取引先や委託先に送ったセキュリティチェックシートの回答が返ってきたとき、その内容は相手が自分で記入した自己申告です。全項目が「はい」で埋まっていても、それは相手がそう答えたという事実を示すだけで、実際にそのとおり運用されているかどうかまでを直接示すわけではありません。ここで迷いやすいのが、回答をそのまま受け取ってよいのか、それとも根拠となる資料まで求めるべきなのか、という判断です。この記事では、どのような場合に回答を基本とし、どこから証跡や追加の確認まで求めるのか、その確認の深さを決める考え方を整理します。
セキュリティチェックは、回答をもらうだけで終わりではない
回答を集める方法と、集めた回答をどこまで確かめるかは、別々に考えられます。相手にどう答えてもらうか、選択式にするか記述式にするか、備考をどう書いてもらうかは回答方法の話です。一方で、返ってきた回答をそのまま受け取るのか、裏付けとなる資料まで見るのかは、確認方法の話になります。
自己申告そのものが問題なのではありません。多くのセキュリティチェックは相手の申告を出発点にしており、それ自体は現実的な進め方です。ただ、申告を受け取ったあとに、それをどこまで確かめるかという判断が残ります。
なお、そもそも「何を確認するか」という設問の選び方は、別の記事で扱っています(→ 委託先セキュリティチェックはどこまで見るべき?)。この記事はその次の段階、確かめる深さに絞ります。
すべての回答に証跡を求める必要はない
確認の深さは、一律に決めるものではありません。相手すべて・全項目に対して規程やログの提出まで求めれば、確かに裏付けは厚くなります。ただ、その分だけ相手の作業負担と自社の確認工数が増えます。提出された資料を読み込み、回答と照らし合わせる作業も発生します。
確認を厚くすること自体が目的になってしまうと、依頼する側も答える側も負担だけが重くなり、肝心の中身を見きれなくなります。だからこそ、どこに手間をかけ、どこは回答を基本に進めるかを分けて考える必要があります。
確認の深さを変える3つの見方
どこまで確かめるかを決めるとき、手がかりになるのは、その委託先や設問がどれくらいのリスクを持つかです。判断の材料として、次の3つが使えます。
- 扱う情報:どんな情報を渡すのか(個人情報や機密情報か、公開情報に近いか)
- 委託先に与える権限:システムへのアクセスや操作の範囲がどこまで及ぶか
- 問題が起きた場合の影響:漏えいや停止が起きたとき、自社や利用者にどれだけの影響が出るか
この3つをどう評価するかは、確認した結果をどう判断するかという段階でも使う見方です。ここでは評価そのものを細かく解説するのではなく、評価の結果によって確認方法をどう変えるかに絞ります。対応の目安は、たとえば次のように考えられます。
| リスクの見方 | 確認方法の考え方 |
|---|---|
| 比較的限定的 | 回答を基本に確認 |
| 追加の裏付けが必要 | 回答+証跡を検討 |
| 影響が大きい | 証跡に加え、必要に応じて追加確認・監査等を検討 |
この段階分けは、実務上の目安として示すものです。公的機関がこの3段階を定義しているわけではありません。自社の基準や契約内容に合わせて、区切り方は調整してかまいません。
無料・登録不要・約3分
セキュリティチェック運用の状況を診断します
経済産業省やIPAのチェックシートを参照していても、回答を集めたあとに「どれを確認し終えたか」「誰が判断したか」までは別で管理していることが多いと思います。
自社のセキュリティチェック運用が今どうなっているかは、10問の診断で確かめられます。登録は不要で、結果はその場で出ます。
自己申告を基本とする確認を選択しやすい場面
自社で確認方法を決める際、回答を基本とする方法を選択肢にしやすいのは、渡す情報が限られていて、相手に与える権限も狭く、問題が起きても影響が大きくなりにくい相手です。こうしたケースでは、すべての項目に同じように証跡を求める必要があるかを検討する余地があります。
ただし、これは「この条件なら回答だけで十分」と決められる話ではありません。扱う情報や契約条件、自社が定める基準によって、必要な確認は変わります。同じ相手でも、渡す情報が増えれば求める確認も変わります。回答を基本にする場合でも、気になる項目だけは備考や補足で状況を詳しく書いてもらう、といった中間的な進め方もできます。
証跡まで求めるかをどう判断するか
回答だけではなく証跡まで求めるかは、回答内容そのものより、その確認対象で問題が起きた場合の影響を踏まえて決めます。扱う情報が重要である、委託先に広い権限を与える、問題が起きた場合に業務や利用者への影響が大きい、といった場合には、回答だけでなく根拠資料まで確認する選択肢が出てきます。
