個人情報や機密情報の取り扱いを外部に委託する企業にとって、委託先の管理は法律で義務づけられた取り組みです。プライバシーマークやISMSの更新審査で「委託先をどう監督しているか」を問われたり、役員から「委託先はきちんと管理できているのか」と確認を求められたりして、あらためて自社の体制を見直す担当者は少なくありません。
「委託先管理 ガイドライン」で検索すると、公的な法令・ガイドラインの解説と、自社で整備する社内規程(委託先管理規程)の作り方が入り混じって出てきます。この2つは指すものが違うため、切り分けて理解しないと自社が何をすべきかが見えにくくなります。
本記事では、委託先管理を求める法令・ガイドラインが何を要求しているのかを業種別に整理し、その要求を満たす自社の委託先管理規程に盛り込む項目、委託先の選定から契約・モニタリング・定期再評価までの手順を解説します。委託先が多く手作業に限界を感じている場合の効率化の選択肢も取り上げます。
目次
一括ダウンロードする
委託先管理のガイドラインとは(法令・ガイドラインと社内規程の2つの意味)
委託先管理とは、業務や個人データの取り扱いを外部の事業者に委託する際に、委託した情報が安全に扱われるよう委託元が委託先を監督する取り組みを指します。「ガイドライン」という言葉は、この文脈で2つの異なるものを指すため、最初に切り分けておきます。
1つ目は、国や業界団体が公表する公的な法令・ガイドラインです。個人情報保護法や各業種向けのガイドラインが、委託元に対して委託先の監督を求めています。2つ目は、それらの要求を満たすために自社で整備する社内規程(委託先管理規程・外部委託管理規程などと呼ばれる文書)です。委託先の選定基準や契約に盛り込む条項、評価の頻度を社内ルールとして定めたものを指します。
つまり「委託先管理のガイドラインを作る」という場合、多くは後者の社内規程を整備することを意味し、その中身は前者の法令・ガイドラインが求める内容から逆算して決めます。本記事も、まず公的な法令・ガイドラインが何を求めているかを確認し、次にそれを自社規程へ落とし込む順で解説します。
なお、外部に業務を委託した先が、さらに別の事業者へ業務を委託することを「再委託」と呼びます。委託先管理では、この再委託先まで含めて安全管理が図られているかが問われます。
委託先管理を求める法令・ガイドラインと、それぞれが求めること
ここからは、委託先管理を求める主な法令・ガイドラインを、全業種に共通するものと業種別に効くものに分けて整理します。自社の業種・扱う情報に照らして、どれに対応が必要かを確認してください。
個人情報保護法第25条(委託先の監督)— 全業種に共通する土台
個人データを扱うすべての事業者に共通する土台が、個人情報保護法第25条の「委託先の監督」です。個人データの取り扱いを委託する場合、委託元は委託先に対して「必要かつ適切な監督」を行う義務を負います。この監督の具体的な中身(何をすれば「必要かつ適切」といえるのか)は次章で詳しく確認します。まずは、業種を問わず個人データを外部に委託する時点で、この監督義務が発生することを押さえてください。
出典・参考資料(1件)
サイバーセキュリティ経営ガイドライン(サプライチェーン全体の対策)
経済産業省と独立行政法人情報処理推進機構(IPA)が公表するサイバーセキュリティ経営ガイドライン Ver3.0は、経営者が認識すべき重要10項目の1つ(指示9)として、ビジネスパートナーや委託先を含めたサプライチェーン全体の状況把握と対策を挙げています。個人データに限らず、システムの運用委託などを含めた広い意味での委託先管理を、経営課題として位置づける内容です。
指示9 ビジネスパートナーや委託先等を含めたサプライチェーン全体の状況把握及び対策
出典:サイバーセキュリティ経営ガイドライン Ver3.0|経済産業省・IPA
- サプライチェーン全体にわたって適切なサイバーセキュリティ対策が講じられるよう、国内外の拠点、ビジネスパートナーやシステム管理の運用委託先等を含めた対策状況の把握を行わせる。
- ビジネスパートナー等との契約において、サイバーセキュリティリスクへの対応に関して担うべき役割と責任範囲を明確化するとともに、対策の導入支援や共同実施等、サプライチェーン全体での方策の実効性を高めるための適切な方策を検討させる。
業種別に効くガイドライン(金融・医療・カード決済)
