社内のネットワークやサーバーの保守を外部に任せている場合、保守契約に「深刻な脆弱性が見つかった日」や「侵害が疑われる日」の動き方まで書かれているとは限りません。国家サイバー統括室が10月1日施行予定で策定した重要インフラ向けのガイドラインは、委託先との契約に明記する項目を具体的に並べています。重要インフラ向けの文書ですが、一般の会社が自社の保守契約を見直すときの物差しとして読むことができます。

この記事の要点

  • ガイドラインは重要インフラ所管省庁等が参照する文書で、一般の会社への義務ではありませんが、委託先との契約に明記する項目を具体的に挙げています。
  • インシデント報告では通知する事象の種類・方法・通知までの時間まで、脆弱性では深刻な脆弱性が判明した場合の対応と報告まで、項目として挙がっています。
  • リモート保守の経路や保守要員の端末、侵害時のログ開示の手順も、保守を任せる側が確かめておく論点として読めます。

10月1日に施行される、重要インフラ向けの物差し

内閣官房 国家サイバー統括室は2026年9月11日、「重要インフラのサイバーセキュリティに係る安全基準等策定ガイドライン」を策定しました。同室の政策ページによれば、このガイドラインは「重要インフラ統一基準」とともに2026年10月1日に施行される予定です。

位置づけには注意がいります。政策ページの説明では、これは重要インフラ所管省庁等が各分野の安全基準等を策定する際に参照するための文書です。重要インフラ事業者に向けた基準の土台であり、一般の会社に直接かかる義務を定めたものではありません。

それでも読む価値があるのは、国が外部委託先との関係について、契約に何を書いておくかを項目の単位で並べているからです。社内のネットワークやサーバーの保守を外部の事業者に任せている会社にとっては、自社の保守契約に書かれていることと書かれていないことを見比べる目盛りとして借りることができます。本記事では、163ページのうち委託先と保守に関わる箇所に絞って読みます。ページ番号は本文に印刷された番号です。

「閉域網だから安全」とは限らない

ガイドラインは対象範囲を説明する冒頭の節(1.3、5ページ)で、「閉域網だから安全」「専用OSだから安全」「独自技術仕様だから安全」といった過信が、サイバー攻撃の被害に遭う危険性を高めると書いています。閉域網という理由で攻撃を想定していなかった基盤や制御システムも、システム更改による環境の変化や攻撃手法の変化によってリスクが高まっている、という認識です。

ネットワークの対策を扱う節(4.6.1、105ページ)では、その理由がもう一段具体的に書かれています。リモートでの運用・保守やクラウドサービスの利用を通じて、十分に把握・管理されていない外部とのネットワーク接続が生まれ、それが悪用されて不正アクセスの被害につながるリスクが高まっている、という指摘です。閉域網として分けて運用していても、境界を構成するネットワーク機器を含む内部システムの対策を疎かにするのは危険とも言える、とも述べています。

保守の経路は、社内のネットワークに外から入る経路の一つです。保守のためにつないだ回線やリモート接続の仕組みが、いつ、誰によって、どの機器に対して使われているかを、発注している側がどこまで把握しているか。次に見る委託先の管理の項目は、この経路を発注側から管理するための手がかりとして読めます。

契約書等に明記する項目として挙げられたもの

サプライチェーン・リスクマネジメントの節(2.9)は、委託先が守るべきサイバーセキュリティ要件を明確にしたうえで、重要度に応じて契約やSLA(サービスレベルアグリーメント)等に明記することが重要だとしています(38ページ)。続けて41〜42ページでは、契約書等に明記する項目の例として次のものを挙げています。

  • 委託先との役割分担・責任分界(サイバーセキュリティリスクへの対応で担う役割と責任範囲を含む)
  • 監査権限
  • 再委託手続
  • 実施すべきセキュリティ対策
  • 委託先の役職員が遵守すべきルール
  • インシデント又はサービス障害発生時の対応及び報告(通知・報告する事象の種類、通知方法、事象発生から通知までの時間等を含む)
  • 脆弱性診断等の実施及び報告
  • 深刻な脆弱性が判明した場合の対応及び報告
  • サイバーセキュリティに係る演習・訓練の実施
  • データの所在・保管・保持・移転・廃棄に関する取決め
  • 契約終了の条件及び契約終了時の取決め
  • 外部評価等の実施(第三者保証報告書の提出、第三者認証の取得を含む)

このうち、一般的なIT保守の契約で空白になりやすいのは、何かが起きた日の動き方に関わる項目です。障害や不具合の連絡先は書かれていても、「どの種類の事象を」「どの方法で」「発生から何時間以内に」知らせるのかまで決めているとは限りません。ガイドラインは、インシデント報告の項目に、事象の種類、通知方法、通知までの時間を括弧書きで添えています。

