ISMS(ISO/IEC 27001:2022)の供給者関係の管理とアカウント共有
JIS Q 27002:2024 の目次では、5.19〜5.22 が供給者関係の管理策で、5.23 がクラウドサービスの利用です。委託先に自社のアカウントを使わせる場面は、この管理策と通則編の選定・契約・把握を対応づけて読めます。
ISO/IEC 27001:2022(日本語版 JIS Q 27001:2023)の附属書 A には、供給者との関係を扱う管理策があります。番号と名称は、日本規格協会が公開している JIS Q 27002:2024 の目次で確かめられます。5.19 から 5.22 までが供給者関係の管理策で、5.23 がクラウドサービスの利用です。管理策の本文は有料なので、この記事は目次にある名称と、JIPDEC の公開資料の説明までを使います。委託先に自社のアカウントを使わせる場面は、この管理策と、個人情報保護委員会のガイドライン(通則編)の選定・契約・把握を対応づけて読めます。ISMS そのものの定義と認証の仕組みはISMS(情報セキュリティマネジメントシステム)とはにまとめています。
供給者関係の管理策はどこにあるか
ISMS-AC の「ISO/IEC 27001:2022 発行のお知らせ」によると、ISO/IEC 27001 は 2022 年 10 月 25 日に改訂されました。旧版で認証を受けていた組織の移行期限は 2025 年 10 月 31 日でした。JIPDEC の解説では、この改訂で附属書 A の管理策は 114 から 93 に整理されました。区分は組織的・人的・物理的・技術的の 4 つです。ユーザーズガイドの表 A-1 は、旧版の「A.15 供給者関係」を含む 14 の区分が、この 4 つに組み替えられたことを示しています。
管理策の番号と名称は、日本規格協会が公開している JIS Q 27002:2024 の目次で確かめられます。ユーザーズガイドによれば、JIS Q 27002 の箇条 5〜8 にある 93 の管理策は、項番も内容も JIS Q 27001 の附属書 A と同じです。目次で供給者とクラウドサービスに関わるのは、組織的管理策の次の 5 つです。
| 番号 | 目次の名称 |
|---|---|
| 5.19 | 供給者関係における情報セキュリティ |
| 5.20 | 供給者との合意における情報セキュリティの取扱い |
| 5.21 | ICT サプライチェーンにおける情報セキュリティの管理 |
| 5.22 | 供給者のサービス提供の監視,レビュー及び変更管理 |
| 5.23 | クラウドサービスの利用における情報セキュリティ |
5.21 の ICT サプライチェーンは、情報システムやサービスが供給者からさらにその先の供給者へと連なる取引の流れを指す言葉です。ユーザーズガイドの表 A-2 は、改訂で追加された 11 の新規管理策を列挙しており、5.23 はその一つです。ユーザーズガイドによれば、管理策に付ける属性「運用機能」の値の一つに「供給者関係のセキュリティ」があります。各管理策が何を求めるかの本文は、規格を入手して確かめる必要があります。
ユーザーズガイドが供給者について述べていること
ユーザーズガイドは、リスク対応の選択肢の一つとして「リスクの共有」を説明しています。アウトソーシングなどで、他の組織とリスクを分け合うことです。共有先の例として、データセンター、インターネットサービスプロバイダー、クラウドサービスプロバイダーなどを挙げています。
そのうえで、リスクを共有する場合には 3 つを明確にすることが重要だとしています。共有したリスク、共有しなかったリスク、共有したことにより新たに発生するリスクです。共有したリスクを明確にするために、セキュリティ対策を契約書などに織り込むことが重要だ、とも述べています。5.19 は、この「共有したことにより新たに発生するリスク」を低減するための管理策と位置づけられています。
利害関係者の話でも供給者が出てきます。規格の 4.2「利害関係者のニーズ及び期待の理解」の解説で、ユーザーズガイドは利害関係者を広い視点で洗い出すよう求めています。例として、取引先の顧客、事業に必要なサービスを提供する供給者、従業員、親会社などを挙げています。
通則編の選定・契約・把握との対応
委託先に自社のアカウントを使わせる場面を、ユーザーズガイドの言葉に当てはめると次のようになります。業務を委託することが「リスクの共有」で、委託先の担当者が自社のシステムに入れる状態が「共有したことにより新たに発生するリスク」です。個人データを扱う委託であれば、この関係には通則編 3-4-4 の委託先の監督も当てはまります。ガイドラインはその中身を、適切な委託先の選定、委託契約の締結、委託先における取扱状況の把握の 3 点に分けています。
5 つの管理策を、名称から読める対象でこの 3 点に対応づけると次のようになります。右の 2 列は規格の記述ではなく、この記事の読み替えです。
| 管理策(目次の名称) | 通則編 3-4-4 の対応 | 自社のアカウントについて決めること |
