LASSIC Media らしくメディア
外部人材活用とDX認定、認定制度の審査基準から頼む作業を決める
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- DX認定の審査は自社が公表した情報をもとに行われ、ビジョン・戦略・指標・経営者の発信は公表が必須です。
- 外部組織との協業は体制の一部として書けますが、担う作業とDX戦略との関係まで示す必要があります。
- システム環境の整備やセキュリティ監査は外部人材に頼みやすく、ビジョンと戦略は社内で決めます。
※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
DX認定を取りたいが、申請書のどこを誰が書けばよいのか分からない。社内にDXを担える人が少なく、外部の専門人材に手伝ってもらいたいが、それで審査に通るのかが気になる——。DXの準備を始めた会社では、こうした迷いが起こりがちです。DX認定とは、情報処理の促進に関する法律(以下、情報処理促進法)の第28条にもとづき、デジタル技術で事業を変える準備が整っている事業者を、申請にもとづいて経済産業大臣が認定する制度です。*1
外部人材活用は、DX認定の申請書のうち、システムやセキュリティに関わる作業で役立つ方法です。経済産業省が企業のDX経営の指針としてまとめ、認定基準のもとにもなっているデジタルガバナンス・コードも、DX戦略を進める体制に外部組織との協業を含めています。ただし万能ではなく、審査は申請する会社自身が公表した情報をもとに行われるため、外部の人には任せられない作業もあります。本記事では、DX認定を検討するマネージャーに向けて、審査で見られること、申請書の6つの設問、外部人材活用を体制として書くときの注意、外部に頼みやすい作業と社内に残す作業、そして外部に頼むときに確認したい点を整理します。
目次
DX認定の審査で見られること
申請の受付と、認定の基準に合うかどうかの審査は、情報処理促進法の第30条にもとづき、IPA(独立行政法人情報処理推進機構)が行います。認定は2年ごとに更新を受けなければ効力を失います(第29条)。*1 取得のメリットや申請の大まかな流れは「DX認定制度の取得メリットと進め方」で扱っているので、ここでは審査で何を見られるかに絞ります。
IPAの申請ガイダンスによると、審査では、申請書に書いた内容のうち、自社が公表しているものを中心に、認定基準に合っているかを確かめます。申請に必要な情報を公表していない会社には、新たに公表することを検討するよう求めています。 社内にどれだけ詳しい計画書があっても、公表していなければ審査の中心にはなりません。
もう一つの前提は、対象が自社の業務の変革だという点です。ガイダンスは、顧客のDX支援のみを行っている場合は対象外だとしています。 IT企業が顧客向けのDX支援サービスだけを戦略として書く例は、IPAの「よくある不備」にも挙がっています。名前の似た認定制度に、中小企業のIT活用を支援する事業者を国が認定する認定情報処理支援機関がありますが、こちらは委託先を選ぶときの手がかりです(「外部人材活用に認定制度を生かす、委託先の要件と期限を確かめる」)。DX認定は、申請する会社自身の準備を確かめる制度です。
申請書の6つの設問
申請書の設問は(1)から(6)までの6つで、デジタルガバナンス・コードが定める5つの柱(大きな項目。3-1のような番号はその下の小項目)と対応しています。(1)〜(4)は公表が必須です。(5)と(6)は公表は要らず、申請の前に社内で実施しておく事項を確かめるものです。
| 設問 | 書くこと | 対応する柱 | 公表 |
|---|---|---|---|
| (1) | 経営ビジョンとビジネスモデルの方向性 | 1. 経営ビジョン・ビジネスモデルの策定 | 必須 |
| (2) | DX戦略 | 2. DX戦略の策定 | 必須 |
| (2)① | 戦略を進める体制・組織と、人材の育成・確保 | 3-1 組織づくり/3-2 デジタル人材の育成・確保 | 必須 |
