顧客データの入力やコールセンター、キャンペーン運用などを外部に委託するとき、委託先を選ぶ段階で何を確認すればよいのか、その項目に自信が持てないという声は少なくありません。プライバシーマークやISMSの更新審査では「委託先をきちんと選定・監督しているか」が問われ、選定の基準を社内で整えておく必要があります。
委託先の選定でつまずきやすいのは、セキュリティ体制の確認に気を取られ、契約条項・再委託・委託終了時のデータ返却といった論点が抜け落ちることです。確認項目が一部だけだと、審査や監査で不足を指摘され、選定をやり直すことにもなりかねません。
本記事では、委託先を選ぶ・審査するときに確認する項目を、そのまま自社のチェックシートに写せる一覧として区分ごとに整理します。あわせて、各項目をどう確認するか、選定・契約・委託後のどの工程で見るか、契約書やNDAに盛り込む事項、個人情報保護法やプライバシーマークが求める監督の水準までを解説します。委託先が多く手作業に限界を感じている場合の効率化の選択肢も取り上げます。
目次
一括ダウンロードする
委託先選定チェックリスト(区分別の確認項目一覧)
まず、委託先を選定・審査するときに確認する項目を一覧で示します。管理体制/情報セキュリティ/契約・法務/実績・信用性の4区分に分け、各項目で「何を確認するか(確認の観点・基準)」を添えました。自社のチェックシートのたたき台として書き写し、委託する業務の内容に合わせて過不足を調整して使えます。
| 委託先選定チェックリスト(確認項目一覧) | 管理体制・組織 | 管理体制・組織 | 管理体制・組織 | 管理体制・組織 | 情報セキュリティ | 情報セキュリティ | 情報セキュリティ | 情報セキュリティ | 情報セキュリティ | 情報セキュリティ | 契約・法務 | 契約・法務 | 契約・法務 | 契約・法務 | 実績・信用性 | 実績・信用性 | 実績・信用性 | 実績・信用性 | 実績・信用性 |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 確認項目 | 個人情報保護方針・社内規程の整備 | 情報管理の責任者・体制 | 第三者認証の取得状況 | 従業員教育・秘密保持 | アクセス制御 | 物理的なセキュリティ | 技術的な対策 | データの持ち出し・保存ルール | 委託終了時の返却・廃棄 | 再委託・国外での取り扱い | 秘密保持契約(NDA) | 委託契約の内容 | 事故発生時の報告体制 | コンプライアンス・反社チェック | 事業の安定性 | 賠償能力・サイバー保険 | 同種業務の実績 | サポート・要員の体制・遂行能力 | 監査・報告の受け入れ |
| 確認の観点・基準 | プライバシーポリシーや情報セキュリティ規程が策定・公開され、最新の内容に更新されているか | 個人情報保護管理者や情報セキュリティの責任者が任命され、問い合わせ窓口が明確か | プライバシーマークやISMS(ISO/IEC 27001)を取得しているか。認証番号・登録範囲・有効期限まで確認する | 入社時・定期の情報セキュリティ教育を実施し、従業員から秘密保持の誓約を取得しているか | 個人データにアクセスできる人を必要最小限に絞り、ID・パスワード管理と操作ログの取得を行っているか | 作業区域の入退室管理、施錠、書類・記録媒体の保管ルール(クリアデスクなど)があるか | ウイルス対策、通信・保存データの暗号化、脆弱性への対応、私物端末(BYOD)の利用可否を確認する | データの持ち出し可否と条件、USBなど外部媒体の制限、私用端末・私用メールの禁止が定められているか | 業務終了時に預けたデータを返却または消去する方法と、消去証明の発行可否を確認する | 再委託の有無と管理体制、外国にある事業者への提供・保管の有無を確認する | 選定・審査の前にNDAを締結できるか。秘密情報の範囲と存続期間を確認する | 安全管理措置・報告義務・監査権・再委託の条件・損害賠償・委託終了時の措置が契約に定められているか | 漏えいなどが起きた際の報告フロー・報告期限と、個人情報保護委員会などへの対応分担が決まっているか | 法令遵守の体制、反社会的勢力を排除する条項、過去の行政処分・重大事故の履歴を確認する | 設立年数・資本金・財務状況、事業継続計画(BCP)の有無を確認する | 万一の漏えい・事故に備えた損害賠償の資力や、サイバーリスク保険(個人情報漏えい保険)への加入状況を確認する | 委託しようとする業務の実績・導入事例と、対応できる規模を確認する | 問い合わせ窓口・対応時間、担当者の体制・要員数、再委託を含む対応品質、応答の速さや費用対効果といった業務遂行能力を確認する | 定期的な監査・報告に応じるか、立入検査や是正要求に対応できるかを確認する |