|---|---|---|
| 5.19 供給者関係における情報セキュリティ | (1) 適切な委託先の選定。監督の全体にも当たる | 委託先を選ぶときに、アカウントの扱いを確かめる |
| 5.20 供給者との合意における情報セキュリティの取扱い | (2) 委託契約の締結 | 貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 条項 |
| 5.21 ICT サプライチェーンにおける情報セキュリティの管理 | (3) 再委託の事前報告・承認 | 再委託先の人が使うアカウントを事前報告に含める |
| 5.22 供給者のサービス提供の監視,レビュー及び変更管理 | (3) 取扱状況の把握 | ユーザー一覧と名簿の突き合わせ、担当交代時の停止 |
| 5.23 クラウドサービスの利用における情報セキュリティ | 直接の対応なし | 自社が契約するクラウドサービス(SaaS)の使い方の話で、委託先の監督とは別 |
契約に織り込む対策の中身は、通則編 3-4-4(2) が 2 つ挙げています。双方が同意した安全管理措置(個人データを守るために行う対策)の内容と、取扱状況を委託元が把握できることです。ISMS でいう「契約書に織り込む」対策と、通則編の契約の内容は、アカウントについては同じところを指しています。文例は委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点にあります。担当者ごとに発行するか、共有アカウントを渡すか、アクセス管理ツールを挟むかで、リスクの大きさと記録の残り方が変わります。渡し方ごとの記録の残り方は委託先に自社のアカウントを使わせるときの管理にあります。
委託先が ISMS 認証を持っている場合
委託先が ISMS 認証を持っていても、預けたアカウントの扱いは認証からは分かりません。認証は組織の仕組み全体に対するものです。どの管理策を適用したかは、適用宣言書(どの管理策を使うと決めたかを書いた文書)に現れます。預けたアカウントを誰が使い、誰が使ったかがどう残るかは、契約と確認に現れます。委託先から見れば自社は顧客であり、5.19 の供給者は委託先のさらに先の相手です。自社と委託先の間のアカウントの扱いは、自社が契約と確認で決めることになります。
自社が ISMS 認証を取る側であれば、委託先に自社のアカウントを使わせている状態は、自社の供給者関係の管理策の適用範囲に入ります。説明できる形にしておくのは 3 つです。共有しているアカウントの一覧、パスワードを知っている人の範囲、誰が使ったかの記録の残し方です。契約と適用宣言書の両方で説明できるようにしておきます。
よくある質問
委託先に自社のアカウントを使わせるのは供給者関係ですか
ユーザーズガイドは、アウトソーシングなどでリスクを分け合うことを「リスクの共有」とし、そこで新たに生じるリスクを減らす管理策として 5.19 を挙げています。委託先にアカウントを使わせる場面はここに当たると読めます。
5.20〜5.22 には何が書かれていますか
目次の名称は、5.20 供給者との合意における情報セキュリティの取扱い、5.21 ICT サプライチェーンにおける情報セキュリティの管理、5.22 供給者のサービス提供の監視,レビュー及び変更管理です。
旧版の A.15 供給者関係はどうなりましたか
2022 年の改訂で管理策は 114 から 93 に整理され、A.15 供給者関係を含む旧版の区分は、組織的・人的・物理的・技術的の 4 つに組み替えられました。5.19 は組織的管理策の一つです。
ISMS 認証を持つ委託先なら共有 ID の心配は要りませんか
認証は仕組み全体に対するもので、預けたアカウントを誰がどう使うかまでは示しません。どの管理策を適用したかは適用宣言書で、アカウントの扱いは契約と確認で別に確かめます。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- 供給者との契約に織り込む対策のうち、Junify が仕組みで担うのは 3 点です。委託先の担当者にパスワードを渡さないこと、誰が・いつ・どのアカウントを使ったかを担当者ごとに委託元の記録として残すこと、契約終了時にその担当者の割り当てを外すことです。
参考資料
- 日本規格協会「JIS Q 27002:2024 情報セキュリティ,サイバーセキュリティ及びプライバシー保護―情報セキュリティ管理策」プレビュー(目次)
- JIPDEC「ISMS ユーザーズガイド」(JIP-ISMS111-4.0、2025 年 3 月)
- JIPDEC「ISMS 認証基準(ISO/IEC 27001)の改訂」
- ISMS-AC「ISO/IEC 27001:2022 発行のお知らせ」(2022 年 10 月 25 日、2023 年 2 月 27 日改訂)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。