LASSIC Media らしくメディア

2026.09.24 採用支援コラム

SES契約更新前のセキュリティ確認|経産省の基準とIPAのひな形




監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)

この記事の結論

  • 1つめ 直近の評価の結果と、そのあとに起きた変更を集める:IPA(独立行政法人情報処理推進機構)の情報セキュリティ関連規程のサンプル(規程のひな形)の8.4は、委託先(仕事を頼んでいる相手の会社)の情報セキュリティ対策の実施状況を年1回以上の頻度で評価し、不備や変更が見つかったら双方で協議して対処を書面で合意するとしています。*3 契約期間を延ばす前に、直近の評価の結果と、そのあとに相手の会社で起きた変更(再委託先を替えた、情報セキュリティの方針を変えたなど)を集め、合意した対処が行われたかを確かめます。
  • 2つめ 技術者の出入りに合わせた、アカウントと秘密保持契約と再委託の手続きを確かめる:サンプルの6.6は、自社の従業員以外の者にアカウントを発行する場合は、代表取締役又は情報セキュリティ責任者(全社の情報セキュリティを統括する役)の承認を得たうえで秘密保持契約を締結するとし、6.4は、不要と判断したアカウントを不要になった日の翌日までに削除又は無効化するとしています。*3 8.5は、委託先が再委託する(頼まれた業務をさらに別の会社や個人に頼む)場合は、事前に書面で報告を求め、情報セキュリティ責任者の承認を得てから再委託を認めるとしています。*3 延長すると、いま入っている技術者のアカウントや秘密保持契約は次の期間にも引き継がれるので、これらの手続きを延長の前にまとめて確かめます。
  • 3つめ 契約書に明記する12の事項を、分かったことに照らし合わせる:サンプルの8.3は、委託契約書に明記する事項として、再委託や事故時の責任分担など12の事項を挙げています。*3 たとえば再委託先が増えていたのに、再委託についての事項が新しい再委託先を認める書き方になっていない、または守秘義務がその先に及ばない書き方なら、その事項を改めることを、延長の前に双方で協議して書面で合意しておきます。3点の中身はサンプルの8章と6章の手順です。これを延長の前にまとめて行うのは資料の定めではなく、経済産業省の情報セキュリティ管理基準(以下、管理基準)が外部との合意を定期的に見直すとする項目(5d-5.20.3)を、延長の前に行うという、この記事の考え方です。

※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。

SES(システムエンジニアリングサービス)の契約期間を延ばす前に、情報セキュリティの面で、相手の会社と、相手の会社から来ている技術者について何を確かめればよいのか。この記事では、経済産業省の「情報セキュリティ管理基準」と、IPAが中小企業向けに出している情報セキュリティ関連規程のサンプル(規程のひな形)から、この問いを考えます。作業の出来や単価など、情報セキュリティ以外の点は扱いません。

管理基準は、組織が情報セキュリティの管理の体制を作り、管理策(組織がとる情報セキュリティの対策)を整備・運用するための実践的な規範として、経済産業省が策定したものです(管理基準1.1)。*1 経済産業省の「情報セキュリティ監査制度」のページによれば、令和7年(2025年)8月に改正版が公表されています。*2 IPAのサンプルは「中小企業の情報セキュリティ対策ガイドライン」の付録5で、IPAのガイドラインのページは、第4.0版を2026年3月27日に公開したとしています。*4

今回参照したのは、管理基準の1.1、1.2、5d(供給者管理)のうち5d-5.20(供給者との合意)と5d-5.22(供給者の監視)、IPAのサンプルの冒頭の説明、1章の組織の表、5章(情報資産・IT資産の管理)、6章(アクセス制御及び認証)、8章(委託管理)、参考8-1(委託先情報セキュリティ対策状況確認リスト)です。以下、( )内の番号で管理基準と書いていないものは、サンプルの項目の番号です。「契約更新」「延長」「SES」の語は、管理基準とIPAのサンプルのどちらの全文にも出てきませんでした。

