サービス比較の記事一覧

法人保険でリスクに備えたい

サービス比較の記事一覧

法人保険でリスクに備えたい

不正利用・金融トラブルを未然に防ぎたい

TPRM(サードパーティリスク管理)
の関連情報


関連サービス資料を
無料で一括ダウンロード

個人情報保護法の「委託先の監督」とは?25条の義務と選定・契約・監査の実務チェックリスト

個人情報保護法の「委託先の監督」とは?3要素と実務チェックリストのサムネイル画像
TPRM(サードパーティリスク管理)比較表(2026年版)のプレビュー

主要15サービスの料金・機能を無料で一覧比較

TPRM(サードパーティリスク管理)比較表(2026年版)

個人情報を含む業務を外部に委託するとき、委託元には委託先を監督する義務があります。根拠は個人情報の保護に関する法律(個人情報保護法)の第25条で、「委託を受けた者に対する必要かつ適切な監督」を求めています。実務担当者がまず知りたいのは、その必要かつ適切な監督として具体的に何をすればよいか、という点です。

個人情報保護委員会(PPC)のガイドラインは、この監督義務を「適切な委託先の選定」「委託契約の締結」「委託先における取扱状況の把握」という3つの要素に具体化しています。委託先がクラウドサービスやシステム開発の事業者か、業務委託先かを問わず、個人データの取扱いを任せる相手には共通してこの3要素が求められます。

本記事では、委託先の監督の3要素を、選定時の確認項目・委託契約に盛り込む条項・委託後の点検/監査の進め方という形で、そのまま自社の契約書レビューやベンダー評価シートに落とせる粒度で整理します。あわせて、根拠条文の原文や、委託と第三者提供の違いなど判断に迷う論点も解説します。

TPRM(サードパーティリスク管理)の関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

委託先の監督とは?個人情報保護法25条が定める「3要素」

ここからは、委託先の監督が法律上どのように定められ、何をすれば果たしたことになるのかを整理します。委託先の監督とは、個人データの取扱いを外部に委託する事業者(委託元)が、委託先で個人データが安全に管理されるよう監督する義務のことです。

根拠は個人情報保護法第25条です。条文は「必要かつ適切な監督」を求めるところまでを定めています。

(委託先の監督)
第二十五条 個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。

出典:個人情報の保護に関する法律 第25条|e-Gov法令検索

条文が定めるのは「必要かつ適切な監督」という水準までで、具体的に何をすべきかは個人情報保護委員会のガイドライン(通則編)が示しています。ガイドラインは、委託先に対して委託元が自ら講ずべき安全管理措置と同等の措置が講じられるよう監督するものとしたうえで、必要かつ適切な措置として次の3つを挙げています。

具体的には、個人情報取扱事業者は、法第23条に基づき自らが講ずべき安全管理措置と同等の措置が講じられるよう、監督を行うものとする(※2)。(中略)次の(1)から(3)までに掲げる必要かつ適切な措置を講じなければならない(※3)。
(1)適切な委託先の選定
(2)委託契約の締結
(3)委託先における個人データ取扱状況の把握

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4 委託先の監督|個人情報保護委員会

このように委託先の監督は、「①適切な委託先の選定」「②委託契約の締結」「③委託先における取扱状況の把握」という3要素を実施することで果たします。以降では、この3要素それぞれで具体的に何を確認し、契約書に何を書き、委託後にどう継続確認するのかを順に見ていきます。

個人情報保護法25条の委託先の監督を果たす3要素を時系列で示した図解。STEP1が適切な委託先の選定(安全管理措置が自社と同等か業務に沿って確実に実施されるかを事前確認)、STEP2が委託契約の締結(安全管理措置と取扱状況を委託元が把握できることを契約に盛り込む)、STEP3が取扱状況の把握(委託後も定期的な点検・監査で契約内容の実施の程度を継続確認)。

① 委託先の選定で確認する項目(チェックリスト)

ここからは、3要素の1つ目である委託先の選定で何を確認するかを整理します。ガイドラインは、委託先の安全管理措置が委託元に求められるものと同等であることを、あらかじめ確認するよう求めています。

