ホームお役立ち情報セキュリティチェックセキュリティチェック結果はどう判断する?

セキュリティチェック結果はどう判断する?

回答の空欄や不備を確認し、必要な差し戻しも済ませた。それでも「この委託先と進めてよいか」の結論が出ない。合計点は出ているが、その点数だけで取引の可否を決めてよいのか判断がつかない——委託先のセキュリティチェックでは、回答を集め終えたあとに、この状態で判断が止まりがちです。

先に結論を示します。セキュリティチェック結果は、YESの数や合計点だけでは判断できません。委託する業務、取り扱う情報、付与する権限、業務停止時の影響を確認し、不足事項に代替措置を加えたうえで、最終的に残るリスク(対策や条件を付けても残るリスク)を自社が受け入れられるかで判断します。この記事では、その判断の軸と、進行可・条件付き・保留・見送りの4区分、承認経路、記録の残し方までを扱います。

回答を確認することと、取引可否を判断することは別

まず、二つの作業を分けておきます。回答確認は、記載がそろっているか、内容に矛盾がないか、根拠があるかを見る作業です。結果判断は、その状態で委託・取引を進めた場合に残るリスクを、自社が受け入れるかどうかを決める作業です。

空欄や「対応予定」「一部対応」といった個々の回答をどう扱うかは、空欄や「対応予定」など個々の回答を確認する方法で扱っています。本記事では、その確認が終わったあと、委託・取引全体をどう判定するかに絞ります。

最初に確認するのは「何を委託するか」

回答のYES・NOを見る前に、委託の前提を確認します。同じ回答でも、委託の中身によって受け入れられるリスクが変わるためです。個人データを扱う委託では、取り扱う個人データの性質や量を含む取扱状況、漏えい時に本人が被る権利利益の大きさ、委託する事業の規模・性質に起因するリスクに応じて、必要かつ適切な措置を講じることが求められます。委託業務に必要のない個人データは、そもそも提供しないことが前提とされています。これは個人データを扱う場合の委託先監督にかかわる考え方で、個人情報を扱わない委託にそのまま一律で当てはまるものではありません。

取り扱う情報

公開情報、社内情報、機密情報、個人情報、要配慮個人情報、認証情報、顧客データなど、何を渡すのかを確認します。分類を並べるだけでなく、量、利用目的、保存期間も影響します。同じ「個人情報」でも、氏名数件と、要配慮個人情報を大量に扱う委託では、求める水準が変わります。

与える権限と接続範囲

ファイルの受け渡しだけか、社内システムへ接続するか、本番環境へアクセスするか、管理者権限を与えるか、再委託先もアクセスするか。権限が広いほど、同じ不足でも影響が大きくなります。

業務停止時の影響

その委託が一時停止しても代替できるか、基幹業務や顧客対応が止まるか、他社への切り替えにどの程度の準備がいるか、データを取り戻せるか。停止影響が大きい委託は、リスクの見方が変わります。なお、委託先の会社規模が大きいことや、認証を保有していることが、自動的に受け入れ可を意味するわけではありません。

不足事項は4つの視点で評価する

回答で見つかった不足は、重大さが一律ではありません。次の4つで見ます。

1. 委託業務への影響:その不足が、今回委託する業務や取り扱う情報に直接関係するかを確認します。直接的な影響が小さい場合でも、その回答が全社的な管理体制の不足を示していないかは、別に確認する必要があります。

2. 代替措置・範囲制限:不足している対策の代わりに、扱う情報を限定する、権限を制限する、作業環境を分ける、アクセス期間を限定する、ログ確認を追加する、再委託を禁止または事前承認にする、といった方法でリスクを下げられるか。これらは例であり、すべての案件に適用できる対策ではありません。

3. 検知・連絡・対応の実行可能性:問題が起きたときに検知できるか、委託元へ連絡する責任者と経路があるか、原因調査や影響確認に協力できるか、再発防止を依頼できるか。

4. 改善の具体性:改善内容が明確か、責任者が決まっているか、完了期限があるか、完了を何で確認するか決まっているか。「改善予定です」という回答だけでは、条件付きと判断する材料が足りません。

