LASSIC Media らしくメディア
外部人材活用のセキュリティ審査、チェックシートの項目と使い方
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- チェックシートは、本人に答えてもらう作業環境の部分と、受け入れる側が先に決めておく約束の部分に分けて作ります。
- 本人の部分はIPAの「5分でできる!情報セキュリティ自社診断」、受け入れる側の部分はSCS評価制度の★3の要求事項が下敷きになります。
- SECURITY ACTIONは自己宣言で、SCS評価制度の★を取得した事業者は制度開始の時点ではいないため、中身は項目ごとに確かめます。
※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
業務委託で来てもらう人の端末の守りが十分なのか、何を聞けばよいのか分からない。会社向けの委託先評価の票を渡したら、1人で仕事を受けている人には答えにくい項目ばかりだと言われた——。外部人材活用を始めたばかりの開発現場では、こうした戸惑いが起こりがちです。外部人材活用のセキュリティ審査で使うチェックシートとは、受け入れる前に、相手の作業環境と、自社が渡す情報の扱いを項目ごとに確かめるための一覧表です。
公的機関が公開している診断表や評価基準を下敷きにすれば、項目を一から考えなくても作れます。ただし万能ではなく、すべての欄に○が並んだからといって、事故が起きないと言い切れるものではありません。本記事では、個人の専門人材を受け入れる開発現場の責任者に向けて、会社向けの審査票との違い、本人に答えてもらう項目、受け入れる側で決めておく項目、そして自己宣言や評価制度の扱い方を整理します。
目次
セキュリティ審査のチェックシートとは
チェックシートは大きく2つの部分からなります。1つは、相手に答えてもらう部分です。作業に使う端末のOSやソフトウェアを最新にしているか、パスワードをどう設定しているか、預かった資料をどこに保管するかといった、本人の作業環境についての質問が並びます。
もう1つは、受け入れる側が自分で埋める部分です。渡す情報の範囲、秘密保持の約束の結び方、事故が起きたときの連絡の段取りなど、相手に尋ねる前に社内で決めておくことを書きます。この部分が空欄のままだと、本人の答えが自社の決まりに合っているかを判断できません。
口頭の面談だけで確かめると、聞き漏れがあっても後から気づけません。一覧表にしておけば、誰が受け入れを担当しても同じ項目を確かめられ、答えを契約の前の記録として残せます。受け入れ全体の審査の基準づくりや、契約中の委託先評価の進め方は「外部人材活用のセキュリティ審査の基本」で扱っています。
会社向けの審査票との違い
取引先の審査に使う票は、相手が会社であることを前提に作られています。情報セキュリティの担当部署はあるか、従業員に教育をしているか、社内の規程を定めているかといった項目です。1人で仕事を受ける人には担当部署も従業員もいないため、多くの欄に「該当しない」と書くしかありません。
一方で、個人を対象から外している公的な資料はほとんどありません。IPA(情報処理推進機構)の「中小企業の情報セキュリティ対策ガイドライン」は、法人、個人事業主、各種団体を含む中小企業と小規模事業者を対象にしています。*1 経済産業省と内閣官房国家サイバー統括室が制度づくりを進める「サプライチェーン強化に向けたセキュリティ対策評価制度」(以下、SCS評価制度)も、評価を申し込む単位を原則として法人又は個人事業主としています。*6
違いが出るのは、受け入れる側の決まりの書き方です。SCS評価制度の要求事項・評価基準は、ユーザIDの発行やパスワードの決まりの周知といった多くの項目で、対象を「役員、従業員、派遣社員及び受入出向者」と書いています。*4 業務委託で来る個人はこの並びに入らず、取引先として約束を交わす項目が当てはまります。チェックシートも、本人の作業環境を尋ねる部分と、取引先として約束を交わす部分に分けて作ると、項目の置き場所に迷いません。
本人に答えてもらう項目
本人に答えてもらう部分は、IPAの「5分でできる!情報セキュリティ自社診断」をもとに作ると手早く済みます。ガイドラインの付録3で、25項目の設問に答えるだけで対策の実施状況をつかめる診断表です。設問は「基本的対策」6問、「従業員としての対策」11問、「組織としての対策」8問の3つに分かれています。*2
個人の専門人材に尋ねるなら、中心になるのは前の2つです。基本的対策の6問は、ガイドラインが企業の規模を問わず実行すべき基本の対策としてまとめた「情報セキュリティ6か条」と重なります。 2026年3月の第4.0版で「バックアップを取ろう!」が加わり、5か条から6か条になりました。
- OSやソフトウェアは常に最新の状態にしよう!
