案件の秘密保持はどこまで負うのか|再委託と監査で確かめる順番を解説
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)

📘 この記事でわかること
- 秘密保持は契約書の一行で終わらず、さらに先へ出すときは事前報告や承認が要ることと、再委託の先も同じ扱いになること
- 定期的な監査で取り決めの実施の程度を調べられることと、内部からの持ち出しが11年連続で挙がっている脅威であること
- 組織・人・技術の3つの安全管理措置で説明できる状態を作ることと、構成管理の有無が説明の速さを左右すること
案件の契約書に秘密保持の条項が並んでいれば、それで安心だと考えてしまいがちです。個人情報保護委員会のガイドラインが示す秘密保持は、「情報を漏らさない約束」ではなく、委託先の取扱状況を委託元が把握し、さらに先へ出すときは事前報告や承認を通す手続きです。定期的な監査で実施の程度を調べる仕組みまで含めると、秘密保持は一度交わして終わる書面ではなく、案件が続く間ずっと動く手続きだと分かります。この記事では、秘密保持で負う範囲を、再委託の手続きと監査の観点から順番に確かめます。
▶ あわせて読みたい
・セキュリティエンジニアの案件はどう切り出される?役割と条件の確かめ方
・仕事内容は案件情報のどこを読めば分かる?書かれていることの違いと注意点
・リモート案件のセキュリティ対策|守る範囲を4つに分ける線引きの条件を整理
1. 秘密保持は契約書の一行では終わらない
「漏らさない約束」だけでは、実際の取扱状況までは見えない
案件に参画する際、秘密保持契約書に署名すれば手続きは済んだと感じる場面は多いものです。しかし契約書に並ぶのは、情報を外部に漏らさないという約束の言葉が中心で、実際にどう扱われているかまでは書かれていません。
個人情報保護委員会のガイドラインは、この「実際の扱い」に踏み込んでいます。委託先における個人データの取扱状況を委託元が合理的に把握することを、契約に盛り込むことが望ましいとしています1。つまり約束だけでなく、状況を確かめる手立てまでが対象です。
把握の対象になるのは、案件に参画する側が普段どう情報を扱っているかという運用の実態です。書面の約束と日々の運用の両方がそろって、初めて秘密保持が機能する形になります。
把握される側であることを前提に、日々の運用を整えておく
案件に参画する側から見ると、把握されるのは自分の作業環境や情報の扱い方です。ファイルの保管場所、アクセス権の範囲、共有の手段といった具体的な運用が、確認の対象になり得ます。
運用よりも書面のほうが目に入りやすいため、契約書の文言だけを整えて終わらせてしまう場合があります。文言よりも、日々の運用が一貫しているほうが、把握される場面での説明はしやすくなります。
秘密保持を契約書の一行として捉えるか、案件の間ずっと続く運用として捉えるかで、参画中に確かめられる準備の量は変わります。次に確かめるのは、この把握がどこまで先に及ぶかという点です。
図の作成:Remogu編集部。ガイドラインが示す把握の範囲を整理したもので、統計データではありません。
2. さらに先へ出すには事前報告か承認が要る
案件の内部で完結しない情報は、先に進む前に手続きを挟む
参画する案件の中には、担当する範囲だけで作業が完結せず、別の担当者や協力する事業者に情報を渡す場面があります。この「さらに先へ出す」動きは、思いついた時点ですぐには進められません。
ガイドラインは、さらに先へ出すときは、委託先から事前の報告を受けるか、承認を行うことを求めています3。どちらか一方でよいとされていますが、無断で進めてよい場面ではないという点は共通しています。
事前報告と承認は似ているようで役割が違います。事前報告は動きを先に知らせる形で、承認は動く前に許可を得る形です。案件ごとにどちらの型を取るかは、契約の内容によって変わります。
手続きを踏む側に立つと、確かめておく順番が見えてくる
案件に参画する立場では、情報をさらに先へ出す必要が生じたときに、誰に何を伝えれば進められるのかを先に確かめておくと、動きが止まりにくくなります。連絡先と手順を後回しにすると、必要な場面で慌てることになります。
手続きを飛ばして進めるよりも、先に確かめて進めるほうが、後の説明の手間は小さくて済みます。飛ばした分だけ、後から経緯を説明する手間が増えます。
この事前報告や承認の仕組みは、一度で終わりではありません。続いて、再委託の先にさらに委託が続く場合の扱いを取り上げます。