| (2)② | ITシステム環境の整備の方策 | 3-3 ITシステム・サイバーセキュリティ | 必須 |
| (3) | DX戦略の達成度を測る指標 | 4. 成果指標の設定・DX戦略の見直し | 必須 |
| (4) | 経営者による情報発信 | 5. ステークホルダーとの対話 | 必須 |
| (5) | ITシステムの課題の把握 | 4. 成果指標の設定・DX戦略の見直し | 不要 |
| (6) | サイバーセキュリティ対策 | 3-3 ITシステム・サイバーセキュリティ | 不要 |
設問どうしはつながっています。(2)には(1)のビジョンにもとづく戦略を書き、(2)①にはその戦略を進める体制と人材を、(2)②にはITシステム環境の整備の方策を、(3)にはその戦略の指標を書きます。IPAは、(2)①と(2)②の答えを、(2)で示したDX戦略の公表文書から抜き出して書くよう求めています。 つまり、外部人材活用について書く場所は、DX戦略を載せた公表文書の中になります。戦略の文書とは別に「外部パートナーとの協業方針」を作っても、DX戦略とのつながりが公表文書から読み取れなければ、体制の説明として認められにくくなります。
外部人材活用を体制にどう書くか
デジタルガバナンス・コード3.0は、組織づくりの柱となる考え方として、企業はDX戦略の推進に必要な体制を作るとともに、「外部組織との関係構築・協業も含め、組織設計・運営の在り方を定める」としています。*4 認定基準は、DX戦略の中に、戦略を進めるのに必要な体制・組織が書かれていることです。外部の専門人材や協力会社との協業は、体制の一部として書いてかまわない、ということになります。
書き方で気をつけたいのは、IPAが挙げる2つの不備です。一つは、組織図だけの公表資料を示し、DX戦略との関係が分からないもの。もう一つは、体制・組織だけを示し、人材の育成・確保の内容が足りないものです。 「外部の専門家と協業してDXを推進します」と一文だけ書くのは、前者に近い書き方です。どの施策のどの作業を外部の人が担い、何を社内で決めるのかまで書いておくと、戦略との関係が読み取りやすくなります。
たとえば、次のような書き方が考えられます。「データ基盤の構築では、クラウドの設計と構築の経験を持つ外部の専門人材がDX推進室に加わり、設計と構築を担う。どのデータを集めるか、完成した基盤を受け入れるかはDX推進室長が決める。構築の期間中は社員2名が設計の打ち合わせに加わり、運用の手順を引き継ぐ。」最後の一文が、人材の育成・確保にあたる部分です。
デジタルガバナンス・コードには、認定基準とは別に「望ましい方向性」という区分があり、組織づくりでは、システムの発注と受注という従来の関係とは違う形で、社外の知見や人を使うことが挙がっています(オープンイノベーション、外部アドバイザー・パートナーの活用、スタートアップ企業との協業)。*4 ただし、望ましい方向性は、DXに優れた企業を経済産業省などが選ぶDX銘柄やDXセレクションの評価・選定の基準として使われるもので、DX認定の基準そのものではありません。
外部人材に頼みやすい作業
一つ目は、(2)②のITシステム環境の整備の方策づくりです。デジタルガバナンス・コードは、この柱の考え方として、ITシステム環境の整備に向けたプロジェクトやマネジメントの方策、利用する技術・標準・アーキテクチャ(システム全体の構成)、運用、投資計画などを明らかにすることを挙げています。 現在のシステムの構成を調べ、どこを作り直すかの案を作る作業は、クラウドやデータ基盤の経験を持つエンジニアが力を発揮しやすいところです。ただし審査では、(2)の戦略と関係のある方策になっているか、戦略の中身を繰り返しただけで、システムの整備の方策になっていないものがないかが見られます。
二つ目は、(5)の課題の把握の準備です。IPAが公開しているDX推進指標(自社のDXの進み具合を自分で診断する項目)を使うか、独自の方法で課題を把握します。 現状のシステムの一覧を作る、診断の項目ごとに材料を集めるといった作業は外部の人にも頼めます。ただし独自の方法をとる場合、経営者が主導していることが確かめられないもの、課題を把握した手順だけを説明して結果が分からないものは不備とされています。 課題を洗い出す社内の会議を主宰し、課題の優先順位を決めるのは経営者です。