判定は4区分で整理する

不足事項を評価したら、委託・取引単位で判定します。以下は社内運用の一例で、法令や公的制度が定めた公式区分ではありません。

判定区分状態必ず残す内容次の対応
進行可委託範囲に必要な対策が確認でき、追加条件なしで自社基準内と判断できる判断対象、主な根拠、判断者定期確認に加え、委託内容・取扱情報・接続範囲・再委託などに変更があった場合に再確認
条件付きで進行不足はあるが、代替措置・範囲制限・改善計画を含めれば受け入れ可能条件、責任者、期限、完了確認方法、未達時の扱い条件の実施と期限時の再確認
追加確認まで保留判断に必要な情報・証跡・委託範囲が不足し、リスクを評価できない不足情報、追加質問、回答期限情報がそろうまで最終承認しない
見送り必要な対策を確認できず、範囲制限や代替措置を講じても自社が受け入れられないリスクが残る見送り理由、検討した代替策、承認者委託範囲の変更、別手段・別委託先の検討

「保留」を「見送り」から分けるのが要点です。分けておくと、空欄や不明点があるだけで見送りにしたり、不明なまま条件付きで通したりする誤りを防げます。条件付きは問題を先送りする区分ではなく、見送りは委託先企業全体を否定するものでもありません。あくまで、今回の委託条件で進めるかどうかの判断です。

合計点だけで判断しない

点数方式は、複数の委託先を比べる一次判定の補助には使えます。ただし、項目ごとの重要度は違います。軽微な項目のYESが多くても、重要項目の不足を打ち消すことはできません。たとえば100点満点で80点という結果でも、80点の中身が、公開情報を扱う軽微な業務と、本番環境の管理者権限を与える業務とでは意味が異なります。

もう一つ、「不明」「回答なし」「根拠未確認」を単純なNOと同じに扱うと、原因が見えなくなります。対策がないのか、確認できていないだけなのかで、次の対応は変わります。スコアは比較・優先順位づけの補助にとどめ、最終判断には重要項目と委託範囲を加えます。あらかじめ決めた合格点で機械的に通す運用は避けます。

無料・登録不要・約3分

委託先管理の運用状況を診断します

委託先の数が増えるほど、「依頼した」「回収した」までは追えても、「確認した」「次の更新で再確認した」が抜けやすくなります。
自社の委託先管理が今どの状態にあるかは 、10 問の診断でおおよそ見えます。登録は不要で、結果はその場で表示されます。

同じ回答でも委託範囲によって判断は変わる

「共用アカウントがまだ残っている」という同じ回答を例にします。

ケースA。公開情報を扱う限定作業で、接続期間が短く、権限も限定され、接続元制限とログ確認があり、個人アカウントへの移行期限も決まっている。この場合は、条件付きで進められる可能性があります。

ケースB。個人情報を含む本番環境で、管理者権限を与え、操作ログから利用者を特定できず、改善期限もない。この場合は、改善完了まで保留する、または委託条件の変更・見送りを検討します。

どちらも「必ず条件付き」「必ず見送り」と決まるわけではありません。自社基準と、講じられる他の対策を含めて判断します。

誰が判断し、誰が承認するかを決める

担当者の感覚だけで完結させないため、社内の判断経路を事前に決めておきます。以下は例で、必須の体制ではありません。組織名や権限は会社によって異なります。

通常の軽微な不足は業務主管部門と確認担当で。個人情報の取扱いがからむ場合は個人情報保護・法務等の担当へ。本番環境や高権限を伴う場合は情報システム・セキュリティ担当へ。事業停止の影響が大きい案件は業務責任者・経営層へ。契約条件の変更が必要なら契約・法務担当へ。

なお、個人データの取扱いを委託する場合、委託元には、委託先において適切な安全管理措置が講じられるよう、必要かつ適切な監督を行うことが求められます。また、経済産業省のガイドラインでも、ビジネスパートナーやシステム管理の委託先を含め、サプライチェーン全体の対策状況を把握する考え方が示されています。

大事なのは、誰がどこまで判断できるか、どの条件で上位判断へ回すかを、案件が来る前に決めておくことです。

判断結果には前提と理由を残す

「OK」とだけ記録する運用では、翌年に同じ判断を再現できません。後任者や、あとで説明を求められた場面に耐える記録として、最低限つぎを残します。

記録項目内容例
判断対象委託業務、対象システム、確認したチェックシート
取扱範囲情報の種類、権限、再委託の有無
主な不足事項判断に影響した回答や確認結果
代替措置情報制限、権限制限、追加確認等
判定進行可・条件付き・保留・見送り
判定理由なぜその結論になったか
条件実施内容、責任者、期限
再確認日付、確認方法、必要な証跡
判断者・承認者担当者名または役割
参照資料回答、添付資料、確認コメント等