委託先の選定に当たっては、委託先の安全管理措置が、少なくとも法第23条及び本ガイドラインで委託元に求められるものと同等であることを確認するため、「10((別添)講ずべき安全管理措置の内容)」に定める各項目が、委託する業務内容に沿って、確実に実施されることについて、あらかじめ確認しなければならない。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4(1)適切な委託先の選定|個人情報保護委員会

ポイントは、認証を持っているかどうかだけで判断せず、安全管理措置の各項目が委託する業務に沿って確実に実施されることを実質的に確認する点にあります。選定時に確認したい項目は、次のように整理できます。

  • 組織的な安全管理体制: 個人情報保護の社内規程・責任者の有無、従業者への教育・誓約の実施状況。
  • 技術的・物理的な安全管理措置: アクセス制御、暗号化、持ち出し制限、入退室管理など、委託する業務で扱う個人データの性質・量に見合った対策の有無。
  • 再委託の方針: 再委託の有無と、再委託する場合の委託先による管理・報告の仕組み。
  • 実績・体制の継続性: 同種業務の受託実績、インシデント発生時の対応体制、事業の継続性。
  • 第三者認証の取得状況: ISMS(ISO/IEC 27001)やプライバシーマークの有無。ただしガイドラインは認証の有無ではなく安全管理措置の各項目の実施の確認を求めているため、認証だけで判断せず、委託する業務に沿った実施状況までさかのぼって確かめることが重要です。

個人情報保護委員会も、委託先の選定に関する留意点をリーフレットで示しています。選定チェックの設計にあたって参照できます。

出典・参考資料(2件)

② 委託契約に盛り込む条項(チェックリスト)

ここからは、3要素の2つ目である委託契約に何を盛り込むかを整理します。ガイドラインは、委託契約に安全管理措置として双方が同意した内容とともに、委託元が取扱状況を合理的に把握できることを盛り込むことが望ましいとしています。

委託契約には、当該個人データの取扱いに関する、必要かつ適切な安全管理措置として、委託元、委託先双方が同意した内容とともに、委託先における委託された個人データの取扱状況を委託元が合理的に把握することを盛り込むことが望ましい。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4(2)委託契約の締結|個人情報保護委員会

ガイドラインが定めるのは「安全管理措置」と「取扱状況を委託元が把握できること」を盛り込む点までで、個別の条項名までは列挙していません。実務では、この趣旨を満たすために次のような条項を委託契約に整理して盛り込みます。個人情報保護委員会のリーフレットも、一般的な業務委託契約にはセキュリティに関する項目が含まれていないことが多いため、確認のうえで盛り込む必要があると注意しています。

  • 個人データの取扱範囲・利用目的の特定: 委託する業務で扱う個人データの範囲と、利用目的の範囲内でのみ取り扱うこと。
  • 安全管理措置: 委託先が講じる組織的・技術的・物理的な安全管理措置の内容。
  • 再委託の制限: 再委託の可否、認める場合の事前承認・報告と、再委託先にも同等の監督を及ぼすこと。
  • 秘密保持義務: 委託業務で知り得た個人データ・情報の秘密保持。
  • 監査・報告を受ける権利: 委託元が取扱状況を把握するための報告徴収・監査・実地調査の権利。
  • 漏えい等発生時の通知義務: 委託先で漏えい等が生じた場合に、遅滞なく委託元へ通知すること。
  • 契約終了時のデータ返還・削除: 委託終了時に個人データを返還または消去し、その結果を確認できること。
  • 損害賠償・責任分担: 委託先の違反により損害が生じた場合の賠償・責任の分担。

条項名や粒度は契約実務の整理であり、各条項が求められる根拠はガイドラインの「安全管理措置」と「取扱状況の把握」に由来します。自社の契約書レビューでは、この趣旨がカバーされているかを確認します。

出典・参考資料(2件)

③ 委託後の取扱状況の把握(点検・監査)の進め方

ここからは、3要素の3つ目である委託後の取扱状況の把握について解説します。監督義務は契約を結んだ時点では完結せず、委託後も継続して果たす必要があります。ガイドラインは、定期的な監査などにより契約で盛り込んだ内容の実施の程度を調査し、必要に応じて委託内容を見直すことが望ましいとしています。