三つ目は、(6)のサイバーセキュリティ対策と監査です。申請のウェブフォームには、監査の目的、対象、実施期間、実施者(内部監査か外部監査かの別)、監査手続きの概略を書く欄があり、ガイダンスの記入例も外部の監査会社による監査になっています。 デジタルガバナンス・コードも、望ましい方向性として、第三者による監査や、情報処理安全確保支援士(国家資格を持つセキュリティの専門家)の取得、外部人材の活用を挙げています。*4 気をつけたいのは、監査の説明だけでは足りず、対策そのものの説明が要る点です。
社内に残す作業
(1)のビジョンと(2)の戦略は、社内で決めるものです。ガイダンスは、認定の判断を、会社の意思決定機関が承認した公開文書に書かれている事項をもとに行うとしています。取締役会を置く会社であれば、取締役会の承認です。 外部の人に論点の整理や文案づくりを手伝ってもらうことはできても、何を目指し、どの事業をどう変えるかを決めて承認するのは会社自身です。
(4)の情報発信も、経営者本人のものである必要があります。DX戦略の資料そのものを発信内容とするもの、経営者以外の人の発信を示すものは、IPAが挙げる不備にあたります。 社長の署名が入ったメッセージや、決算説明会で社長が話した動画など、経営者が自分の言葉で戦略を語った記録を用意します。
(3)の指標にも、外部人材活用に関わる注意があります。人材の育成・確保や環境整備の方策に対する指標だけを示すのは不備で、データ活用を組み込んだDX戦略そのものの達成度を測る指標が要ります。 「外部の専門人材を何名受け入れる」「データ基盤を来年度に完成させる」といった目標だけを並べても、戦略が進んだかどうかは測れません。IPAは、こうした目標を、戦略を達成するまでの年度ごとの計画の中に並べて示すことは問題ないとしています。
外部に頼むときに確認しておきたい点
まず、どの設問のどの作業を頼むのかを決めます。「DX認定の申請を手伝ってほしい」という頼み方では、何を納めてもらえば終わりなのかが決まりません。「(2)②の方策の案として、現在のシステムの構成図と、作り直す部分とその順番を書いた資料を来月末までに」「(6)の監査として、クラウドの利用環境を対象に、2週間で外部監査を行い報告書を出す」のように、作業、成果物、期限を書いておくと、委託先との食い違いを減らせます。
次に、公表文書の文言を誰が決めるかです。申請書には、公表文書の文言を大きく書き換えたり削ったりせずに抜き出して書く必要があります。 外部の人が作った案をそのまま公表するのではなく、社内で確認し、承認を得たうえで公表文書に載せる手順を最初に決めておきます。外部の人に頼んだからといって、認定が約束されるわけではありません。
最後に、更新の時期です。更新の申請は、認定を受けてから2年を経過する日の60日前までに行う必要があり、受付の開始は原則として更新の適用日(新しい認定期間が始まる日)の4か月前です。*2 更新のときには、申請を手伝った外部の人との契約が終わっていることもあるので、申請に使った根拠資料と、誰が何を作ったかの記録を社内に残しておくと、次の申請を進めやすくなります。社内で担う仕事と委託を続ける仕事の分け方は「エンジニア採用による外注依存の脱却計画、仕事を分けると進めやすい」でも扱っています。
まとめ:DX認定で確かめておきたい3つの点
外部人材活用でDX認定の準備を進めるうえで、確かめておきたい点は3つに整理できます。第一に、審査は自社の公表文書をもとに行われるため、外部の人が作った案も社内で承認して公表文書に載せること。第二に、外部組織との協業を体制として書くときは、どの施策のどの作業を担い、社内で何を決めるのかまで示すこと。第三に、システム環境の整備やセキュリティ監査のように外部に頼みやすい作業と、ビジョン・戦略・経営者の発信のように社内に残す作業を分けることです。この3点を踏まえておけば、「外部に任せた資料が立派でも、自社の戦略とつながらず申請書に使えなかった」という事態を避けやすくなります。認定制度の準備で、どの作業を誰が担うかに迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