判断基準が担当者ごとに変わってしまう問題は、記録だけでは解けません。基準の言語化や引き継ぎについては、セキュリティチェック業務が属人化する原因と対策で扱っています。

条件付き判断は、期限時の再確認まで含める

条件付きで進めると決めた時点で、何を改善するか、誰が対応するか、いつまでか、何をもって完了とするか、完了しなかった場合にどうするか、誰が再確認するかを決めておきます。ここが空欄のまま進めると、条件付きが実質の先送りになります。

委託先への具体的な伝え方や、改善要求の絞り込みは、条件付きで進めると決めたあとの改善要求で扱っています。本記事では、条件の中身と再確認の枠組みを決めるところまでとします。

マモリスは回答依頼から確認までを一つの流れで管理する

ここまでの判断は、材料がそろっていて初めて成り立ちます。マモリスが委託先の安全性や取引可否を自動で判定するわけではありません。自社が判断するための回答、添付資料、確認状況、差し戻しコメントなどを、同じ流れで扱うためのサービスです。

現行仕様の範囲では、共通のチェックシートで回答を集め、回答内容や添付資料、差し戻しコメント、確認済みの状態を後から参照できます。回答内容はPDFで保存できます。定期確認では繰り返し設定を使い、前回のテキスト・選択肢回答を初期値として引き継ぐ設定も利用できます(ファイルは引き継ぎ対象外です)。回答者はログイン不要のURLから回答します。

判定そのもの――進行可か条件付きか――を決めるのは自社です。マモリスは、その判断に使った回答や添付資料、差し戻しコメント、確認済みの状態を、後から参照できる形で管理するために使う、という位置づけです。

まとめ

  • 合計点だけで決めない
  • 委託範囲と影響を先に確認する
  • 不足事項、代替措置、改善可能性を見て、最終的に残るリスクを判断する
  • 進行可・条件付き・保留・見送りを分ける
  • 誰が判断・承認するかを事前に決める
  • 判定理由、条件、期限、再確認方法を残す

次に迷ったときは、点数表を見る前に「何を委託し、何を渡すのか」から確認してみてください。判断の順番を変えるだけで、同じチェック結果でも決めやすくなります。

マモリスは、Excelやメールでやり取りされていた
チェックシートの登録、配布、回収、管理を
すべてオンラインで完結させるクラウドサービスです

よくある質問

Q1. セキュリティチェックは何点以上なら合格ですか?

一律の合格点はありません。同じ点数でも、公開情報を扱う軽微な業務と、本番環境の管理者権限を与える業務では意味が異なるためです。社内基準を設ける場合も、合計点とは別に重要項目を見て、委託範囲と残るリスクを確認して判断します。

Q2. NOが1つでもあれば取引を見送るべきですか?

いいえ。その不足が今回の委託業務や取り扱う情報に関係するか、代替措置や範囲制限でリスクを下げられるかによって判断が変わります。不足事項があることと、取引を見送ることは同じではありません。

Q3. 回答内容が不明な場合は、条件付きで進めてもよいですか?

本記事で示した4区分では、判断材料が不足している状態を「追加確認まで保留」として扱います。不明なまま条件付きで通すと、何を条件にしたのかがあいまいになります。まず追加確認を行い、情報がそろってから判定します。

Q4. 条件付きで進める場合、何を記録すべきですか?

改善する内容、責任者、期限、完了確認方法、未達時の扱い、そして判断者・承認者を残します。条件付きは期限時の再確認までを一組として扱い、そこまで決めて初めて判断として成立します。

Q5. マモリスはセキュリティチェック結果を自動判定できますか?

自動判定はしません。取引可否や委託先の安全性を判定するのは自社です。マモリスは、回答・添付資料の確認、コメントを付けた差し戻し、確認済みチェック、経緯の参照、PDF保存などを一つの流れで扱い、判断の材料と確認経緯を残すためのサービスです。

参考情報

この記事の執筆者

マモリス

マモリス編集部

セキュリティチェックや委託先管理、品質・安全管理など、現場のチェック業務に役立つ情報を発信しています。

上部へスクロール