「税理士に経理を任せているが、顧客データがどう管理されているか正直わからない」「給与計算ソフトに社員の個人情報を入力しているが、そのクラウド業者のセキュリティは大丈夫なのか」——中小企業の経営者からこうした声をよく聞きます。
外部に業務を委託することは業務効率化の王道ですが、自社の情報が委託先でどう管理されているかを把握していなければ、知らぬ間に情報漏えいの加担者になってしまいます。国内で発生した情報漏えい事故の3件に1件は、委託先や外部業者が関わっているとされています。
この記事では、専任IT担当者がいない従業員10~100名規模の中小企業が、外部委託先とクラウドサービスのセキュリティリスクを「委託先審査・契約条項・定期監視」の3ステップで管理する実践手順を解説します。大がかりなシステムは一切不要で、今ある仕組みを少し整えるだけで大きなリスクを減らせます。

外部委託先セキュリティ管理とは
外部委託先セキュリティ管理とは、業務を外部に委託する際に発生する情報漏えい・不正利用・契約違反のリスクを、審査・契約・監視の仕組みによって継続的に管理する取り組みです。
管理の対象となる委託先の代表例は以下の通りです。
・業務委託先(人・組織): 税理士・社労士・ITサポート業者・清掃会社など、自社のデータや施設にアクセスできる外部の人や組織
・クラウドサービス(SaaS): 会計ソフト・人事給与システム・名刺管理・ファイル共有サービスなど、自社データを預けているクラウド事業者
・システム開発・保守委託先: 自社の業務システム・社内ネットワークを管理している外部業者
「委託先は信頼できる会社だから大丈夫」という感覚は理解できますが、信頼と管理は別物です。委託先が善意であっても、その委託先が別の再委託先にデータを渡していたり、担当者の離職後にアカウントが放置されていたりするケースが実際に起きています。
外部委託先を管理しないとどうなるか
委託先のセキュリティ管理を放置したとき、中小企業が直面しやすいリスクは3つあります。
リスク1: 顧客・個人情報の漏えい
委託先の担当者が内部不正を起こしたり、委託先のシステムが第三者に侵害されたりすると、委託していた自社の顧客情報や従業員データが外部に流出します。流出した場合、委託先だけでなく情報の提供元である自社も個人情報保護法上の責任を問われます。取引先や顧客への謝罪・賠償、社会的信用の失墜といった影響は、小規模な会社ほど深刻です。
リスク2: 契約終了後のデータ残存
クラウドサービスの契約を解約した後、そのサービス上に残った自社データがきちんと削除されているか確認していない企業は多いです。クラウド事業者によっては、解約後も数ヶ月間データを保持する仕様になっていることがあります。競合他社が同じサービスを利用していた場合、情報が思わぬ形で流通するリスクも否定できません。
リスク3: 再委託先への無制限な情報共有
委託先が業務の一部をさらに別の会社(再委託先)に委託している場合、自社の情報が把握できないところで処理される可能性があります。自社が直接契約していない会社に顧客情報が渡っていたケースが、実際の情報漏えい事故で多数報告されています。
| リスク種別 | 発生源 | 主な影響 |
|---|---|---|
| 顧客情報漏えい | 委託先の内部不正・第三者侵害 | 個人情報保護法上の責任・信用失墜 |
| データ残存 | 解約後のデータ未削除 | 情報の無断利用・競合への流出 |
| 再委託による拡散 | 委託先が第三者に業務を再委託 | 情報の把握・管理が不可能に |
外部委託先セキュリティ管理の3ステップ
大企業のように専任チームを作る必要はありません。「審査→契約→監視」の3ステップを一度仕組み化してしまえば、後は年1回の確認で管理が回ります。
1. 委託先の洗い出しと格付け
まず、現在自社が情報を共有しているすべての外部委託先を洗い出します。情報資産台帳を整備している場合は、そこに委託先ごとに「渡している情報の種類」「アクセス権限の範囲」を追記するのが効率的です。
洗い出した委託先は、取り扱う情報の重要度に応じてA・B・Cの3段階に格付けします。
| 格付け | 委託先の例 | 取り扱う情報 | 管理レベル |
|---|---|---|---|
