情報セキュリティ(IS)とは?アウトソーシングに関する 情報セキュリティ管理
サプライチェーンに代表される企業間業務連携の進展に伴い、企業の持つ重要情報を外部に預託せざるを得ない状況が多く見られるようになってきた。このような、アウトソーシングに係る情報セキュリティリスクは、発注元企業の業務遂行に対する脅威に留まらず、その競争力及び社会的責任等を損なう脅威にもなっている。
2021年03月05日

サプライチェーンに代表される企業間業務連携の進展に伴い、企業の持つ重要情報を外部に預託せざるを得ない状況が多く見られるようになってきた。このような、アウトソーシングに係る情報セキュリティリスクは、発注元企業の業務遂行に対する脅威に留まらず、その競争力及び社会的責任等を損なう脅威にもなっている。
サプライチェーンに代表される企業間業務連携の進展に伴い、企業の持つ重要情報を外部に預託せざるを得ない状況が多く見られるようになってきた。このような、アウトソーシングに係る情報セキュリティリスクは、発注元企業の業務遂行に対する脅威に留まらず、その競争力及び社会的責任等を損なう脅威にもなっている。
1.情報セキュリティ(IS)とは?
セキュリティ管理とは、ネットワーク上での安全性を確保するために行う、システム運用管理の1つです。具体的には、以下の管理が該当します。
ハードウェア管理:端末へのパスワード設定やバックアップなど
ソフトウェア管理:アクセス権限の設定など
ウイルス対策:セキュリティソフトの導入や定期的なスキャン
ネットワーク防御:ファイアウォールの設置、通信暗号化など
情報セキュリティを保つために欠かせない3要素が「機密性」「完全性」「可用性」です。
機密性:アクセスを認可された者だけが、情報にアクセスできるようにすること
完全性:情報および処理方法が正確であること及び完全であること
可用性:認可された利用者が、必要なときに情報及び関連する資産にアクセスできることを確実にすること
厳しいアクセス制限や認証プロセスの複雑化をし、機密性を高くしても、例えば従業員がデータにアクセスするまでに時間がかかる状態、つまり可用性の低い状態であれば、それは適切な情報セキュリティが確保できていないということになります。
2. 情報資産への脅威
部外者による脅威
建物侵入による情報資産の破壊、・盗難、故意の不正アクセスまたは不正操作による情報資産の破壊・盗難・改ざん・消去など
社員・社内関係者(外部委託業者)による脅威
日本において極めて特徴的で多い脅威である。意図しない故意の不正アクセス又は不正操作によるデータやプログラムの持ち出し・改ざん・消去、機器または記録媒体の盗難、規定外の機器操作によるデータ漏えいやシステムの停止など
インターネット利用による脅威
盗聴、改ざん、なりすまし、侵入、妨害、不正アクセス、機密漏えい、ウイルスなど
3. アウトソーシングに係る情報セキュリティ管理
アウトソーシングは、委託する業務によって形態や規模は様々であり、アウトソーシン グ業務を、担当部署毎に個別管理していると、部署毎・案件毎に情報セキュリティレベル に大きな差が生じてしまう。
そこで、計画プロセスにおいては、個々のアウトソーシング業務から発生する情報セキ ュリティリスクに対応するため、アウトソーシング戦略及び情報セキュリティ戦略に基づ き、アウトソーシングに対して共通に機能する、全社的な情報セキュリティ管理基盤を整 備することが望ましい。
情報セキュリティ管理基盤は、アウトソーシングにおける情報セキュリティ管理体制、 各種規定(アウトソーシング先選定基準、情報セキュリティ要求事項、契約書ひな型、報 告形式等)や推奨アウトソーシング先リストなど、アウトソーシングプロジェクトを情 報セキュリティの観点から組織横断的に管理するための共通プラットフォームとして機能 するものである。
3.1. 情報セキュリティ管理基盤の整備方法と実行・評価プロセスへの活用
- 情報セキュリティ管理基盤には、次の要素が含まれる。
+ 組織横断的体制の整備: 企業内部にアウトソーシングの情報セキュリティ管理を行うための組織横断的な体制を構築する。
+ 規定の整備: アウトソーシングの実行・評価プロセスにおいて、統一した情報セキュリティレベルを確保するための各種規定を整備する。
