LASSIC Media らしくメディア
業務委託エンジニアの受け入れで決める5つの手続き
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- 秘密保持契約への署名と権限の承認は、アカウントを発行する前に終えておきます。
- アカウントには契約の終了日に合わせた期限を付け、渡した権限を1か所に記録します。
- 作業する場所と端末、報告の連絡先は参画の前に決め、初日に本人へ伝えます。
※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
来週から業務委託のエンジニアが開発に加わるのに、アカウントを誰がいつ発行するのかが決まっていない。秘密保持の契約は委託先の会社と交わしたはずだが、本人にも署名をもらうべきかが分からない——。外部のエンジニアを迎える開発の現場では、こうした迷いが参画の直前に出てきがちです。業務委託エンジニアの受け入れとは、業務委託の契約で開発に加わるエンジニアが自社の情報やシステムを使って作業を始められるように、確認・契約・アカウント・作業環境・説明の手続きを整えることを指します。
受け入れの手続きを決めるときに使えるのが、経済産業省の「情報セキュリティ管理基準」です。社員だけでなく外部の要員(社外から仕事に加わる人)も対象に入れて、参画の前に確かめることや、秘密保持契約で決める事項を挙げています。ただし万能ではなく、基準が挙げる対策をどこまで取り入れるかは自社で決めます。本記事では、開発の現場を回すマネージャーに向けて、参画前の確認、秘密保持契約、アカウントと権限、作業場所と端末、初日の説明、そして受け入れでつまずきやすい点を整理します。
目次
業務委託エンジニアの受け入れとは
業務委託エンジニアの受け入れで行う手続きは、大きく5つに分けられます。参画する人の経歴などを確かめること、秘密保持の約束を書面で交わすこと、アカウントと権限を渡すこと、作業する場所と端末を決めること、初日に守ってほしい決まりと連絡先を伝えることです。どれも社員の入社でも行う手続きですが、業務委託では、エンジニアが所属する会社と契約する場合と、フリーランスの本人と直接契約する場合とで、書類を交わす相手が変わります。
経済産業省の情報セキュリティ管理基準(令和7年改正版)は、情報セキュリティの国際規格に沿った基準です。人に関する管理策(情報を守るための対策)として、選考、雇用条件、教育、懲戒手続、雇用の終了後の責任、秘密保持契約、リモートワーク、情報セキュリティ事象(漏えいや誤操作など)の報告の8つを置いています。雇用の終了や変更の手続きは外部の要員にも当てはめるとされ、セキュリティの意識を高める取り組みでも、外部のコンサルタントや供給者(仕事を請け負う取引先)の要員を含めて計画するとされています。*1
一方で、基準は管理策を選ぶときの選択肢を示したものです。個々の対策が役に立つかどうかは業界や事業の特性によって異なり、「すべての項目を取り入れる必要はない」としています。*1 以下では、受け入れで使いやすい管理策を図の順番に沿って取り上げます。
参画の前に確かめること
選考の管理策は、要員になる全ての候補者について、経歴などの確認を組織に加わる前に行うとしています。サービスを提供する会社を通じて選ばれた人と契約する場合には、どんな確認をするかを、その会社との取り決めに含めるとされています。確認の中身としては、履歴書が完全で正確かどうかの確認や、提示された学術上・職業上の資格の確認などが挙げられ、いずれもプライバシーや雇用に関する法令を考慮したうえで行うとされています。*1
業務委託エンジニアに当てはめると、委託先の会社が本人の経歴や資格をどこまで確かめてから送り出すのかを、契約や発注の書面に書いておくことになります。自社が本人の個人情報を直接受け取るのか、確認は委託先の会社に任せて結果だけを受け取るのかも、このときに決めておきます。
参画の日までに確認が終わらないこともあります。基準は、確認が間に合わない場合の管理策の例として、実務研修の開始時期を遅らせる、企業の資産を使い始める時期を遅らせる、アクセスを限定して実務研修を行うといった方法を挙げています。*1 開発の現場に置き換えると、確認が終わるまでは本番のデータに触れない作業から始めてもらう、といった形です。この扱いも先に委託先と決めておきます。
秘密保持契約はいつ結ぶのか
雇用条件の管理策は、秘密情報に触れる要員が、情報へのアクセスを与えられる前に、秘密保持契約書または守秘義務契約書に署名することが望ましいとしています。*1 順番としては署名が先で、アカウントの発行はその後です。
委託先の会社と自社との間で秘密保持契約を結んでいても、実際に自社の情報に触れるのは参画するエンジニア本人です。本人からも誓約書などの形で署名をもらうのか、委託先の会社が本人と結んでいる契約で足りるとするのかを、受け入れの前に委託先と決めておきます。