この記事では、SESを、外部の会社の技術者に自社の開発や運用の作業をしてもらう取引とし、契約更新は、その契約期間を延ばすこと(以下、延長)を指します。SESは自社の業務を外部の組織に頼む取引なので、IPAのサンプル8章の委託先と、管理基準の供給者や外部関係者を、どれもSESの契約先として読み、以下では相手の会社と書きます。

青いクリップボードを持ち、ボールペンで書き込もうとしている手元の写真。顔も読める文字も写っていない

管理基準とIPAのサンプルの位置づけ

管理基準の1.2は、記載の管理策を取捨選択、追加、統合又は具体化して、自社の状況に合わせた個別の管理策の体系を作る必要があるとしています。*1 IPAのサンプルは、必要な対策を選択し、編集することで自社の規程を作成できるものとされています。*3 サンプルの冒頭は、赤字の箇所は自社の事情に応じた内容に書き換え、青字の箇所は自社の事情に応じた文言を選択するよう書いています。*3

この記事の3点は、サンプルの8章(委託管理)と6章(アクセス制御及び認証)の手順を、延長の前にまとめて当てるものです。これらの章に当たる決まりを自社で持っていれば、契約期間中に済んでいるはずの手続きを確かめることになります。まだ持っていなくても、3点は延長の前に行えます。そのときは、1つめは延長の前に初めて評価を行い、2つめはいま入っている技術者全員について、承認と秘密保持契約とアカウントを確かめます。サンプルは中小企業向けなので、規程をサンプルとは別の形で作っている会社は、その規程のうちサンプルの8章と6章に当たる箇所を、3点のよりどころにします。

IPAのサンプルが定める委託管理

IPAのサンプルの8章は、委託先を選ぶとき(8.1・8.2)、契約を結ぶとき(8.3)、委託を始めたあと(8.4・8.5)、取引先の一覧を作るとき(8.6)、契約を終えるとき(8.7)の手順を定めています。*3 8.1は、情報資産管理台帳の重要度が1以上である情報資産を取り扱う業務を外部の組織に委託する場合は、情報セキュリティ部門責任者(以下、部門の責任者)が、委託先の情報セキュリティ管理を委託先評価基準に基づいて評価するとしています。*3 基準として挙がっているのは、個人情報保護マネジメントシステムに適合して受けるプライバシーマークの付与など外部の認証や制度にかかわるもの4つと、情報セキュリティ監査の定期的な実施、情報セキュリティに関する方針の公開、「委託先情報セキュリティ対策状況確認リスト」での対策の実施の、合わせて7つです。*3

情報資産は、サンプルの5.1で自社の保有する情報及び個人情報とされ、情報資産管理台帳はそれを記載する台帳です。*3 サンプルの全文を見ても、情報資産の重要度の付け方は書かれていません。重要度が何段階あり、1がどの程度かも書かれていないので、「1以上」でどれだけの情報資産が対象になるかは、自社の台帳の付け方によります。重要度の「1」も評価基準の7つも赤字の箇所で、自社で決めるところです。*3 重要度の条件は8.1の文にあり、8.3と8.4の文にはありません。そこでこの記事では、延長の前に相手の会社が8.1の評価基準にいまも当てはまるかを確かめる手順(3点の1つめで扱います)は、技術者が扱う情報が自社の台帳で重要度の条件に当たる場合だけとし、直近の評価と契約書の事項の照らし合わせは、この条件にかかわらず行うものとして扱います。台帳が無い会社は、技術者が扱う情報をすべて条件に当たるものとして扱います。8.2は、評価結果に基づき委託先を選定し、情報セキュリティ責任者(以下、全社の責任者)の承認を得るとしています。*3 組織の表では、部門の責任者は各部門の情報セキュリティ運用を、全社の責任者は全社の情報セキュリティ方針・体制を統括する役とされています。*3