個人情報保護法を土台に、金融・医療・カード決済などの業種では、より具体的な委託先管理を求めるガイドラインが上乗せされます。自社が該当する業種の要求を、以下の一覧で確認してください。
| 委託先管理を求める主な法令・ガイドライン | 全業種共通 | 金融(銀行・保険・証券など) | 医療(医療機関・関連事業者) | クレジットカード情報を扱う事業者 | プライバシーマーク/ISMS取得企業 |
|---|---|---|---|---|---|
| 主な法令・ガイドライン | 個人情報保護法(第25条)/個人情報保護委員会ガイドライン(通則編)/サイバーセキュリティ経営ガイドライン Ver3.0(指示9) | 金融分野における個人情報保護に関するガイドライン(第10条)/金融分野におけるサイバーセキュリティに関するガイドライン/FISC 安全対策基準 | 医療情報システムの安全管理に関するガイドライン(厚生労働省)/医療情報を取り扱う情報システム・サービスの提供事業者における安全管理ガイドライン(経済産業省・総務省)=3省2ガイドライン | PCI DSS(要件12.8) | JIS Q 15001(プライバシーマーク)/JIS Q 27001(ISMS) |
| 委託先管理で求められる主な内容 | 個人データ委託時の「必要かつ適切な監督」(選定・契約・取扱状況の把握)。サプライチェーン全体の対策状況の把握と、契約での役割・責任範囲の明確化 | 委託先選定基準の策定と定期的な見直し、監督・監査・報告徴収の権限や再委託条件・漏えい時の責任を契約に明記、サードパーティリスクの管理 | 医療情報を委託・再委託する際の委託先の監督と、再委託先の体制を含めた運用管理規程への反映 | カード会員データに関わる委託先の一覧管理・契約締結・契約前のデューデリジェンス・少なくとも年1回の遵守状況の監視 | 委託先の監督や供給者関係のセキュリティ管理策の実施。更新審査で監督の実施状況を説明できる状態にしておくこと |
※各ガイドラインの名称・所管・求められる内容は各原文(下記出典)に基づく。JIS規格・FISC安全対策基準は有償頒布のため具体的な管理策番号は各規格原本を参照。
このうち金融分野の個人情報保護に関するガイドライン第10条は、委託先の選定基準や契約条項を最も具体的に定めており、本記事の後半で規程の項目・契約の手順として条文を引用します。医療は「3省2ガイドライン」、クレジットカード情報を扱う場合はPCI DSSの要件12.8が、それぞれ委託先の管理を求めています。
出典・参考資料(5件)
プライバシーマーク・ISMSの認証要求
プライバシーマーク(JIS Q 15001に準拠)やISMS(JIS Q 27001に準拠)を取得・更新している企業は、認証基準としても委託先管理を求められます。
JIS Q 27001の2023年版では、供給者関係に関する情報セキュリティの管理策(供給者との合意、ICTサプライチェーンの管理、供給者のサービス提供の監視など)が求められ、プライバシーマークでも委託先の選定・契約による安全管理措置の確保が管理策として実施されます。更新審査では、委託先を実際に監督している状況を記録で示せるかが確認の対象になります。
出典・参考資料(1件)
なぜ委託元が委託先の事故で責任を負うのか(監督義務の中身と実際の事例)
委託先で情報漏えいなどの事故が起きた場合でも、委託元が監督責任・説明責任を問われます。その根拠が、前章で触れた個人情報保護法第25条です。条文は次のとおりです。
(委託先の監督)
出典:個人情報の保護に関する法律|e-Gov法令検索
第二十五条 個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。
この「必要かつ適切な監督」の中身は、個人情報保護委員会のガイドライン(通則編)が「委託を受けた者の監督」(3-4-4)で3つの要素として示しています。委託先を選ぶとき・契約するとき・委託後の3つの場面で、それぞれ何を行うべきかを定めた内容です。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会
- (1)適切な委託先の選定
- (2)委託契約の締結
- (3)委託先における個人データ取扱状況の把握
ガイドラインは、委託先の選定にあたって「委託元に求められるものと同等」の安全管理措置が講じられることをあらかじめ確認しなければならないとしています。また契約では取扱状況を委託元が把握できるよう内容を盛り込み、委託後は定期的な監査などで遵守状況を確認して見直すことを求めています。この3要素が、後述する自社規程と運用手順の骨格になります。