委託先における委託された個人データの取扱状況を把握するためには、定期的に監査を行う等により、委託契約で盛り込んだ内容の実施の程度を調査した上で、委託の内容等の見直しを検討することを含め、適切に評価することが望ましい。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4(3)委託先における個人データ取扱状況の把握|個人情報保護委員会

把握の手段は、大きく書面点検と実地監査に分かれます。個人データの性質・量や漏えい時のリスクの大きさに応じて、次のように使い分けます。

  • 書面点検(チェックシート): 委託先に点検票へ回答してもらう方式。幅広い委託先に効率的に実施でき、定期点検の基本になります。
  • 実地監査: 現地に赴いて確認する方式。負荷は大きい一方で、書面では見えない運用実態まで確認できます。
  • リスクに応じた使い分け: 個人データの性質・量や漏えい時のリスクが大きい委託先は実地監査を、相対的に低い委託先は書面点検を中心にします。

点検の頻度について、法令やガイドラインに「年1回」といった固定の数値は定められていません。ガイドラインは「定期的に監査を行う等」とし、委託する事業の規模・性質や個人データの取扱状況などに起因するリスクに応じて対応するよう求めています。

実務では年1回の書面点検を基本の目安とし、リスクの高い委託先には頻度を上げる、といった運用が取られますが、これは法令上の要求ではなく実務上の目安である点に注意が必要です。

出典・参考資料(1件)

委託先が増えるほど、これらの選定・契約・点検を継続して回し、記録に残す負担は大きくなります。こうした運用を一元化する委託先管理・TPRM(サードパーティリスク管理)サービスは、記事の後半でまとめて紹介します。

根拠となる条文とガイドライン(個人情報保護法25条〔旧22条〕)

ここからは、委託先の監督の根拠を条文レベルで整理します。前掲のとおり、委託先の監督を定めるのは個人情報保護法第25条です。委託先の監督は、委託元が本来講じるべき安全管理措置(法第23条)の一環として位置づけられます。個人情報保護委員会は、この関係を公式のQ&Aで次のように示しています。

法第24条及び法第25条は、法第23条の安全管理措置の一環として、従業者及び委託先に対する監督義務を明記するものであり、従業者及び委託先に対する監督は、法第23条の安全管理措置の一部を成します。

出典:「個人情報保護法についてのガイドライン」に関するQ&A A9-4|個人情報保護委員会

現行法では、安全管理措置が第23条、従業者の監督が第24条、委託先の監督が第25条です。古い解説や社内規程では、委託先の監督を「第22条」として説明していることがあります。これは条番号が変わる前の表記です。

委託先の監督は、2022年(令和4年)3月31日までは第22条に置かれていました。2022年(令和4年)4月1日に施行された改正で条番号が振り直され、現在の第25条になりました。条文の要件(「必要かつ適切な監督」)自体は変わっていないため、旧22条を引用している資料も内容は現行の第25条と同じですが、社内規程や契約書の条番号を参照する際は現行の第25条に読み替えます。

その後も個人情報保護法はいわゆる3年ごと見直しによる改正が検討されていますが、直近の見直しは課徴金制度やAIに関するルールなどが中心で、委託先の監督義務(第25条)の枠組みそのものは変わっていません。委託先の監督についてすべきことは、本記事で整理した3要素で変わらず捉えられます。

出典・参考資料(3件)

どこまでやれば「必要かつ適切」か(比例原則)と、漏えい時の委託元の責任

ここからは、監督をどこまでやれば足りるのか、そして委託先で漏えいが起きたときに委託元が何を負うのかを整理します。

どこまでやれば足りるか(過剰にならないライン)

監督の深さは、すべての委託先に一律ではありません。ガイドラインは、委託する事業の規模・性質や個人データの取扱状況などに起因するリスクに応じて、必要かつ適切な措置を講じるよう求めています。これは、リスクの大きさに応じて監督の重さを変える、比例原則の考え方です。委託先に求める水準についても、次のように整理しています。