8.3は、委託契約書に明記する事項として、次の12を挙げています。*3

IPAのサンプル8.3が委託契約書に明記するとしている事項(IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版 付録5「情報セキュリティ関連規程(サンプル)」。資料の記載のまま。表中の当社は委託する側を指します。2026年9月24日確認)
番号 事項
1 当社の社外秘又は極秘の情報資産及び個人情報の守秘義務
2 社外秘又は極秘の情報資産の定義
3 取り交わす手段(受発注の手段、情報のやり取り等)
4 取扱い(表示、保管方法、複製可否、第三者への提供可否等)
5 再委託についての事項
6 事故時の責任分担についての事項
7 セキュリティ事故発生時の相手方への通知義務
8 セキュリティ事故発生の連絡先
9 委託業務終了時の当社が提供した社外秘又は極秘の情報資産及び個人情報の返却又は廃棄、消去についての事項
10 情報セキュリティ対策の実施状況に関する監査の方法とその権限
11 契約内容が遵守されない場合の措置
12 事故発生時の報告方法

8.4は、委託開始後に確認リスト(確認項目ごとに実施状況を○か×で記入する表)で、委託先の情報セキュリティ対策の実施状況を年1回以上の頻度で評価する機会を設け、不備又は変更が認められた(見つかった)場合は、双方協議のうえ対処を検討し、書面で合意するとしています。*3 評価の方法には、委託先の事業所の訪問、委託先の管理責任者へのインタビュー、確認リストへの回答を挙げています。*3 8.4は、何の変更かを書いていないので、この記事では、管理基準の変更の細目(次の節)で補います。8.5は、委託先が他の組織又は個人に再委託する(頼まれた業務をさらに頼む)場合には、事前に書面による報告を委託先に求めるとしています。*3 報告を受けた自社は、委託先が再委託先に、選ぶときの評価(8.1)、契約書に明記する事項(8.3)、期間中の評価(8.4)と同等の管理を求めていることを確かめ、全社の責任者の承認を得てから再委託を認めるとしています。*3 8.7は、契約終了時に、提供・共有した機密情報とアクセス権(システムを使える権限)が回収又は破棄されていることを、機密情報共有事項チェックシート(確認リストとは別の様式)で確かめるとし、このシートに秘密保持契約の締結日および有効期限を含むとしています。*3

管理基準が定める合意の見直しと監視

管理基準の5d(供給者管理)のうち、5d-5.20.3は、組織が外部関係者との合意を定期的にレビューし、妥当性を確認し、更新して、それらが依然として必要であり、関連する情報セキュリティ条項によって目的に適合するようにするとしています。*1 合意がまだ必要か、合意の中の情報セキュリティの取り決めがいまの目的に合っているかを定期的に見直し、必要なら中身を改める、という意味と読めます。ここでいう更新は合意の中身を改めることと読め、契約期間を延ばすことを指すとは書かれていません。5d-5.20.2は、外部関係者との合意の例として、契約、覚書、情報共有契約を挙げています。*1 SESの契約も、ここでいう外部関係者との合意に当たると考えられます。

5d-5.22.2は、供給者のサービスを監視し、見直し、変更を管理するときに含める項目を、a)からm)まで13挙げています。*1 そのうちb)は「次の事項を含む供給者による変更」を、c)は「次の事項を含む供給者サービスの変更」を監視するとして細目を並べ、g)は、供給者の障害履歴などの記録をレビューするとしています。*1 b)の細目は、1)現在提供されているサービスの強化、2)新しいアプリケーション及びシステムの開発、3)組織の諸方針及び諸手順の変更又は更新、4)情報セキュリティインシデント(以下、事故)の解決などのための新たな又は変更した管理策の4つです。*1 c)の細目は、1)ネットワークの変更及び強化、2)新技術の利用、3)新製品又は新しい版の採用、4)新たな開発ツール及び開発環境、5)サービス設備の物理的設置場所の変更、6)下請負供給者の変更、7)他の供給者への下請負契約の7つで、b)とc)を合わせて11です。*1

