LASSIC Media らしくメディア

2026.10.02 採用支援コラム

業務委託エンジニアの情報セキュリティ|端末管理と私物の扱い




監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)

この記事の結論

  • 業務委託エンジニアの端末は、貸与端末なら渡す前に設定を決め、本人所有端末なら認める条件を先に決めて同意をもらいます。
  • 個人データに触れる作業では、端末の暗号化と遠隔で消せる仕組みが、紛失したときの対応の幅を左右します。
  • 契約が終わるときに端末の業務の情報を消す方法と、消したことの知らせ方を、契約の段階で決めておきます。

※ 本記事は2026年10月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。

業務委託のエンジニアに、自社のパソコンを貸すべきか、本人の端末で作業してもらってよいのか。端末をなくしたと連絡が来たら、何から確かめればよいのか——。社外の技術者に開発へ加わってもらう現場では、こうした迷いが出てきます。

本記事では、開発の現場を預かるマネージャーや情報システムの担当者に向けて、業務委託エンジニアの情報セキュリティのうち端末管理を取り上げます。貸与端末と本人所有端末の違い、個人データを扱うときの措置、それぞれの端末で決めておくこと、紛失したときの報告、契約が終わるときの消去を、個人情報保護委員会のガイドラインと政府機関等の統一基準をもとに整理します。

灰色の壁の前に、黄・青・赤・緑の4色のふた付きごみ箱が横一列に並んだ写真。左端には黄色い別の容器の一部が写っている。人も読める文字も写っていない

業務委託エンジニアの端末管理とは

業務委託エンジニアの端末管理とは、社外から開発に加わる技術者が作業に使うパソコンやスマートフォンについて、どの端末を使ってもらい、何を入れ、どこまで情報を保存させ、なくしたときと契約が終わったときにどう扱うかを決めておくことを指します。端末の持ち主で分けると、発注する側が貸す「貸与端末」と、本人が持っている「本人所有端末」(いわゆる私物の端末)の2つがあります。委託先の会社を通して参画してもらう場合は、その会社が技術者に貸している端末を使う形もあります。

端末の情報セキュリティの決まりを作るときの手がかりは2つあります。1つは、個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」です。個人データを扱う事業者が講じる安全管理措置の中身を「10(別添)講ずべき安全管理措置の内容」にまとめており、端末に関わるのは10-5の物理的安全管理措置と10-6の技術的安全管理措置です。もう1つは、政府機関等が守る「サイバーセキュリティ対策のための統一基準(令和7年度版)」の6.1「端末」と、その解説にあたるガイドラインです。民間の企業に課された決まりではありませんが、支給した端末と支給以外の端末を分けて項目を立てているので、社内の決まりの目次として借りられます。

業務委託エンジニアの端末管理を、貸与端末と本人所有端末の2列、使い始める前・使っている間・なくしたときと終わるときの3段で比べた図。貸与端末は、使うソフトと接続する機器を決めて設定してから渡し、画面ロックや暗号化、ソフトウェアの状態を貸す側が確かめ、なくしたときは遠隔で消去し、使い終わったら記録媒体の全ての情報を抹消する。本人所有端末は、認める条件を先に統一的に決めて申請と許諾書で同意をもらい、端末に情報を残さない仮想デスクトップなどの方式を優先し、使い終わったら業務の情報を消してもらって消したことを確かめる。下の帯には、個人データを扱うなら盗難・紛失の防止、持ち運ぶときに中身が分からないようにする方策、復元できない削除が求められることが書かれている。個人情報保護委員会の通則編と政府機関等の統一基準(令和7年度版)・同ガイドラインをもとに作成。

貸与端末と本人所有端末の違い

いちばん大きな違いは、端末の設定を誰が決められるかです。統一基準は、業務は支給された端末で行うべきだとしたうえで、支給以外の端末は「端末の管理を端末の所有者が行うこととなり」、管理ができないことへのリスクを勘案して利用の可否を判断する必要があるとしています。*5 貸与端末なら、入れるソフトや画面ロックの設定を貸す側が決めて渡せます。本人所有端末では、同じことを条件として示し、守ってもらうしかありません。

ガイドラインの解説は、支給以外の端末を使うときに想定されるリスクとして、不正プログラムに感染して情報が漏れること、接続先のシステムまで感染すること、盗難や紛失、利用者の知識不足で情報が国外のサーバーなどに保存されること、家族や知人の操作で漏れることを挙げています。*6 業務委託エンジニアの場合は、同じ端末をほかの取引先の作業にも使っていることがあります。誰がその端末に触れるのかを、社員の場合より広く見積もっておく必要があります。