(※2)委託元が法第23条が求める水準を超える高い水準の安全管理措置を講じている場合に、委託先に対してもこれと同等の措置を求める趣旨ではなく、法律上は、委託先は、法第23条が求める水準の安全管理措置を講じれば足りると解される。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会

委託元が自社で高い水準の対策を取っているからといって、すべての委託先にそこまで求める必要はありません。求められるのは法第23条の水準の安全管理措置が講じられることで、どこに力を入れるかは委託内容とリスクによって変わります。大量の機微な個人データを扱う委託には手厚く、限定的な業務には過剰にならない範囲で、というメリハリが実務の要点です。

委託先で漏えいが起きたときの委託元の責任(法26条の報告義務)

委託先で個人データの漏えい等が起きた場合、一定の事態については委託元が個人情報保護委員会への報告義務を負うのが原則です。根拠は個人情報保護法第26条です。

(漏えい等の報告等)
第二十六条 個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。ただし、当該個人情報取扱事業者が、他の個人情報取扱事業者又は行政機関等から当該個人データの取扱いの全部又は一部の委託を受けた場合であって、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を当該他の個人情報取扱事業者又は行政機関等に通知したときは、この限りでない。

出典:個人情報の保護に関する法律 第26条第1項|e-Gov法令検索

この条文のただし書により、委託を受けた側(委託先)は、漏えい等が生じた旨を委託元へ通知すれば自らの報告義務を免れます。その結果、委託元が委員会への報告義務を負う構造になります。委託先で起きた漏えいであっても委託元の責任として扱われるため、委託後の点検や漏えい時の通知を契約で定めておくことが、実際の対応を支えます。

出典・参考資料(2件)

混同しやすい論点(委託・第三者提供・再委託・目的外利用・クラウド・海外委託)

ここからは、委託先の監督をめぐって実務で判断に迷いやすい論点を整理します。いずれも自分で条文に当たれるよう、根拠を示しながら見ていきます。まず、同じ「個人データを外部に渡す」でも、委託・第三者提供・外国にある第三者への提供では本人同意の要否と根拠条文が異なります。

個人データを外部に渡す3つの型と本人同意の要否を比較した図解。委託は本人同意が不要で、利用目的の達成に必要な範囲で渡す相手は第三者に当たらないが(27条5項1号)25条の監督義務がかかる。第三者提供は原則として本人の同意が必要(27条1項)。外国にある第三者への提供は委託であっても28条が適用され、原則は本人同意で、同等水準国や相当措置の体制なら別途要件を確認する。

委託と第三者提供の違い(本人同意の要否)

個人データを外部に渡すとき、第三者提供であれば原則として本人の同意が必要ですが、委託であれば本人の同意は不要です。委託に伴って個人データを渡す相手は、第三者に該当しないとされているためです。

5 次に掲げる場合において、当該個人データの提供を受ける者は、前各項の規定の適用については、第三者に該当しないものとする。
一 個人情報取扱事業者が利用目的の達成に必要な範囲内において個人データの取扱いの全部又は一部を委託することに伴って当該個人データが提供される場合

出典:個人情報の保護に関する法律 第27条第5項第1号|e-Gov法令検索

ただし、本人同意が不要になる代わりに、委託には第25条の監督義務がかかります。「同意が要らない=自由に任せてよい」ではなく、監督義務を果たすことが委託を成り立たせる条件だと理解します。

再委託先の監督

委託先がさらに別の事業者へ再委託する場合、委託元の監督は再委託先にも及びます。ガイドラインは、再委託についても委託と同様に、事前報告や承認、定期的な監査などにより確認することが望ましいとしています。

また、委託先が再委託を行おうとする場合は、委託を行う場合と同様、委託元は、委託先が再委託する相手方、再委託する業務内容、再委託先の個人データの取扱方法等について、委託先から事前報告を受け又は承認を行うこと、及び委託先を通じて又は必要に応じて自らが、定期的に監査を実施すること等により、委託先が再委託先に対して本条の委託先の監督を適切に果たすこと、及び再委託先が法第23条に基づく安全管理措置を講ずることを十分に確認することが望ましい。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-4-4|個人情報保護委員会