なお、自社が個人データを安全に管理する義務は第23条(安全管理措置)が、その取り扱いを委託した委託先を監督する義務は第25条が定めています。委託先管理は主に第25条にもとづく取り組みで、条文の引用中に出てくる第23条は「委託先にも自社と同等の安全管理措置を求める」という関係を指しています。
委託先起因の問題は、情報の外部流出だけとは限りません。委託先が契約に反して勝手に動く「監督の不履行」も、委託元が責任を問われる典型です。2018年の日本年金機構の事案は後者の代表例で、個人情報の入力業務を委託した事業者が、契約に違反して国外の業者へ無断で再委託していたことが明らかになりました。
入力の遅延・誤りにより多数の受給者で控除が正しく反映されず、委託元である機構の監督責任が問われました(この事案では、報告書上、再委託先へマイナンバーを含む情報は送付されておらず外部流出の恐れはないとされています)。契約違反や再委託の管理不足であっても、委託元が説明責任を負う代表例です。
一方、2023年のLINEヤフーの事案は、情報漏えいが実際に起きた例です。同社の委託先にあたる企業(グループの関係会社からも業務を受けていた企業)で、従業員のPCがマルウェアに感染したことが発端でした。
同社の公表(2023年11月27日時点)では、ユーザー情報や取引先情報など合計439,027件が漏えいの対象とされ、委託先を経由してサプライチェーン全体にリスクが及んだ事例として、再発防止に委託先の安全管理措置の是正が挙げられています。
出典・参考資料(2件)
自社の委託先管理規程(ガイドライン)に盛り込む項目
前章までに確認した法令・ガイドラインの要求を、自社の委託先管理規程の項目へ落とし込みます。それぞれの項目が、どの要求・根拠に対応するかを合わせて示すことで、更新審査や内部監査で「なぜこの項目を定めているか」を説明できる状態を目指します。
ガイドラインの要求と規程項目の対応
| ガイドラインの要求と、自社の委託先管理規程に盛り込む項目 | 委託先の選定基準 | 委託契約に定める安全管理措置 | 秘密保持・目的外利用の禁止 | 監査権・報告徴収 | 再委託の条件 | 取扱状況の定期把握・再評価 | インシデント発生時の対応 |
|---|---|---|---|---|---|---|---|
| 対応する主な要求と根拠 | 自社と同等の安全管理措置が講じられることを事前に確認する(通則編ガイドライン 3-4-4(1))。金融分野では選定基準を定め、定期的に見直す(金融分野個人情報保護ガイドライン第10条) | 双方が同意した安全管理措置と、委託元が取扱状況を把握できることを契約に盛り込む(通則編ガイドライン 3-4-4(2)) | 全業種で契約に盛り込む標準的な項目。委託先における漏えい等の防止と目的外利用の禁止を、金融分野個人情報保護ガイドライン第10条は明文で求めている | 取扱状況を把握するための監督・監査・報告徴収の権限(通則編ガイドライン 3-4-4(2)(3))。金融分野個人情報保護ガイドライン第10条は契約への明記を具体的に求める | 委託先の監督を再委託先まで及ぼす(通則編ガイドラインの委託先の監督)。金融分野個人情報保護ガイドライン第10条は事前報告・承認まで明記 | 定期的な監査などで遵守状況を確認し、委託内容を見直す(通則編ガイドライン 3-4-4(3)) | 漏えい等の事案が発生した場合の委託先の責任と報告手順を契約に定める(全業種共通の実務。金融分野個人情報保護ガイドライン第10条が明文化) |
※対応する根拠は各ガイドライン原文(本記事の出典)に基づく整理。契約条項の具体的な書き方は各社の実務・専門家の助言に従ってください。
委託先管理規程の章立ての例
上記の項目を1つの文書にまとめたものが委託先管理規程です。一般的には、次のような章立てで構成します。
- 目的・適用範囲(どの委託を対象とするか)
- 委託先の選定基準と選定の手続き
- 委託契約に定める事項(安全管理措置・秘密保持・監査権・再委託の条件)
- 委託先のモニタリングと定期的な再評価
- インシデント発生時の対応と報告
- 記録の作成・保管
