購買クラウドの安全性を選ぶ前に確かめる——質問項目と「対応済み」の読み方 | newji
製造業の見積・発注クラウド

その単価は妥当か。
AI が根拠付きで分析。

相見積の比較も発注も進捗管理も、ひとつの画面に。

サービス資料をダウンロードPDF・無料/1分で受け取れます

投稿日:2026年10月1日

購買クラウドの安全性を選ぶ前に確かめる——質問項目と「対応済み」の読み方

この記事のポイント(結論先出し)

購買部門から「受発注のクラウドを入れたい」と相談されたとき、安全性の確認でつまずくのは質問の数ではなく返ってきた答えの読み方である。「暗号化しています」「バックアップしています」「認証を取っています」は、どれも中身が一つに決まらない。何を暗号化しているのか、何世代まで戻せるのか、認証の対象はどのサービスのどの範囲か、まで聞き直して初めて判断に使える。質問の骨組みには、総務省が事業者向けに示した情報開示指針の項目を使うと、事業者が答えやすく、回答どうしも比べやすい[3]。ただし SaaS(ソフトウェアをサービスとして借りる形態)でも、利用者アカウントと業務データの設定は利用者の側の責任として残る[4]。事業者に聞く項目と、自社で決める項目を最初に分けておく。

確かめる前に、何を預けるのかを書き出す

💡 こうした調達・受発注の属人化、Newji one なら「ひとつの画面」で解決。見積依頼から発注・進捗・承認までAIが下支えします。
サービス資料を見る(無料)→

安全性の質問票を作る前に、購買のクラウドに何が入るのかを一覧にしておく。購買のデータは、他の業務システムと比べて「社外の相手の情報」が多い。取引先の担当者の氏名と連絡先、合意した単価、見積の内訳、図面や仕様書、発注の数量と納期である。単価や図面は取引先との秘密保持の対象になっていることが多く、担当者の氏名と連絡先は個人情報にあたる。

情報処理推進機構(IPA)の「中小企業のためのクラウドサービス安全利用の手引き」は、チェックシートの最初の段で、どの業務をクラウドで行いどの情報を扱うかを検討すること、扱う情報が漏えい・改ざん・消失したりサービスが停止したりした場合の影響を確認することを求めている[1]。購買に置き換えると、次の三つを先に決めることになる。発注が一日止まったときに何が起きるか(納期回答が出せない、取引先から問い合わせが来る)。単価の一覧が外に出たときに誰に迷惑がかかるか(取引先との信頼、相見積の公正さ)。添付した図面が消えたときに、元の版をどこから取り戻すか。この三つの答えによって、後で聞く項目の重みが変わる。

なお、個人情報を預けることが法令上の「委託」にあたるか、委託先をどう監督するか、外国にあるサーバーに置いてよいかといった法令の話は、取引先の情報をクラウドに預けるときに確かめることで扱う。この記事は、事業者の安全管理そのものをどう確かめるかに絞る。

📄 実務で使うなら — 発注の出し方と電子化(全 5 章・無料サンプルあり)

15 の確認項目は「誰が答えるか」で分ける

IPA の手引きのチェックシートは 15 項目で、選択するときのポイント、運用するときのポイント、セキュリティ管理のポイントの三段に分かれている[1]。項目そのものの紹介は生産管理システムはクラウドか、自社で持つかでも触れているので、ここでは別の使い方を勧めたい。15 項目を「事業者に聞けば答えが返るもの」と「自社で決めないと答えが無いもの」に分けることである。

チェックシートの段 項目の番号 項目数 主に答える側(この記事での整理)
Ⅰ 選択するときのポイント 1〜6 6 1〜4 は自社(業務・情報の重要度・社内規程との整合)。5〜6 は事業者(信頼性・品質保証)
Ⅱ 運用するときのポイント 7〜10 4 自社(管理担当者・利用者の範囲・認証の設定・手元のバックアップ)。9 と 10 は事業者が機能を持っているかも聞く
Ⅲ セキュリティ管理のポイント 11〜15 5 事業者(付帯する対策・サポート・終了時のデータ・契約条件・保存先の所在地)

分けてみると、15 項目のうち半分ほどは事業者に質問票を送っても答えが返ってこない。利用者の範囲や認証の設定は、利用する側が決めることだからである。手引きも、運用の段について「利用者側の体制やセキュリティ対策を決めます」と書いている[1]。情報システム部門が質問票を作るときは、事業者向けの質問と、購買部門と決める社内の取り決めを別の紙にすると、回答待ちの間に社内の側を進められる。