- ウイルス対策ソフトを導入しよう!
- パスワードを強化しよう!
- 共有設定を見直そう!
- バックアップを取ろう!
- 脅威や攻撃の手口を知ろう!
従業員としての対策からは、電子メールの添付ファイルやURLリンクへの注意、宛先の送信ミスを防ぐ取り組み、重要情報を暗号化などで守って受け渡すこと、無線LANの暗号化方式の設定、離席時に画面を覗き見られたり勝手に操作されたりしない工夫などを選びます。*2 自宅や共用のオフィスで働く人も多いので、書類や電子媒体の保管、持ち出すときの盗難や紛失への備え、復元できない形での廃棄も外せません。
答え方も診断表に合わせます。各設問に「実施している」「一部実施している」「実施していない」「わからない」の4つから1つを選び、4点、2点、0点、マイナス1点で採点する形です。*1 点数そのものより、「一部実施している」と「わからない」が付いた項目を拾い出し、受け入れの前に中身を尋ねるのが使いどころです。たとえばパスワードが「一部実施している」なら、どのサービスで使い回しが残っているのかを聞き、自社のシステムでは同じパスワードを使わないよう頼みます。
受け入れる側で決めておく項目
受け入れる側で決めておく部分は、SCS評価制度の★3の要求事項・評価基準が手本になります。★3は、一般的なサイバー脅威に対処できることを水準として定めた段階で、要求事項は26項目あります。*4 そのうち、外部人材の受け入れに直接かかわるのは次の3つです。
- 業務開始前に、機密情報の定義、利用制限・保管方法・複製の可否・第三者への提供の可否、返還又は廃棄を取り決める(評価基準2-1-2-1)
- セキュリティ上の事故が起きたときの、自社と相手の役割及び責任を定める(評価基準2-1-4-1)
- 入社時又は社外要員の受入れ時に、自社の守秘義務のルールを説明する(評価基準1-2-3-2)
3つとも、相手に尋ねる前に社内で中身を決めておかなければ、チェックシートの欄を埋められません。機密情報の定義が決まっていないまま「預かった資料の保管のしかたを教えてください」と聞いても、何を保管する話なのかがあいまいなままです。渡す資料と、アクセスできるシステムを先に書き出し、それぞれ複製してよいか、作業が終わったら返すのか消すのかを決めておきます。事故のときの役割も、誰に、いつまでに、どの手段で知らせるかまで書いておけば、本人は欄を見て答えられます。
認証の決まりも同じです。★3の評価基準は、多要素認証を使うか、少なくとも10回失敗したらロックする設定にしたうえでパスワードを8文字以上とし、どちらもできない場合は英大文字・小文字・数字を含めた10文字以上とするよう求めています。ユーザIDは共有しないことも求めています。*4 受け入れる側がこの決まりを先に定めておけば、チェックシートには「自社のシステムのアカウントは、この設定で1人に1つ発行します」と書けます。本人の端末の設定を尋ねるのは、その次です。
契約を終えるときの確認は★4の項目ですが、評価基準は、機密情報とアクセス権が回収又は破棄されたことを確かめる手順の例として「回収物一覧のチェックシートの作成」を挙げています。*4 受け入れの前のチェックシートに渡した資料や端末、アカウントを書いておけば、そのまま回収の一覧に使えます。アカウントを渡してから削除するまでの手順は「業務委託エンジニアの受け入れ時の権限管理」で扱っています。
チェックシートの例
2つの部分を1枚にまとめると、次のようになります。本人の部分は6か条と自社診断の設問から、受け入れる側の部分はSCS評価制度の★3の項目から選んでいます。
| 区分 | 項目 | 確かめる内容 |
|---|---|---|
| 本人の作業環境 | OSとソフトウェア | 作業に使う端末のOSやソフトウェアを最新の状態にしているか |
| 本人の作業環境 | ウイルス対策 | ウイルス対策ソフトを入れ、定義ファイルを最新にしているか |
| 本人の作業環境 | パスワード | 長く複雑なパスワードを設定し、サービスの間で使い回していないか |
| 本人の作業環境 | 共有設定とバックアップ | クラウドの共有範囲を必要な人に限り、定期的にバックアップを取っているか |
| 本人の作業環境 | 重要情報の受け渡し | 暗号化などで守って受け渡し、パスワードは別の経路で知らせているか |
| 本人の作業環境 | 作業場所 | 無線LANの暗号化、離席時の画面のロック、書類と電子媒体の保管と廃棄 |
| 本人の作業環境 | 私物の端末と再委託 | 自分の端末を使うか、作業の一部をほかの人に頼むことがあるか |
| 受け入れる側 | 機密情報の取扱い | 渡す情報、複製と第三者への提供の可否、返すか消すかを契約の前に取り決める |
| 受け入れる側 | 事故のとき | 知らせる相手と期限、手段、自社と本人の役割 |
| 受け入れる側 | 守秘義務 | 自社の守秘義務のルールを説明し、秘密保持の約束を結ぶ |