各章の条文は、前掲の対応表で示した根拠(個人情報保護法や自社の業種のガイドライン)に沿って、自社の委託内容に合わせて記述します。ゼロから起こす場合は、プライバシーマークやISMSの認証機関・業界団体が公開する規程のひな形を土台に、自社の実態へ調整する方法もあります。
再委託の扱い(原則は事前承認)
再委託を無制限に認めると、委託元が把握・監督できない範囲に情報が広がります。そのため規程では、再委託を原則として事前の報告・承認の対象とし、承認する場合も再委託先に同等の安全管理措置と秘密保持を求め、委託先が再委託先を監督する責任を負う形にするのが基本です。金融分野のガイドラインは、この点を次のように具体的に定めています。
委託先が再委託を行おうとする場合は、委託元は委託を行う場合と同様、再委託の相手方、再委託する業務内容及び再委託先の個人データの取扱方法等について、委託先に事前報告又は承認手続を求め、かつ、直接又は委託先を通じて定期的に監査を実施する等により、委託先が再委託先に対して本条の委託先の監督を適切に果たすこと及び再委託先が法第23条に基づく安全管理措置を講ずることを十分に確認することが望ましい。
出典:金融分野における個人情報保護に関するガイドライン(第10条)|個人情報保護委員会・金融庁
前章の日本年金機構の事案は、まさに契約に反した無断再委託が問題になった例です。再委託の条件を規程と契約で明確にしておくことが、こうした事態を防ぐ前提になります。
審査・監査で「監督している」と記録で説明できる状態にする
規程を整えるだけでなく、実際に監督している事実を記録として残すことが重要です。プライバシーマークやISMSの更新審査、内部監査、あるいは役員への報告の場面では、「委託先をきちんと管理している」と口頭で述べるだけでは足りず、いつ・どの委託先に・何を確認したかを示せる証跡が求められます。
具体的には、委託先ごとの選定時の確認結果、締結した契約書、送付・回収したチェックシートの回答と評価、定期監査の実施日と結果、是正を依頼した場合のやり取りを、更新・追記できる形で保管します。これらが揃っていれば、審査や監査で監督義務の履行を客観的に説明でき、事故が起きた際にも「必要かつ適切な監督」を行っていた根拠になります。
委託先の選定〜契約〜モニタリング〜再評価の手順
規程に定めた内容は、実際の業務で回して初めて意味を持ちます。委託先の選定から契約・モニタリング・再評価までの手順を、「必要かつ適切な監督」の3要素(選定・契約・把握)に沿って順に見ていきます。

委託先の選定基準
委託先の選定では、委託する業務内容に照らして、自社と同等の安全管理措置が講じられるかを事前に確認しておくことが欠かせません。確認する観点は、事業内容と業務の遂行能力、情報セキュリティ体制(規程・教育・アクセス管理の整備状況)、過去の事故・違反の履歴、財務の安定性、反社会的勢力との関係の有無などです。委託する情報の重要度が高いほど、確認は厳しくする必要があります。
金融分野では、選定基準そのものを定めて定期的に見直すことがガイドラインで求められます。基準を文書化しておくと、担当者が代わっても選定の判断が揺れず、審査でも説明しやすくなります。
委託先チェックシートの項目と使い方
委託先の体制を確認する実務では、チェックシート(セキュリティ調査票)を使うのが一般的です。委託先に設問へ回答してもらい、その内容から安全管理措置の実施状況を評価する流れになります。項目は、情報管理体制、従業員教育、アクセス管理、インシデント対応、委託先・再委託先の管理、クラウド・外部サービスの利用、バックアップと復旧などをカバーします。
ゼロから設問を設計するのが難しい場合は、公的機関が公表する資料を土台にできます。IPA(情報処理推進機構)は中小企業向けの情報セキュリティ対策の指針や自己診断の項目を公開しており、これらを参考に自社の委託内容に合わせて設問を調整すると、抜け漏れを抑えられます。
出典・参考資料(1件)
設問は、委託先が「実施しているか」を具体的な行動レベルで確認できる形にします。たとえば次のような問い方です。
- 個人データを取り扱う端末・システムへのアクセス権限を、業務上必要な担当者に限定し、定期的に棚卸ししていますか。
- 情報の取り扱いに関する教育・研修を、従業員に定期的に実施していますか。
- 委託された情報を保存する機器・媒体の持ち出しや、外部サービスの利用についてルールを定めていますか。
- 情報漏えい等のインシデントが発生した際に、委託元へ報告する手順を定めていますか。