| A(高リスク) | 税理士・社労士・給与計算SaaS | 顧客情報・従業員の個人情報 | 審査・契約・定期確認すべて実施 |
| B(中リスク) | ITサポート業者・ファイル共有SaaS | 社内資料・設計書・業務データ | 契約条項の確認+年1回の確認 |
| C(低リスク) | 清掃会社・宅配業者 | 施設への立入のみ(データなし) | 入退室管理ルールの周知のみ |
審査の実施方法は、AランクおよびBランクの委託先にアンケート形式の「セキュリティ確認シート」を送付するのが現実的です。確認項目の例は以下の通りです。
・情報保護体制: PマークやISMS(情報セキュリティマネジメントシステム)などの認証取得の有無、情報セキュリティ方針の整備状況
・アクセス管理: 担当者以外が情報にアクセスできない仕組みがあるか
・再委託の可否: 自社から預かった情報を第三者に再委託しているか
・情報の廃棄方法: 契約終了時のデータ削除手順が明文化されているか
・インシデント対応: 情報漏えいが発生した際の報告義務と連絡手順があるか
確認シートのテンプレートは、情報処理推進機構(IPA)や経済産業省のウェブサイトで無料公開されているものをそのまま活用できます。
2. 委託契約に盛り込むべき条項の整備
既存の委託契約書を見直し、セキュリティに関する条項が含まれているか確認します。個人情報を扱う委託先との契約には、個人情報保護法上の「委託先の監督義務」が課されており、口頭での確認だけでは義務を果たしたことになりません。
以下の5つの条項が含まれているか確認・追加交渉を行います。
・目的外利用の禁止: 委託した情報を本来の業務目的以外に使用しないことを明記する
・再委託の制限: 自社の事前承諾なしに第三者へ再委託することを禁止する
・漏えい時の報告義務: インシデント発生から24~72時間以内に自社へ報告する義務を規定する
・契約終了時のデータ廃棄: 契約終了後のデータ削除または返却の方法と期限を明記する
・立入監査権: 必要に応じて委託先のセキュリティ実態を確認する権利を留保する
クラウドサービス(SaaS)の場合は、利用規約のほかに「データ処理補足契約(DPA)」を確認します。主要なクラウドサービスは日本語のDPAを公開しており、データの保存場所・廃棄方法・第三者への開示条件が記載されています。
複数の委託先との契約書を抜け漏れなく管理するには、クラウド型契約管理システムを使うと、有効期限の見落としを防げます。月額3,000円前後のサービスでも、更新期限のアラート通知や契約書のPDF一元管理ができます。
3. 年1回の定期監視とレビュー
審査と契約を整えても、「一度やったら終わり」ではありません。委託先の担当者交代・サービス規約の変更・業務範囲の拡大など、状況は毎年変化します。年に1回、以下の観点で委託先の状況を確認します。
・アクセス権限の棚卸し: 委託先の担当者が変わった場合、旧担当者のIDやアカウントが削除されているか確認する。最小権限の原則に基づき、現在の業務に必要なアクセスのみを維持する
・セキュリティ認証の更新確認: PマークやISMSなどの認証を保持し続けているか確認する(認証失効は管理体制の低下を示すサイン)
・利用規約変更通知の確認: SaaSからの利用規約変更メールを見落としていないか確認する。データの取り扱い方針が変わっている場合がある
・委託範囲の変化確認: 当初の契約内容から業務範囲や情報共有の範囲が広がっていないか確認する。範囲が広がった場合は格付けを見直す
・再委託先の変動確認: 委託先が新たな再委託先を追加していないか、重要な業務の再委託が発生していないか確認する
年1回のレビューは担当者がいなければ経営者自身でも実施できます。チェックリスト形式にして1社あたり15分程度で完了する設計にしておくのがポイントです。「完璧な監査」より「毎年続けられる確認ルーティン」を優先してください。
| 確認タイミング | 実施内容 | 所要時間の目安 |
|---|---|---|
| 委託開始時 | セキュリティ確認シートの送付・契約条項の整備 | 初回2~4時間 |
| 年1回(決算期など定時) | アクセス権限棚卸し・認証確認・規約確認 | 全委託先で半日程度 |
