サービス比較の記事一覧

余剰資金を有効活用したい(預金・投資・運用)
法人保険でリスクに備えたい

サービス比較の記事一覧

余剰資金を有効活用したい(預金・投資・運用)
法人保険でリスクに備えたい

不正利用・金融トラブルを未然に防ぎたい

TPRM(サードパーティリスク管理)
の関連情報


関連サービス資料を
無料で一括ダウンロード

外部委託先管理で金融庁が求めること|監督指針・サイバーセキュリティガイドラインの要件を条項つきで整理

外部委託先管理で金融庁が求めることのサムネイル画像
TPRM(サードパーティリスク管理)比較表(2026年版)のプレビュー

主要15サービスの料金・機能を無料で一覧比較

TPRM(サードパーティリスク管理)比較表(2026年版)

金融機関や金融事業者にとって、外部委託先の管理態勢は金融庁の監督上の重点の一つです。システム開発・運用や事務処理、顧客情報の取り扱いを外部に委ねる範囲が広がるなか、2024年10月には金融庁が「金融分野におけるサイバーセキュリティに関するガイドライン」を新たに策定し、外部委託を含む「サードパーティリスク管理」の節を設けました。

委託先の管理をどこまで整えれば監督上の水準を満たせるのか、判断に迷う担当者は少なくありません。

金融庁が外部委託先管理に求める事項は、一つの文書にまとまっているわけではありません。業態ごとの総合的な監督指針にある「外部委託」の節、先のサイバーセキュリティガイドラインのサードパーティリスク管理、そして「金融分野における個人情報保護に関するガイドライン」の委託先の監督という、性格の異なる3系統に分かれています。

それぞれが委託先の選定・契約・モニタリング・再委託・顧客情報の安全管理について、重なり合いながら要件を定めています。

本記事では、この3系統のガイドラインが外部委託先管理に何を求めているかを、監督指針の該当条項の根拠とともに整理します。あわせて、自社の委託先管理態勢の抜け漏れを点検するための観点と、選定審査から継続的なモニタリングまでの運用負担を軽くする委託先リスク管理サービスについても解説します。金融庁が求める水準に態勢を整えるための検討材料としてご活用ください。

TPRM(サードパーティリスク管理)の関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

金融庁が外部委託先管理に求めることの全体像

金融庁が外部委託先管理について定めている文書は、大きく3系統に分かれます。それぞれ対象や位置づけが異なるため、まず全体像を整理します。1つ目は業態ごとの総合的な監督指針にある「外部委託」の節で、金融機関の業務運営全般に対する監督上の着眼点を示します。

2つ目は2024年10月に策定された「金融分野におけるサイバーセキュリティに関するガイドライン」で、サイバーセキュリティの観点から「サードパーティリスク管理」を求めます。3つ目は「金融分野における個人情報保護に関するガイドライン」で、個人データの取り扱いを委託する場合の「委託先の監督」を定めます。

これら3系統は独立しているわけではなく、相互に参照し合っています。たとえばサイバーセキュリティガイドラインのサードパーティリスク管理の項では、外部委託の一般的な着眼点は監督指針に示されている旨が明記されています。次の表で、それぞれの文書が外部委託先管理について何を定めているかを俯瞰します。

ガイドライン(発出主体)主な対象外部委託先管理に関する主な定め発出・改正
総合的な監督指針(金融庁)
※主要行等向け/金融商品取引業者等向け 等、業態別
金融機関の業務運営全般「外部委託」「事務の外部委託」「システムリスク管理態勢の外部委託管理」の節で、委託先の選定・契約・モニタリング・再委託・顧客等情報管理の着眼点を規定金融庁が策定・随時改正
金融分野におけるサイバーセキュリティに関するガイドライン(金融庁)金融機関等のサイバーセキュリティ「2.6 サードパーティリスク管理」で、リスクベースの管理・ライフサイクル全体の態勢整備・契約やSLAへの明記事項・継続的モニタリングを規定2024年(令和6年)10月4日
金融分野における個人情報保護に関するガイドライン(個人情報保護委員会・金融庁)個人データの取り扱い「第10条 委託先の監督」で、委託先の選定基準・委託契約に盛り込む安全管理措置・定期監査・再委託の監督を規定2024年(令和6年)3月改正
金融庁が外部委託先管理を求める3系統の関係を示した図解。業態別の総合的な監督指針「外部委託」の節が業務運営全般の着眼点(選定・契約・モニタリング・再委託・顧客等情報)を定める土台となり、その上に2024年10月のサイバーセキュリティガイドライン§2.6がサイバーの観点でサードパーティリスク管理を上乗せし、個人データを委託する場合は個人情報保護ガイドライン第10条の委託先の監督へつながることを表す。