| 確認方法(証跡) | 規程・方針の写しと公開ページの確認 | 体制図・責任者名・窓口の提示を受ける | 認証登録証・認証番号で登録範囲と有効期限を確認 | 教育の実施記録・誓約書の様式を確認 | 規程・権限一覧・操作ログの取得状況を確認 | 規程の写し・入退室記録、重要度に応じ現地確認 | 対策状況の申告に加え規程・設定資料で裏づけ | 持ち出し・媒体管理に関する規程の写しを確認 | 契約条項と消去証明の発行可否を確認 | 再委託先リスト・データ保管国の申告を確認 | NDAを締結し現物を保管 | 契約書ドラフトで各条項の有無を確認 | 報告フロー・連絡体制の書面提示を受ける | 登記情報・信用調査・反社データベース照会 | 決算書・信用調査レポートで確認 | 保険証券・補償範囲の提示を受ける | 導入事例・実績リストの提示を受ける | 体制表・対応時間の取り決め(SLA)・見積の提示を受ける | 契約で監査権を合意し過去の受入実績を確認 |
※この表はそのままコピーして自社のチェックシート様式に貼り付け、委託する業務の内容や取り扱う情報の種類に応じて確認項目を追加・調整してください。
この一覧は、委託先の選定時に確認する項目を中心に、契約・委託後の監督で使う項目も含めています。各項目をどう確認するか、どの工程で見るか、契約にどう落とすかは、以降で順に掘り下げます。
各確認項目をどう確認するか(観点・基準とスコアリング)
チェックリストの項目は、並べただけでは判断につながりません。各項目を「何をもって満たしているとみなすか」まで具体化しておくと、複数の候補を同じ基準で比べられます。
認証の確認では、取得の有無だけでなく登録範囲を見ます。プライバシーマークやISMSは事業所・部門単位で登録されることがあり、実際に業務を担う拠点が範囲に含まれていなければ、その業務の安全管理を認証で裏づけられません。認証番号から登録範囲と有効期限を確認します。
実績は、社数の多さではなく自社と近い条件での実績を見ます。取り扱う情報の種類(個人データ・特定個人情報など)、業務量、業種の近さがそろっているかを確認すると、任せられるかの判断材料になります。財務や信用の確認では、決算情報や信用調査、反社会的勢力に関するチェックを併用します。この反社チェックを公的窓口や専用ツールでどう進めるかは、反社チェックツールおすすめ16選を比較で解説しています。
アクセス制御や暗号化などの情報セキュリティ項目は、委託先の自己申告だけで判断せず、裏づけとなる証跡をあわせて求めます。情報セキュリティ規程や体制図の写し、認証の登録範囲が分かる書類、自己点検(チェックシート)の回答などが該当します。
リスクの高い委託では、規程の提示を受けたり、書面や現地での監査まで求めたりするかを、取り扱う情報の重要度に応じて決めます。自己申告だけでは確認しきれない項目ほど、証跡や監査で裏を取る比重を上げます。
合否は、項目ごとに配点したスコアで整理する方法があります。たとえば各項目を5段階で採点し、一定点に満たない項目は是正を依頼したうえで再評価する、といった運用です。その際、満たさなければ委託できない必須項目と、加点として評価する項目を分けておくと、合格ラインの判断がぶれにくくなります。ただし配点や段階の数は業務のリスクに応じて決めるもので、ここで示すのはあくまで一例です。
先の例では5段階を挙げましたが、ここでは必須項目と加点項目を分けて3段階で採点する場合の記入例を示します。評価の付け方は点数式に限らず、必須項目は「はい/いいえ」の二択、加点項目は段階評価、と使い分けても判断しやすくなります。必須項目が0点(またはいいえ)なら、是正を依頼してから再評価します。
| 評価・スコアリングの記入例 | 第三者認証(Pマーク/ISMS) | アクセス制御・操作ログ | 委託終了時の返却・消去(証明可) | 再委託の事前承認・同等義務 |
|---|---|---|---|---|
| 区分 | 加点 | 必須 | 必須 | 必須 |
| 評価の付け方(例) | 取得済み=2/申請中=1/なし=0 | 整備=2/一部=1/不明=0 | 証明可=2/要相談=1/不可=0 | 契約で担保=2/口頭のみ=1/なし=0 |
| 記入例 | 2 | 1 | 2 | 1 |