貸与端末と本人所有端末で変わる点(政府機関等の統一基準 6.1.1〜6.1.3とガイドラインをもとに作成)
場面 貸与端末 本人所有端末
設定を決める人 貸す側が使うソフトと接続する機器を定め、設定してから渡す 端末の管理は所有者が行うため、貸す側は条件を示して守ってもらう
使ってよいかの判断 業務は支給した端末で行うのが前提 あらかじめ統一的に可否を判断し、許可の手続きを定める
なくしたとき 遠隔から暗号化消去する機能などを貸す側が用意できる 遠隔で消去するなら、私的な情報も消える可能性への承諾を先にもらう
使い終わるとき 端末の記録媒体の全ての情報を抹消する 業務の情報を本人に消してもらう

個人データに関わる措置

顧客の名簿や会員のデータに触れる作業を任せるなら、端末の扱いは社内の決まりだけの話ではなくなります。個人情報保護法は、個人情報取扱事業者に、個人データの漏えい、滅失または毀損の防止その他の安全管理のために必要かつ適切な措置を講じるよう定めています。*3

通則編の10-5は、物理的安全管理措置として、個人データを扱う機器や電子媒体の盗難・紛失を防ぐ管理を行うこと、個人データが記録された電子媒体を持ち運ぶ場合に、容易に個人データが判明しないよう方策を講じることを挙げています。手法の例は、持ち運ぶデータの暗号化やパスワードによる保護です。10-6の技術的安全管理措置では、外部からの不正アクセスや不正ソフトウェアから守る仕組みを入れることを求め、例としてセキュリティ対策ソフトウェアの導入や、自動更新の機能などでソフトウェアを最新の状態にすることを示しています。*1

業務委託エンジニアに個人データの取扱いを任せる場合は、委託先の監督も関わります。誰がどの措置を講じる立場になるかは契約の形によって変わるため、自社の契約と専門家の見解で確かめてください。委託先の監督の進め方は業務委託エンジニアの情報セキュリティ、個人データを任せる前の確認で扱っています。

貸与端末で決めておくこと

貸与端末は、渡す前の設定で決まる部分が大半です。統一基準は端末の導入時の対策として、盗難、不正な持ち出し、第三者による不正操作、画面の盗み見から守ること、利用を認めるソフトウェアを定めてそれ以外は使わせないこと、接続を認める機器を定めてそれ以外はつながせないことを挙げています。運用の間は、認めたソフトウェアを定期的に見直し、端末のソフトウェアの状態を調べて、不適切な状態の端末を見つけたら改善を図るとしています。*5

ガイドラインは、具体的な措置として、一定時間操作がないと自動的に画面をロックする設定を挙げています。接続する機器については、出どころの分からないUSB機器に不正なプログラムを組み込んだ攻撃があるため、接続を制限するとよいとしています。社外で使う端末には、保存した情報の暗号化、のぞき見防止フィルタ、端末を放置しないといった盗難・紛失への対策、使う場所や時間の限定、盗難や紛失が起きたときの緊急対応の手順を、利用の手順として定める例が並びます。*6

業務委託エンジニアに渡すときは、この一覧を貸与の条件として書面にし、端末と一緒に渡しておくと、自社の社員に貸すときと同じ水準で扱えます。作業に要らない開発ツールを自分で入れてよいかどうかも、ここで決めておく項目です。

本人所有端末を認めるときの条件

本人所有端末を使ってもらう場合は、案件ごとに判断しないことが出発点になります。ガイドラインの解説は、個別の判断で利用を認めるとリスクが表に出る可能性が高いため、あらかじめ統一的に判断することを求めているとし、利用を許す業務、使う機能、端末の種類、OSとそのバージョン、扱ってよい情報の格付けなどを利用方針として明確にする例を挙げています。*6

許可の手続きでは、申請してもらう内容が細かく示されています。次の表は、その項目を業務委託エンジニアに置き換えた例です。ガイドラインはこのほか、利用期間中の不具合、盗難・紛失、修理、機種変更の際の届出の手順と、期間が終わったときの手続きも定めるとしています。*6

本人所有端末の利用を申請してもらう内容(政府機関等の対策基準策定のためのガイドライン 基本対策事項6.1.3(2)-1をもとに作成)
項目 業務委託エンジニアに置き換えた例
申請者の氏名、所属、連絡先 本人の氏名と、委託先の会社を通す場合はその会社名
製造企業名、機種名、OSの種類とバージョン 作業に使うパソコンの機種とOSの版
利用目的、業務、取り扱う情報の概要 担当する作業と、触れるソースコードやデータの範囲
主要な利用場所、通信回線サービス 自宅か共用の作業場所か、どの回線でつなぐか
利用する期間 契約の期間

