LASSIC Media らしくメディア
SESパートナー選定の実績確認、公開情報で裏づけを取る手順
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- 実績は件数ではなく、システムの性質・規模・作業内容・時期・要員規模の5つに分けて、候補の会社に中身を聞きます。
- ISMSやプライバシーマークは公開の検索で調べ、今回の仕事をする部門が認証の対象に入っているかと、期限が切れていないかを確かめます。
- 資格や認証を多く求めすぎず、満たさなければ外す最低限の条件と、候補どうしを比べる項目を先に分けておきます。
※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
提案書には「同規模の開発実績あり」と書いてあるが、どこまで信じてよいか分からない。資格や認証の一覧も並んでいるものの、本物かどうかを確かめる方法も分からない——。SES(技術者が客先で働く契約の形)の取引先を選ぶ場面では、こうした迷いが起こりがちです。SESパートナーの実績確認とは、候補の会社が示した案件の実績、技術者の資格、会社の認証を、中身の聞き取りと公開情報で裏づけることを指します。
実績確認をすると、まだ取引のない会社どうしを同じ項目で比べられます。ただし万能ではなく、分かるのは過去の仕事の中身と、いま有効な資格や認証です。参加する技術者の働きぶりは、一緒に仕事を始めてから見ることになります。本記事では、開発の現場で取引先を選ぶマネージャーに向けて、公的な調達での実績の見方、実績を聞くときの観点、資格と認証の調べ方、そして選定の審査を進めるときに確認したい点を整理します。
目次
SESパートナーの実績確認とは
SESパートナーの選定で確かめる材料は、大きく3種類に分かれます。一つ目は会社として請け負ってきた案件の実績、二つ目は技術者一人ひとりが持つ資格、三つ目は会社や部門が取得している認証です。どれも提案書に並びますが、示しているものも確かめ方も違います。
| 材料 | 示しているもの | 主な確かめ方 |
|---|---|---|
| 案件の実績 | 会社が似た仕事をやり遂げたことがあるか | 提案書の記載と聞き取り |
| 技術者の資格 | 参加する人が一定の知識を持っているか | 登録証と公開の検索 |
| 会社の認証 | 情報の管理などの体制が審査を通っているか | 認証機関などの公開の検索と登録証 |
注意したいのは、会社の実績と、実際にプロジェクトへ加わる技術者の経験は別のものだという点です。会社として似た案件を多く手がけていても、今回参加する人がその案件に関わっていたかどうかは、提案書の件数からは分かりません。案件の実績を聞くときは、その仕事を担当した人が今回の体制に入っているかもあわせて尋ねておきます。
公的な調達は実績をどう見るのか
国の情報システムの調達では、デジタル庁の「デジタル・ガバメント推進標準ガイドライン」が手順を定めています。事業者を選ぶ条件として実績を求めること自体は認めつつ、「公的な資格や認証等の取得、受注実績等を求めるときは、特定の事業者のみに有利なものとならないようにするものとする」としています。*1 実績は仕事をやり遂げられるかを見るための材料であり、特定の会社だけが満たせる条件にしてはならないという考え方です。
同じガイドラインの解説書は、どんな実績を求めるかをもう少し具体的に示しています。受注実績の欄には「類似又は関連する受注の実績を記載する」とし、その条件として「情報システムの性質や規模、作業内容、実施時期、要員規模等」を挙げています。あわせて、国や地方公共団体だけでなく「民間における実績も認める」工夫を検討するよう書かれています。*2
提案書の評価事項の例では、設計・開発の実績について、類似のシステム、類似の規模(工数や費用)、類似の開発手法、類似のスケジュールでの開発実績や、いまのシステムと同じようなシステムからの移行の実績を書くよう求めています。評価の観点は「記載内容に具体性があり、関連性の高い実績が豊富であるか否か」です。*2
解説書は、会社の実績とは別に、作業する人の資格や専門知識、業務経験を「技術的能力」として評価する項目も置いています。*2 民間の取引でも、会社の実績と技術者の経験を別々に確かめるという分け方はそのまま使えます。
実績を聞くときの観点
解説書が挙げる5つの条件は、そのまま聞き取りの項目になります。候補の会社に「似た案件の実績はありますか」とだけ聞くと、答えは「あります」で終わりがちです。5つの条件に分けて聞けば、今回の仕事とどこが近く、どこが違うのかが見えてきます。
| 観点 | 聞くこと | 答えで見るところ |
|---|---|---|
| システムの性質 | どんな業務のシステムか、使う人は誰か、ほかのシステムとどうつながるか | 今回の業務や連携先と近いか |
| 規模 | 工数や費用、画面や機能のおおよその数 | 工数や費用が今回と同じくらいか |
| 作業内容 | 要件定義、設計、プログラムの作成、テスト、移行のどれを担当したか | 今回頼む作業を実際に担当したか |
| 実施時期 | いつ始まり、いつ終わった案件か | 使った言語や製品が、今回使うものと同じ世代か |
| 要員規模 | 全体の人数と、その会社から加わった人数 | 今回と同じくらいの人数を出した経験があるか |