技術者が自社の環境(自社が用意したパソコンやネットワーク、開発環境)で作業するなら、11のうち、c)の1)から5)(ネットワーク、新技術、新製品、開発ツールと開発環境、設備の設置場所)は、多くが自社の側で決まる変更になると考えられます。b)の2)(新しいアプリケーション及びシステムの開発)も、SESで技術者が開発するアプリケーションやシステムは自社の発注で決まるので、自社の側の変更と考えられます。そこでこの記事では、この6つを除く残る5つを、相手の会社に尋ねる細目にします。6つのうちでも、相手の会社の側で起きうるもの(たとえば、作業する場所を相手の会社の事業所に移す)は尋ねます。b)の細目は「供給者による変更」なので、b)の1)と3)は、この記事では変更をする相手の会社のサービスや方針・手順と読み、方針や手順のうち情報セキュリティにかかわるものを尋ねます。c)の6)と7)の下請負供給者は、この記事では再委託先と読みます。下の表の左の2列は資料の記載、右の列はこの記事の当てはめです。

技術者が自社の環境で作業する場合に、5d-5.22.2のb)とc)の細目のうち相手の会社に尋ねる5つ(経済産業省「情報セキュリティ管理基準(令和7年改正版)」。細目は資料の記載のまま、右の列はこの記事の当てはめ。2026年9月24日確認)
記号 細目 相手の会社に尋ねる例
b) 1) 現在提供されているサービスの強化 相手の会社が、提供している作業の中身や体制を自ら変えたり強化したりしたか
b) 3) 組織の諸方針及び諸手順の、変更又は更新 相手の会社が、情報セキュリティの方針や手順を変えたり更新したりしたか
b) 4) 情報セキュリティインシデントの解決及び情報セキュリティの改善のための、新たな又は変更した管理策 相手の会社が、事故への対応や改善のために、対策を新しくしたり変えたりしたか
c) 6) 下請負供給者の変更 相手の会社が、作業を再委託している先を替えたか
c) 7) 他の供給者への下請負契約 相手の会社が、別の会社や個人に新たに作業を再委託したか

技術者が相手の会社の環境で作業するなら、表の5つに限らず、11の全部を尋ねます。

なぜ延長の前に確かめるのか

5d-5.20.3は、レビューをどの時点で行うかは書いていません。延長の前は、同じ条件で延長するか、条件を改めて延長するか、延長しないかを選ぶ時点です。5d-5.20.3の問いのうち、合意の中の情報セキュリティの取り決めがいまの目的に合っているかは、この選択の材料になるので、この記事では、延長の前をこの見直しの時点として使います。これは管理基準やIPAのサンプルが定めていることではなく、この記事の考え方です。自動で延長される契約で、延長しないことや条件を改めることを申し出る期限を契約書が定めているなら、その期限より前にこの見直しを行います。

3点の組み立ては、1つめと2つめで契約期間中に起きたことと手続きの状態を集め、3つめでそれを契約書に明記する事項と照らし合わせる、というものです。1つめと2つめは見直しの材料で、3つめの照らし合わせが、5d-5.20.3の見直しのうち、合意の中の情報セキュリティの取り決めが目的に合っているかに当たります。作業そのものを外部に頼み続ける必要があるか(合意がまだ必要か)は、情報セキュリティ以外の事情も含めて決めることなので、この記事では扱いません。この記事の延長の選び方は、この相手との契約を情報セキュリティの面から見たものです。2つめを延長の前に行うのは、延長すると、いま入っている技術者のアカウントや秘密保持契約が次の期間にも引き継がれるからです。8.7のチェックシートには秘密保持契約の締結日および有効期限が入るので、このシートを契約期間中から作っておけば、2つめで有効期限が次の期間に及ぶかを確かめられます。シートを作っていなければ、秘密保持契約の書面で確かめます。期限が切れたまま次の期間に入らないよう、延長の前に行います。1つめでは再委託先の変更を相手の会社に尋ね、2つめでは入った技術者一人ひとりの所属と8.5の報告と承認の記録を、自社の側で突き合わせます。