あわせて、利用を許す条件を示し、許諾書へのサインなどで同意を証拠として残すとしています。条件の例には、利用状況の情報を集めることや端末の設定を変えることへの承諾、盗難・紛失のときに「私的な情報を含めた遠隔データ消去を行うことの承諾」が入っています。業務の情報だけを遠隔で消せるツールを入れる場合は、この承諾は要らないとされています。*6 技術的な措置としては、仮想デスクトップやセキュアブラウザ(端末に情報を残さずに業務のシステムを使う仕組み)の活用が挙げられ、できる限り端末に情報を保存させない機能を設けることも求めています。本人所有端末を認めるなら、まず端末に情報を残さない方式で足りるかを確かめるのが近道です。

紛失したときの連絡と報告

端末をなくしたという連絡を受けたら、中に個人データが入っていたかどうかで動き方が変わります。個人情報保護委員会のQ&Aは、個人データが記録されたUSBメモリを紛失し、社内か社外か特定できない場合は「漏えい(又は漏えいのおそれ)に該当すると考えられます」としています。*2 個人情報保護法は、個人の権利利益を害するおそれが大きい事態が生じたときに、委員会への報告と本人への通知を求めています。*3

どの事態が報告の対象になるかは、個人情報保護法施行規則第7条が定めています。そこで言う個人データからは、「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたもの」が除かれています。*4 Q&Aは、これに当たるには暗号化に加えて、元に戻すための手段が適切に管理されていることが必要だとし、その条件として、暗号化した情報と復号鍵を分けて鍵の漏えいを防ぐこと、遠隔操作で暗号化された情報か復号鍵を削除する機能を備えていること、第三者が復号鍵を使えない設計にしていることのいずれかを挙げています。*2

つまり、端末の暗号化と遠隔での消去は、なくしたあとの対応の幅を左右します。ただし、個々の事案が報告の対象かどうかは、委員会の資料と専門家の助言で確かめてください。業務委託エンジニアや委託先の会社から自社へ、誰が、何を、いつまでに知らせるかは、契約の段階で決めておく項目です。

契約が終わるときの消去

契約が終わるときに残りやすいのは、端末の中のデータです。統一基準は、端末の運用を終える際に、端末の記録媒体の全ての情報を抹消するとしています。支給以外の端末については、情報処理の目的を終えたら、要保護情報をその端末から消去するよう求めています。*5 通則編の10-5も、個人データを削除するときは復元できない手段で行うこととし、削除や廃棄の記録を残すこと、作業を委託する場合は委託先が削除したことを証明書などで確かめることも重要だとしています。*1

貸与端末なら、返してもらった端末を自社で消去できます。本人所有端末では、消したかどうかを自社で直接は確かめられません。消去する対象、消したことを知らせる書面の形、作業用のアカウントを消す日を、契約が終わる前に決めておくと漏れが減ります。アカウントやアクセス権の止め方はSES契約終了で決める6項目で整理しています。

委託先の会社の端末を使う場合

委託先の会社が技術者に貸している端末で作業してもらう形では、端末の設定はその会社の決まりで管理されます。自社から見ると、本人所有端末と同じく直接は設定を変えられません。この場合は、ここまでの項目を、委託先の情報セキュリティの決まりについて尋ねる確認事項に置き換えます。画面ロックや暗号化の設定、使ってよいソフトウェアの決め方、紛失したときに自社へ知らせる手順、契約が終わったときに自社の情報を消す方法の4つです。

あわせて、その端末をほかの案件の作業にも使うのかどうかも聞いておきます。ほかの取引先の情報と同じ端末に置かれるなら、情報の置き場所を分ける方法や、仮想デスクトップで作業してもらうかどうかを決めます。受け入れのときの手続き全体は業務委託エンジニアの受け入れで決める5つの手続きで扱っています。

まとめ:端末管理で確かめておきたい3つの点

業務委託エンジニアの端末管理で確かめておきたい点は3つです。第一に、貸与端末か本人所有端末かを先に決め、貸与なら設定を済ませてから渡し、本人所有なら認める条件と同意の取り方を決めておくこと。第二に、個人データに触れる作業では、端末の暗号化と遠隔で消せる仕組みを用意し、紛失したときの連絡の順番を契約で決めておくこと。第三に、契約が終わるときに業務の情報を消す方法と、消したことの知らせ方を決めておくことです。任せる作業に合う人の探し方に迷いがあれば、外部の手を借りるのも一つの選択肢です。