このうち作業内容は、特に食い違いが出やすい観点です。同じ「販売管理システムの開発実績」でも、設計から任された会社と、決まった仕様どおりにプログラムを作る部分だけを担当した会社では、今回の仕事に生かせる経験が違います。今回頼みたい作業が設計とテストなら、その2つを担当した案件を挙げてもらいます。
規模と要員規模は、答えを数字でもらうのがおすすめです。「大規模案件の経験あり」という言葉だけでは比べられません。工数や人数のおおよその値を聞いておくと、候補どうしを並べたときに差が分かります。聞いた内容は、候補ごとに同じ表の形で残しておくと、後から比べ直すときにも迷いません。
資格の確かめ方
資格の中には、名乗るために登録が必要なものがあります。情報処理安全確保支援士(サイバーセキュリティの国家資格)は、試験に合格したうえで国の登録簿に登録を受けて初めて名乗れる資格で、登録は3年ごとに更新しなければ効力を失います。登録していない人がこの名称を使うことは、法律で禁じられています。*3
IPA(情報処理推進機構)は、登録者の公開情報を調べられる検索サービスを用意しており、手続きなしで誰でも使えます。ただし氏名などは本人の申請に基づいて公開する情報なので、検索で見つからない人もいます。その場合は登録証を見せてもらい、更新期限内のものかを確かめます。2020年4月以前に発行された紙の登録証は無効です。*4 登録証の見方は「情報処理安全確保支援士を採用要件にするなら登録証を確かめる」で詳しく扱っています。
資格を持つ人が何人いるかは、会社の案内に書かれていることが多い数字です。選定で見たいのは、資格を持つ人が今回の体制に入るかどうかです。提案書に資格者の人数が書かれていたら、そのうち誰がこの案件を担当するのかを確かめておきます。
認証の確かめ方
ISMS(情報セキュリティを管理する仕組み)の認証は、情報マネジメントシステム認定センター(ISMS-AC)の「ISMS認証取得組織検索」で調べられます。組織名のほか、部門名、「登録範囲」、認証登録番号で探せます。2026年9月28日時点の件数は、登録8,701件に対して公表8,457件でした。*5 登録と公表の差にあたる244件は、組織が非公開を希望しているものです。*6
検索で見つからない理由は、非公開の希望のほかにもあります。ISMS-ACは、公開の準備中であること、すでに登録が抹消されていることなどを挙げ、確かめたいときは「その企業に認証登録証の写しを要求する」か、認証した認証機関に問い合わせるよう案内しています。*6 検索で見つからないときは、まず登録証の写しを求めます。
検索で見つかったときは、登録範囲を読みます。認証は会社全体ではなく、特定の部門や拠点、事業を対象に取得されていることがあります。今回の仕事をする部門が対象に入っているかを確かめておかないと、認証があるという説明と実際の体制が食い違います。
個人情報を扱う仕事を頼むなら、プライバシーマーク(個人情報を適切に扱う体制を評価する制度)も確かめます。付与の有効期間は2年間で、以後は2年ごとに更新します。*7 付与している一般財団法人日本情報経済社会推進協会(JIPDEC)の付与事業者検索で、社名から調べられます。
選定の審査の進め方
デジタル庁の解説書は、評価する項目を、必須とする項目とそれ以外に分けるよう示しています。必須とする項目には最低限の要求を示し、それを満たさない提案は不合格とします。SESパートナーの選定でも、たとえば「今回と同じ業務のシステムで設計を担当した実績」を必須に、それ以外の実績や資格を比べて評価する項目に、と先に分けておくと、候補ごとに評価が揺れにくくなります。
審査をする人の組み合わせも大切です。解説書は、調達の内容に応じた知見を持つ人、制度や業務に詳しい人、情報システムに詳しい人で審査の体制を作るとしています。取引先を選ぶときも、購買の担当者だけで決めず、実際に一緒に働く現場のエンジニアと、そのシステムを使う業務の担当者に加わってもらうと、実績の近さを判断しやすくなります。
書類だけで決めきれないときは、候補の会社から直接説明を受けます。解説書は、提案書の審査に加えてプレゼンテーションや質疑応答によるヒアリングを行えるとし、条件を満たすかどうかは、事業者に「履行可能であるとする具体的な根拠の提示を求め」、その根拠が合理的かで判断するとしています。*2 聞き取りの表で埋まらなかった観点は、この場で確かめます。案件ごとの細かな確認事項は「SESパートナーの選定で聞ける5つの項目、下請負と監査の権利」も参考になります。
つまずきやすい点
一つ目は、資格や認証を多く求めすぎることです。デジタル庁の解説書は、類似する複数の資格や認証を同時に求めたり、取得者が少ない資格や認証を求めたりして、参加しにくくすることがないよう配慮を求めています。資格を持っていることの代わりに、同じくらいの能力があることを確かめる方法も検討するとしています。*2 条件を増やすほど、力のある小さな会社が候補から外れやすくなります。
二つ目は、実績を件数で比べてしまうことです。10件の実績があっても、今回と違う業務や違う作業ばかりなら、生かせる経験は多くありません。5つの観点で聞き取った表を並べ、今回に近い案件が何件あるかで比べます。
三つ目は、認証の登録範囲を読まずに進めることです。認証の有無だけを一覧で確かめて先へ進むと、今回の仕事をする部門が対象外だったと後で分かることがあります。検索結果か登録証の写しで、対象の部門と有効期間までを確かめてから、比べる表に書き込みます。