サンプルが求めているのは、年1回以上の頻度での評価(8.4)です。*3 延長のたびの評価までは求めていないと読めます。延長の前に行うのは、直近の評価の結果を集め、そのあとに起きた変更を相手の会社に尋ねることです。自社で決めた頻度で見て次の評価の時期を過ぎている場合(年1回と決めていれば、直近の評価から1年を過ぎている場合)や、まだ一度も評価していない場合は、延長の前に評価します。

SESの契約更新の前に情報セキュリティの面で確かめる3点を並べた図。1つめは直近の評価の結果とそのあとに起きた変更を集めること(IPAのサンプル8.4、情報セキュリティ管理基準5d-5.22.2の変更の細目とg)の記録、選ぶときの基準8.1)、2つめは技術者の出入りに合わせた手続き(アカウントの発行と秘密保持契約の6.6、不要なアカウントの削除の6.4、再委託の8.5)、3つめは契約書に明記する12の事項に照らし合わせること(8.3、管理基準5d-5.20.3)。延長するか、条件を改めて延長するか、延長しないかの線引きは今回参照した範囲に書かれていないので自社で決め、延長しないなら8.7で機密情報とアクセス権の回収又は破棄を確かめる。

SESの契約更新の前に確かめる3点

1つめは、直近の評価の結果と、そのあとに起きた変更を集めることです。直近の評価(8.4。今の契約期間より前に行ったものも含みます)で見つかった不備や変更と、書面で合意した対処を並べ、合意した対処が行われたかも確かめます。そのあとの変更は、確認リストとは別に、5d-5.22.2の細目のうち相手の会社に尋ねるもの(前の節の表。相手の会社の環境で作業するなら11の全部)を手がかりに、インタビューなどで尋ねます。事故や障害があったなら、その記録も集めます(管理基準5d-5.22.2のg))。技術者が扱う情報が重要度の条件に当たるなら、相手の会社を選んだときの記録で、8.1の評価でどの基準に当てはまると確かめたかを見て、いまもその基準に当てはまるかを相手の会社に尋ねます。当てはまらなくなっていれば、それも8.4の変更として協議の対象になると考えられます。

2つめは、技術者の出入りに合わせた手続きを確かめることです。技術者の交代そのものは、管理基準の変更の細目にもサンプルの8章にも出てきません。サンプルの6章(アクセス制御及び認証)は、自社の従業員以外の者にアカウントを発行する場合は、代表取締役又は全社の責任者の承認を得たうえで秘密保持契約を締結するとし(6.6)、アカウントを不要と判断した場合は、不要になった日の翌日までに削除又は無効化するとしています(6.4)。*3 6.6は秘密保持契約を誰と結ぶかを書いていないので、技術者本人と結ぶか、相手の会社との契約で足りるとするかは自社で決めます。延長の前には、契約期間中に入った技術者について、アカウントの発行に承認を得ているか、自社で決めた形の秘密保持契約を結んでいるかを確かめ、いま入っている技術者全員について、秘密保持契約の有効期限が次の期間に及ぶかを確かめ、抜けた技術者について、アカウントが削除か無効化されているかを確かめます。期限を過ぎた消し忘れは、見つけた時点で削除か無効化します。入った技術者が相手の会社の従業員でない人(別の会社の人や、個人で仕事を請け負う人)なら、再委託に当たると考えられるので、事前の報告と承認(8.5)があったかも確かめます。

3つめは、契約書に明記する12の事項を、1つめと2つめで分かったことに照らし合わせることです。12の事項が契約に入っているかを見たうえで、たとえば再委託先が増えたなら、8.3の表の5(再委託についての事項)が新しい再委託先を認める書き方か、1(守秘義務)や7(事故時の通知義務)がその先にも及ぶ書き方かを見ます。足りない事項や合わなくなった事項は、契約書に加えるか改めることを、延長の前に双方で協議して書面で合意しておきます。