採点の土台になるのが「どの水準を満たせば合格とするか」です。個人データの取り扱いを委託する場合、後述するように、委託先が自社と同等の安全管理措置を講じられることを確認するのが基準になります。自社の基準を委託先にも当てはめ、少なくとも同等であることを客観的に確認できる状態を目指します。
選定・契約・委託後のフェーズ別チェック
確認項目は、選定の一度きりで使い切るものではありません。委託先の監督は、選ぶとき・契約するとき・委託後の3つの工程で継続して行います。同じ確認項目でも、工程ごとに見る目的とタイミングが変わります。
| 委託先の監督を行う3つのフェーズ | 選定時 | 契約時 | 委託後(定期監督) |
|---|---|---|---|
| この段階で主に見ること | 認証・体制・実績・セキュリティ対策など、前掲チェックリストの各項目を評価し、自社と同等以上の安全管理措置を確認できるか | 安全管理措置・報告義務・監査権・再委託の条件・委託終了時の措置を契約に盛り込み、取扱状況を委託元が把握できる内容にする | 契約で定めた内容が実施されているかを、報告徴収や定期監査で確認し、必要に応じて委託内容を見直す |
| 目的・タイミング | 契約前。候補を同じ基準で比較し、任せてよいかを判断する | 委託開始前。選定で確認した内容を契約として担保する | 委託開始後、年1回など定期的に。体制変更や事故を機に随時 |
※監督の頻度・方法は、委託する業務のリスクに応じて決めます。
この3つの工程は、後述する個人情報保護委員会のガイドラインが示す「委託先の監督」の枠組みと対応します。選定で終わりにせず、契約と委託後の監督まで一続きで設計しておくと、更新審査で監督の実施状況を記録で示せます。
委託後の監督を続けるには、委託先を一覧で管理する台帳を用意しておくと確認が回しやすくなります。台帳には、委託先名・委託業務の内容・取り扱う個人情報の種類と件数・契約の開始/終了日・自社の担当者・直近の評価日などを記録します。こうしておくと、更新審査や監査のときに監督の実施状況をそのまま示せます。
委託契約書・NDAに盛り込むべき事項
選定で確認した内容は、契約に落とし込んで初めて担保されます。委託契約書やNDAには、次の項目を盛り込みます。それぞれ、なぜ必要かを押さえておくと、契約交渉でどこを譲れないかが判断できます。
- 安全管理措置の内容:委託先が講じる安全管理措置を、委託元・委託先の双方が同意した内容として明記します。委託後にどこまで求められるかを事前に合わせておくためです。
- 再委託の可否と手続き:再委託を認めるか、認める場合は事前報告や承認、再委託先にも同等の義務を課すことを定めます。再委託先での事故も委託元の監督が問われるためです。
- 取扱状況の報告と監査権:委託先の取り扱い状況を委託元が把握できるよう、定期報告や監査に応じる義務を定めます。委託後の監督を実施する根拠になります。
- 漏えい等発生時の報告:事故が起きた際の報告先・報告期限・協力義務を定めます。個人情報保護委員会への報告や本人への通知を期限内に行うには、委託先からの速やかな連絡が欠かせません。
- 委託終了時のデータ返却・消去:契約終了時に、預けた個人データを返却または消去する方法を定めます。消去の証明を求めるかもここで決めます。
- 損害賠償・責任分担:事故が起きた場合の責任範囲と賠償を定めます。委託元が負う説明責任と、委託先に求める是正・賠償の線引きを明確にします。
これらのうち、取扱状況の把握を契約に盛り込むことは、後述するガイドラインでも望ましいとされています。雛形をそのまま使うのではなく、委託する業務の内容に合わせて各項目の水準を調整します。
委託先の選定・監督が求められる法的根拠(個人情報保護法・プライバシーマーク)
ここまでの確認項目やフェーズ別の監督は、思いつきで並べたものではなく、法令とガイドラインが求める内容にもとづいています。委託先で事故が起きた場合に委託元が監督責任を問われる根拠が、個人情報保護法第25条(委託先の監督)です。条文は次のとおりです。
(委託先の監督)
出典:個人情報の保護に関する法律(第25条)|e-Gov法令検索
第二十五条 個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。
この「必要かつ適切な監督」の具体的な中身は、個人情報保護委員会のガイドライン(通則編)が「委託先の監督」(3-4-4)で示しています。委託先を選ぶとき・契約するとき・委託後の3つの場面で行うべきことを、次のように定めています。