- 業務をさらに別の事業者へ再委託する場合の、事前承認の手続きを定めていますか。
回答は「実施している/一部実施/未実施」などの段階で受け取り、評価に活かします。委託先として最低限満たすべき項目は必須要件(満たさなければ委託を見送る)に、それ以外は点数化してリスクの高い委託先を絞り込む、といった使い分けが実務的です。合否や点数の基準をあらかじめ決めておくと、担当者によって評価がぶれず、審査でも判断の根拠を説明しやすくなります。
契約で定める安全管理措置・秘密保持・監査権
選定した委託先とは、安全管理措置を含む委託契約を締結するのが基本です。金融分野のガイドライン第10条は、契約に盛り込むべき内容を具体的に示しています(先ほど再委託の項で引用したのと同じ第10条の、契約条項に関する部分です)。
委託者の監督・監査・報告徴収に関する権限、委託先における漏えい等の防止及び目的外利用の禁止、再委託に関する条件並びに漏えい等事案が発生した場合の委託先の責任を内容とする安全管理措置を委託契約に盛り込むとともに、定期的に監査を行う等により、定期的又は随時に当該委託契約に定める安全管理措置等の遵守状況を確認し、当該安全管理措置を見直さなければならない。
出典:金融分野における個人情報保護に関するガイドライン(第10条)|個人情報保護委員会・金融庁
金融分野に限らず、監督・監査・報告徴収の権限、秘密保持と目的外利用の禁止、再委託の条件、漏えい時の責任と報告手順を契約に明記しておくと、委託後のモニタリングや事故対応の根拠になります。これらは前章の規程項目と対応しており、規程で定めた内容を個々の契約で担保する関係です。
定期モニタリング・再評価
契約後は、委託先の取扱状況を定期的に把握し、評価を更新していくことが求められます。通則編ガイドラインは、定期的な監査などで契約に盛り込んだ内容の実施状況を調査し、委託内容の見直しを検討することを求めています。多くの企業は年1回の定期点検(チェックシートの再送付・回収と評価)を基本とし、委託内容や体制に大きな変化があったときには随時、評価を見直します。
再評価では、前回からの回答の変化を追えるようにしておくと、体制が悪化した委託先を早期に把握できます。評価結果と是正のやり取りを記録に残すことが、前述した「記録で説明できる状態」につながります。
リスクに応じて管理の濃淡をつける
すべての委託先を一律に同じ密度で管理しようとすると、担当者の負担が過大になり、かえって形骸化します。委託する情報の重要度、個人データの取扱量、業務の重要性などでリスクを区分し、重要度の高い委託先には詳細なチェックと定期監査を、低い委託先には簡易な確認を、というように管理の濃淡をつけるのが実務的です。限られた人員でも、重要な委託先に確認を集中できます。
チェックシート運用の限界と、委託先が多い場合の効率化
委託先の数が増えると、Excelとメールでのチェックシート運用は限界に近づきます。送付先の管理、未回答者への催促、回答の採点、年度をまたいだ履歴の追跡が属人化し、担当者の異動で運用が止まることも起こります。
こうした課題を解消する選択肢が、委託先リスク管理(TPRM)を支援するサービスです。チェックシートの配布・回収・採点・履歴管理をクラウド上で一元化し、委託先が多い場合でも定期評価を回しやすくします。
これらのサービスは、大きく分けて、発注企業が自社の設問で委託先を審査する運用をクラウドに載せ替えるタイプと、第三者が事前に評価した結果を参照するタイプがあります。
委託先リスク管理サービスの比較
以下は、本記事で紹介する委託先リスク管理サービスの比較表です。
| 委託先リスク管理サービスの比較 | VendorTrustLink | Conoris BP | AuditnQ | Supplier Risk MT | Assured | マモリス |
|---|---|---|---|---|---|---|
| 提供会社 | 株式会社アトミテック | 株式会社Conoris Technologies | RenderingConsulting株式会社 | 株式会社GRCS | 株式会社アシュアード (ビジョナルグループ) | 株式会社トリックスタジオ |
| 評価の方式 | 自社設計のチェックシートを配信し、回答を自動採点(審査業務のクラウド化) | Webフォーム調査票を配布・回収し、AIが回答を分析 | 既存のExcel調査票を取り込み、回答を自動でデータ化 | Web点検フォームで委託先が回答し、リスクをスコア可視化 | 第三者(専門チーム)が約120項目で事前評価したレポートを参照 | チェックシートの配布・回収・進捗管理(自社運用) |