+ モニタリング・監査体制の整備: 個々のアウトソーシング先における情報セキュリティ遵守状況に関するモニタリング(オフサイト監視/オンサイト監視)・監査(内部監査/外部監査)体制を整備する。
- アウトソーシングの実行・評価プロセスにおける情報セキュリティ管理 現場担当者は、情報セキュリティ管理基盤を活用して、各実行・評価プロセスの情報セ キュリティ対策を実装する。
- 情報セキュリティ管理基盤と各実行・評価プロセスの関係 現場担当者は、個々のアウトソーシングにおいて顕在化した課題や問題を情報セキュリ ティ管理基盤にフィードバックすることで、社内プロセスの改善に繋げる。
3.2.契約書フォーマットの作成
アウトソーシング先との契約には、関連する情報セキュリティに係る条項を含めることが望ましい。また、問題が発生した際の対処方法についても明確化しておくことが望ましい。
a. 情報セキュリティ要求事項
情報セキュリティに係る要求事項については、管理策を示すだけでなく、実施状況の確
認方法(定期的な報告、モニタリング、監査の実施等)や、不備があった場合の対応に
まで踏み込んだ明確な取り決めを行う。
含めることが考えられる項目:
・ 情報セキュリティ管理策
・ 報告の方法
・ 監査の実施
・ 再委託の禁止、又は再委託制限に関する事項(再委託の事前報告/承認)
・ 情報セキュリティ上の不備への対応
b. 関連する契約
情報セキュリティ要求事項に加え、秘密保持契約(NDA)やサービ水準合意契約(SLA)など、情報セキュリティに係る契約が必要となる場合がある。
・ 知的財産権の取扱
・ NDA の取り交わし
・ SLA の取り交わし
...
c. 事故が発生した際の対応
契約期間中に情報セキュリティ事故が発生した場合の対応として、契約書の中で、責任
の所在、応急対応/復旧対応等の実施主体、及び具体的な対応方法について明確にする。
・ アウトソーシング先の廃業、買収時の取り決め19
・ 事故対応時の調査の実施、費用の負担
・ 事故発生時の協力体制(発注元従業員の介入・協働)
・ 準拠法、仲裁裁判所
...
d. その他
・ 法的要求事項(個人情報保護法等)
・ 契約締結前の作業への着手
・ 成果物に対するセキュリティ
…
3.3.情報セキュリティ対策状況の報告形式の作成
アウトソーシング先の情報セキュリティ対策状況をモニタリングするために、情報セキ ュリティ要求事項の遵守状況を確認するためのチェックシートや報告形式を作成する。
a. 情報セキュリティ対策チェックシート
アウトソーシング先の情報セキュリティ対策状況に関する情報を確認するために、セキ ュリティ要求事項に沿った形のチェックシートを作成する。
b. 報告形式
情報セキュリティの実施状況に加え、体制の変化や情報の移動など、情報セキュリティに係る情報共有のために、アウトソーシング先に記入・提出を求めるための報告形式を 作成する。
(報告形式に含めることが考えられる項目)
・ 秘密情報の受け渡し履歴、閲覧履歴
・ 再委託時の再委託先との情報受け渡し履歴
4. まとめ
企業活動のグローバル化の進展とともに、海外アウトソーシングの利用が拡大しており、企業が保有する技術情報等を海外企業に預託する際の漏えいリスク等、新たな種類のリスクが発生している。
守秘義務のために, 法的基準に則った施設(センター設備)、プロの運用方式による厳格な運用方式、最新の技術を駆使したインターネット・セキュリティ対策、必要に応じて保証範囲を明確にした契約を構築することができる。
オフショア開発をご検討されている方々はぜひ一度ご相談ください。
※以下通り弊社の連絡先
アカウントマネージャー: クアン(日本語・英語対応可)
電話番号: (+84)2462 900 388
お電話でのご相談/お申し込み等、お気軽にご連絡くださいませ。
- オフショア開発
- エンジニア人材派遣
- ラボ開発
- ソフトウェアテスト
電話番号: (+84)2462 900 388
メール: contact@hachinet.com
お電話でのご相談/お申し込み等、お気軽にご連絡くださいませ。
無料見積もりはこちらから
Tags
ご質問がある場合、またはハチネットに協力する場合
こちらに情報を残してください。折り返しご連絡いたします。
関連記事