具体的には、個人情報取扱事業者は、法第23条に基づき自らが講ずべき安全管理措置と同等の措置が講じられるよう、監督を行うものとする。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会
- (1)適切な委託先の選定
委託先の選定に当たっては、委託先の安全管理措置が、少なくとも法第23条及び本ガイドラインで委託元に求められるものと同等であることを確認するため、(中略)各項目が、委託する業務内容に沿って、確実に実施されることについて、あらかじめ確認しなければならない。- (2)委託契約の締結
委託契約には、当該個人データの取扱いに関する、必要かつ適切な安全管理措置として、委託元、委託先双方が同意した内容とともに、委託先における委託された個人データの取扱状況を委託元が合理的に把握することを盛り込むことが望ましい。- (3)委託先における個人データ取扱状況の把握
委託先における委託された個人データの取扱状況を把握するためには、定期的に監査を行う等により、委託契約で盛り込んだ内容の実施の程度を調査した上で、委託の内容等の見直しを検討することを含め、適切に評価することが望ましい。
ここでいう「自らが講ずべき安全管理措置」は、個人情報保護法第23条が定める、事業者自身の安全管理の義務です。委託先の監督は、この自社の安全管理措置と同等の措置を委託先にも確保させる取り組みだと整理できます。前掲のチェックリスト・フェーズ別の監督・契約条項は、いずれもこの選定・契約・取扱状況の把握という3つの場面に対応します。
この安全管理措置は、組織的・人的・物理的・技術的という4つの側面から講じるものとされています。委託先を評価するときも、この4側面それぞれで自社と同等の措置がとられているかを、前掲のチェックリストの各項目と照らして確認すると、抜け漏れを防げます。
外部の会社に個人データを渡す形には、委託のほかに「第三者提供」もあります。委託は自社の利用目的の達成に必要な範囲で処理を任せるもので、個人情報保護法第27条第5項第1号により第三者提供にあたらず、本人の同意は不要です。ただし、そのぶん委託元には監督義務(第25条)が生じます。
一方、提供先が自らの目的でデータを使う「第三者提供」は、同法第27条第1項により原則として本人の同意が必要です。委託先の選定・監督が問われるのは前者の委託にあたる場合で、まず自社のケースがどちらにあたるかを見極めることが出発点になります。
プライバシーマーク・ISMS審査で委託先管理として問われる水準
プライバシーマークやISMSを取得・更新している企業は、認証基準としても委託先管理を求められます。プライバシーマークの基準であるJIS Q 15001:2023は、附属書Aの「A.3.4.3.4 委託先の監督」で、委託先の選定・契約・取扱状況の確認といった実施事項を定めています(規格本文は日本規格協会が有償で頒布しています)。
審査では、委託先を実際に監督している状況を記録で示せるかが確認の対象になります。委託先の選定基準を定めて選定した記録、契約で安全管理措置を求めた記録、委託後に取扱状況を確認した記録がそろっていれば、監督を実施していることを説明できます。前掲のチェックリストとフェーズ別の運用は、この記録づくりにそのまま使えます。
出典・参考資料(4件)
特殊ケースの委託先管理
汎用のチェックリストに加えて、実務で必ず問われる特殊なケースがあります。再委託の管理、クラウドやSaaSの利用、個人や少人数事業者への委託は、確認の勘所が通常の委託と少し変わります。
再委託の管理
委託先がさらに別の事業者へ業務を委託する「再委託」でも、委託元の監督が及びます。ガイドラインは、再委託について次のように示しています。
委託先が再委託を行おうとする場合は、委託を行う場合と同様、委託元は、委託先が再委託する相手方、再委託する業務内容、再委託先の個人データの取扱方法等について、委託先から事前報告を受け又は承認を行うこと、及び委託先を通じて又は必要に応じて自らが、定期的に監査を実施すること等により、委託先が再委託先に対して本条の委託先の監督を適切に果たすこと、及び再委託先が法第23条に基づく安全管理措置を講ずることを十分に確認することが望ましい。
出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会
このため、契約で再委託の可否と手続き(事前報告・承認、再委託先にも同等の義務を課すこと)を定め、選定の段階で再委託の有無と管理体制を確認しておきます。