契約に書く事項を決めるときに考慮する要素として、基準は10項目を挙げています。*1 そのうち、受け入れの時点で決めておきたいのは次の表の4つです。
| 基準が挙げる要素 | 受け入れで決めること |
|---|---|
| 保護する情報の定義 | 参画するエンジニアが触れるソースコード、設計書、顧客のデータのうち、どれを秘密情報とするか |
| 契約の有効期間 | 参画が終わった後も、いつまで秘密を守ってもらうか |
| 漏えいの通知と報告の手順 | 漏えいに気づいたとき、本人が誰に、どの手段で知らせるか |
| 契約終了時の情報の返却と破棄 | 参画が終わったとき、手元の資料やデータをどう返し、どう消すか |
返却と破棄の条件を先に決めておけば、参画が終わるときに改めて話し合わずに済みます。契約が終わるときの手続きの全体は「SES契約終了で決める6項目」で扱っています。
アカウントと権限の渡し方
アクセス権の管理策は、アクセス権を割り当てる手順に含める事項を11項目挙げています。*1 受け入れで押さえたいのは、次の4つです。
- 情報の管理責任者から利用の認可を得る
- 臨時要員や一時的に必要なアクセスには、一時的なアクセス権を与えて期限の日に取り消す
- 認可の手順が問題なく終わった後にだけ、アクセス権を有効にする
- 与えたアクセス権を一元的に記録しておく
業務委託エンジニアには契約期間があるので、アカウントを作るときに有効期限を契約の終了日に合わせておけば、終了時の削除漏れを防げます。契約を延長したときは、期限を延ばす手続きを契約の更新と同じ日に行います。記録として、アカウント名、渡した権限、承認した人、有効期限を1か所にまとめておきます。
開発の現場では、ソースコードへの権限も分けて考えます。ソースコードへのアクセスの管理策は、読取りと書込みのアクセスを要員の役割に基づいて制限するとし、例として、読取りは組織内で広く提供できるが、書込みは限られた要員と指定された管理責任者だけに認める形を挙げています。*1 参画した直後は読取りだけにしておき、担当する作業が決まった段階で、そのリポジトリ(ソースコードの保管場所)への書込み権限を追加する、という渡し方もできます。
最初のパスワードの渡し方にも決まりがあります。認証情報(パスワードなど本人であることを示す情報)の管理策は、仮の認証情報を発行する前に本人確認の手順を定めること、保護されていない(平文の)電子メールで渡すのを避けること、受け取った本人が受け取りを知らせることを挙げています。*1 初回のパスワードをメールの本文に書いて送る運用が残っているなら、受け入れを機に見直しておきたいところです。
作業場所と端末の決め方
自宅など社外から作業してもらう場合は、リモートワークの管理策が関わります。基準は、リモートワークを許可する組織は、条件と制限を定めた方針を出すとしています。考慮する事項としては、個人所有の機器の使用を許さない場合の機器の提供、許可した作業と保持してよい情報の分類、アクセスを認可する社内のシステムやサービスの定義、リモートワークが終わったときの権限の失効と機器の返却などが並んでいます。
端末の選び方は、総務省の「テレワークセキュリティガイドライン(第5版)」が参考になります。ガイドラインはテレワークの方式を7種類に整理しています。そのうちVPN方式(暗号化した通信で社内につなぐ方式)では、手元の端末にデータを保存できます。個人所有の端末を使う場合は、データを保存できることや、マルウェア(不正なプログラム)対策ソフトなどの導入を強制できないことから、リスクを受け入れられるかを評価したうえで利用の可否を決める必要があるとしています。*2
仮想デスクトップ方式は、社内のサーバー上に用意したパソコンの画面を手元の端末に映して操作する方式で、端末へのデータの保存を制限できます。個人所有の端末を使う場合も、端末へのデータの保存を制限・禁止する必要があるとされています。自社の端末を貸す場合は、端末を管理する台帳を整え、利用者や所在を把握しておきます。*2
自社のオフィスで作業してもらう場合も含めて、どの作業を、どの端末で、どのシステムに接続して行うかを参画の前に書面にしておけば、初日から作業を始めやすくなります。
初日に伝えること
教育の管理策は、開始時の意識向上・教育・訓練を、可能な場合は新しい要員にも行うとしています。意識向上に含める内容の例には、情報セキュリティ事象の報告やパスワードのセキュリティといった基本的な手順と、追加の情報や助言を得るための連絡先が挙がっています。*1 初日には、報告の手順と質問の連絡先をまず伝えます。
報告の管理策は、全ての要員と利用者に報告の手順と連絡先を認識させ、報告の仕組みは簡単で使いやすく、いつでも利用できるものにするとしています。業務委託エンジニアには、委託先の会社の上司と、自社の開発責任者の両方に報告できる相手がいることがあります。漏えいや誤操作に気づいたとき最初に誰へ連絡するのかを、1つに決めて伝えます。