一方で、すべての項目について一律に資料提出を求めればよいわけではありません。証跡まで求める対象を決めたあとは、具体的にどの回答へ根拠資料を求めるか、返ってきた資料をどう確認するかという実務が続きます。具体的な確認手順は「セキュリティチェックシートの回答をどう確認するか」で扱っています。
監査や追加確認まで考える場合
証跡の確認よりさらに踏み込む方法として、監査や実地での確認、追加の報告を求める進め方があります。ただ、これはすべての委託先に一律で行うものではありません。渡す情報が特に重要だったり、問題が起きたときの影響が大きかったりする相手に対して、必要に応じて検討する深さです。
個人データの取扱いを委託する場合について、個人情報保護委員会は、委託先における個人データの取扱状況を把握することは必要としつつ、その手段として立入検査を行うこと自体が一律に義務付けられているわけではなく、委託する個人データの内容や規模に応じた適切な方法をとればよいとしています。監査をするかどうかも含め、確認方法は相手やリスクに応じて考える必要があります。
監査のような重い確認を全社に課すと、続けること自体が難しくなります。影響の大きい相手に絞って深く確認し、それ以外は回答や証跡を中心に進める、というメリハリが現実的です。
確認を深くしすぎると、チェック自体が続かなくなる
確認を厚くするほど裏付けは増えますが、その分だけ依頼する側と答える側の負担も増えます。毎回すべての相手に重い確認を課していると、依頼も回答も回らなくなり、更新のたびに滞るようになります。
セキュリティチェックは、契約更新や定期的な見直しなどで繰り返し実施する場合があります。継続して確認する場合には、確認の深さと運用負担のバランスも考えておく必要があります。どこを厚く、どこを軽くするかをあらかじめ決めておけば、確認のたびに同じ判断を一からやり直すことを避けやすくなります。
返ってきた回答をどう確認するか
ここまでは、送る前にどの深さの確認を課すかという設計の話でした。実際に回答や証跡が返ってきたあとには、空欄や「対応予定」といった回答をどう扱うか、提出された資料を回答とどう照らし合わせるか、という別の作業が続きます。この回答そのものの確認の進め方は、別の記事「セキュリティチェックシートの回答をどう確認するか」で具体的に扱っています。
そして、確認を終えた回答をもとに、その委託先と取引を進めてよいかをどう判断するかは、さらにその次の段階です(→ 確認した結果をどう判断するか)。「何を確認するか(項目)→どこまで確かめるか(この記事)→返ってきた回答をどう確認するか→結果をどう判断するか」という流れで考えると、それぞれの段階を切り分けやすくなります。
よくある質問
Q1. 回答がすべて「はい」でも信用してよいですか?
「はい」という回答は、相手がそう申告したことを示します。渡す情報や権限、問題が起きたときの影響の大きさによって、回答に加えて証跡を求めるかを判断します。すべてを疑う必要も、すべてをそのまま受け取る必要もありません。
Q2. すべての項目に証跡を求めるべきですか?
すべての項目に一律で証跡を求める、と決める必要はありません。証跡の確認は相手と自社の双方に負担がかかるため、扱う情報や影響の大きい項目に絞って求めるのが続けやすい進め方です。
Q3. 委託先の確認は法律で義務づけられていますか?
個人データの取扱いを委託する場合には、個人情報保護法第25条により、委託先への必要かつ適切な監督が求められます。ただしこれは個人データを委託する場合の監督義務であり、あらゆるセキュリティチェックが法的に義務づけられているわけではありません。契約や自社の基準に基づいて行う確認も多くあります。
Q4. 監査はどこまで行えばよいですか?
一律の基準があるわけではありません。個人データの取扱いを委託する場合について、個人情報保護委員会は、委託先における個人データの取扱状況を把握することは必要としつつ、その手段として立入検査を行うこと自体が一律に義務付けられているわけではなく、委託する個人データの内容や規模に応じた適切な方法をとればよいとしています。扱う情報や権限、問題が起きた場合の影響を踏まえ、証跡で確認するのか、追加の確認まで行うのかを決めます。
参考情報
確認の深さを相手や項目によって変える場合は、誰に何を依頼し、どこまで確認したかを後から追えるようにしておく必要があります。マモリスでは、チェックシートの作成、回答依頼、回答状況の確認、差し戻し、回答履歴の管理までを同じ流れの中で扱えます。根拠資料が必要な設問では、回答者からファイルを添付してもらうこともできます。委託先ごとの確認を繰り返し管理している場合は、運用方法を見直す選択肢の一つになります。