図の作成:Remogu編集部。ガイドラインが示す手続きの流れを整理したもので、統計データではありません。
3. 再々委託以降も同じ扱いになる
先の先まで、扱いは変わらない
委託先がさらに別の事業者に委託する「再委託」まではイメージしやすくても、その先にもう一段委託が続く場合の扱いは見落とされがちです。
ガイドラインは、再委託先が再々委託を行う場合以降も、再委託を行う場合と同様であるとしています4。段階が一つ増えるごとに手続きが緩くなることはなく、事前報告や承認の考え方がそのまま続きます。
案件の関わり方によっては、自分がどの段階に位置しているのか分かりにくくなる場合があります。委託の連鎖のどこにいるかを把握しておくことが、手続きを正しく踏む前提になります。
連鎖が長くなるほど、自分の立ち位置を確かめる意味が増す
連鎖が長くなるほど、情報がどこまで渡っているかを一人で把握するのは難しくなります。だからこそ、自分が渡す先と、その先の扱いがどうなっているかを、参画の早い段階で確かめておく意味があります。
段階が増えるほど手続きが軽くなるという考え方よりも、段階が増えても同じ手続きを続けるという考え方のほうが、ガイドラインの示す姿に近いといえます。
契約書に「再委託先まで」としか書かれていない場合は、再々委託以降の扱いも同様である前提で確認しておくと、後で見落としに気づく事態を避けやすくなります。ここから先は、この手続きが実際に守られているかを確かめる監査の仕組みを見ていきます。
情報の扱いに関する条件が案件ごとにどう書かれているか確かめる →
4. 定期的な監査で実施の程度を調べられる
把握・報告・監査は、ひとつながりの手続きとして設計されている
契約に盛り込む把握の仕組み、さらに先へ出すときの事前報告や承認、再委託以降も続く同じ扱い。ここまで見てきた仕組みは、それぞれ独立した規則ではなく、ひとつながりの手続きとして設計されています。
ガイドラインは、定期的な監査などにより、委託契約で盛り込んだ内容の実施の程度を調査した上で、必要に応じて見直すことを示しています2。契約に書いた内容は、書いた時点で終わりではなく、後から実施の程度を確かめられる対象になります。
把握から監査まで、手続きは4つの段階に分かれています
ここまでの内容を段階ごとに整理すると、次の表のようになります。契約に盛り込む把握の仕組みから始まり、さらに先へ出すときの事前報告や承認、再委託以降の同じ扱い、そして実施の程度を調べる監査まで、4つの段階が連なっています。案件に参画する側は、いまどの段階の話をしているかを意識すると、必要な確認を後回しにせずに済みます。
| 段階 | 内容 |
|---|---|
| 把握 | 委託先の取扱状況を委託元が合理的に把握する1 |
| 事前報告・承認 | さらに先へ出すときは事前報告か承認を行う3 |
| 再委託以降の扱い | 再々委託以降も再委託と同様の扱いになる4 |
| 監査 | 定期的な監査で実施の程度を調査する2 |
監査は「見つけるため」ではなく「確かめるため」の仕組み
監査と聞くと、問題を見つけて指摘する場面を思い浮かべやすいものです。ですがガイドラインが示す監査は、契約に盛り込んだ内容がどこまで実施されているかを調査する仕組みで、確かめることに重心があります。
参画する案件で監査の対象になったとしても、それは特別な疑いを向けられているわけではなく、契約に書いた内容が実際に続いているかを確認する、通常の手続きの一部だと捉えられます。
疑いを向けられていると身構えるよりも、確かめられて当然の手続きだと捉えておくほうが、監査の場面での受け答えは落ち着いたものになります。
実施の程度を調べられて困らないようにするには、日々の運用が契約の内容とずれていないかを、参画している側でも折に触れて見直しておく必要があります。次の章で扱うのは、この運用を崩す原因になりやすい、内部からの持ち出しです。
5. 内部からの持ち出しは11年続けて挙がっている
情報セキュリティ10大脅威で、11年連続の顔ぶれに入っている
秘密保持の手続きを整えていても、実際に情報が外へ渡ってしまう経路は一つではありません。その中でも長く注意を向けられ続けているのが、内部からの持ち出しです。
IPAの情報セキュリティ10大脅威2026では、内部不正による情報漏えい等が2016年から数えて11年連続、11回目の選出に挙がっています9。外部からの攻撃だけでなく、内部の動きも継続して注意を向けられている項目です。