申請書の作成にはどれくらいの期間を見ておけばよいですか
申請書の準備にかかる期間は会社によって違いますが、申請してから認定を受けるまでの目安は、IPAのガイダンスで3〜4か月(標準で60営業日)とされています。*2 申請には電子申請の共通アカウントであるGビズIDが要り、新しく取るのに時間がかかる場合があるので、準備と並行して取得しておきます。
申請内容に不備があった場合は、やり直せますか
やり直せます。新規の申請は期限がなく通年で受け付けており、不備があった場合でも修正のうえ何度でも申請し直せます。 事務局から不備の連絡が届いたら、連絡の内容に沿って直し、もう一度申請します。
子会社も、親会社と同じ内容で申請できますか
同じ内容では認定の対象になりません。IPAは、親会社の申請内容に一行程度の補足を加えただけの申請を不備の例に挙げています。*3 親会社だけが申請するか、子会社が自社の事業での取り組みを公表して申請するかのどちらかになります。
中小企業でも、セキュリティ監査を行う必要がありますか
中小企業は、SECURITY ACTION(IPAの制度で、中小企業がセキュリティ対策に取り組むことを自分で宣言するもの)の二つ星の自己宣言で、設問(6)の要件を満たせます。 一つ星の宣言では足りないので、宣言の段階を確かめておきます。
DX認定の準備で人の確保を相談したいとき
申請書の設問ごとに、社内で担う作業と外部に頼む作業の整理からご相談いただけます。
Remoguとリラシクなら、DXの推進を担うリモートワークの社員の候補者も、システム環境の整備に業務委託で加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:e-Gov法令検索「情報処理の促進に関する法律」(https://laws.e-gov.go.jp/law/345AC0000000090)。出典:情報処理の促進に関する法律(昭和45年法律第90号)第28条(基準に適合する事業者の認定)、第29条(認定の更新)、第30条(認定に関する事務)を参照(2026年9月確認)
- *2 参考:IPA「DX認定制度 申請要項 本編. 申請ガイダンス」(PDF)(https://www.ipa.go.jp/digital/dx-nintei/j5u9nn0000005hhp-att/dx-nintei-guidance.pdf)。出典:経済産業省・IPA「DX認定制度 申請要項 本編. 申請ガイダンス」第4版(2025年8月27日)。申請種別と申請時期、ステップ1〜3、設問(1)〜(6)の認定基準と審査の観点・記入要領・記入例、更新申請の期限を参照(2026年9月確認)
- *3 参考:IPA「申請要項 別添資料3. 認定基準に対する回答内容の「よくある不備」と「対処方法」」(PDF)(https://www.ipa.go.jp/digital/dx-nintei/nl10bi0000004gwq-att/dx-nintei-yokuarufubi.pdf)。出典:経済産業省・IPA「別添資料3」第2版(2025年8月27日)。P.1、P.6〜P.8、P.13〜P.15、P.17〜P.19を参照(2026年9月確認)
- *4 参考:経済産業省「デジタルガバナンス・コード3.0~DX経営による企業価値向上に向けて~」(PDF)(https://www.meti.go.jp/policy/it_policy/investment/dgc/dgc3.0.pdf)。出典:経済産業省「デジタルガバナンス・コード3.0」(2024年9月19日改訂)。各柱の構造(基本的事項と望ましい方向性)、3-1 組織づくり、3-3 ITシステム・サイバーセキュリティを参照(2026年9月確認)