セキュリティ

システム開発の委託先、何を聞く?セキュリティ確認で使える質問10選

委託先調査で「チェックシートを送ったが比較できない」ことがよくあります。中堅の発注側が、権限・環境・ログ・再委託・インシデントまでを同じ粒度で聞くための質問10と、答えの見方をFAQ形式で整理しました。

セキュリティ

委託先への 確認質問10

セキュリティ調査で聞くこと

委託先のセキュリティ確認は、認証ロゴの有無より運用の事実です。同じ10問を複数社に送り、未整備を認めている回答と、曖昧な回答を見分けます。

この記事でわかること

  • 委託調査で繰り返し効く確認質問がわかる
  • 良い回答と止まりやすい回答の見分け方が整理できる
  • セキュリティページ・NDA後の資料セットへつなげる

執筆

藤原 寿暉斗

CTO

技術全般を統括。Webシステム開発からRAG・LLM統合まで、先端技術を実務に落とし込むアーキテクチャ設計を担う。

チェックシートより先に、同じ10問で粒度を揃える

委託先調査で止まりやすいのは、各社の書式が違い、認証や製品名だけが並んで比較できないことです。中堅の発注側は、自社の調達条件に加え、権限・環境・ログ・再委託・インシデント連絡を同じ質問文で聞くと、口約束ではなく資料ベースの比較になります。

本記事は、送る質問と答えの見方に絞ります。観点一覧やNDA後の資料セットは関連コラムと併用してください。主CTAはセキュリティ確認の入口です。

バラバラな回答 / 同じ粒度の回答

比較しにくい

認証ロゴだけ
「問題ありません」
書式が社ごとに違う

比較しやすい

同じ10問
事実か未整備かが書ける
差分質問に進める

権限・環境・ログ・再委託・障害連絡の10問

次の10問を、メールでも表でもよいので同じ文言で送ります。薄い回答は「該当しない/今後整備」と書いてもらい、空欄を認めます。

10問のまとまり

体制(Q1–2)

責任者と再委託の有無

環境と権限(Q3–5)

開発・検証・本番、特権、退職時

データとログ(Q6–7)

データの置き場所、ログの閲覧

連絡と契約(Q8–10)

インシデント、バックアップ、契約上の分界

  • Q1. 本案件のセキュリティ責任者(役割)は誰か
  • Q2. 再委託・外部SaaSの利用はあるか。ある場合の管理方法
  • Q3. 開発・検証・本番はどう分かれているか
  • Q4. 本番データへアクセスできる人はどのように制限するか
  • Q5. 担当変更・退職時のアカウント削除手順はあるか
  • Q6. 顧客データの保存場所(国内/国外の方針)はどう説明できるか
  • Q7. 操作ログや監査に使える記録は何か。誰が・いつまで見られるか
  • Q8. インシデント気づきから発注側への連絡経路と目安
  • Q9. バックアップとリストアの確認は誰が・どの周期で行うか
  • Q10. 上記のうち未整備の項目と、契約までに決める期限

「大丈夫です」と、事実が書かれた回答を見分ける

良い回答は、短いでも具体です。役割名・環境の分け方・ログの保存方針・未整備の明示があるかを見ます。カタログの貼付だけの回答は、差分質問(本番アクセスと再委託)に進みます。

回答のシグナル

止まりやすい回答

  • 問題ありませんのみ
  • 認証名だけ
  • 質問と無関係な資料

進めやすい回答

  • 役割と手順がある
  • 未整備を認める
  • 契約条件に落とせる

よくある質問

外注前チェックリスト記事との違いは?

チェックリスト記事は確認観点の一覧と進め方です。本記事は、実際にベンダーへ送る「質問文」と、回答の良し悪しの見方に焦点を当てたFAQです。セットで使うと調査が早いです。

NDA前にこの10問を送ってよいですか?

方針レベルの回答はNDA前でも可能なことが多いです。環境の詳細図や具体的な運用手順は、NDAの要否を確認してから受け取ると安全です。認証情報の共有は調査に不要です。

全部「今後整備」でも問題ないですか?

問題の有無より、何が未整備でいつまでに決めるかが書けるかが重要です。全部が口頭の「大丈夫です」だけの場合は、契約条件と責任分界の確認が残っている合図です。

自社のセキュリティ整備にも使えますか?

使えます。基幹や海外拠点と並行する現状整理でも、同じ質問を自社向けに置き換えると、製品導入ありきでない棚卸しになります。

THE FUTURE IS JAPAN.
THE FUTURE
IS JAPAN.