自社にどの文書が関係するかは業態や取り扱う情報によって変わりますが、委託先の選定・契約・モニタリング・再委託・顧客情報の安全管理という論点は3系統に共通しています。以降では、それぞれの文書が求める内容を条項の根拠とともに詳しく見ていきます。

出典・参考資料(3件)

監督指針が求める外部委託先管理(業態別の該当条項と着眼点)

ここからは、総合的な監督指針が外部委託に求める着眼点を見ていきます。監督指針は業態ごとに分かれており、外部委託に関する節も業態や観点によって条項が分かれています。まず、どの条項に外部委託先管理の着眼点が置かれているかを整理します。

業態別の監督指針外部委託に関する主な条項扱う観点
主要行等向けの総合的な監督指針III-3-3-4 外部委託委託先の選定、契約内容、再委託、モニタリング、苦情対応(一般的な着眼点)
III-3-7-1-2(8) 外部委託管理システムリスク管理態勢としての選定・契約明記事項・モニタリング・顧客データの監視追跡
金融商品取引業者等向けの総合的な監督指針III-2-7(2) 事務の外部委託委託方針・手続、監督当局への義務履行、顧客との権利義務、苦情対応
III-2-4(1)④ 顧客等に関する情報管理態勢顧客等情報を委託する場合のモニタリング・漏えい時の報告・アクセス権限・再委託の監督
III-2-8-1(1)⑧ 外部委託管理システムリスク管理態勢としての選定・契約明記事項・モニタリング・顧客データの監視追跡

いずれの業態でも、外部委託先管理の着眼点は「選定」「契約・SLA」「モニタリング」「再委託」「顧客等情報」に整理できます。以下、観点ごとに監督指針の該当箇所を確認します。

ここでは代表として銀行・証券の監督指針を取り上げますが、保険会社向け・資金移動業者向けなど他の業態向けの監督指針にも、外部委託の節に同趣旨の着眼点が置かれています。自社に適用される監督指針の「外部委託」の節を確認するのが確実です。

委託先の選定基準

外部委託の出発点は、委託先を適切に選ぶことです。監督指針は、あらかじめ選定の方針や基準を定め、それに基づいて委託先を評価・検討したうえで選定しているかを問います。主要行等向けの監督指針では、委託先の選定について次のように示されています。

銀行経営の合理性や銀行のレピュテーション等の観点から問題ないか等の観点から、委託先の選定を行っているか。

出典:主要行等向けの総合的な監督指針 III-3-3-4|金融庁

システムに関わる外部委託では、選定基準に基づく評価・検討がより明確に求められます。金融商品取引業者等向けの監督指針のシステムリスク管理態勢では、「外部委託先(システム子会社を含む。)の選定に当たり、選定基準に基づき評価、検討の上、選定しているか」と示され、選定基準の存在とそれに沿った選定プロセスが着眼点になっています。

委託先を選ぶ段階で、どのような基準で評価したのかを記録として残せる状態にしておくことが、監督上の説明の前提になります。

出典・参考資料(1件)

委託契約・SLAに明記すべき事項

委託先を決めたら、契約で役割と責任を明確にします。とくにシステムに係る外部委託では、契約や委託先とのサービス品質保証契約(SLA)に盛り込むべき事項が具体的に示されています。金融商品取引業者等向け・主要行等向けのいずれの監督指針も、システムリスク管理態勢の外部委託管理で次のように定めています。

外部委託契約において、外部委託先との役割分担・責任、監査権限、再委託手続、提供されるサービス水準等を定めているか。また、外部委託先の役職員が遵守すべきルールやセキュリティ要件を外部委託先へ提示し、契約書等に明記しているか。

出典:金融商品取引業者等向けの総合的な監督指針 III-2-8-1(1)⑧|金融庁

役割分担・責任、監査権限、再委託手続、サービス水準の4点に加え、委託先が守るべきセキュリティ要件を契約書に明記することが求められています。監査権限を契約に含めておくことで、委託後も委託先の運用状況を確認できる根拠を確保できます。主要行等向けの監督指針のシステムリスク管理態勢(III-3-7-1-2(8))も、これとほぼ同じ内容を契約明記事項として定めており、業態を越えて共通する着眼点です。

事務の外部委託についても、主要行等向けの監督指針は「提供されるサービスの内容及びレベル並びに解約等の手続き」「委託契約に沿ってサービスが提供されない場合における委託先の責務」などを契約内容として明確に示すよう求めています。

