委託先管理

2003.11.12, kit


Home
個人情報保護とは?
プライバシーマークとは?
JIS Q 15001:1999 概説
コンプライアンス・プログラムとは?
個人情報の安全管理
リスク管理について
入退管理
データの物理的な輸送
データのネット伝送
委託先管理
SSL
Cookie
クロスサイトスクリプティング(XSS)
Misc
めも
情報セキュリティ関連
漏えいなどの報道

 まず、委託は リスク が高いとの認識が必要かと思います(委託先管理は自社にあり)。  JIS Q 15001 でも 個人情報保護保護法 でも同じですが、何故「委託先管理」の項目が、 「安全管理」とは別立てになっているかということを考えると、 委託自体がリスクなんだと思います。 社内での作業と違って

  • 目が行き届かない
  • セキュリティレベルが自社より高いとは限らない
  • 自社以外の物件もあり、搬入などで同業他社が立ち入ることもあり得る
  •    :
などなど考えたら切りがないかもしれません。

 防衛庁や郵政公社での事故では、委託先の方が注目を浴びましたが、 「何故その会社を選んだのか?」というように、 委託元の方の責任が全くないわけでもないかと思います。 コストや納期ばかり焦点を当てていては、 結果的に「安かろう悪かろう」ということになるかもしれません。 セキュリティ要件も含めたコストバランスに拠って 委託先を選定 しないといけないかと思います。 オフショアで委託先が海外の事業者のケースを考えた場合、 両者の適用法律が違うために、 もしかしたら委託先に損害を請求できないケースも出てくるかもしれません。 よって、

が必要になってくるかと思います。 審査の場面でも、よく選定基準として、
  • プライバシーマークを取得していること
というのを見かけますが、 プライバシーマーク さえ取得していれば、それだけで何もチェックしないのか? という疑問も出てきたりします。 個人的には、 JIS Q 15001 は「対消費者」向けの規格であると思うのですが、 JIS Q 15001 のどの項目をどういう風に評価しているのか疑問があります。 またプライバシーマークの審査では、 アウトプットとしての 製品やサービスの品質 までは対象になってないと思います。

 評価基準の面で見ると、例えば 安対制度 では細かい実施基準が書かれてあったので、 認定のための「ものさし」は、 事業者の規模とか業務内容が異なっても不変で共通だったと思います。 ただし、マネジメントシステムの規格では、 業種や規模と共に リスクに応じて”ものさしが変わるので、 認定しているか否かだけでは詳細のことはわからないと思います。 そもそも委託については、

  • 委託物件は委託元に管理責任がある
  • JIS よりも委託契約(民法)が優先する
  • 上記2つの理由により、 JIS Q 15001:1999 の 4.4.2.5 では適用除外になっている(と解説 3.9 を読む限り、そういう風にも読める)
かと思います。 ただし、プライバシーマークを取得している事業者は、 などのメリットは挙げられると思います。 しかし、 セキュリティレベルなどは委託元が委託内容に応じて指示するものかと思いますし、 SLA(サービス品質保証) 的に双方が考慮しなければならない範疇かと思います。 そういう風に考えると、 委託先選定としては、 JIS Q 15001 よりもむしろ、 ISMS 認証基準JIS X 5080 や ISO 9001 などが向いていると思われ、 委託内容によっては、 旧通産省の基準旧郵政省の基準 などの視点が必要になるのではないかと思います。

 最後に、委託先選定基準は1個だけではなく、 委託の目的や用途やセキュリティレベルなどに合わせて何種類か用意する必要があるでしょう。 また、委託契約書には、JIS Q 15001 に書かれていること以外に、 「監査を行う権利」も盛り込んでおいた方がいいでしょう。


[Home] [PDP] [PM] [JISQ15001] [CP] [Psec] [misc] [memo] kit@antai.net
Last modified: Wed Dec 17 17:41 JST 2003
Copyright© 2003-2008 KITANO Hiroyuki All Rights Reserved.