LASSIC Media らしくメディア

2026.09.29 採用支援コラム

業務委託エンジニアの情報セキュリティ、金融機関の委託先監督の基本




監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)

この記事の結論

  • 金融機関の委託先監督は、業務委託エンジニアが使うシステムと扱うデータを台帳に書くところから始めます。
  • 金融庁のガイドラインは、契約に明記する項目の例として、監査権限や再委託手続など12の項目を挙げています。
  • 銀行法では、銀行から業務の委託を受けた会社に対しても、監督当局が報告を求めたり立入検査をしたりできます。

※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。

業務委託エンジニアに預金を扱うシステムの改修を頼みたいが、委託先の管理をどこまで整えればよいのかが分からない。技術者の受け入れの手続きはこれまでの慣習で進めてきたものの、検査で聞かれたときに説明できるか不安がある——。金融機関のシステム開発の現場では、こうした迷いが生じがちです。金融機関の委託先監督とは、業務を任せる会社を選び、守ってもらう事項を契約で決め、取引の間と取引を終えるときにも管理することを指します。

金融庁が2024年10月にまとめたガイドラインには、外部委託先を含む取引先の情報セキュリティの管理を扱う節があり、委託先監督の手順を組み立てるときの土台になります。ただし万能ではなく、何をどこまで行うかは、金融機関が自らの規模や業務に応じて決めることになっています。本記事では、金融機関で業務委託エンジニアを受け入れるマネージャーと、金融機関の開発に技術者を送る会社の担当者に向けて、一般企業との違い、台帳に書く項目、契約の前と契約で決めること、受け入れ中の研修と権限、そして取引を終えるときに確認したい点を整理します。

放射状に並ぶかんぬきと中央の錠の機構が見える、円形の金庫室の扉の写真

金融機関の委託先監督とは

金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」は、管理の対象を「サードパーティ」という語でまとめています。サードパーティとは、金融機関がサービスを提供するために業務上の関係や契約を持つ他の組織のことで、システム子会社やベンダーなどの外部委託先、クラウドのサービスを提供する事業者、API連携先などが例に挙がっています。形式上は外部委託の契約を結んでいなくても実態が外部委託と同じ場合や、委託した業務が海外で行われる場合も、外部委託先に含まれます。*1

対象となる金融機関は、主要行等、中小・地域金融機関、保険会社、金融商品取引業者等(証券会社など)、資金移動業者(送金サービスの事業者)、暗号資産交換業者など、金融庁の監督指針(業態ごとの監督の着眼点)等にサイバーセキュリティ管理の定めがある業態です。求める事項は、どの金融機関も一般的に行う必要のある「基本的な対応事項」と、大手金融機関などが参照すべき優良事例である「対応が望ましい事項」の2段に分かれています。

業務委託エンジニアを受け入れる場面に当てはめると、技術者が所属する開発会社がサードパーティで、技術者本人はガイドラインのいう「サードパーティ在籍の担当者」に当たります。開発会社がさらに別の会社やフリーランスに作業を頼んでいれば、その先は「フォースパーティ」(委託先の、さらに先の委託先)です。委託先監督は、契約書を交わした1社だけでなく、再委託先と、そこで実際に作業する人までを対象にします。

業務委託エンジニアを受け入れるときの委託先監督の流れを、左から右へ5つの箱で示した図。1つ目は台帳に書くこと(会社名と再委託先、頼む作業と期間、アクセスレベル、データの種類と場所)、2つ目は取引の前に調べること(事前に定めた基準、求める対策の充足、過去の事故と対応、第三者認証など)、3つ目は契約に明記すること(監査権限、再委託手続、役職員が守るルール、終了時の取決め)、4つ目は受け入れている間のこと(研修の受講を確かめる、承認してから権限を付与、履行状況を継続して確認、事故の対応計画に含める)、5つ目は取引を終えること(データの廃棄、アクセスの遮断、技術者の交代でも同じ確認をする)。金融庁のガイドラインをもとに作成。