| 外部の客観評価データ | × | × | ●Netskope CCI連携 | ●SecurityScorecard連携 | ◎第三者による事前評価が本体 | × |
| 主な機能 | 選択式・自由記述・画像/動画対応の設問作成、一括送付と自動リマインド、委託先管理、契約情報管理 | 委託先・再委託先の階層管理、AIレビューアシスト、法人データベース連携、年次定期点検 | 既存Excelの活用、定期監査支援、再委託先(Nth Party)管理、複数会社管理 | 委託業務・契約・再委託先の一元管理、リスクヒートマップ、CSV一括登録 | 評価レポート閲覧、シャドーIT検知、サービス台帳、累計2,609件を評価済み | 配布・回収・進捗管理、「回収済み」「確認済み」の分離、無料テンプレート提供 |
| 定期再評価・履歴管理 | レーダーチャート・一覧で経年比較 | 2年目以降の点検を一括依頼、年度間の差分を追跡 | 半年・年次の定期監査、複数時期の回答を比較 | 立入検査結果を蓄積し、リスクを継続可視化 | サービス台帳で定期再評価に対応 | 回答履歴・証跡を保存 |
| 料金 | 要問い合わせ (アカウント数×委託先数で見積り) | 要問い合わせ (管理企業数で変動) | 要問い合わせ (初期費用+月額) | 要問い合わせ (ユーザーライセンス制・年間契約) | 要問い合わせ (従量課金/定額課金) | 無料プランあり 有料は月額5,500円〜 |
| 提供形態 | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) Salesforce基盤 | クラウド(SaaS) | クラウド(SaaS) |
| 詳細情報 | 公式資料を見る | 資料を見る | 資料を見る | 資料を見る | 資料を見る | 公式サイト |
ここで取り上げるのは、委託先管理の実務に使える代表的なサービスです。より多くの委託先リスク管理サービスを機能や料金で比較したい方、自社の委託先数や運用に合うタイプの選び方を詳しく知りたい方は、以下の記事もあわせてご覧ください。
1. VendorTrustLink(株式会社アトミテック)

VendorTrustLinkは、委託先・取引先へのチェックシート審査をクラウド上に載せ替える委託先リスク管理ツールです。株式会社アトミテックが2025年4月に正式リリースし、国際的なリスクマネジメントの指針であるISO 31000に沿った設計を掲げています。自社で設計した設問を委託先に配信し、委託先が専用アカウントで回答すると、その結果を自動で採点・集計します。
選択式・自由記述・画像や動画の提出に対応した設問を作成でき、複数の委託先への一括送付や未回答者への自動リマインドも備えます。評価結果はレーダーチャートや一覧で経年比較でき、Excel・スプレッドシート運用からの移行を想定した設計です。
公式サイトでは、東証プライム上場企業を含む複数社での利用が示されています(具体的な社数・社名は非公表)。料金はアカウント数と委託先数に応じた個別見積りで、金額は公表されていません。
2. Conoris BP(株式会社Conoris Technologies)

発注企業が委託先・再委託先を調査する用途に特化したのがConoris BPです。委託先をプロジェクト別・会社別にツリー状の階層で管理でき、法人データベースとの連携で委託先の基本情報を自動取得します。
自由にカスタマイズできるWebフォーム形式の調査票を送付し、回収した回答をAIが分析してリスクのある項目を抽出、社内規程やISO 27001などと照合したうえで審査担当者の判断を支援します(最終判断は人が行います)。
2年目以降の定期点検を一括で依頼・回収し、年度間の回答差分を追跡する機能を備え、継続的な再評価に向いています。パーソルテンプスタッフの事例では、1件あたり平均3時間かかっていた審査時間が平均1時間、最短20分に短縮されたと公表されています。料金は管理する委託先の数に応じた個別見積りです。
3. AuditnQ(RenderingConsulting株式会社)

