tmatsuzaki

Technical Founder

開発委託先のセキュリティチェック|会社の看板より先に確認したいこと

システム開発を外部に任せるとき、委託先のセキュリティは何を確認すればよいか。扱うデータ、実際の担当者と再委託、アクセス権、事故時の連絡まで、発注前に使える質問を整理します。

開発委託先のセキュリティチェック|会社の看板より先に確認したいこと

開発会社に顧客情報や社内資料を渡す前に、何を確認していますか。委託先のセキュリティチェックでは、会社の実績や認証が判断材料になります。ただ、その会社の中で誰がデータを扱い、どこまでアクセスできるのかも、発注する側として知っておきたいところです。

最近の情報漏洩の話題を受け、私はXの記事「昨今の情報漏洩について思うこと」で、会社の看板だけで安心できるのかを書きました。ここでは、その問題意識をシステム開発の発注に絞ります。経営者や事業責任者が、契約前の会話で使える確認項目です。

まず「どの情報を渡すか」で確認の深さを決める

委託先を一律のチェックシートで評価する前に、任せる仕事と渡す情報を分けます。公開済みの資料を使う試作品と、顧客の個人データや本番環境を扱う開発では、必要な確認が違います。

最初に次の三つを書き出すと、話が具体的になります。

  • 渡す情報:顧客データ、従業員情報、ソースコード、APIキーなど
  • 許す作業:閲覧だけか、更新・持ち出し・外部サービスへの入力まで含むか
  • 利用期間:いつアクセスを始め、いつ権限とデータを返却・削除するか

本番データを渡す必要がなければ、匿名化したデータやサンプルで開発できないかを先に聞きます。情報を守る方法は、管理を厳しくすることだけではありません。そもそも渡さなくてよい情報を減らすこともできます。

会社名だけでなく、実際に扱う人と再委託先を聞く

私が以前関わった開発現場には、セキュリティへの意識が高い開発者がいました。セキュリティ部門の方々から学ぶことも多く、私自身の意識も高まりました。一方で、接していない部門まで同じように語ることはできません。発注側から委託先の組織全体を見通すのは、さらに難しいはずです。

だからといって、全員の経歴を調べ尽くす必要はありません。まずは「今回の仕事をするのは誰か」「どの役割の人にデータが見えるか」「再委託や協力会社は入るか」を、委託先に説明してもらいます。担当者が変わる場合の連絡方法も確認します。

認証や資格は、体制を知る手がかりです。ただ、認証があることと、今回の担当者が今回のデータをどう扱うかは別の質問です。私なら、対策の名称だけでなく、実際の運用を聞きます。

契約前に確認したい五つの質問

IT担当者がいなくても、次の質問なら業務の言葉で始められます。答えに「対策しています」とだけ返ってきたら、今回の案件ではどう運用するのかをもう一歩聞いてみてください。

  1. 誰が、どの情報にアクセスしますか。 担当者ごとの権限と、退職・担当変更時の停止手順を確認します。
  2. 開発やテストに本番データを使いますか。 使うなら理由を、使わないなら代わりのデータの作り方を聞きます。
  3. 協力会社や外部ツールに情報が渡りますか。 再委託先だけでなく、生成AIやクラウドサービスへの入力・保存も対象です。
  4. 情報漏洩や不正アクセスを疑ったら、誰がいつ連絡しますか。 連絡先、調査の分担、利用停止や復旧の進め方を決めます。
  5. 契約が終わったら、権限とデータをどう扱いますか。 アカウントの停止、コピーの返却・削除、必要な記録の残し方を確かめます。

契約後も答えが実行されているかを、扱う情報の重要度に応じて確かめます。IPAの委託先確認の実践例でも、確認項目を必要な範囲に絞り、懸念があれば経営側で対応方針を検討する進め方が紹介されています。

個人データの取扱いを委託する場合は、委託先の選定、契約内容、取扱状況の把握について個人情報保護委員会のガイドラインも確認してください。ここで挙げた五つは発注時の会話を始めるための質問で、法令上の確認事項をすべて網羅するものではありません。

侵入を防ぐ話だけで終わらせない

AIによって攻撃が速く、大きくなり得るという懸念は、Microsoftの2026年の報告にもあります。ただし、個々の攻撃が何倍速くなると決まっているわけではありません。

「入られないための対策」に加え、異変に気づいた後、誰が権限を止め、誰が事業への影響を判断するのかを考えておきたいです。侵入を完全に防げる保証はありません。だから、被害を広げない手順と、仕事を再開するための備えが必要になります。

私なら、担当者と話せる関係を選ぶ

チェックシートへの回答は大切です。それでも、紙に書かれた「はい」だけでは、現場でどう判断する人なのかまでは分かりません。開発と運用を担う人に、扱う情報や困ったときの判断について直接聞けるか。私はそこも重視します。

もちろん、個人で担当するから安全、大企業だから危険、という話ではありません。組織の仕組みと担当者の仕事ぶりを両方見て、任せる範囲を決める。見えない部分が残るからこそ、最初から広い権限や大量のデータを渡さず、必要な範囲から始めるのが現実的だと思います。

開発を外注するときに発注側へ残す判断については、システム開発を外注に丸投げしないためにでも書きました。安全に任せることも、その判断の一つです。

Contact

開発を任せる範囲から、整理しましょう。

どの情報を渡し、誰がどこまで扱うのか。業務とシステムの状況を伺い、開発を進める体制と確認事項を一緒に整理します。専門的なセキュリティ監査が必要な場合は、その前提も確認します。