出典・参考資料(1件)

継続的なモニタリング

契約を結んだ後も、委託業務が適切に行われているかを継続的に確認する必要があります。監督指針は「外部委託先任せ」にしない態勢を重視しており、定期的なモニタリングを求めています。金融商品取引業者等向けの監督指針では、顧客等に関する情報を委託する場合の措置として次のように示されています。

外部委託先の管理について、責任部署を明確化し、外部委託先における業務の実施状況を定期的又は必要に応じてモニタリングする等、外部委託先において顧客等に関する情報管理が適切に行われていることを確認しているか。

出典:金融商品取引業者等向けの総合的な監督指針 III-2-4(1)④|金融庁

責任部署を明確にしたうえで、定期的または必要に応じてモニタリングし、その結果を記録することが求められます。主要行等向けの監督指針のシステムリスク管理態勢でも、委託業務が適切に行われていることを定期的にモニタリングし、「外部委託先任せにならないように、例えば委託元として要員を配置するなどの必要な措置を講じているか」が着眼点とされています。

委託先から受ける報告の内容や頻度を契約段階で決めておくと、モニタリングを継続しやすくなります。

再委託先の管理

委託先がさらに別の事業者へ委託する「再委託」(二段階以上の委託)も、監督の対象です。委託元は、委託先が再委託先を十分に監督しているかを確認し、必要に応じて自ら直接監督することが求められます。主要行等向けの監督指針では次のように示されています。

二段階以上の委託が行われた場合には、外部委託先が再委託先等の事業者に対して十分な監督を行っているかについて確認しているか。また、必要に応じ、再委託先等の事業者に対して自社による直接の監督を行っているか。

出典:主要行等向けの総合的な監督指針 III-3-3-4|金融庁

システムに係る外部委託でも、二段階以上の委託を含めてリスク管理が適切に行われているか、委託先が複数の場合は管理が複雑になることを認識した体制になっているかが問われます。委託先の先に誰がいるのかを把握できる状態にしておくことが、再委託の管理の出発点になります。

顧客等情報・システムリスクの観点

顧客情報を扱う委託では、情報の安全管理が特に重視されます。金融商品取引業者等向けの監督指針は、外部委託先で漏えい事故等が発生した場合に速やかに委託元へ報告される体制になっているか、委託先による顧客等情報へのアクセス権限を委託業務の内容に応じて必要な範囲に制限しているかを着眼点として挙げています。

システムの共同化が進むなかで、主要行等向けの監督指針は「外部委託先における顧客データの運用状況を、委託元が監視、追跡できる態勢となっているか」も求めています。

また、個人である顧客に関する情報の取り扱いを委託する場合は、監督指針が個人情報保護の枠組みへ橋渡しをしています。委託先の監督について、後述する「金融分野における個人情報保護に関するガイドライン」第10条に基づく措置を講じることが求められており、監督指針と個人情報保護ガイドラインは連続して読む必要があります。

出典・参考資料(2件)

サイバーセキュリティガイドライン §2.6 のサードパーティリスク管理(2024年10月)

2024年(令和6年)10月4日、金融庁は「金融分野におけるサイバーセキュリティに関するガイドライン」を策定しました。このガイドラインの「2.6 サードパーティリスク管理」は、外部委託を含むサードパーティ(委託先・取引先など)に起因するサイバーセキュリティリスクの管理を求めるものです。従来の外部委託先管理を、より広い「サードパーティリスク管理」の枠組みで捉え直す内容になっています。

背景には、委託先や取引先への依存が広がり、管理すべき対象が委託先の先の再委託先やクラウド事業者まで拡大したことがあります。すべての相手に一律のチェックで対応しようとすると、重要度の高いサードパーティに管理の資源を集中できず、実態の把握も追いつきません。

そこでガイドラインは、対象の重要度に応じて濃淡をつける「リスクベース」の考え方と、取引開始から契約終了までを見据えた「ライフサイクル」全体での管理へと、外部委託先管理の捉え方を広げています。

このガイドラインは、監督指針の外部委託管理と切り離されたものではありません。2.6の本文では、サードパーティリスク管理について監督指針等でも外部委託の着眼点が示されている旨が明記されており、監督指針を土台にサイバーセキュリティの観点を上乗せする位置づけです。ガイドラインは冒頭で、サードパーティへの依存の増大とサプライチェーンの拡大・複雑化を背景として挙げています。

サードパーティのリスク管理のライフサイクル全体を通じ、サードパーティに起因するサイバーセキュリティリスクを管理するために必要な態勢を整備し、サードパーティリスク管理の方針を策定すること。