デスクトップアプリ開発とクロスプラットフォーム対応:QtとFlutter Desktopの魅力とは?
スマートフォン全盛の時代とはいえ、デスクトップアプリは今なお多くの分野で重要な役割を担っています。業務効率化や高機能な操作が求められる現場では、キーボードとマウスを活かせるデスクトップ環境が欠かせません。そして、最近注目されているのが「クロスプラットフォーム対応」という考え方。一つのコードでWindows・macOS・Linuxに対応できる技術として、QtやFlutter Desktopが急速に広がっています。本記事では、詳しく解説していきます。

【初心者向け】デスクトップアプリ開発を始めよう!WPF入門でネイティブアプリにチャレンジ!
日々進化するIT業界の中で、デスクトップアプリは今もなお、多くの現場で必要とされる重要な存在です。業務アプリやツール開発においては、安定性やパフォーマンスの観点からネイティブアプリが選ばれることが多く、その中でもWPF(Windows Presentation Foundation)は、Microsoftが提供する強力なフレームワークとして広く使われています。本記事では、これからデスクトップアプリ開発を始めたい方、あるいはWPFについて興味を持っている方に向けて、WPFの特徴や開発手順、実際のサンプルまでをわかりやすく解説していきます。「WPFって難しそう…」と思っていた方も、この記事を読めばきっと「やってみたい!」に変わるはずです。

初心者でもわかる!デスクトップアプリ開発に必要な基礎知識と最新トレンド
近年、Webアプリやモバイルアプリが注目を集めていますが、実は「デスクトップアプリ」もいまだに多くの場面で使われており、特に業務系システムや高性能ツールの開発では欠かせない存在です。「アプリを作ってみたいけど、Web?デスクトップ?何が違うの?」と迷っている方も多いのではないでしょうか。本記事では、アプリ開発をこれから学びたい初心者の方に向けて、デスクトップアプリの基本から、開発に必要なスキルやツール、今後のトレンドまで、わかりやすく丁寧に解説していきます。

【2025年最新版】デスクトップアプリ開発とは?初心者からプロまで知っておくべき知識まとめ【パート2】
前回のパート1では、デスクトップアプリの特徴や代表的な開発言語・プラットフォーム等について紹介しました。今回はその続編として、開発に必要なツール・プロジェクトの進め方・キャリアパス・学習ステップなど、より実践的な内容を掘り下げて解説します。「実際に作ってみたい」「将来の仕事に活かしたい」と考えている方にとって、役立つ情報が満載です。ぜひ最後まで読んで、自分に合った学び方を見つけてください!

【2025年最新版】デスクトップアプリ開発とは?初心者からプロまで知っておくべき知識まとめ【パート1】
デスクトップアプリは、安定性や処理速度、オフライン対応など、Webアプリにはない強みを持つ重要なソフトウェア形態です。まずは、「デスクトップアプリ開発とは何か?」という基本から始めて、開発対象としてよく使われるWindows・macOS・Linuxといった主要プラットフォーム、そしてそれぞれに適した開発言語(C#、Swift、Java、Electronなど)や技術の特徴をわかりやすく整理していきます。また、実際にアプリを作る上で欠かせない、プログラミング力・UI/UX設計・デバッグスキルといった、必要なスキルセットについても具体的にご紹介します。

初心者にデスクトップアプリ開発におすすめのフレームワーク
最近はスマホアプリやWebアプリが主流ですが、デスクトップアプリの需要は今でも根強く存在しています。特にオフラインで使える業務ツールや高性能なアプリケーションには欠かせません。しかも、今では初心者でも扱いやすい開発フレームワークが多数登場しており、「自分だけのアプリを作ってみたい!」という夢が現実になりやすい時代です。本記事では、これからデスクトップアプリ開発を始めたい人向けに、分かりやすくて実践的なおすすめフレームワークを厳選してご紹介します。

デスクトップアプリとは?Webアプリとの違い・特徴・メリットを初心者向けに解説
パソコンで使うアプリと聞くと、「どれも同じじゃないの?」と思う方も多いかもしれません。しかし、実は大きく分けて「デスクトップアプリ」と「Webアプリ」の2種類があり、それぞれ使い方や仕組みがまったく異なります。この記事では、IT初心者の方にもわかりやすく、両者の違いと特徴を比較しながら解説していきます。用途や目的に応じてどちらを選ぶべきか、納得のいく判断材料を得られるはずです。

デスクトップアプリとは?開発のメリットをわかりやすく解説
現代のビジネスや日常の中で活用されているアプリケーションには、Webアプリと並んで「デスクトップアプリ」の存在があります。クラウドやモバイルが主流の時代においても、デスクトップアプリはその高い処理性能と安定性から、業務ソフトやクリエイティブツールを中心に根強い需要を持ち続けています。本記事では、「デスクトップアプリとは何か?」という基本から、Webアプリとの違いや活用メリット、開発言語や最新トレンドまで、IT初心者の方にもわかりやすく丁寧に解説します。これからアプリ開発を考えている方、アーキテクチャ選定に悩んでいる方にとって、きっと役立つ内容となっています。

APサーバーの構築と設定の基本|初心者でも失敗しないステップバイステップガイド
現代のWebシステムにおいて、ユーザーの操作に応じて処理を行う「APサーバー(アプリケーションサーバー)」は、なくてはならない存在です。特にJavaベースのシステム開発や業務アプリケーションにおいては、TomcatやWildFlyなどのAPサーバーを適切に構築・設定することが、システム全体のパフォーマンスや信頼性に直結します。本記事では、初心者にもわかりやすく、APサーバーの基本から構築手順、設定のポイント、運用のコツまでを、実践的かつ丁寧に解説していきます。