クラウド・SaaS利用時のリスクと確認点
委託先がクラウドサービスやSaaSを使って業務を行う場合、データの保存場所や再委託にあたる関係が見えにくくなります。どのクラウドを利用し、データがどの国で保管されるか、外国にある事業者への提供にあたらないかを確認します。委託先の利用するクラウドまで含めて、安全管理措置が確保されているかを見ておきます。
クラウドの利用が「委託」にあたるかは、その事業者が保存された個人データの中身を取り扱うかどうかで変わります。利用実態にもとづいて、委託として監督すべき対象かを個別に判断します。
個人・少人数事業者への委託時の考え方
個人事業主や少人数の事業者へ委託する場合も、求められる監督の考え方は変わりません。一方で、大企業向けの詳細な体制を一律に求めると、実態に合わないこともあります。取り扱う情報のリスクに応じて、確認項目の重みづけを調整し、最低限おさえるべき安全管理措置(アクセス制限・持ち出し禁止・終了時の消去など)と、秘密保持や再委託の扱いを契約で明確にします。
チェックシート運用の効率化と、委託先リスク管理サービスの活用
委託先の数が増えると、Excelとメールでのチェックシート運用は限界に近づきます。送付先の管理、未回答者への催促、回答の採点、年度をまたいだ履歴の追跡が属人化し、担当者の異動で運用が止まることも起こります。
この記事で整理した確認項目を「調査票」として委託先に配り、回答を回収・採点し、選定後も定期的に監督する——この一連の作業をクラウド上で一元化するのが、委託先リスク管理(TPRM)を支援するサービスです。委託先が多い場合でも、定期評価を回しやすくなります。
ここでは、発注企業が自社の設問で委託先を審査する運用をクラウドに載せ替えるタイプのサービスを取り上げます。以下は本記事で紹介するサービスの比較表です。
| 委託先リスク管理サービスの比較 | VendorTrustLink | Conoris BP | AuditnQ | Supplier Risk MT | マモリス |
|---|---|---|---|---|---|
| 提供会社 | 株式会社アトミテック | 株式会社Conoris Technologies | RenderingConsulting株式会社 | 株式会社GRCS | 株式会社トリックスタジオ |
| 調査票の形式 | 選択式・自由記述・画像/動画提出に対応した独自フォーム | カスタマイズ可能なWebフォーム(業界別テンプレート対応) | 既存のExcel調査票をそのまま利用 | 独自の点検フォーム(CSV一括登録に対応) | 独自フォーム+無料チェックシートテンプレート |
| 回答の分析・採点支援 | 回答を自動採点し、レーダーチャート・一覧で経年比較 | AIレビューアシストが回答を分析しリスク項目を抽出(最終判断は人) | 回答を自動抽出・データベース化し、回答一覧で比較 | スコア・グラフ・レーダーチャート・リスクヒートマップで可視化 | 「回収済み」「確認済み」のステータス分離管理(自動採点は明記なし) |
| 定期再評価・履歴管理 | ●評価結果を経年比較・履歴管理 | ●年次定期点検・回答差分の追跡 | ●定期監査支援・複数時期の回答比較 | ●立入検査結果の蓄積・期間比較 | △回答履歴・証跡は保存(定期点検の専用機能は明記なし) |
| 外部の客観評価データ連携 | × | × | ●Netskope CCI連携 | ●SecurityScorecard連携 | × |
| 提供形態 | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) | クラウド(SaaS) |
| 料金 | 要問い合わせ(アカウント数×委託先数で見積り) | 要問い合わせ(管理企業数により変動) | 要問い合わせ(初期費用+月額) | 要問い合わせ(ユーザーライセンス制・年間契約) | 無料プランあり/有料は月額5,500円〜 |
| 無料プラン・トライアル | 無料トライアルあり(期間非公開) | 無料トライアルあり | 公表なし | 公表なし | 無料プランあり |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | 公式サイト |
外部の客観評価データを使うセキュリティ格付・評価型なども含めて、委託先リスク管理サービス全体を見比べて選びたい場合は、以下の記事で選び方や機能を詳しく解説しています。
1. VendorTrustLink(株式会社アトミテック)