出典:金融分野におけるサイバーセキュリティに関するガイドライン 2.6|金融庁(令和6年10月4日)

ガイドラインは、取引開始から契約終了までのライフサイクル全体で態勢を整えることを求めています。具体的には、サードパーティを特定してその重要度や重要情報の取り扱い・システムへの接続状況などをふまえたリスク評価を行い、リスクに応じて対応するというリスクベースの考え方を示しています。

サイバーセキュリティガイドライン§2.6が求めるサードパーティリスク管理のライフサイクルを5ステップで示した図解。STEP1 特定・リスク評価(サードパーティを特定し重要度や接続状況をふまえてリスク評価)、STEP2 デューデリジェンス(取引開始時に定めた基準で審査、外部評価の活用も)、STEP3 契約・SLAに明記(役割分担・監査権限・再委託手続・セキュリティ対策・データの取決め等)、STEP4 継続モニタリング(リスクの重大性に応じてリスクや契約履行状況を継続的に確認)、STEP5 契約終了時の取決め(契約終了の条件と終了時の取決め)の順に、取引開始から契約終了まで管理することを表す。

取引開始にあたっては、あらかじめ定めた基準に基づくデューデリジェンスを求めており、その方法として「外部評価(第三者保証報告書、第三者認証)の活用」も含まれると明記しています。

契約・SLAに明記すべき項目についても、監督指針より踏み込んだ内容が示されています。サードパーティが遵守すべきサイバーセキュリティ要件を明確化したうえで、重要度に応じて次のような項目を契約やSLAに明記することが求められます。

  • サードパーティとの役割分担・責任分界
  • 監査権限
  • 再委託手続
  • 実施すべきセキュリティ対策
  • インシデント発生時の対応及び報告
  • データの所在・保管・保持・移転・廃棄に関する取決め
  • 契約終了の条件及び契約終了時の取決め
  • 外部評価等の実施(第三者保証報告書の提出、第三者認証の取得を含む)
出典:金融分野におけるサイバーセキュリティに関するガイドライン 2.6|金融庁(令和6年10月4日)

契約後も、サードパーティやその製品・サービスによるサイバーセキュリティリスク、契約の履行状況などを、リスクの重大性に応じて継続的にモニタリングすることが求められます。監督指針が求める「委託先任せにしない」モニタリングを、サイバーセキュリティの観点で具体化した内容といえます。インシデント報告やデータの廃棄まで契約に含める点は、従来の外部委託契約を見直す際の確認材料になります。

個人情報保護ガイドラインの「委託先の監督」

顧客の個人データを委託先に扱わせる場合は、個人情報保護の枠組みでも「委託先の監督」が求められます。根拠となるのは個人情報保護法です。同法第25条は、委託先の監督について次のように定めています。

個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。

出典:個人情報の保護に関する法律 第25条|e-Gov法令検索

この委託先監督義務を、金融分野で具体化したものが「金融分野における個人情報保護に関するガイドライン」第10条です。第10条は、監督の程度を「個人データが漏えい等をした場合に本人が被る権利利益の侵害の大きさ」や「個人データの取扱状況等に起因するリスク」に応じたものとするよう求めており、ここでもリスクベースの考え方が採られています。委託先の選定については、次のように定めています。

個人データの安全管理のため、委託先における組織体制の整備及び安全管理に係る基本方針・取扱規程の策定等の内容を委託先選定の基準に定め、当該基準を定期的に見直さなければならない。

出典:金融分野における個人情報保護に関するガイドライン 第10条|個人情報保護委員会・金融庁(令和6年3月)

委託契約に盛り込むべき事項についても、第10条は具体的に示しています。委託者の監督・監査・報告徴収に関する権限、委託先における漏えい等の防止と目的外利用の禁止、再委託に関する条件、漏えい等が発生した場合の委託先の責任を内容とする安全管理措置を委託契約に盛り込み、定期的な監査などによって遵守状況を確認するよう求めています。

監督指針やサイバーセキュリティガイドラインと重なる論点が多く、3系統を突き合わせて自社の契約書を点検することが実務上の近道になります。

また、二段階以上の委託が行われた場合には、委託先が再委託先を十分に監督しているかについても監督を行わなければならない、と第10条は定めています。再委託先の管理は、監督指針・個人情報保護ガイドラインの双方に共通する要件です。

自社の委託先管理態勢を点検する5つの観点

ここまで見てきた3系統のガイドラインは、対象や表現は異なっても、外部委託先管理について共通する論点を扱っています。自社の態勢を点検する際は、「選定」「契約・SLA」「モニタリング」「再委託」「顧客情報の安全管理」の5つの観点で、各文書の要求を突き合わせると抜け漏れを見つけやすくなります。次の表に、5つの観点ごとに各文書が求める内容を整理しました。