そのため委託契約では、再委託の可否・事前承認・再委託先への監督の継続を定めておきます。

委託先による目的外利用の禁止

委託は、委託元の利用目的の達成に必要な範囲内で個人データを渡すものです。前掲の第27条第5項第1号も、委託を「利用目的の達成に必要な範囲内において……個人データの取扱いの全部又は一部を委託することに伴って当該個人データが提供される場合」と位置づけています。

そのため、委託先が渡された個人データを委託元の利用目的の範囲を超えて自社の目的に使うことは、委託の枠を外れるため認められません。複数の委託元から預かった個人データを混ぜて委託先が独自に分析するような使い方は、この範囲を超えます。委託契約で取扱範囲と利用目的を明確にし、範囲外の利用を禁じておくことが実務上の歯止めになります。

出典・参考資料(1件)

クラウド利用は「委託」に当たるか

クラウドサービスを使って個人データを保存・処理する場合、それが委託に当たるかどうかは、個人データがクラウド事業者において取り扱われることになっているかで判断します。個人情報保護委員会はQ&Aで判断基準を示しています。

クラウドサービスの利用が、本人の同意が必要な第三者提供(法第27条第1項)又は委託(法第27条第5項第1号)に該当するかどうかは、保存している電子データに個人データが含まれているかどうかではなく、クラウドサービスを提供する事業者において個人データを取り扱うこととなっているのかどうかが判断の基準となります。(中略)当該クラウドサービス提供事業者が当該個人データを取り扱わないこととなっている場合とは、契約条項によって当該外部事業者がサーバに保存された個人データを取り扱わない旨が定められており、適切にアクセス制御を行っている場合等が考えられます。

出典:「個人情報保護法についてのガイドライン」に関するQ&A A7-53|個人情報保護委員会

契約でクラウド事業者が個人データを取り扱わない旨を定め、適切にアクセス制御をしていれば、委託に当たらず第25条の監督義務はかかりません。ただし、監督義務がかからない場合でも、クラウドを利用する自社は、自らが果たすべき安全管理措置(法第23条)として適切な対策を講じる必要があります。「クラウド例外に当たるから何もしなくてよい」ではない点に注意が必要です。

出典・参考資料(3件)

海外の委託先・クラウド事業者に個人データを渡す場合

委託先やクラウド事業者が外国にある場合は、国内の委託とは別の規律が重なります。渡す相手が外国にある第三者に当たるときは、たとえ委託であっても、個人情報保護法第28条「外国にある第三者への提供の制限」が適用されます。

(外国にある第三者への提供の制限)
第二十八条 個人情報取扱事業者は、外国(中略)にある第三者(中略)に個人データを提供する場合には、前条第一項各号に掲げる場合を除くほか、あらかじめ外国にある第三者への提供を認める旨の本人の同意を得なければならない。この場合においては、同条の規定は、適用しない。

出典:個人情報の保護に関する法律 第28条第1項|e-Gov法令検索

国内の委託であれば本人の同意は不要ですが、外国にある第三者へ渡す場合は、原則として本人の同意を得るか、日本と同等の水準と認められる国であること、または相当措置を継続的に講じる体制を整備している相手であることなど、第28条が定める要件を確認する必要があります。海外のクラウドやオフショア委託を検討する際は、この点を見落とさないようにします。

出典・参考資料(1件)

委託先の監督を継続運用・記録として仕組み化する

ここまで見てきたとおり、委託先の監督は選定・契約・委託後の把握を一度きりで終わらせず、委託先ごとに継続して実施し、その記録を残す必要があります。委託先が数十社・数百社に増えると、点検票の配信・回収・採点や監査記録の管理を表計算ソフトやメールで回すのは負担が大きくなります。