まとめ:実績確認で確かめておきたい3つの点
SESパートナーの選定で実績確認を進めるうえで、確かめておきたい点は3つに整理できます。第一に、案件の実績をシステムの性質・規模・作業内容・実施時期・要員規模の5つに分けて聞き、今回に近い案件と、それを担当した人が体制に入るかを確かめること。第二に、資格と認証を公開の検索や登録証で調べ、有効期間と認証の対象になった部門まで見ること。第三に、満たさなければ外す最低限の条件と、候補どうしを比べる項目を先に分け、現場のエンジニアも交えて審査することです。この3点を踏まえておけば、「実績が豊富だと聞いて選んだのに、来た人は今回の業務を知らなかった」という事態を避けやすくなります。候補の比べ方に迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
守秘義務を理由に顧客名を出せないと言われたら、実績をどう確かめますか
顧客名は伏せたままで、システムの性質、規模、作業内容、実施時期、要員規模を書いてもらいます。公的な調達でも、実績の条件はこうした項目で示されています。業種や規模の書き方をそろえてもらえば、顧客名がなくても候補どうしを比べられます。
海外の認定機関のもとで取ったISMS認証は、どう確かめますか
ISMS-ACが認定した認証機関による認証でなければ、ISMS-ACの検索では見つかりません。日本で審査をしている認証機関の中には、ISMS-ACではなく英国や米国などの組織から認められた機関もあります。ISMS-ACは、その場合は認証登録証の写しを求めるか、認証機関に問い合わせるよう案内しています。*6
契約した後も、資格や認証を確かめ直す必要はありますか
あります。情報処理安全確保支援士の登録は3年ごとの更新が必要で、*3 プライバシーマークは2年ごとに更新します。更新の申請は、有効期間が終わる8か月前から4か月前までに行う決まりです。*7 契約を更新する時期に、登録証や検索結果をあらためて確かめておきます。
開発に加わる人材の探し方を相談したいとき
任せたい作業と、求める経験の整理からご相談いただけます。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:デジタル庁「DS-100 デジタル・ガバメント推進標準ガイドライン」(https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/54d8725e/20260715_resources_standard_guidelines_guideline_01.pdf)。出典:デジタル庁「DS-100 デジタル・ガバメント推進標準ガイドライン」(2026年6月12日 デジタル社会推進会議幹事会決定)。第3編第6章 2.1)ク a)(入札参加要件)を参照(2026年9月確認)
- *2 参考:デジタル庁「DS-110 デジタル・ガバメント推進標準ガイドライン解説書」(https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/50952dae/20260715_resources_standard_guidelines_guideline_03.pdf)。出典:デジタル庁「DS-110 デジタル・ガバメント推進標準ガイドライン解説書」(2026年6月12日版)。第6章の表6-9(入札参加資格に関する事項の記載内容及び留意点)、表6-15(評価事項の例)、評価基準の必須事項と加点の解説、4.(審査)の審査体制とヒアリングの解説を参照(2026年9月確認)
- *3 参考:e-Gov法令検索「情報処理の促進に関する法律」(https://laws.e-gov.go.jp/law/345AC0000000090)。出典:情報処理の促進に関する法律(昭和45年法律第90号)第12条(登録)、第24条(名称の使用制限)を参照(2026年9月確認)
- *4 参考:IPA「登録セキスペを探すなら「検索サービス」」(https://www.ipa.go.jp/jinzai/riss/katsuyou/kensaku.html)。出典:IPA(独立行政法人情報処理推進機構)。検索サービスの概要、任意公開情報の扱い、登録証の更新期限と2020年4月以前の紙の登録証の扱いを参照(2026年9月確認)
- *5 参考:ISMS-AC「ISMS認証取得組織検索」(https://isms.jp/lst/ind/index.html)。出典:一般社団法人情報マネジメントシステム認定センター(ISMS-AC)。検索項目と、2026年9月28日時点の登録組織数・公表組織数を参照(2026年9月確認)
- *6 参考:ISMS-AC「FAQ3:認証取得組織の情報公開」(https://isms.jp/faq/faq3.html)。出典:ISMS-AC。Q3003(非公開の理由)とQ3004(検索に掲載されていない組織がある理由と確認の方法)を参照(2026年9月確認)
- *7 参考:JIPDEC「プライバシーマーク制度 制度の概要」(https://privacymark.jp/system/about/outline_and_purpose.html)。出典:一般財団法人日本情報経済社会推進協会(JIPDEC)。有効期間と更新申請の時期を参照(2026年9月確認)