社内での態勢点検や説明資料の下敷きとしてご活用ください。

点検の観点監督指針(外部委託の節)サイバーセキュリティガイドライン §2.6個人情報保護ガイドライン 第10条
委託先の選定選定方針・基準に基づく評価・検討のうえで選定しているか事前に定めた基準に基づくデューデリジェンス。外部評価(第三者保証報告書・第三者認証)の活用も含む委託先の組織体制・安全管理の基本方針等を選定基準に定め、基準を定期的に見直す
契約・SLA役割分担・責任、監査権限、再委託手続、サービス水準、セキュリティ要件を契約に明記役割分担・責任分界、監査権限、再委託手続、セキュリティ対策、インシデント報告、データの取決め等をSLAに明記監督・監査・報告徴収の権限、漏えい防止・目的外利用の禁止、再委託の条件、責任を安全管理措置として契約に盛り込む
モニタリング責任部署を明確化し、業務の実施状況を定期的にモニタリング。委託先任せにしないリスクの重大性に応じて、リスク・契約履行状況を継続的にモニタリング定期的な監査等により、契約に定める安全管理措置の遵守状況を確認・見直す
再委託二段階以上の委託で、委託先が再委託先を監督しているか確認。必要に応じ直接監督再委託手続を契約・SLAに明記。ライフサイクル全体で管理再委託先への十分な監督が行われているかについても監督する
顧客情報の安全管理漏えい時の報告体制、アクセス権限の制限、顧客データの監視・追跡態勢重要情報の取扱いをふまえたリスク評価、データの保管・廃棄の取決め個人データの安全管理が委託先でも確保されるよう必要かつ適切な監督を行う

5つの観点のいずれも、方針や基準を「定めているか」「記録しているか」「契約に明記しているか」という、文書化と運用の継続性が問われます。選定基準を文書として整備し、契約に必要な事項を盛り込み、モニタリングの結果を記録に残し、再委託先まで把握できる状態にしておくことが、検査や当局のモニタリングで態勢を説明する土台になります。

委託先管理の負担を軽くする委託先リスク管理サービス

ここまで見てきたとおり、外部委託先管理では、委託先ごとのチェックシートの配布・回収・評価、契約内容の管理、定期的なモニタリング、再委託先の把握、そしてそれらの記録という一連の作業が発生します。委託先の数が増えるほど、Excelやメールでの手作業では管理が追いつかなくなりがちです。

こうした業務をクラウド上に載せ替え、選定審査から継続的な点検までを効率化する委託先リスク管理(サードパーティリスク管理)サービスがあります。ツールはあくまで態勢を運用する負担を軽くする選択肢で、要件そのものは前章までのとおりです。制度の要件を確認するのが目的であれば、以降は運用を効率化する手段としてご参照ください。

委託先の数が増えたとき、従来のアンケート中心の管理がどこで行き詰まるのかについて、SecurityScorecardの藤本大氏は次のように述べています。

藤本大氏
SecurityScorecard株式会社 代表取締役社長 兼 日本カントリーマネージャー
藤本大氏
独自インタビューより

従来、大手の製造業の企業様がグループ会社や取引先のサイバーセキュリティ状況を把握しようとすると、セキュリティのガイドラインを作って周知し、守れているかどうかは年に1回、設問数の多いアンケートを取る、というアンケート依存の管理手法しかありませんでした。グループ会社まではそれでやれていても、そこから先の取引先数百社・数千社をどう見ればいいのか、というところで手詰まりになっている企業様が非常に多い状況でした。

委託先の継続的なモニタリングには、委託先の同意なしに外部から観測してセキュリティを継続評価する「セキュリティレーティング」という手法もあり、後述するサービスの一部はこの外部評価データを取り込んで利用できます。ここでは、委託先への調査・審査の運用をクラウド化するサービスを中心に紹介します。以下は、紹介するサービスの比較表です。