こうした運用を一元化する委託先管理・TPRMサービスを使うと、監督の実施と記録を仕組みとして残せます。

ここでは、委託先の選定審査・契約情報の管理・委託後の点検/監査と、その実施記録の運用を支援するサービスを紹介します。

← 横にスクロールできます →
サービス名VendorTrustLinkConoris BPAuditnQSupplier Risk MT(SRMT)
提供会社株式会社アトミテック株式会社Conoris TechnologiesRenderingConsulting株式会社株式会社GRCS
対応する監督フェーズ選定審査・契約情報管理・
委託後の点検(経年比較)
選定審査・
委託後の年次定期点検
初回選定・契約管理・
定期監査
委託業務・契約登録・
点検・立入検査記録
評価方式Web回答
(自動採点)
Webフォーム回答既存Excel調査票で回答Web点検フォーム回答
AIによる回答分析×●××
外部評価データ連携××●Netskope CCI連携●SecurityScorecard連携
既存Excelチェックシートの活用△プラットフォーム上で回答△Webフォームに移行◎既存Excelをそのまま活用△CSV一括登録に対応
再委託先の管理△契約情報に簡易登録●●●
提供形態クラウド(SaaS)クラウド(SaaS)クラウド(SaaS)クラウド
(Salesforce基盤)
料金要問い合わせ
(アカウント数×委託先数)
要問い合わせ
(管理企業数で変動)
要問い合わせ
(初期費用+月額)
要問い合わせ
(ユーザーライセンス制)
詳細情報公式資料を見る詳細を見る詳細を見る詳細を見る

※ 上記は2026年8月時点の各社公開情報に基づく比較です(◎=特に強み、●=対応、△=一部・限定的、×=非対応)。料金・機能の詳細や最新の対応状況は各社にお問い合わせのうえご確認ください。

ここで挙げたのは代表的な4サービスです。委託先管理・TPRMサービスをより多くの製品から、選び方や機能・料金で比較検討したい場合は、以下の記事で詳しく解説しています。

VendorTrustLinkのウェブサイト

VendorTrustLinkは、委託先・取引先へのチェックシート送付から回収・採点・履歴管理までをクラウド上で自動化する委託先リスク管理(TPRM)サービスです。株式会社アトミテックが提供し、国際的なリスクマネジメントガイドラインであるISO 31000に準拠した設計を掲げています。

委託先の重要度や個人情報の取扱区分による分類、未回答者への自動リマインド、結果の自動採点と経年比較、契約情報の管理までを一連で扱えます。

Excelやスプレッドシートで属人的に回していたチェックシート運用を移行する用途を想定しており、委託先は専用アカウントからプラットフォーム上で回答します。

提供元の株式会社アトミテックは運用管理分野での開発実績を持ち、VendorTrustLinkでは委託先が専用アカウントからプラットフォーム上で直接回答する方式を採用しています。

2. Conoris BP(株式会社Conoris Technologies)

Conoris BPのウェブサイト

委託先・再委託先へのセキュリティ調査と年次の定期点検を、Excel・メール中心の運用からクラウド上に一元化するのがConoris BPです。プロジェクトや会社ごとにツリー状の階層構造で委託先を管理でき、法人データベースとの連携や、回収した調査票をAIが分析してリスク項目を抽出する機能を備えます。発注企業側が委託先・再委託先を調査する用途に特化している点が特徴です。

調査票は自由にカスタマイズできるWebフォーム形式で作成・配信し、委託先はフォーム上で回答します。回収後はAIレビューアシスト機能がリスクのある項目を抽出し、社内規程やISO/IEC 27001などのフレームワークと照合したうえで一覧化するため、審査担当者の妥当性判断を支えます。年次の定期点検を一括で依頼・回収できる仕組みもあり、継続的な把握の運用に向いています。

3. AuditnQ(RenderingConsulting株式会社)

AuditnQのウェブサイト

AuditnQは、委託先・再委託先の管理とセキュリティチェック・定期監査をクラウド上で一元化するTPRMシステムです。特徴は、既存のExcelチェックシート資産をそのまま活かせる点にあります。委託先には従来のExcel調査票で回答してもらい、その回答をAuditnQが自動で抽出・構造化してデータベース化するため、これまでの運用を大きく変えずに監査業務を統合できます。

再委託先まで含めたサプライチェーン全体の管理に対応し、複数会社管理機能によりグループ会社を含めた展開もできます。2026年2月にはNetskope CCIとの連携機能が加わり、クラウドサービスの外部評価データを取得して、委託先の自己申告情報と組み合わせて評価できる構成になりました。初回の選定から定期監査までを1つのシステムで管理したい場合の選択肢になります。