3点の結果と延長の選び方は、情報セキュリティの面からは、たとえば次のように考えられます。自社の側の手続きの漏れ(承認や秘密保持契約の抜け、アカウントの消し忘れ)は、延長の前に自社で正します。そのうえで、前に合意した対処が行われ、新しい不備も変更も報告の無い再委託もなく、契約書に足りない事項も合わなくなった事項もなければ、同じ条件で延長することを考えます。前に合意した対処は行われていて、新しい不備や変更、報告の無い再委託、契約書の不足や合わなくなった事項のどれかについて、延長の前に双方で協議して対処を書面で合意できれば、条件を改めて延長することを考えます。前に合意した対処が行われていない場合や、協議しても合意できない場合は、延長しないことを考えます。これはこの記事の考え方で、線引きは自社で決めます。

選ぶときの評価(8.1)は部門の責任者が行い、選定(8.2)は全社の責任者が承認します。*3 役職名も赤字の箇所で、自社の役職に置き換えるところです。この記事では、この分担を延長にも当てはめ、部門の責任者が3点を確かめ、全社の責任者の承認を得てから延長することを勧めます。延長しないなら、契約終了時に機密情報とアクセス権が回収又は破棄されたことを確かめます(8.7)。

SESの契約先を選ぶときに合意に入れる項目は記事「SESパートナー選定の注意点」で、契約を終えるときに決める項目は記事「SES契約終了で決める6項目」で扱っています。

まとめ:SESの契約更新の前に確かめるセキュリティの3点

SESの契約更新の前に、情報セキュリティの面で確かめたいことは3つです。1つめは、直近の評価の結果と、そのあとに起きた変更を集めること。2つめは、技術者の出入りに合わせて、アカウントと秘密保持契約、再委託の手続きがそろっているかを確かめること。3つめは、契約書に明記する12の事項を、1つめと2つめで分かった変更や再委託に照らし合わせ、足りない事項や合わなくなった事項を契約書に加えるか改めることを、延長の前に書面で合意しておくことです。3点は、直近の評価と手続きが済んでいるかを確かめ、評価のあとに起きた変更を相手の会社に尋ね、その結果を契約書の事項と照らし合わせるもので、延長の前をその時点とするのはこの記事の考え方です。この3点を押さえておけば、「再委託先が増えていたのに、契約の再委託の事項を見直さないまま延長した」という事態を避けやすくなります。延長しないと決めて新しい相手を探すときは、技術者が扱う情報が重要度の条件に当たるなら、選ぶときの評価(8.1)から始めます。

LASSICに相談するメリット

SESの契約更新で、延長しないことや体制を改めることを考える段階から、業務委託の専門人材の参画についてご相談いただけます。

Remoguは、株式会社LASSICが運営するフリーランス・業務委託のITプロ人材サービスです。リモート前提で全国から登録が集まっており、登録は約20,000名規模、その約8割が開発系です。人材が必要になった時点から4時間以内に候補者を提案し、最短1週間で実際の業務開始まで進みます(条件によっては実現できない場合があります)。

よくある質問

SESの契約更新について、管理基準は何を定めていますか

管理基準に、契約更新(延長)についての直接の定めはなく、「契約更新」と「延長」の語も全文に出てきません。近いのは5d-5.20.3で、組織が外部関係者との合意を定期的にレビューし、妥当性を確認し、更新して、それらが依然として必要であり、関連する情報セキュリティ条項によって目的に適合するようにするとしています。*1 合意がまだ必要か、合意の中の情報セキュリティの取り決めがいまの目的に合っているかを定期的に見直し、必要なら中身を改める(更新する)、という意味と読めます。この記事では、延長の前を、この見直しを行う時点として使います。