← 横にスクロールできます →
サービス名VendorTrustLinkSupplier Risk MTConoris BPSecure SketCHOneTrust TPRM
提供会社株式会社アトミテック株式会社GRCS株式会社Conoris TechnologiesNRIセキュアテクノロジーズ株式会社OneTrust, LLC(米国)
評価方式チェックシート(アンケート)型
外部スキャンなし
チェックシート(点検フォーム)型
外部評価連携との併用
チェックシート(Webフォーム調査票)型
AIレビューアシストで回答分析
アンケート(自己評価)+外部スキャンのハイブリッドアセスメント配信・回収のプラットフォーム型
外部評価データ連携×SecurityScorecard連携×SecurityScorecard連携Dow Jones・帝国評点など
再委託先・継続モニタリング再委託先評価を契約情報として登録
回答の経年比較
委託・再委託をツリー表示
点検の継続運用・進捗管理
再委託先までツリー構造で階層管理
年次定期点検を一括依頼・回収
委託先の台帳管理で一元化
自動診断による継続評価
オンボーディング〜オフボーディングを継続モニタリング
外部リスクデータで変化検知
準拠・参照する基準ISO 31000(リスクマネジメント指針)準拠を掲げる監督指針・個人情報保護法・サイバーセキュリティ経営ガイドラインに言及業界別テンプレート対応(自動車産業ガイドライン等)
ISO/IEC 27001等と自動照合
NIST・CIS Controls・ISO/IEC 27001/27002・経産省SCS評価制度など計10種相当CSA CAIQ・CCMなど50以上のフレームワークを内蔵
対象企業規模中小〜大企業金融・保険など規制業界
(日本生命・静岡銀行など)
委託先が多い大企業中心
(大和証券・ウェルスナビなど)
大企業〜中堅中心
(利用企業8,000社・日経225の約4割)
中堅〜エンタープライズ(グローバル)
国内はパートナー経由が中心
料金要問い合わせ
アカウント数×委託先数で個別見積り
要問い合わせ
ユーザーライセンス制(年間契約)
要問い合わせ
管理企業数により変動
要問い合わせ
SINGLE BASICに2週間の無料トライアル
要問い合わせ
管理ユーザー数×台帳規模で課金
導入形態クラウド(SaaS)クラウド(Salesforce基盤)クラウド(SaaS)クラウド(SaaS)クラウド(SaaS)
詳細情報公式資料を見るサービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見る
VendorTrustLinkのウェブサイト

VendorTrustLinkは、委託先・取引先へのチェックシートの送付・回収・採点・履歴管理をクラウド上で自動化する、委託先リスク管理に特化したサービスです。国際的なリスクマネジメントの規格であるISO 31000に準拠した設計を掲げ、情報漏えいやコンプライアンス違反といった委託先起因のリスクを、アンケート型のチェックシートを中心に可視化・一元管理します。

委託先は専用アカウントでプラットフォーム上から直接回答するため、メールの往復が不要になります。未回答者への自動リマインド、回答の自動採点、経年比較まで一連の運用を自動化でき、Excelやスプレッドシートでの管理からの移行を想定した設計です。

東証プライム上場企業を含む複数社での利用が、公式サイトで公表されています。

出典・参考資料(1件)

2. Supplier Risk MT(株式会社GRCS)

Supplier Risk MT(SRMT)のウェブサイト

Supplier Risk MT(SRMT)は、東京証券取引所グロース市場に上場する株式会社GRCSが提供する、外部委託先リスクマネジメント支援ツールです。委託業務・契約・再委託先などの情報をWeb上で一元管理し、委託先ごとのセキュリティリスクをスコアやグラフで可視化します。委託元が点検フォームを作成し、委託先がWeb経由で回答する方式を主軸に、CSVでの一括登録にも対応しています。

日本生命保険相互会社や株式会社静岡銀行など、規制対応が求められる金融・保険業界での導入事例が公式に公表されている点が特徴です。2025年4月には外部セキュリティレーティングのSecurityScorecardとの機能連携をリリースし、委託先の自己申告データと外部評価スコアを組み合わせて分析できる構成になりました。

監督指針や個人情報保護法への対応を製品ページで明示しています。

3. Conoris BP(株式会社Conoris Technologies)

Conoris BPのウェブサイト

Conoris BPは、委託先・再委託先企業へのセキュリティ調査と年次の定期点検業務を、Excel・メール中心の運用からクラウド上に一元化するサービスです。プロジェクト別・会社別にツリー状の階層構造で委託先を管理でき、監督指針が重視する再委託先の把握に直接応える設計になっています。

2025年1月にリリースされたAIレビューアシスト機能は、調査票の回答を自動で分析し、社内規程やISO/IEC 27001などのフレームワークと照合して、審査担当者の判断を支援します。パーソルテンプスタッフの導入事例では、1件あたり平均3時間かかっていた審査対応時間が平均1時間、最短20分に短縮されたことが公表されています。

大和証券株式会社やウェルスナビ株式会社など、金融分野を含む導入実績があります。

出典・参考資料(1件)