| 委託先担当者変更時 | 旧担当者のアカウント削除確認 | 15分 |
| 委託終了時 | データ廃棄証明の受領 | 30分 |
コストの目安と活用できる制度
外部委託先セキュリティ管理は、初期費用をほとんどかけずに始められます。必要なのは担当者の時間(プロセス整備)と、場合によって専門家への相談費用です。
| 取り組み | コスト目安 | 備考 |
|---|---|---|
| 委託先リストの作成・格付け | 社内工数のみ(初回2~4時間) | 情報資産台帳と同時整備すると効率的 |
| セキュリティ確認シートの作成 | 社内工数のみ(初回2時間) | IPA・経産省の無料テンプレートを活用 |
| 既存契約書の見直し(弁護士費用) | 1件あたり2万~5万円 | Aランク委託先から優先して対応 |
| クラウド型契約管理ツール | 月額3,000円~(小規模プラン) | 契約更新の見落とし防止に有効 |
※執筆時点(2026年8月)の価格目安です。
専門家を活用した場合の費用は、IT導入補助金「セキュリティ対策推進枠」(2026年度公募)の補助対象になる可能性があります。また、社内規程の整備については、よろず支援拠点でも無料相談が可能です。最寄りのよろず支援拠点は中小企業庁のウェブサイトで検索できます。
よくある失敗と回避策
失敗1: 委託先リストが不完全で管理が抜ける
「あの部門が勝手に契約したSaaS」「10年前から使っているベンダー」など、全社のシステムを把握できていない場合、管理対象から漏れる委託先が出ます。シャドーIT対策と併せて部門別にヒアリングを行い、全契約を把握するところから始めましょう。
失敗2: 契約書の確認を「重要な委託先だけ」でやめてしまう
Bランクと判断したベンダーでも、業務の変化に伴って重要情報を渡す範囲が広がっていることがあります。年1回の棚卸しで格付けを更新し、Aランクへの昇格漏れを防いでください。
失敗3: 担当者が変わると引き継がれない
「前の担当者が管理していたから実態がわからない」という状況を防ぐには、委託先の情報を属人化せず文書(台帳)で管理することが必要です。クラウドストレージ上のフォルダに「委託先管理台帳」として保存し、複数人が参照できる状態を維持してください。
失敗4: 契約終了後のデータ廃棄確認を忘れる
ツールの乗り換えや委託先の変更をしたとき、旧サービス上のデータ削除確認を失念するケースは珍しくありません。契約終了の際は必ず「データ廃棄証明書」または削除完了を示すメールの受領をルール化してください。
失敗5: クラウドサービスの規約変更を見逃す
SaaSのプロバイダーは利用規約やデータ処理方針を変更することがあります。メール通知を見落とさないよう、重要なクラウドサービスからのメールはフォルダ分けして保管し、年1回の確認時に直近の規約と照合する習慣を持つことが大切です。

本記事のまとめ
外部委託先のセキュリティ管理は、大企業だけの話ではありません。業務委託やクラウドサービスを活用するすべての中小企業が対応すべき、経営リスク管理の基本です。
・STEP1 審査・格付け: 委託先をすべて洗い出し、取り扱い情報の重要度でA・B・Cに格付けし、Aランク委託先にセキュリティ確認シートを送付する
・STEP2 契約整備: 目的外利用禁止・再委託制限・漏えい報告義務・データ廃棄条項の4点が契約書に盛り込まれているか確認・更新する
・STEP3 定期監視: 年1回、アクセス権限の棚卸し・認証確認・利用規約変更チェック・委託範囲変動確認を実施する
「完璧な管理体制」を目指すのではなく、「毎年続けられる確認ルーティン」を作ることが大切です。まずは委託先リストを一枚の表にまとめるところから始めてみてください。
技術的なサイバー攻撃の対策(マルウェア対策・ネットワーク防御など)については、姉妹サイトセキュリティマスターズ.TOKYOで詳しく解説しています。
PR
勝ち残る中堅・中小企業になる DXの教科書(野口浩之・長谷川智紀/日本実業出版社)
DX推進に必要な戦略立案から組織体制の整備、リスク管理まで経営視点で体系的に解説。外部委託や情報資産管理を含むガバナンス設計の全体像をつかみたい経営者に役立つ一冊です。