VendorTrustLinkは、委託先・取引先へのチェックシート審査をクラウド上に載せ替える委託先リスク管理ツールです。株式会社アトミテックが2025年4月に正式リリースし、自社で設計した設問を委託先に配信すると、委託先が専用アカウントで回答し、その結果を自動で採点・集計します。
選択式・自由記述・画像や動画の提出に対応した設問を作成でき、複数の委託先への一括送付や未回答者への自動リマインドも備えます。評価結果はレーダーチャートや一覧で経年比較でき、Excel・スプレッドシート運用からの移行を想定した設計です。料金はアカウント数と委託先数に応じた個別見積りで、金額は公表されていません。
2. Conoris BP(株式会社Conoris Technologies)

発注企業が委託先・再委託先を調査する用途に特化したのがConoris BPです。委託先をプロジェクト別・会社別にツリー状の階層で管理でき、法人データベースとの連携で委託先の基本情報を自動取得します。
自由にカスタマイズできるWebフォーム形式の調査票を送付し、回収した回答をAIが分析してリスクのある項目を抽出します。社内規程やISO 27001などと照合したうえで審査担当者の判断を支援する仕組みで、最終判断は人が行います。
2年目以降の定期点検を一括で依頼・回収し、年度間の回答差分を追跡する機能を備え、継続的な再評価に向いています。料金は管理する委託先の数に応じた個別見積りです。
3. AuditnQ(RenderingConsulting株式会社)

既存のExcelチェックシートを活かしたまま移行したい企業に向くのがAuditnQです。委託先には使い慣れたExcel調査票のまま回答してもらい、その回答をシステムが自動で抽出・データベース化します。ゼロから業務を作り直す必要がなく、初回の選定から定期監査までを一元管理できます。再委託先まで含めたサプライチェーン全体の管理や、グループ会社を横断した複数会社管理にも対応します。
2026年2月には外部評価サービスのNetskope CCIと連携し、委託先の自己申告に加えて外部の客観的な評価スコアを組み合わせられるようになりました。運営はISMS(ISO/IEC 27001)を取得済みです。料金は初期費用と月額の組み合わせで、金額は個別提案となり公表されていません。
4. Supplier Risk MT(株式会社GRCS)

Supplier Risk MT(SRMT)は、株式会社GRCSが提供する外部委託先リスクマネジメント支援ツールです。委託業務・契約・再委託先の情報をWeb上で一元管理し、委託先ごとのリスクをスコアやグラフ、リスクヒートマップで可視化します。委託元が点検フォームを作成し、委託先がWeb経由で回答する方式で、立入検査結果の蓄積やCSVでの一括登録にも対応します。
2025年4月からは外部評価サービスのSecurityScorecardと連携し、外部の客観的なセキュリティスコアを取り込めます。金融機関を含む導入実績が公表されています。料金はユーザーライセンス制で、金額は非公表です。
5. マモリス(株式会社トリックスタジオ)

まず無料で運用を始めたい場合の選択肢がマモリスです。株式会社トリックスタジオが提供し、委託先へのチェックシートの配布・回収・進捗管理をクラウド化します。「回収済み」と「確認済み」を分けて管理でき、回答の履歴・証跡を保存します。
IPAや経済産業省のガイドラインを参考にした無料のチェックシートのテンプレートが用意されており、最初に配る調査票づくりから始められます。無料プランがあり、有料プランは月額5,500円からです(2026年時点の公式情報による)。中小・中堅企業が委託先管理の運用を立ち上げる段階に向いています。
まとめ
委託先の選定チェックリストは、管理体制/情報セキュリティ/契約・法務/実績・信用性の各区分で確認項目をそろえ、セキュリティだけでなく契約・再委託・委託終了時の措置まで漏らさないことが要点です。確認項目は選定で終わりにせず、契約と委託後の監督まで一続きで設計すると、更新審査や監査で監督の実施状況を記録で示せます。
これらの確認項目は、個人情報保護法第25条とガイドラインが求める「委託先の監督」にもとづくものです。委託先が多く手作業に限界を感じている場合は、チェックシートの配布・回収・採点・履歴管理をクラウドで一元化するサービスの活用も検討できます。まずは自社のチェックシートに項目を写し、候補の委託先へ確認を依頼するところから始めてみてください。
よくある質問(FAQ)