手引きは、No.6・11・12・13 について、中小企業庁の情報処理支援機関(スマートSMEサポーター)の開示情報で確認できるとも書いている[1]。候補の事業者がこの認定を受けていれば、質問を送る前に一部の答えを手元に揃えられる。

質問の骨組みは、総務省の情報開示指針から借りる

自前で質問票を一から作ると、聞き方が事業者ごとにばらつき、回答を横に並べても比べられない。総務省の「ASP・SaaS の安全・信頼性に係る情報開示指針(ASP・SaaS 編)第 3 版」は、事業者が利用者に開示すべき情報を項目番号つきで並べ、項目ごとに開示が「必須」か「選択」(任意)かを示している[3]。事業者の側から見ると、この項目に沿って聞かれれば手持ちの資料で答えやすい。利用者の側から見ると、番号で回答を突き合わせられる。

購買のクラウドを選ぶ場面で使う主な項目を、聞き方と読み方を添えて並べる。項目番号と必須・選択の区分は指針のとおりである[3]。

確かめる領域 指針の項目(番号・区分) 聞き直すこと
データの保管場所 82 所在地(必須):国名、日本の場合は地域ブロック 業務データ以外(添付ファイル・ログ・メール送信・AI 機能)に、別の国を通る経路があるか
暗号化 67 データベースの暗号化(必須)/76 ネットワークの暗号化(必須) 保存時と通信時のどちらの話か。添付ファイルも対象か
バックアップ 54 バックアップ対策(必須):実施の間隔、何世代前まで 利用者の依頼で戻せるか。戻すのは全体だけか、特定の取引や期間だけか
止まったとき 48 稼働率の目標値・実績値・停止の事故歴(必須)/55 冗長化・災害対策(必須)/99 障害時の通知方法と通知時間(必須) 目標と実績を分けて聞く。通知は誰宛に、何で届くか
脆弱性への対応 66 セキュリティパッチの管理(必須)/51 脆弱性診断(選択) 診断の対象(アプリケーションか、OS か)と頻度。診断は第三者か
事故のとき 100 セキュリティ・インシデント対応(必須) 利用者への連絡を、何を基準に、どれだけの時間で行うか
事業者の体制 22 情報セキュリティの組織体制(必須)/63 事業者側の管理者権限の運用管理(必須)/27・28 委託先の開示と管理(必須) 事業者の社員と再委託先のうち、利用者のデータに触れられるのは誰か
操作の記録 65 記録(必須):利用状況の記録の保存期間と利用者への提供可否、改ざん防止 記録を利用者が自分で見られるか、取り出せるか
第三者認証 50 認証取得・監査実施(選択) 認証の対象範囲と有効期間(次の節)
やめるとき 44 情報の返却・削除・廃棄(必須) 返却の形式と費用、削除の証明(詳しくは別記事)

「選択」の項目に答えが無いことは、それだけで欠点とは言えない。開示が任意とされている項目だからである[3]。逆に「必須」の項目に答えられない事業者は、開示の準備そのものが整っていないと読める。比べるときは、まず必須の項目が埋まっているかを見て、そのうえで選択の項目を加点として扱うと、回答の量の多さに引きずられにくい。

第 3 版で加わった項目にも目を通しておきたい。項目 34 は「利用者による設定不備を起こさせないための」方針や手順の有無、項目 68 は設定不備の防止対策の有無で、どちらも必須とされている[3]。項目 34 も項目 68 も、総務省の「クラウドサービス利用・提供における適切な設定のためのガイドライン」を参照するよう書いている[3]。このガイドラインは作成の背景として、設定不備による顧客の個人情報の流失のおそれに至る事案が増えていること、IPA の 2021 年の届出状況で不正アクセスの原因別の比率のうち設定不備がおよそ 17.7% で第 3 位だったことを挙げている[4]。事業者が設定の誤りを防ぐ手立てを持っているかは、機能の一覧には出てこないので、ここで聞いておく。

「対応済み」の答えを、判断に使える形に聞き直す

回答が返ってきたら、一語で済まされている答えを探す。次の五つは、購買のクラウドでとくに中身が割れやすい。

暗号化:どこを、何に対して

情報開示指針は、データベースの暗号化と、ネットワークの暗号化を別の項目にしている[3]。「暗号化しています」という答えは、通信の暗号化だけを指していることがある。聞き直すのは、通信の暗号化の方式、保存しているデータベースの暗号化の有無、添付ファイルの置き場所が同じ扱いかどうかの三点である。図面のように添付ファイルとして預ける情報が多い購買では、三つ目を落とさない。