APサーバーの構築と設定の基本をわかりやすく解説!
現代のWebサービスにおいて、「APサーバー(アプリケーションサーバー)」は、単なる裏方ではなく、ユーザー体験やビジネス成果を左右する“心臓部”とも言える存在です。フロントエンドの操作がいくらスムーズでも、APサーバーの処理が遅かったり不安定だったりすれば、ユーザーはすぐに離脱してしまいます。本記事では、そんなAPサーバーの基本を、初心者にもわかりやすく、かつ実務で使える知識として丁寧に解説します。Webサーバーとの違いから構築手順、設定のコツ、よく使われるツールまで、あなたの開発現場で「すぐに役立つ」情報を詰め込みました。これからインフラやバックエンドの理解を深めたい方は、ぜひ最後まで読んでみてください!

APサーバーとは?仕組みとリクエストの流れをやさしく解説
現代のWebアプリやシステム開発において、「APサーバー(アプリケーションサーバー)」の理解は欠かせません。特に、ユーザーの操作に応じて動的に処理を行う仕組みの中核を担っているのがこのAPサーバーです。しかし、「Webサーバーとの違いがよくわからない」「どんな役割を果たしているのかイメージしにくい」という方も多いのではないでしょうか。この記事では、APサーバーの基本からその仕組み、リクエストの流れまでをわかりやすく解説し、アプリケーション開発やシステム設計に役立つ知識を提供します。

アプリケーションサーバーとは?代表的な例と仕組み・役割をわかりやすく解説
現代のソフトウェア開発において欠かせない存在であるアプリケーションサーバー。 しかし、「Webサーバーと何が違うの?」「Javaアプリケーションにしか使えないの?」といった疑問を持つ方も多いのではないでしょうか? 本記事では、アプリケーションサーバーの基本から仕組み、代表的な製品例、さらにはクラウド時代における役割の変化までを、現場目線でわかりやすく解説します。

APサーバーとは?Webサーバーとの違いと連携の仕組みを徹底解説
現代のWebシステムは、高速かつ柔軟な対応が求められています。その中核を担うのが「APサーバー(アプリケーションサーバー)」です。しかし、「Webサーバーとどう違うの?」「両者は何をしているのか?」といった疑問を持つ方も多いでしょう。 この記事では、WebサーバーとAPサーバーの仕組み・違い・連携の流れを、初心者にも分かりやすく、かつ現場で役立つレベルまで解説します。

APサーバーとは?基本からメリット・注意点までわかりやすく解説
「APサーバー(アプリケーションサーバー)」という言葉を聞いたことがあっても、実際にその役割やWebサーバーとの違いまで正しく理解している方は少ないかもしれません。 本記事では、APサーバーの基礎知識から、具体的な機能、導入するメリット、さらには利用時に注意すべきポイントまで、システム開発者・インフラエンジニア・IT初学者向けに丁寧に解説します。

Spring Bootで結合テストを書く:実践的な例とベストプラクティス
現代のアジャイル開発やDevOpsにおいて、品質を担保しながらスピーディに機能をリリースするためには、自動化されたテスト戦略の構築が不可欠です。特にSpring Bootのようなエンタープライズ向けフレームワークでは、単体テストだけでなく、結合テストによってモジュール間の連携や実際のデータベースとのやり取りまで網羅することで、より現実的な不具合を早期に検出できます。本記事では、Spring Boot環境における結合テストの基本から実践的なコード例、そして効率的にテストを設計・実行するためのベストプラクティスまでを、現場で役立つ視点から詳しく解説します。

アジャイル開発における単体テスト・結合テストの役割と実践ポイント
アジャイル開発が主流となった現代において、「迅速なリリース」と「高品質の両立」は多くの開発チームにとって大きな課題となっています。その中で、単体テストと結合テストは、単なる品質チェックの手段ではなく、開発プロセスに深く組み込まれた“価値提供の仕組み”として重要な役割を担っています。本記事では、アジャイル開発におけるテストの具体的な実践ポイントや自動化戦略を通じて、開発スピードと品質保証を両立させる方法を詳しく解説します。

結合テストのツール完全比較:Postman・REST‑assured・TestContainersなどの活用ガイド
現代のソフトウェア開発において、APIやマイクロサービスの普及に伴い、「結合テスト」の重要性がますます高まっています。単体テストだけでは検出できない、複数のコンポーネント間の相互作用や、実際のインフラに近い動作を検証するためには、信頼性の高い結合テストが不可欠です。しかし、結合テストには学習コストや実装負担も伴うため、自社のプロジェクトやチーム構成に最適なツールを選定することが成功の鍵を握ります。本記事では、Postman、REST-assured、TestContainers をはじめとした主要な結合テストツールを比較し、それぞれの特徴・メリット・適用シーンを解説します。