Q. 委託先選定チェックリストとは何ですか?
A. 委託先選定チェックリストとは、個人データや業務を外部委託するときに、その委託先へ安全に業務を任せられるかを判断するための確認項目をまとめた一覧です。管理体制/情報セキュリティ/契約・法務/実績・信用性といった区分ごとに確認項目を並べ、複数の候補を同じ基準で評価するために使います。個人情報保護法やプライバシーマークが求める「委託先の監督」を、選定の段階から実施する土台になります。
Q. 委託先選定チェックリストには最低限どの項目を入れればよいですか?
A. 委託先選定チェックリストで最低限おさえたいのは、個人データへのアクセス制限・データの持ち出し禁止・委託終了時の返却/消去に加えて、秘密保持(NDA)と再委託の扱いを契約で明確にする点です。これらは取り扱う情報のリスクが小さい場合や、個人・少人数の事業者へ委託する場合でも外せない中核です。
委託する業務で扱う情報の種類や量が大きくなるほど、第三者認証の取得状況・技術的対策・事故発生時の報告体制などを加えて厚くしていきます。
Q. 委託先の選定・監督は法律上どこまで求められますか?
A. 委託先の監督は、個人情報保護法第25条により「必要かつ適切な監督」を行う義務があり、選定時・契約時・委託後の3つの場面で継続して求められます。個人情報保護委員会のガイドライン(通則編)は、この監督を「適切な委託先の選定」「委託契約の締結」「委託先における個人データ取扱状況の把握」の3つに具体化しています。
選定して契約すれば終わりではなく、委託後も定期的に取扱状況を確認し、必要に応じて委託内容を見直すことまで含みます。
出典・参考資料(2件)
Q. 再委託先はどこまで管理する必要がありますか?
A. 再委託先も、委託元の監督が及ぶ対象であり、委託先を通じて再委託先が安全管理措置を講じていることまで確認することが求められます。個人情報保護委員会のガイドラインは、再委託の相手方・業務内容・取扱方法について委託先から事前報告を受けるか承認を行い、必要に応じて監査を実施するよう示しています。
自社での対応としては、選定段階で再委託の有無と管理体制を確認したうえで、再委託を認めるかどうかと、その場合の手続き・義務を契約に盛り込んでおくのが基本です。
出典・参考資料(1件)
Q. プライバシーマークやISMSの審査では委託先管理として何を見られますか?
A. プライバシーマークやISMSの審査では、委託先を実際に選定・監督している状況を記録で示せるかが確認の対象になります。具体的には、委託先の選定基準を定めて選定した記録、契約で安全管理措置を求めた記録、委託後に取扱状況を確認した記録がそろっているかを見られます。
プライバシーマークの基準であるJIS Q 15001:2023も附属書Aで委託先の選定・契約・取扱状況の確認を実施事項として定めており、チェックリストとフェーズ別の運用記録がそのまま監督の証跡になります。
Q. 委託先選定チェックシートはExcelとクラウドサービスのどちらで運用すればよいですか?
A. 委託先選定チェックシートの運用は、委託先の数が少なければExcelとメールでも回せますが、委託先が増えて配布・回収・採点・履歴管理が属人化してくると、クラウド型の委託先リスク管理(TPRM)サービスが向きます。Excel運用は初期コストがかからない一方、未回答者への催促や年度をまたいだ履歴の追跡が手作業になり、担当者の異動で運用が止まりやすくなります。
委託先が多く定期監督を継続する必要がある場合は、調査票の配布から採点・記録までを一元化できるサービスを検討すると、監督の実施状況も記録として残しやすくなります。
委託先リスク管理サービスの料金・資料を一括チェック
MCB FinTechカタログでは、委託先の選定・監督を効率化するサービスの最新資料を無料で一括請求できます。チェックシートの配布・回収・採点・定期監査への対応を比べられます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