深刻な脆弱性が見つかった日に、誰が知らせるのか

上の一覧には「深刻な脆弱性が判明した場合の対応及び報告」が独立した項目として入っています。脆弱性の管理を扱う節(3.6、63ページ)には、外部から調達した情報システムの場合、保守契約等に基づいて、供給者に脆弱性の報告、取扱い、開示等を要求する、という対策事項もあります。

ルーターやファイアウォール、VPN装置の保守を任せている場合、深刻な脆弱性が公表されたときに、自社にその機器があるのか、どの版で動いているのかを発注側だけで確かめるのは難しいことがあります。保守契約に「深刻な脆弱性が公表されたとき、該当の有無を確認して報告する」ことが書かれていなければ、確認は委託先の好意か、発注側からの問い合わせを待つことになります。

脆弱性診断の対象を選ぶ観点(65ページ)には、外部との界面に位置するファイアウォール等のネットワーク装置と並んで、「保守要員等、外部の要員が操作する可能性のある端末」が挙がっています。保守の担当者が使う端末は、委託先の管理下にありながら、発注側のネットワークに触れる機器です。どちらの責任で対策するのかは、責任分界の項目で決めておく部分になります。

すべての委託先に同じ重さで書く必要はない

項目の数を見ると、すべての委託先と結び直すのは現実的でないように見えます。ガイドライン自身も、委託先の重要度を踏まえて優先順位付けの判断基準を定めることを求め、その基準の例として、委託先が処理・保有するデータの重要性、自組織のシステムへのアクセス権限の程度、委託先が提供する製品・サービスの重要性を挙げています(43ページ)。

この物差しを当てると、社内のネットワーク機器やサーバーに管理者権限で入れる保守事業者は、優先度が高い側に入ります。一方で、アクセス権限を持たない物品の納入業者に同じ条項を求める必要は薄い、という整理にもなります。

攻撃を受けた日に、保守業者だけでは調べきれないこと

事業継続計画の策定・改定における考慮事項をまとめた部分(161ページ)には、システムベンダー等の保守業者では影響範囲の特定が難しい攻撃について、外部のセキュリティベンダーやインシデント対応組織に調査協力を依頼する場合が想定されています。その際にはログや侵害された機器等の開示が必要になる場合があるため、開示の責任者や判断基準、開示できる相手、開示する情報とその制限を明確にしておく、という考慮事項です。

普段の保守を担う事業者と、侵害の調査を担う事業者が別になることがあります。そのとき、機器のログを誰が取り出し、誰の判断で外部に渡すのかが決まっていなければ、調査の開始が遅れます。保守契約の側で、ログの保存と提供について何を約束しているかを確かめておくと、その日に迷う点を減らせます。

自社の保守契約で確かめる5つの問い

ガイドラインの項目を、一般の会社の保守契約に置き換えると、次の5つの問いにまとめられます。

  • 障害やインシデントについて、知らせてもらう事象の種類、方法、発生から通知までの時間が書かれているか。
  • 保守対象の機器に深刻な脆弱性が公表されたとき、該当の有無の確認と報告を誰が行うかが書かれているか。
  • リモート保守の接続経路と、保守要員が使う端末について、どちらがどこまで対策するかが決まっているか。
  • 再委託するときの手続と、再委託先が社内の機器に触れるときの条件が書かれているか。
  • 侵害が疑われるとき、ログや機器を調査のために提供する手順と、その判断者が決まっているか。

すべてが契約書に書かれている必要はなく、運用の取り決めや仕様書で補われている場合もあります。確かめたいのは、どこにも書かれていない項目がないかどうかです。フォースネットのシステムインテグレーションでは、ネットワークやサーバーの設計・構築に加えて、オフィスの保守サポートや社内システムの保守委託についてもご相談を承っています。委託先の信頼性の見極め方は「やり切るベンダー」と「逃げてしまうベンダー」でも扱っています。

出典

内閣官房 国家サイバー統括室「重要インフラのサイバーセキュリティに係る安全基準等策定ガイドライン」(2026年9月11日)
安全基準等策定ガイドライン(PDF)
掲載元: 国家サイバー統括室「重要インフラ対策関連」

閉域AI・社内データ活用を相談する

閉域AI、社内データ活用、拠点間ネットワーク、音声・録音データ、クラウド接続など、AIを業務環境に組み込むためのインフラ構成についてご相談ください。

既存ネットワーク、PBX、データセンター、業務システムとの接続を前提に、実装しやすい構成を整理します。

要件を相談する