| 受け入れる側 | アカウント | 1人に1つ発行して共有させず、認証の設定を自社の決まりに合わせる |
| 受け入れる側 | 返してもらう物 | 渡した資料、端末、アカウントの一覧を作り、契約の終わりに照らし合わせる |
本人の部分の最後の行は、自社診断の「組織としての対策」から移したものです。自社診断は、個人所有の端末を業務で使う場合は許可制にして利用時のルールを決めること、取引先が再委託を行う場合は取引先と同等の秘密保持を求めることを対策の例に挙げています。*2 再委託するかどうかと、するならどう知らせてもらうかを、この行で確かめておきます。
自己宣言と★の扱い方
チェックシートと一緒に確かめたいのが、IPAの「SECURITY ACTION」です。中小企業が自ら情報セキュリティ対策に取り組むことを自己宣言する制度で、一つ星は情報セキュリティ6か条に取り組む宣言、二つ星は自社診断で自社の状況を把握したうえで、情報セキュリティ基本方針を定めて外部に公開する宣言です。対象は中小企業、個人事業者、中小企業と同等規模の団体等を主としていて、個人事業主もGビズIDプライムのアカウントを取って申し込みます。*3
宣言した事業者はIPAのホームページで公開され、個人事業主の場合は代表者名、屋号、都道府県、市区町村、業種、取組段階が載ります。本人から宣言したと聞いたら、宣言事業者の一覧で確かめられます。ただし、IPAはこの制度について、対策の状況などを「IPAが認定するものではありません」としています。*3 二つ星の宣言があれば自社診断を実施していることは分かるので、その診断の結果を見せてもらい、チェックシートの答えと突き合わせるとよいでしょう。
SCS評価制度の★は、まだ求められる段階にありません。経済産業省のよくある質問は、申請の受付の開始を令和8年度末頃(1月〜3月頃)の予定とし、制度開始の時点では★を取得している企業は存在しないとしています。★の取得は任意で、取引の契約の中で決めるものとも説明しています。そのうえで、要求事項・評価基準を「共通のチェックリスト」として、必要なセキュリティ基準を満たしているかを確かめる使い方も想定しています。*5 受け入れる側の項目を★3から取ったのは、この使い方に沿ったものです。
つまずきやすい点
一つ目は、合計点で受け入れるかどうかを決めてしまうことです。点が高くても、任せる作業に欠かせない項目、たとえば重要情報の受け渡しの方法が「実施していない」なら、その作業は任せられません。任せる作業ごとに外せない項目を先に決め、その項目は「実施している」であることを確かめます。
二つ目は、本人の答えだけで済ませることです。受け入れる側の部分が空欄のまま相手に質問票を送ると、返ってきた答えと自社の決まりが食い違っても気づけません。社内の欄を先に埋めてから本人の部分を送る、という順番を守ります。
三つ目は、チェックシートを受け入れのときの一度きりで終えることです。SCS評価制度の★3でも、情報の管理ルールの内容を年1回以上の頻度で点検する項目が入っています。*4 契約が長く続くなら、更新の時期に同じ表で聞き直すと、端末の入れ替えや作業場所の変更に気づけます。
なお、自社の顧客から外部人材の審査を求められている場合は、顧客が示す基準を優先して項目を足します。このチェックシートで項目がそろっても、顧客の審査に通るかどうかは、その顧客の基準で決まります。
まとめ:チェックシートで確かめる3つの点
外部人材活用のセキュリティ審査にチェックシートを使ううえで、確かめておきたい点は3つに整理できます。第一に、本人に答えてもらう作業環境の部分と、受け入れる側が決める約束の部分を分けて作ること。第二に、渡す情報、事故のときの役割、守秘義務、アカウントの決まりを社内で先に埋めてから、本人の部分を送ること。第三に、合計点ではなく、任せる作業に欠かせない項目の答えで判断し、契約の更新のたびに同じ表で聞き直すことです。この3点を踏まえておけば、「票は全部埋まっていたのに、渡した資料の扱いが決まっていなかった」という事態を避けやすくなります。項目の選び方に迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
チェックシートは、誰が作って誰が保管すればよいですか
作業を任せる開発現場の責任者が項目を選び、秘密保持の約束や事故のときの連絡は、契約を担当する部署と一緒に決めるのがおすすめです。本人の答えが入った表は、契約書と一緒に保管しておくと照らし合わせやすくなります。
本人が「わからない」と答えた項目は、どう扱えばよいですか
自社診断では「わからない」はマイナス1点で、「実施していない」の0点より低く数えます。*1 設定の確かめ方が分からないだけのことも多いので、確かめ方を伝えて答え直してもらい、任せる作業に欠かせない項目なら、答えが出るまで作業を始めないようにします。
SECURITY ACTIONの宣言を、受け入れの条件にしてもよいですか