一般企業の委託先監督との違い

一般の企業でも、業務委託エンジニアに個人データの取扱いを任せるときは、個人情報保護法に基づく委託先の監督が求められます。その進め方は「業務委託エンジニアの情報セキュリティ、個人データを任せる前の確認」で扱いました。金融機関の場合は、これに加えて業種ごとの法律(業法)の定めがあります。銀行法の第12条の2第2項は、銀行が業務を第三者に委託する場合に、その業務の的確な遂行を確保するための措置を講じるよう定めています。*2

もう一つの違いは、当局の権限が委託先にまで及ぶことです。銀行法の第24条第2項は、特に必要があると認めるときは、その必要の限度において、銀行から業務の委託を受けた者に報告や資料の提出を求めることができると定めています。この「委託を受けた者」には、「二以上の段階にわたる委託」を受けた者も含まれます。*2 第25条第2項は、同じ条件のもとで、委託を受けた者の施設への立入検査も認めています。正当な理由があるときは報告を拒める、という定めもあります。*2

ガイドラインも、金融機関にサービスを提供するサードパーティは、金融機関が情報を利用できるようにするなど必要な支援を行うべきだとしています。技術者を送る開発会社は、金融機関から自社の情報セキュリティの管理の状況を尋ねられたときに、答えられるよう備えておく必要があります。金融機関の側は、どの会社に何を頼み、どう管理してきたかを、いつ聞かれても示せるように記録しておきます。

台帳に書く項目

ガイドラインは、サードパーティを特定したうえで、そのサービスが業務の中でどんな役割を持ち、どれほど重要か、個人情報や営業機密などの重要な情報を扱うか、社内のシステムにどう接続しているか(インターネットを通じて外部から接続しやすいかどうか)をふまえてリスクを評価するよう求めています。そのうえで、サードパーティを管理する台帳を整え、最新の状態に保つことを基本的な対応事項にしています。

台帳の管理項目として例に挙がっているのは、サードパーティの名称、提供する商品・サービスと機能、サードパーティが自組織のシステムに対して持つアクセスレベル、サードパーティが保持または処理する自組織のデータの種類・機密性・場所の4つです。*1 業務委託エンジニアを受け入れる場面では、次のように書くと、誰がどのシステムで何のデータに触れるのかが1行で分かります。

サードパーティの台帳の項目と、業務委託エンジニアを受け入れるときの書き方の例(項目はガイドラインの例示、書き方の例はこの記事で作成)
台帳の項目 書き方の例
サードパーティの名称 契約を結んだ開発会社の名称。作業の一部を別の会社やフリーランスに頼んでいる場合は、その相手の名称も並べる
提供する商品・サービスと機能 振込の受付画面の改修のうち、設計と結合テスト。期間は11月から翌年3月まで
システムに対するアクセスレベル 開発環境のソースコードの閲覧と更新。本番環境への接続はなし
データの種類・機密性・場所 試験用に加工した口座データのみ。社内の開発用サーバーに置き、持ち出しはしない

契約の前と契約で決めること

取引を始める前には、事前に定めた基準に基づいてデューデリジェンス(取引の前に相手を調べること)を行います。評価する事項の例として、取引がもたらすサイバーセキュリティのリスク、金融機関が契約などで求める対策を満たしているか、過去のインシデント(情報の漏えいやシステムの停止などの事故)とその対応や再発防止策の状況が挙がっています。*1 第三者保証報告書(外部の監査人が委託先の管理を検証した報告書)や第三者認証(外部の審査機関による認証)を使って評価してもよいとされています。

契約については、サードパーティが守るべきサイバーセキュリティの要件をはっきりさせたうえで、重要度に応じて、契約やSLA(サービスの水準についての取り決め)に次のような項目を明記するよう例示しています。*1

  • サードパーティとの役割分担・責任分界
  • 監査権限
  • 再委託手続
  • 実施すべきセキュリティ対策
  • サードパーティの役職員が遵守すべきルール
  • インシデント発生時の対応及び報告
  • 脆弱性診断等の実施及び報告
  • 深刻な脆弱性が判明した場合の対応及び報告
  • サイバーセキュリティに係る演習・訓練の実施(共同演習・訓練への参加を含む)
  • データの所在・保管・保持・移転・廃棄に関する取決め
  • 契約終了の条件及び契約終了時の取決め
  • 外部評価等の実施(第三者保証報告書の提出、第三者認証の取得を含む)