4. Secure SketCH(NRIセキュアテクノロジーズ株式会社)

Secure SketCHのウェブサイト

Secure SketCHは、NRIセキュアテクノロジーズが提供するセキュリティ評価・可視化のクラウドサービスです。Web上で設問に回答することで、自社や委託先のセキュリティ対策状況を得点や偏差値で定量化し、同業種・同規模企業とのベンチマーク比較ができます。

NIST、CIS Controls、ISO/IEC 27001/27002、サイバーセキュリティ経営ガイドラインなど複数のフレームワークに対応しています。

2024年9月に委託先管理向けの「3rd PARTY」プランが追加され、委託先へのアンケート配信・回収・評価に加え、SecurityScorecard連携による外部評価も組み合わせられます。2026年7月には、委託先の企業・取引情報を評価結果と統合管理する台帳管理機能が追加され、ビジネスインパクトとセキュリティ評価による優先順位付けが可能になりました。

アンケート評価と外部スキャンを組み合わせたい場合に適しています。

5. OneTrust Third-Party Risk Management(OneTrust, LLC)

OneTrust(Third-Party Risk Management)のウェブサイト

OneTrust Third-Party Risk Managementは、米国OneTrust, LLCが提供するグローバルな統合プラットフォームのモジュールの一つです。ベンダーのオンボーディング、リスク評価、継続モニタリング、オフボーディングまでを一つのプラットフォームで管理し、監督指針が求める選定・契約・モニタリングの態勢を製品として体系化しています。

Cloud Security Allianceとの提携により、クラウドサービス評価の業界標準質問票であるCAIQ・CCMをあらかじめ利用できる点も特徴です。

プライバシー管理やAIガバナンスなど複数のモジュールと連携でき、全社的なガバナンス基盤として選定されるケースが中心です。日本語での導入・運用支援は、株式会社GRCSやPwC Japanグループなどのパートナー経由が中心で、公式のTPRM製品ページには日本語版が用意されていない点は導入前に確認しておくとよいでしょう。中堅からエンタープライズ規模の企業に向くサービスです。

ここで紹介した調査・審査の運用をクラウド化するサービスに加え、委託先の同意なく外部から評価するセキュリティ格付・評価型まで含めて委託先リスク管理(TPRM)ツールを比較したい場合は、次の記事でタイプごとの違いと選び方を整理しています。導入を具体的に検討する際の候補選びにご活用ください。

まとめ

金融庁が外部委託先管理に求める事項は、業態別の総合的な監督指針にある「外部委託」の節、2024年10月のサイバーセキュリティガイドラインの「2.6 サードパーティリスク管理」、そして金融分野の個人情報保護ガイドライン第10条の「委託先の監督」という3系統に分かれています。

表現は異なっても、委託先の選定・契約やSLAへの明記・継続的なモニタリング・再委託先の管理・顧客情報の安全管理という論点は共通しています。

自社の態勢を点検する際は、この5つの観点で各文書の要求を突き合わせ、選定基準の文書化、契約への必要事項の明記、モニタリング結果の記録、再委託先の把握ができているかを確認することが出発点になります。委託先の数が多く手作業での管理が負担になっている場合は、チェックシートの配布・回収・評価や再委託先の管理をクラウド化する委託先リスク管理サービスの活用も選択肢になります。

自社の業態や委託の範囲に合わせて、態勢の整備を進めていきましょう。

よくある質問(FAQ)

Q. サードパーティリスク管理とは何ですか?

A. サードパーティリスク管理とは、外部委託先や取引先などのサードパーティに起因するリスクを、取引開始から契約終了までのライフサイクル全体で管理する取り組みです。金融分野では、2024年(令和6年)10月に金融庁が策定した「金融分野におけるサイバーセキュリティに関するガイドライン」の「2.6 サードパーティリスク管理」がこの管理を求めています。

従来の外部委託先管理を土台にしつつ、委託先に限らないより広い対象を、リスクベースの考え方で捉え直した枠組みです。

出典・参考資料(1件)

Q. 外部委託先管理について金融庁はどのガイドラインで定めていますか?

A. 金融庁が外部委託先管理を求める文書は、業態別の総合的な監督指針の「外部委託」の節、サイバーセキュリティガイドライン §2.6、金融分野の個人情報保護ガイドライン第10条の3系統に分かれています

監督指針が業務運営全般に対する着眼点を、サイバーセキュリティガイドラインがサイバーセキュリティの観点を、個人情報保護ガイドラインが個人データの委託先監督を定めており、自社の業態や取り扱う情報に応じて複数が同時に関係します。それぞれが求める論点は重なり合うため、3系統を突き合わせて自社の態勢を点検することが実務上の近道になります。