条件にすることはできますが、宣言は自己宣言で、IPAが対策の状況を認定するものではありません。宣言の有無だけで判断せず、チェックシートの答えと合わせて見ます。申し込みにはGビズIDプライムのアカウントが要るので、条件にするなら準備の期間も見込んでおきます。
SCS評価制度が始まったら、個人の専門人材にも★を求められますか
評価を申し込む単位は原則として法人又は個人事業主とされているので、個人事業主も★を取得できる設計です。ただし★の取得は任意で、契約の中でどう扱うかは当事者どうしで合意して決めるものとされています。求めるかどうかは、任せる作業の重さと相手の準備の状況を見て話し合います。
外部人材の受け入れを相談したいとき
任せる作業の整理と、受け入れの前に決めておくことの洗い出しからご相談いただけます。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(PDF)(https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0.pdf)。出典:IPA(独立行政法人情報処理推進機構)「中小企業の情報セキュリティ対策ガイドライン」第4.0版。本ガイドラインの対象(法人、個人事業主、各種団体を含む中小企業及び小規模事業者)、第2部1(1)情報セキュリティ6か条、同2(2)実施状況の把握(25項目の設問と採点方法)を参照。第4.0版の公開日(2026年3月27日)と6か条への改訂は同ガイドラインのページ(https://www.ipa.go.jp/security/guide/sme/about.html)で確認(2026年9月確認)
- *2 参考:IPA「5分でできる!情報セキュリティ自社診断」(中小企業の情報セキュリティ対策ガイドライン 付録3)(PDF)(https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_app_3.pdf)。出典:IPA「5分でできる!情報セキュリティ自社診断」(2026.6 Version 6.0)。診断編のPart1〜Part3の設問1〜25と、解説編の対策例(設問21 私物機器の利用、設問22 取引先管理)を参照(2026年9月確認)
- *3 参考:IPA「SECURITY ACTION セキュリティ対策自己宣言」(https://www.ipa.go.jp/security/security-action/sa/index.html)。出典:IPA「SECURITY ACTIONとは?」(一つ星・二つ星の取組み目標、注意事項)、「自己宣言の申込方法」(GビズIDプライム、個人事業主の公開情報、二つ星の条件)、「よくある質問」(自己宣言の対象者)の各ページを参照(2026年9月確認)
- *4 参考:経済産業省「★3・★4要求事項及び評価基準」(Excel)(https://www.meti.go.jp/files/900017306.xlsx)。出典:経済産業省・内閣官房国家サイバー統括室「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」別添。要求事項1-2-3(評価基準1-2-3-2)、2-1-2(2-1-2-1)、2-1-4(2-1-4-1)、2-1-5(2-1-5-1)、3-1-4(3-1-4-2)、4-1-1(4-1-1-2)、4-1-5(4-1-5-3)と、★3の要求事項の数を参照。IPA「要求事項・評価基準」のページで公開されている版と同じ内容であることを確認(2026年9月確認)
- *5 参考:経済産業省「SCS評価制度に関するよくあるお問い合わせ(FAQ)」(PDF)(https://www.meti.go.jp/files/900017311.pdf)。出典:経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に関するよくあるお問い合わせ(FAQ)」(最終更新日:令和8年3月27日)。Q1(開始時期)、Q2(任意の制度)、Q21(共通のチェックリストとしての活用、制度開始時点の取得企業)を参照(2026年9月確認)
- *6 参考:経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(PDF)(https://www.meti.go.jp/files/900017305.pdf)。出典:経済産業省・内閣官房国家サイバー統括室(2026年3月27日)。3.2 制度の対象とする組織(評価取得の申請主体)を参照(2026年9月確認)
- *7 参考:IPA「SCS評価制度の詳細情報」(https://www.ipa.go.jp/security/scs/details.html)。出典:IPA「SCS評価制度の詳細情報」(最終更新日:2026年5月29日)。段階別評価の概要(★3の水準)を参照(2026年9月確認)