4. Supplier Risk MT(SRMT/株式会社GRCS)

Supplier Risk MT(SRMT)のウェブサイト

Supplier Risk MT(SRMT)は、株式会社GRCSが提供する外部委託先リスクマネジメント支援ツールです。委託業務・契約・再委託先などの情報をWeb上で一元管理し、委託先ごとのセキュリティリスクをスコアやグラフで可視化することで、多角的な分析と判断を支援します。委託元が点検フォームを作成し、委託先がWeb経由で回答を送信する方式で、立入検査の結果蓄積やCSV一括登録にも対応します。

2025年4月にはSecurityScorecardとの連携が加わり、外部評価によるセキュリティスコアをSRMT上で取得して、委託先の自己申告データと組み合わせて分析できるようになりました。全社ポリシーでの統一運用にも対応するため、複数部署にまたがる委託先管理を一元化したい企業に向いています。

まとめ

委託先の監督は、個人情報保護法第25条が委託元に課す義務で、個人情報保護委員会のガイドラインが「①適切な委託先の選定」「②委託契約の締結」「③委託先における取扱状況の把握」の3要素に具体化しています。実務では、この3要素を次のように押さえます。

  • 選定: 認証の有無だけで判断せず、安全管理措置の各項目が委託業務に沿って確実に実施されることを事前に確認する。
  • 契約: 取扱範囲・安全管理措置・再委託の制限・監査権・漏えい時の通知・契約終了時の返還削除などを盛り込み、取扱状況を委託元が把握できる形にする。
  • 把握: リスクに応じて書面点検と実地監査を使い分け、定期的に実施の程度を調査する。頻度に法令上の固定値はない。

委託先で漏えいが起きた場合は、原則として委託元が委員会への報告義務を負います。監督は一度きりでなく継続して果たすものなので、委託先が増えるほど、点検の配信・回収・記録を仕組みとして残せる委託先管理・TPRMサービスの活用が現実的な選択肢になります。自社の委託の規模とリスクに合わせて、必要な体制を整えていきましょう。

よくある質問(FAQ)

Q. 委託先の監督とは何ですか?

A. 委託先の監督とは、個人データの取扱いを外部に委託する事業者(委託元)が、委託先で個人データが安全に管理されるよう監督する義務のことです。個人情報保護法第25条が委託元に「必要かつ適切な監督」を求めており、個人情報保護委員会のガイドライン(通則編)はこれを「①適切な委託先の選定」「②委託契約の締結」「③委託先における取扱状況の把握」という3要素に具体化しています。

出典・参考資料(2件)

Q. 委託先の監督は個人情報保護法の何条ですか?旧22条とどう違いますか?

A. 委託先の監督を定めるのは、現行の個人情報保護法第25条です。2022年(令和4年)3月31日までは第22条に置かれていましたが、2022年4月1日に施行された改正で条番号が振り直され、現在の第25条になりました。

条文が求める「必要かつ適切な監督」という要件自体は変わっていないため、旧22条を引用する古い資料も内容は現行の第25条と同じですが、社内規程や契約書の条番号を参照する際は現行の第25条に読み替えます。現行法では、安全管理措置が第23条、従業者の監督が第24条、委託先の監督が第25条です。

出典・参考資料(2件)

Q. 委託と第三者提供は何が違いますか?委託先に個人データを渡すのに本人の同意は必要ですか?

A. 第三者提供は原則として本人の同意が必要ですが、委託に伴って個人データを渡す場合は本人の同意は不要です。委託に伴って個人データを渡す相手は、個人情報保護法第27条第5項第1号により「第三者」に該当しないとされているためです。

ただし同意が不要になる代わりに、委託には第25条の監督義務がかかります。「同意が要らない=自由に任せてよい」ではなく、監督義務を果たすことが委託を成り立たせる条件だと理解します。

出典・参考資料(2件)