業務委託エンジニアに直接かかわるのは、「役職員が遵守すべきルール」と「再委託手続」です。前者には、作業する場所、使ってよい端末、資料を持ち出すときの手続きなど、技術者一人ひとりが守る決まりを書きます。後者では、開発会社が作業の一部を別の会社やフリーランスに頼むときに、事前の承諾が要るのか、誰がどの作業をするのかを知らせてもらうのかを決めます。委託先を選ぶ段階で契約の条件を聞く方法は「SESパートナーの選定で聞ける5つの項目、下請負と監査の権利」で扱っています。

受け入れ中の研修と権限

受け入れが決まったら、権限を渡す前に研修を確かめます。ガイドラインは、サードパーティ在籍の担当者が、業務を適切に行ううえで必要なサイバーセキュリティの研修を受けていることを確保するよう求めています。必要に応じて、金融機関のインシデント対応と復旧の計画の中で、その担当者が受け持つ役割と手順も研修に含めます。金融機関が自ら研修を行うほか、サードパーティが社内で研修を行っていることを確認する方法でもよいとされています。*1

システムへのアクセス権限は、正当な業務上の必要があり、承認され、研修を受け、管理されている個人にだけ付与します。認証とアクセス権の方針には、外部委託先によるアクセス権の利用を適切に管理するという観点を含めることになっています。*1 研修の確認、承認、付与の順に記録を残しておけば、業務委託エンジニアのアカウントを見直すときに、付与した理由を後からたどれます。付与から削除までの手順は「業務委託エンジニアの受け入れ時の権限管理、付与から削除までの手順」にまとめています。

取引の間は、サードパーティがもたらすリスクと契約の履行状況を、リスクの重大性に応じて継続的に確認します。インシデント対応の計画やコンティンジェンシープラン(システムが止まったときの対応計画)にも、対応に加わるサードパーティを含めておきます。

取引を終えるときの確認

ガイドラインは、サードパーティとの取引を終えるときの管理の手順として、データの廃棄と、社内システムへのアクセスの遮断を例に挙げ、あらかじめ整えておくよう求めています。*1 契約に明記する項目にも「契約終了の条件及び契約終了時の取決め」が入っているので、契約を結ぶ時点で、終えるときに何を返してもらい、何を消してもらうかまで決めておくことになります。

業務委託エンジニアの受け入れでは、契約そのものは続いていても、技術者が交代して一人だけ抜けることがあります。台帳を会社ごとではなく技術者ごとに見られるようにしておけば、抜けた人のアカウントと、その人が手元に置いていた試験用データの扱いを、交代のたびに確かめられます。

対応が望ましい事項には、重要なサードパーティが事業から撤退したり業務を止めたりした場合に備えて、コンティンジェンシープランと出口戦略(取引をやめるときの移行の計画)を事前に作り、代替手段を定期的に試すことも挙がっています。一つの開発会社に設計から運用まで任せている場合は、その会社が抜けたときに誰が作業を引き継ぐのかを、取引の間に一度は書き出しておくとよいでしょう。

つまずきやすい点

一つ目は、契約を結んだ会社だけを台帳に載せてしまうことです。開発会社が作業の一部を別の会社やフリーランスに頼んでいると、実際に作業する人が台帳に出てきません。銀行法の条文も「二以上の段階にわたる委託」を含めているので、再委託先の名称と、その先で作業する人のアクセスレベルまで書いておきます。

二つ目は、研修を受けたかどうかを本人の申告だけで済ませることです。ガイドラインは、サードパーティの社内研修を確認する方法も認めていますが、確認した記録が残っていなければ、後から説明できません。研修の名称と受講した日を、アカウントを付与する前の承認の記録と一緒に残しておきます。