Q. 外部委託先管理とサードパーティリスク管理はどう違いますか?

A. 外部委託先管理が自社の業務を委ねる委託先の管理を指すのに対し、サードパーティリスク管理は委託先に限らず取引先や提携先なども含めた「サードパーティ」全体のリスクを、ライフサイクル全体でリスクベースに管理する、より広い枠組みです。2024年10月のサイバーセキュリティガイドライン §2.6 は、従来の外部委託先管理を土台にしつつ、管理の対象と考え方をこのサードパーティリスク管理へ広げています。

両者は対立するものではなく、外部委託先管理はサードパーティリスク管理の一部と位置づけられます。

Q. 外部委託先管理のガイドラインに従わないと罰則や行政処分はありますか?

A. 監督指針やガイドライン自体は、違反を直接罰する規定ではありませんが、金融庁のモニタリングや検査で委託先管理態勢の不備が認められれば、報告徴求や業務改善命令などの行政対応につながる可能性があります。また、個人データの取り扱いを委託する場合は、個人情報保護法第25条が委託先への必要かつ適切な監督を法律上の義務として定めており、これに違反すれば同法に基づく指導・勧告・命令の対象になり得ます。

ガイドラインの水準に態勢を整えておくことが、検査や当局のモニタリングに備える基盤になります。

出典・参考資料(1件)

Q. 自社にどの監督指針が適用されるかは業態でどう変わりますか?

A. 外部委託の着眼点を定める総合的な監督指針は業態ごとに分かれており、銀行は「主要行等向けの総合的な監督指針」、証券会社などは「金融商品取引業者等向けの総合的な監督指針」というように、自社の業態に対応する監督指針の「外部委託」の節が適用されます

委託先の選定・契約・モニタリング・再委託・顧客情報の安全管理という論点は業態を越えて共通していますが、該当する条項番号は監督指針ごとに異なります(たとえば主要行等向けは III-3-3-4 外部委託、金融商品取引業者等向けは III-2-7(2) 事務の外部委託など)。まず自社に適用される監督指針を特定して確認することが出発点になります。

出典・参考資料(2件)

Q. 再委託先(二段階以上の委託)はどこまで管理する必要がありますか?

A. 再委託先の管理は、委託先が再委託先を十分に監督しているかを確認し、必要に応じて委託元が再委託先を直接監督することが求められます。主要行等向けの監督指針は、二段階以上の委託について委託先による監督状況の確認と委託元による直接監督を、金融分野の個人情報保護ガイドライン第10条も再委託先への監督を求めており、再委託の管理は監督指針・個人情報保護ガイドラインに共通する要件です。

委託先とその先の再委託先まで、誰が関わっているのかを一覧できる状態にしておくことが第一歩です。

Q. 委託先管理の態勢では何を文書・記録として残せばよいですか?

A. 委託先管理の態勢では、委託先の選定基準、委託契約に盛り込んだ役割分担・監査権限・再委託手続・セキュリティ要件、モニタリングの結果、再委託先の把握状況などを、文書・記録として残しておくことが重要です。3系統のガイドラインはいずれも、方針や基準を「定めているか」「記録しているか」「契約に明記しているか」という文書化と運用の継続性を問います。

選定基準を文書として整備し、契約に必要事項を明記し、モニタリング結果を記録に残し、再委託先まで把握できる状態にしておくことが、検査や監督で態勢を説明できる前提になります。

Q. 委託先リスク管理サービスを導入すれば金融庁が求める態勢は満たせますか?

A. 委託先リスク管理サービスは、チェックシートの配布・回収・評価や継続的なモニタリング、再委託先の管理といった運用を効率化しますが、導入すればそれだけで金融庁の求める態勢が満たされるわけではなく、選定基準の策定や委託先監督の最終的な責任は委託元の金融機関に残ります

ツールは態勢を「運用する」負担を軽くする手段と位置づけ、どの基準で選定・監督し、どこまでを重点的に管理するかという方針は自社で定める必要があります。手作業での管理が負担になっている場合に、運用を効率化する選択肢として活用するのが実務的です。

委託先リスク管理サービスの料金・資料を一括チェック

MCB FinTechカタログでは、金融庁のガイドラインに沿った外部委託先管理を支える委託先リスク管理サービスの最新資料を無料で一括請求できます。チェックシート運用の効率化やモニタリング機能を比較して、自社の態勢整備に合うサービスを検討できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

TPRM(サードパーティリスク管理)
おすすめの診断サービス