エンジニアに特に伝えておきたい決まりもあります。報告の管理策は、疑いをもったぜい弱性(システムの弱点)を自分で確かめようとしないよう、要員と利用者に求めています。本人が検査すると、システムの不正使用の企てと見られる可能性があり、証拠を損なうおそれもあるためです。*1 弱点に気づいたら自分で試さずに報告する、という決まりを初日に伝えておきます。
基準は、教育の終わりに要員の理解を評価するとしています。報告の連絡先とアカウントの扱いを本人が説明できるかを確かめておきます。リモートで働く人が質問できる相手や時間の決め方は「リモート採用のオンボーディングとは?聞ける相手と時間を決める」で扱っています。
つまずきやすい点
一つ目は、参画日が迫り、署名や認可が終わる前にアカウントを渡してしまうことです。参画日から逆算して、署名と承認の締め切りを決めておきます。
二つ目は、前任者や共用のアカウントを使ってもらうことです。認証情報の管理策は、自分のパスワードなどを他人と共有しないよう利用者に助言するとしています。アカウントを共有すると、誰が操作したのかを記録から区別できなくなります。
三つ目は、有効期限を決めずに権限を渡すことです。契約が終わった後もアカウントが残り、使える状態が続いてしまいます。参画が終わるときの手続きは「業務委託エンジニアの離任時に何をする?情報漏えいを防ぐ3つの対策」で、委託先を選ぶときに確かめる項目は「SESパートナーの選定で何を聞く?下請負と監査の権利を確認」で扱っています。
まとめ:受け入れで確かめておきたい3つの点
業務委託エンジニアの受け入れを滞りなく進めるうえで、確かめておきたい点は3つに整理できます。第一に、秘密保持契約への署名と権限の承認を、アカウントの発行より先に終えること。第二に、アカウントには契約の終了日に合わせた有効期限を付け、誰に何の権限を渡したかを1か所に記録すること。第三に、作業する場所と端末、報告の連絡先を参画の前に決め、初日に本人へ伝えることです。この3点を踏まえておけば、「初日に来てもらったのに、どのシステムにも入れないまま一日が終わった」という事態を避けやすくなります。受け入れの準備に迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
受け入れの手続きは、誰が担当すればよいですか
権限を承認する人と、実際にアカウントを作る人は分けておきます。基準のアクセス権の管理策は、アクセス権の承認と実施の役割を分けることを含め、職務の分離を考慮するとしています。*1 開発責任者が承認し、情報システムの担当者が作成する、といった分け方が考えられます。
参画の途中で担当する作業が変わったときは、何をすればよいですか
権限を見直します。基準は、役割や職務を変更した利用者のアクセス権を変更するとしています。新しい作業に要らなくなった権限は取り消し、必要な権限だけを追加して、記録も更新します。
フリーランスと直接契約する場合、受け入れの手続きは変わりますか
手続きの中身は同じですが、委託先の会社に任せていた確認を自社で行うことになります。経歴の確認、秘密保持契約の締結、端末を貸すかどうかの取り決めを、本人との間で直接進めます。本人の個人情報を集めるときは、個人情報の保護に関する法令に沿って扱います。
業務委託エンジニアの受け入れを相談したいとき
任せる作業の整理から、参画するエンジニアの候補探しまでご相談いただけます。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:経済産業省「情報セキュリティ管理基準(令和7年改正版)」(PDF)(https://www.meti.go.jp/policy/netsecurity/is-kansa/IS_Management_Standard_R7.pdf)。出典:経済産業省「情報セキュリティ管理基準(令和7年改正版)」。平成15年経済産業省告示第112号として策定され、令和7年改正版はJIS Q 27001:2023及びJIS Q 27002:2024に準拠。2.3(管理策基準)、5c-5.17.1・5c-5.17.2(認証情報)、5c-5.18.1(アクセス権の提供及び無効化)、6a-6.1(選考)、6a-6.2.2(雇用条件)、6a-6.3(意識向上、教育及び訓練)、6a-6.5.7、6a-6.6(秘密保持契約又は守秘義務契約)、6a-6.7(リモートワーク)、6a-6.8(情報セキュリティ事象の報告)、8a-8.4.2(ソースコードへのアクセス)を参照(2026年9月確認)
- *2 参考:総務省「テレワークセキュリティガイドライン(第5版)」(PDF)(https://www.soumu.go.jp/main_content/000752925.pdf)。出典:総務省「テレワークセキュリティガイドライン(第5版)」(令和3年5月)。第3章のテレワーク方式の整理(7種類)、VPN方式と仮想デスクトップ(VDI)方式の解説とBYOD利用についての考慮事項、第4章の対策一覧(B-1 テレワーク端末を管理する台帳の整備)を参照(2026年9月確認)