バックアップ:誰のために取っているか

事業者のバックアップは、まず事業者が自分のサービスを復旧するためのものである。利用者が「先週消した発注だけを戻したい」と頼んだときに応じてもらえるとは限らない。IPA の手引きは、サービス停止やデータの消失・改ざんに備えて重要情報を手元に確保すること、複数世代のバックアップを取得することを、利用者の側の運用の項目として挙げている[1]。聞くべきは、事業者のバックアップの間隔と世代数に加えて、利用者が自分で書き出せる範囲(発注・見積・取引先・添付)と、その形式である。

稼働率:目標か、実績か

情報開示指針は、稼働率の目標値と実績値と停止の事故歴を一つの項目の中で分けて求めている[3]。99.9% と書かれていても、それが約束(目標)なのか、過去の結果(実績)なのかで意味が違う。さらに、目標を下回ったときに利用料の減額などがあるかどうかは、契約書や利用規約の側にしか書かれていない。IPA の手引きも、システムの障害でデータ消失などが起きたときに、どこまでが事業者の責任でどこからが利用者の責任なのかを利用規約で確認するよう例示している[1]。

脆弱性:診断の対象と頻度

「定期的に脆弱性診断を受けています」には、診断の対象が抜けていることが多い。情報開示指針は、診断の対象(アプリケーション、OS、ハードウェア等)と対策の概要を書くよう求めている[3]。政府のクラウド調達で使われる ISMAP(後述)でも、登録の申請時に、ペネトレーションテスト(意図的に侵入を試みる検査)や脆弱性診断など第三者による検査の実施状況の提供を求めている[5]。民間の選定でも、第三者による検査かどうか、直近はいつか、を聞くと答えの重さが分かる。

事故のとき:連絡の基準と時間

情報開示指針は、障害発生時の通知について通知方法と利用者への通知時間を、セキュリティ・インシデントについては通知・被害の拡大防止・暫定対処・本格対処などの対応を開示項目にしている[3]。社内の購買部門が困るのは、事故そのものより、取引先から問い合わせが来たときに何も知らされていない状態である。通知の宛先を、契約上の担当者だけでなく情報システム部門と購買部門の双方に置けるかも確かめておく。

第三者認証は「範囲」を読む

認証や登録は、選ぶときの手がかりとして便利だが、「認証がある=そのサービスの全部が安全」と読むと外す。IPA の手引きは、選定時の参考になる制度として、ISMAP(政府情報システムのためのセキュリティ評価制度)、ISMS クラウドセキュリティ認証、クラウド情報セキュリティ監査制度、ASP・SaaS 情報開示認定制度を挙げている[1]。それぞれ、何を確かめた結果なのかが違う。

制度 何を確かめたものか 読むときに見ること
ISMS 認証(JIS Q 27001) 組織の情報セキュリティの管理の仕組み 登録範囲に、検討しているサービスの開発・運用が入っているか
ISMS クラウドセキュリティ認証 ISMS 認証に加え、クラウドサービス固有の管理策(ISO/IEC 27017)の導入・実施[6] 事業者として取ったものか、クラウドの利用者として取ったものか
ISMAP 政府が求める基準に沿った統制を、監査機関の手続を経て登録したクラウドサービス[5] 登録されているのがどのサービス名か。政府調達のための制度であること
ASP・SaaS 情報開示認定 安全・信頼性の比較に必要な情報を開示していること[1] 開示していることの認定であり、対策の水準の認定ではない

ISMS の認証は、組織単位で取るものである。情報マネジメントシステム認定センター(ISMS-AC)の認証取得組織の検索では、組織名とあわせて登録範囲を確かめられる。本社の一部門だけが範囲になっていて、検討しているサービスを開発・運用する部署が入っていない、ということは起こりうる。ISMS クラウドセキュリティ認証は、ISMS の認証を取っている組織が対象で、クラウドサービスを提供する組織、利用する組織、その両方が対象になりうる[6]。事業者が「クラウドの認証を取っています」と言うとき、提供者として取ったのかを確かめる。

ISMAP は、各政府機関がクラウドサービスを調達する際に、登録されたサービスから調達することを原則とする制度である[5]。民間企業の調達を対象にした制度ではないので、民間の購買システムの選定で「ISMAP 登録が無いから不可」とする理由にはならない。参考になるのは、登録がサービス単位で行われる点である。監査の手続を受けるのは、事業者が言明の対象とした(登録を申請する)クラウドサービスで、事業者はそのサービスについて統制を整備し、対象期間にわたって有効に運用していることを言明する責任を負う[5]。同じ会社の別のサービスが登録されていても、検討しているサービスには関係しない。