Q. 委託先がさらに再委託する場合も、委託先の監督の対象になりますか?

A. 委託先がさらに別の事業者へ再委託する場合、委託元の監督は再委託先にも及びます。ガイドライン(通則編)は、再委託についても委託を行う場合と同様に、委託先から事前報告を受け又は承認を行うこと、定期的な監査などにより、再委託先が法第23条に基づく安全管理措置を講じることを確認することが望ましいとしています。そのため委託契約では、再委託の可否・事前承認・再委託先への監督の継続を定めておきます。

出典・参考資料(1件)

Q. 委託先に求める安全管理措置は、どこまでやれば「必要かつ適切」といえますか?

A. 委託先に求められるのは個人情報保護法第23条が求める水準の安全管理措置が講じられることまでで、委託元が自社で高い水準の対策をとっていても、それと同等の措置まで委託先に求める必要はありません。

ガイドライン(通則編)は、委託する事業の規模・性質や個人データの取扱状況などに起因するリスクに応じて、必要かつ適切な措置を講じるよう求めています。大量の機微な個人データを扱う委託には手厚く、限定的な業務には過剰にならない範囲で、というメリハリが実務の要点です。

出典・参考資料(1件)

Q. クラウドサービスの利用も「委託」に当たりますか?

A. クラウド利用が委託に当たるかは、保存データに個人データが含まれるかではなく、クラウド事業者がその個人データを取り扱うことになっているかどうかで判断します。契約でクラウド事業者が個人データを取り扱わない旨を定め、適切にアクセス制御していれば、委託に当たらず第25条の監督義務はかかりません(個人情報保護委員会Q&A A7-53)。

ただし監督義務がかからない場合でも、クラウドを利用する自社は、自ら果たすべき安全管理措置(法第23条)として適切な対策を講じる必要があります(同A7-54)。「クラウド例外に当たるから何もしなくてよい」ではない点に注意が必要です。

出典・参考資料(2件)

Q. 委託先で個人データの漏えいが起きたとき、報告義務を負うのは委託元と委託先のどちらですか?

A. 委託先で個人データの漏えい等が起きた場合、一定の重大な事態については、原則として委託元が個人情報保護委員会への報告義務を負います。根拠は個人情報保護法第26条です。

委託を受けた側(委託先)は、漏えい等が生じた旨を委託元へ通知すれば自らの報告義務を免れ、その結果、委託元が委員会への報告義務を負う構造になります。委託先で起きた漏えいであっても委託元の責任として扱われるため、漏えい時の通知を委託契約で定めておくことが、実際の対応を支えます。

出典・参考資料(1件)

Q. 委託先の点検・監査はどのくらいの頻度で行うべきですか?

A. 委託先の点検・監査の頻度に、法令やガイドライン上の固定値(「年1回」など)は定められていません。

ガイドライン(通則編)は「定期的に監査を行う等」とし、委託する事業の規模・性質や個人データの取扱状況などに起因するリスクに応じて対応するよう求めています。実務では年1回の書面点検を基本の目安とし、リスクの高い委託先には頻度を上げるといった運用が取られますが、これは法令上の要求ではなく実務上の目安である点に注意が必要です。

出典・参考資料(1件)

Q. 委託先の監督を怠るとどうなりますか?

A. 委託先の監督を含む義務に違反した場合、個人情報保護委員会は、必要があると認めるときに違反の是正を勧告でき、勧告に従わないときは命令を出せます。命令に違反した場合には罰則の対象にもなり得ます。委託先の監督義務(第25条)は、この勧告・命令の対象となる規定に含まれています(第148条)。

委託先で起きた漏えいは委託元の責任として扱われるため、監督を形式的に済ませていると、実際に問題が起きたときに委託元がリスクを負います。3要素を実質的に果たし、その記録を残しておくことが備えになります。

出典・参考資料(2件)

委託先の監督に使えるサービスの料金・資料を一括チェック

MCB FinTechカタログでは、委託先の選定・契約・点検を仕組み化する委託先管理・TPRMサービスの最新資料を無料で一括請求できます。調査票の配信から回収・採点、監査記録の管理まで、比較に必要な情報をまとめて把握できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

TPRM(サードパーティリスク管理)
おすすめの診断サービス