LASSICに相談するメリット

任せる作業と、そのために使ってもらう端末の形が決まったら、次はその作業を担う人を探す段階です。貸与端末で作業してもらうのか、本人の端末で仮想デスクトップにつないでもらうのかが決まっていれば、求める条件をはっきりさせたうえで候補者を探しやすくなります。

Remoguは、株式会社LASSICが運営するフリーランス・業務委託のITプロ人材サービスです。リモート前提で全国から登録が集まっており、登録は約20,000名規模、その約8割が開発系です。人材が必要になった時点から4時間以内に候補者を提案し、最短1週間で実際の業務開始まで進みます(条件によっては実現できない場合があります)。

よくある質問

業務委託エンジニアに本人所有端末を使わせること自体は問題ありませんか

政府機関等の統一基準も支給以外の端末を一律には禁じておらず、端末の管理を所有者が行うことを踏まえて利用の可否を判断し、許可の手続きと利用の手順を定めるとしています。社内でも、案件ごとではなくあらかじめ条件を決めておくのが前提です。個人データに触れる作業なら、個人情報保護法の安全管理措置との関係もあるため、契約と専門家の見解で確かめてください。

貸与端末の遠隔消去は、どんなときに使うものですか

盗難や紛失で端末を取り戻せないときに、中の情報を読まれないようにするための仕組みです。ガイドラインは、社外で使う支給端末の技術的な措置の例として、記録媒体の情報を遠隔からの命令などで暗号化消去する機能を挙げています。

委託先の会社の端末なら、自社は何も決めなくてよいですか

設定は委託先の会社の決まりで管理されますが、自社の情報を扱う以上、確認は要ります。画面ロックや暗号化の設定、紛失したときに自社へ知らせる手順、契約が終わったときに自社の情報を消す方法を、委託先に聞いて書面に残しておきます。

任せる作業が決まったら相談

業務委託エンジニアに任せる作業と、使ってもらう端末の形が分かっていれば、そのままご相談いただけます。貸与か本人の端末か決めきれていない段階でも構いません。

Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。

Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。

無料相談はこちら

出典

  1. *1 参考:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)(PDF)(https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)。出典:10(別添)講ずべき安全管理措置の内容のうち、10-5 物理的安全管理措置(2)〜(4)と手法の例示、10-6 技術的安全管理措置(3)と手法の例示を参照(確認日2026年10月2日)(2026年10月確認)
  2. *2 参考:個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』に関するQ&A」(https://www.ppc.go.jp/personalinfo/faq/APPI_QA/)。出典:Q6-3(USBメモリの紛失)、Q6-19(高度な暗号化等の秘匿化)を参照(確認日2026年10月2日)(2026年10月確認)
  3. *3 参考:e-Gov法令検索「個人情報の保護に関する法律」(https://laws.e-gov.go.jp/law/415AC0000000057)。出典:第23条(安全管理措置)、第26条(漏えい等の報告等)を参照(確認日2026年10月2日)(2026年10月確認)
  4. *4 参考:e-Gov法令検索「個人情報の保護に関する法律施行規則」(https://laws.e-gov.go.jp/law/428M60020000003)。出典:第7条第1号を参照(確認日2026年10月2日)(2026年10月確認)
  5. *5 参考:サイバーセキュリティ戦略本部「政府機関等のサイバーセキュリティ対策のための統一基準(令和7年度版)」(PDF)(https://www.cyber.go.jp/pdf/policy/general/kijyunr7.pdf)。出典:令和7年6月27日 サイバーセキュリティ戦略本部決定。6.1.1「端末」の遵守事項(1)〜(3)、6.1.3「機関等支給以外の端末の導入及び利用時の対策」の目的・趣旨と遵守事項(4)を参照(確認日2026年10月2日)(2026年10月確認)
  6. *6 参考:国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和7年度版)」令和8年6月一部改定 第3部〜付録(PDF)(https://www.cyber.go.jp/pdf/policy/general/guider8_6_02.pdf)。出典:基本対策事項6.1.1(1)-3と遵守事項6.1.1(1)(c)の解説、基本対策事項6.1.2(1)-1・6.1.2(1)-3、遵守事項6.1.3(1)(a)の解説、基本対策事項6.1.3(2)-1・6.1.3(2)-6と6.1.3(2)-1 b)の解説を参照(確認日2026年10月2日)(2026年10月確認)




View