この項目が入れ替わらずに挙がり続けているという事実は、内部からの持ち出しが一時的な出来事ではなく、繰り返し起こり得る経路として捉えられていることを示しています。
出典:IPA「情報セキュリティ10大脅威 2026」を基に作成
ガイドラインが挙げる事例にも、働く人による持ち出しが含まれる
ガイドラインは、働く人が顧客の個人データを不正に持ち出して第三者に提供した場合を、報告を要する事例として挙げています5。この事例は、外部からの侵入ではなく、すでに情報に触れられる立場にある人の動きを指しています。
案件に参画する側は、まさにこの「情報に触れられる立場」にあります。だからこそ、自分の作業環境や共有の手段が、意図せず持ち出しに近い状態になっていないかを、時々振り返っておく意味があります。
外からの攻撃を防ぐ工夫よりも、内側での日々の扱い方を整えておく工夫のほうが、この項目に対しては効きやすいといえます。続いて、この扱い方を整えるための具体的な3つの措置を取り上げます。
6. 3つの措置で説明できる状態にする
組織・人・技術の3つの面から備えを並べる
内部からの持ち出しに備えるといっても、何か一つの対策で足りるわけではありません。ガイドラインは、備えを複数の面に分けて示しています。
挙げられているのは、組織的安全管理措置、人的安全管理措置、技術的安全管理措置の3つです。まず組織的安全管理措置は、体制を整える面の備えとして挙げられています6。
人的安全管理措置は、日々の意識や運用に関わる面の備えとして挙げられています7。技術の面と外の環境の把握に関わる技術的安全管理措置も、あわせて挙げられています8。
3つの安全管理措置は、それぞれ見る対象が違います
組織的・人的・技術的の3つの安全管理措置は、名前が似ていても見る対象が違います。次の表は、ガイドラインが挙げる3つの措置を、体制・人・仕組みという観点で並べたものです。監査で問われたときに、どの面についての話かをこの3つに当てはめて考えると、答える範囲を絞りやすくなります。
| 措置 | 見る対象 |
|---|---|
| 組織的安全管理措置 | 体制を整える面の備え6 |
| 人的安全管理措置 | 人の意識や運用に関わる備え7 |
| 技術的安全管理措置 | 仕組みと外の環境の把握に関わる備え8 |
図の作成:Remogu編集部。ガイドラインが挙げる安全管理措置の項目を整理したものです。
3つを並べて示せると、監査で聞かれたときに答えやすくなる
監査で実施の程度を尋ねられたとき、体制・人・仕組みのどの面についての質問かを区別できると、答える範囲がはっきりします。3つをまとめて「対策しています」と答えるよりも、面ごとに分けて答えるほうが、伝わりやすくなります。
案件に参画する側が普段から整えやすいのは、人的安全管理措置に近い部分です。情報の扱い方や共有の手段を日々見直しておくことは、体制や仕組みを整えるよりも、一人でも始めやすい備えです。
3つの面のうち、まずどこから整えるかを決めておくと、監査で問われたときに慌てずに済みます。最後に、この備えを支える構成管理という仕組みの実態を見ていきます。
まず登録して、自分の経験に合う案件の条件を確かめる →
7. 構成管理の有無が説明の速さを決める
備えがあっても、それを裏づける仕組みが整っているとは限らない
組織・人・技術の3つの面で備えを並べられたとしても、それを裏づける仕組みが実際に動いているかどうかは別の話です。仕組みの一つが、構成管理です。
IPAの2024年度ソフトウェア動向調査は、構成管理ツールを導入している企業が、ユーザー企業で約3割、ベンダー企業で約4割にとどまっていると示しています10。備えを挙げられる企業でも、裏づける仕組みまで持つ企業は多数派とは言えません。
構成管理が整っていないと、どの情報がどこにあり、誰がいつ触れたのかを追うのに時間がかかります。監査で実施の程度を尋ねられたときの答えの速さは、この仕組みの有無に左右されます。
構成管理ツールの導入は、企業の種類でも差があります
構成管理ツールの導入状況を企業の種類別に見ると、次の表のようになります。ユーザー企業と、開発を担うベンダー企業とで、導入している割合には差があります。どちらの立場でも、導入している企業は少数派にとどまっています。
| 企業の種類 | 導入している割合 |
|---|---|
| ユーザー企業 | 約3割10 |
| ベンダー企業 | 約4割10 |
説明の速さは、参画先を見極める材料にもなる