既存のExcelチェックシートを活かしたまま移行したい企業に向くのがAuditnQです。委託先には使い慣れたExcel調査票のまま回答してもらい、その回答をシステムが自動で抽出・データベース化します。ゼロから業務を作り直す必要がなく、初回の選定から定期監査までを一元管理できます。再委託先まで含めたサプライチェーン全体の管理や、グループ会社を横断した複数会社管理にも対応します。
2026年2月には外部評価サービスのNetskope CCIと連携し、委託先の自己申告に加えて外部の客観的な評価スコアを組み合わせられるようになりました。運営はISMS(ISO/IEC 27001)を取得済みです。料金は初期費用と月額の組み合わせで、金額は個別提案となり公表されていません。
4. Supplier Risk MT(株式会社GRCS)

Supplier Risk MT(SRMT)は、東証グロース市場上場の株式会社GRCSが提供する外部委託先リスクマネジメント支援ツールです。委託業務・契約・再委託先の情報をWeb上で一元管理し、委託先ごとのリスクをスコアやグラフ、リスクヒートマップで可視化します。委託元が点検フォームを作成し、委託先がWeb経由で回答する方式で、立入検査結果の蓄積やCSVでの一括登録にも対応します。
2025年4月からは外部評価サービスのSecurityScorecardと連携し、外部の客観的なセキュリティスコアを取り込めます。金融機関での導入実績が公表されており、日本生命保険相互会社の事例では期日管理・進捗確認の作業負担が3割削減、株式会社FUNDINNOの事例では委託先管理業務の負担が3分の1程度に削減されたと報告されています。料金はユーザーライセンス制で、金額は非公表です。
5. Assured(株式会社アシュアード)

Assuredは、これまで紹介したツールとは方式が異なり、第三者が事前に評価した結果を参照するタイプのサービスです。株式会社アシュアード(ビジョナルグループ)の専門チームが約120項目の独自質問票でクラウドサービスを評価し、その結果をデータベース化しています。
利用企業は自社でアンケートを送付・回収・審査せずに、評価レポートを閲覧してリスクを把握できます。累計2,609件のクラウドサービスを評価済み(2025年12月時点)で、1,800社以上(うち金融機関220社以上、2026年4月末時点)が導入しています。
2025年6月からは取引先企業自体を評価する「Assured企業評価」も提供し、委託先・取引先のリスク管理にも対応します。経済産業省の情報セキュリティサービス基準への適合登録があり、上場企業や金融機関を中心に採用されています。料金は評価情報の閲覧に対する従量課金・定額課金から選ぶ方式で、金額は公表されていません。
6. マモリス(株式会社トリックスタジオ)

まず小さく委託先管理を始めたい企業に向くのがマモリスです。委託先・取引先や社内部門へのチェックシートの配布・回収・進捗管理をクラウド上で行うツールで、ブラウザ上での直接入力・送信に置き換えます。「回収済み」と「内容確認済み」のステータスを分けて管理できる点を特徴とし、自動リマインドや差し戻し、履歴の保存にも対応します。
IPAや経済産業省の公的資料を参考に独自作成したチェックシートのテンプレートが用意されており、設問をゼロから作らずに運用を始められます(テンプレートの「経済産業省準拠」は自己申告であり、公式の認定ではない点には留意が必要です)。料金は無料プランのほか、月額5,500円のスターター、22,000円のスタンダード、55,000円のプレミアムが公開されており、料金の目安が事前にわかります。
まとめ
委託先管理における「ガイドライン」は、委託先の監督を求める公的な法令・ガイドラインと、それを満たすために自社で整備する社内規程の2つを指します。土台となるのは個人情報保護法第25条の委託先の監督義務で、その中身は「適切な委託先の選定」「委託契約の締結」「取扱状況の把握」の3要素です。金融・医療・カード決済などの業種では、これに業種別のガイドラインが上乗せされます。
自社規程には、選定基準・契約に定める安全管理措置・秘密保持・監査権・再委託の条件・定期的な把握とインシデント対応を、それぞれの根拠と対応づけて盛り込みます。
運用では、選定から契約・モニタリング・再評価までを回し、監督している事実を記録で説明できる状態にしておくことが、審査対応と事故時の説明の両面で重要です。委託先が増えてチェックシート運用に限界を感じたら、委託先リスク管理サービスの活用を検討してください。
よくある質問(FAQ)