もう一点、ISMAP の監査は、標準の手続を実施してその結果を報告するもので、結論の報告も保証も提供しないとされている[5]。登録は「決められた手続を通った」ことの表示であって、事業者の安全を誰かが請け負ったものではない。登録数は、2021 年末の 27 サービス、2022 年末の 38 サービス、2023 年 10 月の 51 サービスと増えてきた[5]。数が増えるほど、どのサービスが登録されているかを名前で確かめる手間は省けない。

海外の監査報告書を示されることもある。情報開示指針の項目 50 は、プライバシーマーク、ISMS、ITSMS の取得や、受託業務に関する監査報告書の作成の有無を、開示が任意の項目として並べている[3]。どの報告書でも、読む順番は同じで、対象となったサービスと対象期間を最初に確かめる。

事業者と利用者の責任の境目を、購買の言葉に直す

総務省の「適切な設定のためのガイドライン」は、SaaS を利用する場合、アプリケーションの動作に係る設定は SaaS 事業者が責任を負い、利用者アカウントや業務データの設定は利用者の責任になると整理している[4]。そして、設定を直接行う人(設定者)と、最終的な設定の確認と正常な設定の維持に責任を持つ人(設定管理者)の両方の役割を、利用者の側が持つとしている[4]。IPA のガイドラインも、利用者である自社の役割・責任を把握し、自社でしかできない対策を的確に実行するよう求めている[2]。

購買の言葉に置き換えると、利用者の側に残るのは次のものである。誰にアカウントを渡し、誰に何をさせるか。取引先に何を見せるか。退職した人のアカウントをいつ止めるか。二段階認証を使わせるか。添付した図面の公開範囲をどう設定するか。総務省のガイドラインは、退職者の ID やパスワードを失効させずに放置することや、一般利用者が不注意で情報を公開してしまうことを、ID とアクセス管理の設定不備のリスクとして挙げている[4]。これらは事業者に質問票を送っても答えは返ってこない。権限をどう切るかは購買システムの権限をどう設計するかで、操作の記録の残し方は操作の記録を何のために残すかで扱う。

質問票の段階で確かめておくべきなのは、それを利用者が設定できる機能が事業者の側にあるかである。たとえば二段階認証を使わせたくても、サービスに機能が無ければ設定できない。手引きも、パスワードの不正利用に備えて「2 段階認証」などの認証方式が提供されている場合は利用するよう例示している[1]。機能の有無は事業者に、使うかどうかは自社で、という分け方になる。

回答を受け取ってから、選定の表に載せるまで

回答は、そのまま比較表に貼り付けずに、三つの印を付けてから載せるとよい。「書面で確認できた」「口頭・メールだけ」「回答なし」である。同じ「対応済み」でも、利用規約や公開資料に書かれていることと、営業担当者がメールで書いたことでは、後で問題が起きたときの重みが違う。とくに稼働率の約束、事故時の通知、終了時のデータの返却は、契約の文書に書かれているかを確かめる。

そのうえで、自社にとって欠かせない項目と、あれば加点する項目に分けて点数を付ける。要件をどう書き、評価表にどう落とすかは購買部門の要望を選定に使える要件に書き直すで扱う。購買のシステムの比べ方を、製品ではなく導入の型で整理した購買管理システムの比べ方と合わせて読むと、導入の型ごとに事業者へ聞ける範囲の違いが見えやすい。

やめるときの条件は、入るときにしか交渉できない。情報開示指針は、契約終了時の利用者データの返却責任の有無と、返還方法・ファイル形式・費用、削除または廃棄の方法、削除したことの証明書等の提供を開示項目にしている[3]。どの形式で、どこまでを持ち出せるかは購買のクラウドをやめるときに困らないためにで詳しく扱う。

よくある質問

事業者がチェックシートへの回答を断ってきました

まず、公開されている資料で代わりに答えられる部分がないかを見る。セキュリティに関する説明ページ、利用規約、認証の登録情報で、かなりの項目が埋まることがある。それでも埋まらない項目について、個別の回答はできないが秘密保持契約を結べば資料を出せる、という事業者もいる。断られた項目を「回答なし」として表に残し、比較の段階で他の候補と同じ扱いにすれば、交渉で特別扱いする必要はない。