SESの技術者が替わったときは、何を確かめますか

IPAのサンプルは、自社の従業員以外の者へのアカウントの発行に承認と秘密保持契約の締結を求め(6.6)、不要と判断したアカウントは不要になった日の翌日までに削除又は無効化するとしています(6.4)。*3 入った技術者にはこの承認と秘密保持契約を、抜けた技術者にはアカウントの削除か無効化を確かめ、入った技術者がSESの契約先の従業員でないなら、再委託の事前の報告と承認(8.5)も確かめます。延長の前には、いま入っている技術者全員の秘密保持契約の有効期限が、次の期間に及ぶかも確かめます。

延長するかどうかは、何で決めればよいですか

管理基準とIPAのサンプルの全文に「延長」の語はなく、延長するかどうかの線引きも書かれていません。この記事では、情報セキュリティの面から次のように考えます。自社の側の手続きの漏れは延長の前に自社で正します。前に合意した対処が行われ、新しい不備も変更も報告の無い再委託もなく、契約書に足りない事項も合わなくなった事項もなければ、同じ条件で延長することを考えます。前に合意した対処は行われていて、新しい不備や変更などについて延長の前に対処を書面で合意できれば、条件を改めて延長することを考えます。前に合意した対処が行われていない場合や、協議しても合意できない場合は、延長しないことを考えます。線引きは自社で決めます。

契約の延長とあわせて体制を見直したいとき

延長の前に、次の期間に担ってほしい仕事を整理するところからご相談いただけます。

Remoguとリラシクなら、業務委託で頼む方はRemoguで、社員として採る方はリラシクで、担ってほしい仕事をうかがったうえでご提案します。

Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。

無料相談はこちら

出典

  1. *1 参考:経済産業省「情報セキュリティ管理基準(令和7年改正版)」(https://www.meti.go.jp/policy/netsecurity/is-kansa/IS_Management_Standard_R7.pdf)。出典:経済産業省「情報セキュリティ管理基準(令和7年改正版)」(令和7年経済産業省告示第124号)。1.1(主旨)、1.2(本管理基準の位置付け)、5d-5.20(供給者との合意における情報セキュリティの取扱い)の5d-5.20.2と5d-5.20.3、5d-5.22(供給者のサービス提供の監視、レビュー及び変更管理)の5d-5.22.2の一次情報として参照。語の有無は全文で確認(2026年9月確認)
  2. *2 参考:経済産業省「情報セキュリティ監査制度」(https://www.meti.go.jp/policy/netsecurity/is-kansa/index.html)。出典:経済産業省「情報セキュリティ監査制度」(最終更新日2025年8月29日)。令和7年8月の改正版の公表と、告示番号(令和7年経済産業省告示第124号)の確認として参照(2026年9月確認)
  3. *3 参考:IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版 付録5「情報セキュリティ関連規程(サンプル)」(https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_app_5.docx)。出典:IPA(独立行政法人情報処理推進機構)「中小企業の情報セキュリティ対策ガイドライン」第4.0版 付録5「情報セキュリティ関連規程(サンプル)」。冒頭の説明(赤字・青字の扱い)と、組織的対策のうち、1章(情報セキュリティのための組織)の組織の表、5章(情報資産・IT資産の管理)の5.1、6章(アクセス制御及び認証)の6.4と6.6、8章(委託管理)の8.1から8.7まで、参考8-1(委託先情報セキュリティ対策状況確認リスト)の一次情報として参照。赤字・青字は文書の文字の色で確認。語の有無は全文で確認(2026年9月確認)
  4. *4 参考:IPA「中小企業の情報セキュリティ対策ガイドライン」(https://www.ipa.go.jp/security/guide/sme/about.html)。出典:IPA(独立行政法人情報処理推進機構)「中小企業の情報セキュリティ対策ガイドライン」のページ。第4.0版の公開日(2026年3月27日)の確認として参照(2026年9月確認)




View