Q. 委託先管理とは何ですか?
A. 委託先管理とは、業務や個人データの取り扱いを外部の事業者に委託する際に、その情報が安全に扱われるよう委託元が委託先を監督する取り組みです。委託先の選定、契約での安全管理措置の取り決め、委託後の取扱状況の定期的な把握までを含み、外部委託管理やサードパーティリスク管理(TPRM)と呼ばれることもあります。
Q. 委託先管理は法律上の義務ですか?
A. 個人データを外部に委託する事業者にとって、委託先管理は個人情報保護法第25条で定められた法律上の義務です。同条は、委託した個人データの安全管理が図られるよう、委託先に対する「必要かつ適切な監督」を委託元に求めています。金融・医療・クレジットカード決済などの業種では、これに業種別のガイドラインが上乗せされます。
出典・参考資料(1件)
Q. 個人情報保護法第25条は委託先管理について何を求めていますか?
A. 個人情報保護法第25条は、委託元に対して委託先への「必要かつ適切な監督」を義務づけています。その具体的な中身は、個人情報保護委員会のガイドライン(通則編)が「適切な委託先の選定」「委託契約の締結」「委託先における個人データ取扱状況の把握」の3要素として示しており、この3要素が自社規程と運用手順の骨格になります。
Q. 委託先管理規程には最低限どのような項目を盛り込めばよいですか?
A. 委託先管理規程には、少なくとも委託先の選定基準、契約に定める安全管理措置、秘密保持・目的外利用の禁止、監査権・報告徴収、再委託の条件、取扱状況の定期把握・再評価、インシデント発生時の対応を盛り込みます。各項目を個人情報保護法や業種別ガイドラインの要求と対応づけて根拠を明確にしておくと、プライバシーマークやISMSの更新審査・内部監査で「なぜこの項目を定めているか」を説明しやすくなります。
Q. 再委託先はどのように管理すればよいですか?
A. 再委託は原則として事前の報告・承認の対象とし、承認する場合も再委託先に委託先と同等の安全管理措置と秘密保持を求め、委託先が再委託先を監督する責任を負う形にするのが基本です。
無断の再委託は委託元が把握・監督できない範囲に情報が広がる原因となり、過去には委託先が契約に違反して無断で再委託した事案が問題になっています。再委託の条件を規程と契約で明確にしておくことが、こうした事態を防ぐ前提になります。
Q. 金融や医療の業種でなくても委託先管理は必要ですか?
A. 業種を問わず、個人データを外部に委託するすべての事業者に委託先管理は必要です。個人情報保護法第25条は全業種に共通して適用され、金融・医療・クレジットカード決済などの業種では、これに金融分野のガイドラインや3省2ガイドライン、PCI DSSなどが業種別に上乗せされる関係にあります。まずは全業種共通の個人情報保護法の要求を土台に、自社が該当する業種の要求を確認してください。
Q. 委託先が多くExcelでのチェックシート運用が限界のときはどうすればよいですか?
A. 委託先の数が増えてExcelとメールでの運用が回らなくなった場合は、委託先リスク管理(TPRM)を支援するサービスの活用が選択肢になります。
チェックシートの配布・回収・採点・年度をまたいだ履歴管理をクラウド上で一元化でき、委託先が多い場合でも定期評価を回しやすくなります。サービスには、自社の設問で委託先を審査する運用をクラウドに載せ替えるタイプと、第三者が事前に評価した結果を参照するタイプがあります。
委託先リスク管理サービスの料金・資料を一括チェック
MCB FinTechカタログでは、委託先管理を効率化する委託先リスク管理サービスの最新資料を無料で一括請求できます。チェックシートの配布・回収から定期評価までを、自社の委託先数や運用に合う形で比べられます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