三つ目は、すべての委託先に同じ重さの管理を求めることです。ガイドラインは、どの委託先をどこまで管理するかをリスクに応じて決めるよう繰り返し求めています。本番環境に接続する作業と、試験用データだけを使う作業とでは、確認の頻度も契約に書く項目の細かさも変えてかまいません。

まとめ:委託先監督で確かめておきたい3つの点

金融機関で業務委託エンジニアを受け入れるうえで、確かめておきたい点は3つに整理できます。第一に、契約した会社だけでなく再委託先まで台帳に書き、技術者ごとのアクセスレベルと扱うデータを記録すること。第二に、役職員が守るルールや再委託手続、契約終了時の取決めを契約に明記すること。第三に、研修を確かめてから権限を渡し、取引の間も終えるときも台帳と照らして管理を続けることです。この3点を踏まえておけば、「検査で委託先の管理を聞かれたのに、誰が作業していたのか答えられない」という事態を避けやすくなります。情報セキュリティの要件に沿って動ける技術者の確保に迷いがあれば、外部の手を借りるのも一つの選択肢です。

LASSICに相談するメリット

台帳と契約の項目が決まると、業務委託エンジニアに求める条件も具体的になります。金融機関の開発環境で作業した経験や、研修と権限の手続きに沿って動いた経験を、頼む作業と期間とあわせて書いておけば、候補者の経歴と照らし合わせやすくなります。

Remoguは、株式会社LASSICが運営するフリーランス・業務委託のITプロ人材サービスです。リモート前提で全国から登録が集まっており、登録は約20,000名規模、その約8割が開発系です。人材が必要になった時点から4時間以内に候補者を提案し、最短1週間で実際の業務開始まで進みます(条件によっては実現できない場合があります)。

よくある質問

金融庁は、このガイドラインをどのように使うのですか

金融庁は、監督指針等とは別に、より詳しい着眼点を示すものとしてこのガイドラインを作りました。検査やモニタリングの中で、金融機関の規模や特性に応じて管理の態勢を確かめ、そこで把握した共通の課題や好事例を、業界団体などを通じて広く伝えていくとしています。

「対応が望ましい事項」まで、すべての金融機関が行う必要がありますか

必ずしもそうではありません。「対応が望ましい事項」は、地域社会や経済に大きな影響を与えうる大手金融機関などが参照すべき優良事例とされています。*1 自社の業務の重要度とリスクを評価したうえで、取り入れる項目を選びます。

保険会社や証券会社でも、委託先に当局の検査が及びますか

ガイドラインの適用対象には保険会社や金融商品取引業者等も含まれますが、当局が委託先に報告を求めたり立入検査をしたりする条文は、業法ごとに定められています。銀行の場合は銀行法の第24条と第25条です。*2 ほかの業態では、その業態の法律の条文を確かめます。

技術者を送る開発会社は、何を準備しておけばよいですか

金融機関から聞かれやすいのは、契約に明記する項目の例に挙がっている事項です。社内の研修の内容と受講の記録、再委託先の一覧、インシデントが起きたときの連絡の手順を、求められる前にそろえておくと答えやすくなります。

金融機関の案件で業務委託エンジニアを探すとき

頼む作業と期間、使う環境とデータの条件が決まっていれば、そのままご相談いただけます。台帳や契約の項目を整理している途中の段階でも構いません。

Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。

Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。

無料相談はこちら

出典

  1. *1 参考:金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(https://www.fsa.go.jp/common/law/cybersecurity_guideline.pdf)。出典:金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和6年10月4日)。1.1(基本的な対応事項と対応が望ましい事項の注)、1.4(適用対象)、2.1.2②の注18(サードパーティと外部委託先の定義)、2.3.1①②、2.3.2②、2.5、2.6(前文・基本的な対応事項①〜⑩・対応が望ましい事項a〜d・注44・46)を参照(2026年9月確認)
  2. *2 参考:e-Gov法令検索「銀行法」(https://laws.e-gov.go.jp/law/356AC0000000059)。出典:銀行法(昭和56年法律第59号)第12条の2第2項(業務の委託に係る措置)、第24条第2項・第3項(報告又は資料の提出)、第25条第2項(立入検査)を参照(2026年9月確認)




View