案件に参画する前に、構成管理の仕組みがどこまで整っているかを尋ねてみると、その案件が情報をどう扱っているかの手がかりになります。仕組みが整っている案件のほうが、参画してからの説明のやり取りは滑らかに進みやすくなります。
仕組みが整っていない案件がすぐに問題だというわけではありません。整っていない分は、参画する側が運用でどこまで補えるかを、事前に確かめておく材料になります。
秘密保持は、契約書の一行で終わる話ではなく、把握・事前報告や承認・監査、そしてそれを支える構成管理まで、案件の間ずっと続く手続きです。Remoguの案件は90%以上がフルリモート可能です。情報の扱い方まで含めて条件を確かめたい場合は、まず登録して自分に合う案件の条件を見てみることが、次の一歩になります。
初めて案件に参画する場合も、秘密保持の内容は自分で確かめる必要がありますか
参画の回数にかかわらず、契約に盛り込まれた把握や監査の内容は確かめておく対象になります。初めての参画では特に、事前報告や承認の連絡先と手順を先に確認しておくと、さらに先へ情報を出す場面で慌てずに済みます。
副業として複数の案件に参画するときも、同じ手続きが必要ですか
複数の案件に参画する場合、それぞれの案件ごとに契約と手続きは独立しています。ある案件で確認した内容が、別の案件にそのまま当てはまるとは限らないため、案件ごとに把握・事前報告や承認・監査の内容を確かめておく必要があります。
地方在住でリモート中心の場合、監査への対応はどう変わりますか
監査で確かめられるのは、契約に盛り込んだ内容がどこまで実施されているかという実施の程度であり、作業する場所そのものではありません。リモートで進める案件でも、情報の扱いに関する運用が契約と合っているかを、日頃から見直しておくことが備えになります。
セキュリティの実務経験がまだ少ない場合、何を優先して確かめればよいですか
優先しやすいのは、組織的・人的・技術的の3つの安全管理措置のうち、人的安全管理措置に近い、日々の情報の扱い方です。仕組みや体制を一から整えるよりも、自分の作業環境や共有の手段を見直すほうが、経験がまだ少ない段階でも取り組みやすくなります。
リモートワーク案件をお探しの方へ
Remoguは、株式会社LASSICが運営するITエンジニア・デザイナー専門のリモートワーク案件紹介サービスです。フルリモート・ハイブリッドの案件から、スキルに合うものを探せます。
範囲が読めれば条件を先に決められます。リモートの案件を見てみてください。
会員登録無料 / 案件閲覧・相談は無料
※公開中の案件数は時期によって変わります。記事中の案件の傾向は執筆時点のものです。
出典・参考情報
*1 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」取り決めの中身(2026年6月・2026年9月確認)
*2 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」見られる側になる(2026年6月・2026年9月確認)
*3 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」先へ出すときの手続(2026年6月・2026年9月確認)
*4 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」何段でも同じ(2026年6月・2026年9月確認)
*5 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」持ち出しの扱い(2026年6月・2026年9月確認)
*6 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」組織の面(2026年6月・2026年9月確認)
*7 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」人と場所の面(2026年6月・2026年9月確認)
*8 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」技術と外の環境(2026年6月・2026年9月確認)
*9 IPA「情報セキュリティ10大脅威 2026」内側の経路(2026年1月・2026年9月確認)
*10 IPA「2024年度ソフトウェア動向調査 簡易分析レポート」構成の把握(2025年4月・2026年9月確認)