければならないとしています。方法として、管理体制に関する文書の提出を求めることなどを挙げています。
現地か口頭で確かめる設問は、書面では答えを裏づけにくいものに絞ります。設問 4 の共有パスワードがどこに書かれ、誰の目に触れるか。設問 8 の端末に、ブラウザーの保存パスワードやダウンロードしたファイルが残っていないか。設問 7 の記録が、答えに書かれた形で実際にあるか。この 3 つは、担当者に画面や帳票を見せてもらえば、口頭でも確かめられます。
更新の時期
ガイドライン 3-4-4(3) は、取扱状況の把握のために定期的に監査を行うことなどを望ましいとしています。頻度の決め方は再委託先のアクセスをどう把握するかにあります。配り直すときは同じ設問を使います。前回の回答との違いを見るためです。担当者の名簿の入れ替わり、共有パスワードの変更日、再委託先の有無が変わっていれば、その設問から確かめます。
定期の更新を待たずに配り直す場面もあります。委託先から担当者の交代や再委託の届け出があったときと、自社のシステムで一覧にないユーザーを見つけたときです。変わった部分の設問だけを配れば足ります。
よくある質問
設問は何問くらいが適当ですか
アカウント管理に限れば 10 問程度です。設問ごとに、誰が・いつ・何で確かめているかを備考に書いてもらう形にすると、問数を増やすより答えの中身で判断できます。
「はい」ばかりの回答はどう読みますか
備考が空欄の「はい」は、確かめていない「はい」と区別がつきません。自社が発行したユーザー一覧やログイン記録と突き合わせ、合わない設問から現地か口頭で確かめます。
現地確認は必ず必要ですか
ガイドラインは、個人データを取り扱う場所に出向くか、それに代わる合理的な方法(口頭による確認を含む)を挙げています。書面と口頭の確認で足りる場合もあり、扱う個人データの量に合わせて決めます。
更新の頻度は決まっていますか
ガイドラインは定期的な監査などを望ましいとするだけです。頻度の決め方は再委託先の把握の記事にまとめています。配り直すときは同じ設問を使い、前回の回答との違いを見ます。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- 自社のアカウントを Junify で渡していれば、設問 1(使う担当者の一覧)と設問 7(誰がいつ入ったかの記録)は、委託先の申告を待たずに自社側の記録で答え合わせできます。担当者はパスワードを知らないので、設問 4 の「知っている人」は自社の管理者だけになります。契約終了時はその担当者の割り当てを外します。
参考資料
- 個人情報の保護に関する法律(e-Gov 法令検索)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。
-
ISMS(ISO/IEC 27001:2022)の供給者関係の管理とアカウント共有
JIS Q 27002:2024 の目次では、5.19〜5.22 が供給者関係の管理策で、5.23 がクラウドサービスの利用です。委託先に自社のアカウントを使わせる場面は、この管理策と通則編の選定・契約・把握を対応づけて読めます。