午前I問題

企業が外部の委託先(サードパーティ)を利用する際のリスク管理に関する記述のうち,適切なものはどれか。

ア)委託先が再委託先(サブコントラクタ)を利用する場合,委託元は再委託先の管理状況を把握する必要はない イ)委託先評価は契約締結時に一度実施すれば十分であり,契約期間中の継続的な評価は不要である ウ)委託先に起因するセキュリティインシデントであっても,委託元は個人情報保護法等に基づく責任を免れない場合がある エ)委託先とのSLA(Service Level Agreement)は可用性のみを対象とし,セキュリティ要件を含めることはできない

午前I の解答・解説を見る

正解: ウ

解説:

  • ア)不正解。委託先が再委託を行う場合,委託元は再委託先も含めたサプライチェーン全体のリスクを把握・管理する必要がある。再委託の可否や事前承認の要否を契約で明確化することが求められる。
  • イ)不正解。委託先評価(デューデリジェンス)は契約時だけでなく,契約期間中も定期的な監査やアセスメントによる継続的評価が必要である。委託先の体制やリスクは時間とともに変化する。
  • ウ)正解。個人情報保護法など多くの法令・ガイドラインは,委託先の監督義務を委託元に課しており,委託先で発生した事故であっても委託元が監督責任を問われる場合がある。
  • エ)不正解。SLAには可用性だけでなく,機密性・完全性に関わるセキュリティ要件(暗号化,アクセス制御,インシデント報告義務等)を含めることが一般的であり,むしろ重要な契約要素である。

午前II問題

サードパーティリスクマネジメント(TPRM)における委託先のセキュリティ評価に関する記述のうち,適切なものはどれか。

ア)SOC 2 Type IIレポートは,ある時点における統制の設計状況のみを評価したものであり,運用の有効性は評価対象外である イ)委託先のリスクレベルに応じて評価の深度を変える「リスクベースアプローチ」は,全委託先を画一的に評価するより効率的かつ実効性が高い ウ)委託先が取得しているISO/IEC 27001認証は,委託元が要求する個別の管理策の実施状況をすべて保証するものである エ)オンサイト監査は,書面によるアセスメント(質問票)よりも常に優先して実施すべきであり,書面評価は不要である

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。SOC 2 Type IIは一定期間(通常6か月〜1年)にわたる統制の運用有効性を評価するレポートである。設計状況のみを評価するのはType Iであり,記述が逆である。
  • イ)正解。TPRMでは委託先が扱うデータの機微性や事業影響度に応じて評価の深度(書面のみ/訪問監査/第三者認証確認等)を変えるリスクベースアプローチが,限られたリソースで実効性を高める標準的手法として推奨される。
  • ウ)不正解。ISO/IEC 27001認証はISMSという管理の枠組みが構築・運用されていることを示すものであり,委託元が個別に要求する管理策(特定の暗号化方式,特定のログ保持期間等)の実施を個別に保証するものではない。認証範囲(適用宣言書)の確認が必要。
  • エ)不正解。オンサイト監査はコストと工数が大きいため,全委託先に一律実施するのは非効率。リスクレベルに応じて書面評価・オンサイト監査・第三者証明の確認を使い分けるのが実務的である。

午後問題

Y社はECサイトを運営する小売業である。決済処理を委託先のZ社(決済代行会社)に委託しており,Z社はさらに一部のシステム運用を再委託先W社に委託している。Y社のセキュリティ担当のBさんは,委託先管理の見直しを進めている。

Y社とZ社間の委託契約には以下の条項がある。

  • Z社は年1回,独立した第三者機関によるPCI DSS準拠状況の監査(AOC:Attestation of Compliance)をY社に提出する
  • Z社がシステムの一部を再委託する場合は,事前にY社の書面による承認を得る
  • Z社またはその再委託先でセキュリティインシデントが発生した場合,Z社は認知後24時間以内にY社へ報告する

ある日,W社の管理する決済サーバでランサムウェア感染が発生し,一部の取引ログが暗号化された。Z社はインシデント発生から36時間後にY社へ報告した。調査の結果,Y社はZ社がW社への再委託についてY社の事前承認を得ていなかったことが判明した。

設問1

本件においてZ社が契約上違反していた事項を2つ挙げ,それぞれ40字以内で説明せよ。

設問1の解答・解説を見る

正解例:

  1. 再委託の事前承認義務違反:W社への再委託についてY社の事前の書面承認を得ていなかった(36字)
  2. インシデント報告義務違反:インシデント認知後24時間以内という報告期限を超過(36時間後に報告)した(40字)

解説: 契約書に明記された「再委託時の事前承認」と「24時間以内の報告義務」の両方に違反している。サードパーティリスク管理では,委託先の直接的な統制だけでなく,再委託先(第四者)に関する契約条項の遵守状況も監視対象とすべきことを示す典型事例である。

採点基準(計12点): 再委託の事前承認義務違反の指摘(4点)+説明の妥当性(2点)。報告義務違反(期限超過)の指摘(4点)+説明の妥当性(2点)。「事前承認」「24時間」等のキーワードを含むこと。

設問2

Bさんは今後同様の問題を防ぐため,委託先管理プロセスの改善策を検討している。再委託先(第四者)に起因するリスクを低減するために,契約締結時および契約期間中に実施すべき対策をそれぞれ1つずつ,合わせて60字以内で述べよ。

設問2の解答・解説を見る

正解例: 契約締結時は再委託先も含めたセキュリティ要件の遵守を契約に明記し,契約期間中は再委託先一覧の定期的な報告を義務付け監査対象に含める(62字目安,趣旨が示されていれば可)

解説: 契約締結時の対策としては,委託先だけでなく再委託先にも同等のセキュリティ要件(暗号化,インシデント報告義務等)を適用することを契約条項(フロースルー条項)として明記することが有効である。契約期間中の対策としては,委託先に再委託先の一覧やリスク評価結果を定期的に報告させ,必要に応じて監査・アセスメントの対象に含めることが求められる。

採点基準(計10点): 契約時の対策(フロースルー条項・要件の明記等)(5点)。契約期間中の対策(定期報告・監査対象化等)(5点)。両方の時点に言及していることが必須。

重要キーワード

用語説明
TPRM(サードパーティリスクマネジメント)委託先・取引先など第三者に起因するセキュリティ・事業継続リスクを評価・管理するプロセス
SLA(Service Level Agreement)委託元と委託先の間でサービス品質やセキュリティ要件の水準を定めた合意文書
SOC 2 Type II米国AICPAが定める内部統制の第三者保証報告書。一定期間の運用有効性を評価する(Type Iは設計状況のみ)
リスクベースアプローチ委託先が扱うデータの機微性や事業影響度に応じて評価・監査の深度を変える手法
フロースルー条項委託契約上のセキュリティ要件を再委託先(第四者)にも適用させることを定める契約条項
サプライチェーンリスク委託先・ソフトウェア部品・再委託先などサプライチェーン全体に潜むセキュリティリスク

まとめ

  • 午前I視点: 委託先管理における法的責任の所在(委託元の監督義務)とSLAに含めるべき要件の範囲を正確に理解する
  • 午前II視点: SOC 2レポートの種別による評価範囲の違いやリスクベースアプローチなど,TPRM実務で使われる評価手法の特徴を区別できるようにする
  • 午後視点: 再委託(第四者)リスクに関する契約条項違反を具体的に指摘し,契約締結時・運用時それぞれの改善策を実務的に提案する力を養う