中小の事業者だと認証を持っていないことが多いのですが

認証は、手がかりの一つにすぎない。情報開示指針でも、認証の取得は開示が任意の項目である[3]。認証が無い事業者については、必須とされている項目(体制、パッチの管理、バックアップ、暗号化、記録、事故時の対応)に具体的な答えがあるかを見る。逆に、認証があっても登録範囲に検討中のサービスが入っていなければ、無いのと同じとして扱う。

購買部門が既に試用を始めてしまっています

止める前に、何を入れたかを確かめる。取引先の担当者の連絡先や単価をすでに登録しているなら、その時点で社外にデータを預けている。総務省のガイドラインは、事業部門などが組織のセキュリティ管理者やクラウドサービス管理者の知らないままクラウドサービスを使うことがないよう、条件付きで許可するなど、独自に利用する場合のルールを明確にして文書化するよう求めている[4]。試用をやめさせるより、試用で使ってよいデータ(実際の単価や図面を使わない、など)を決めて、正式な確認と並行させる方が現実的である。

回答はどれくらいの頻度で取り直せばよいですか

契約の更新のたびに、少なくとも認証の有効期間と稼働率の実績、委託先の変更の有無は取り直す。ISMAP でも、登録期間中に重大な統制の変更が生じた場合などは届け出が求められているように[5]、事業者の体制は使っている間に変わる。最初に受け取った回答を、契約の間ずっと正しいものとして扱わない。

まとめ

購買のクラウドの安全性は、質問の数を増やしても見えてこない。見えるのは、答えを聞き直したときである。暗号化は通信か保存か、バックアップは誰のためか、稼働率は目標か実績か、脆弱性診断の対象は何か、事故の連絡は誰にいつ届くか[3]。質問の骨組みには情報開示指針の項目番号を使い、必須の項目が埋まっているかから見る[3]。認証は範囲を読み、ISMAP は政府調達の制度で登録はサービス単位、監査は保証ではないことを押さえておく[5]。そして IPA のチェックシートの半分ほどは、事業者ではなく自社が答える項目である[1]。SaaS でも、アカウントと業務データの設定は利用者の責任として残る[4]。安全性の確認は、事業者を選ぶ作業と、自社の使い方を決める作業の二つで一組になる[2]。

出典・参考資料

  1. 中小企業のためのクラウドサービス安全利用の手引き(中小企業の情報セキュリティ対策ガイドライン 付録 7)(独立行政法人情報処理推進機構(IPA)/2026 年 6 月・Version 2.3)
  2. 中小企業の情報セキュリティ対策ガイドライン 第 4.0 版(独立行政法人情報処理推進機構(IPA)/2026 年 3 月)
  3. ASP・SaaS の安全・信頼性に係る情報開示指針(ASP・SaaS 編)第 3 版(総務省/令和 4 年 10 月 31 日公表)
  4. クラウドサービス利用・提供における適切な設定のためのガイドライン(総務省/2022 年 10 月)
  5. 政府情報システムのためのセキュリティ評価制度(ISMAP)の概要(NISC・デジタル庁・総務省・経済産業省/令和 5 年 11 月)
  6. ISMS クラウドセキュリティ認証(一般社団法人情報マネジメントシステム認定センター(ISMS-AC))

データの置き場所と認証の設定を、資料で先に確かめる

Newji one は、製造業の見積依頼から発注までを扱う見積・発注クラウドです。この記事の項目のうち、保管場所・通信の暗号化・バックアップ・利用者の認証について次のとおりです。品目・発注・見積などの業務データと添付ファイルは東京リージョンに保管し、データベースは日次でバックアップしています。ブラウザとの通信は TLS で暗号化しています。AI 機能・メール送信・エラー監視には海外のサービスを経由する部分があり、その範囲はプライバシーポリシーに示しています。二段階認証(認証アプリによるワンタイムコード)は利用者ごとに設定できます。

サービス資料を見る(無料)

WHITE PAPER

この記事の理解を深める
無料ホワイトペーパーをプレゼント

製造業の現場で使える実務資料(PDF)を無料でお届けします。"こんな資料が届きます" ↓ 下のボタンからどうぞ。

FREE DOCUMENT — サービス資料(PDF・無料)

見積依頼から比較まで、
ひとつの画面にまとめる方法

Newji one は、製造業の調達・受発注に特化したクラウド/AIエージェント。見積依頼・発注書作成・進捗管理・承認をひとつの画面に集約し、AIが比較と異常検知を担当。最後の「GO」だけ人が押す仕組みです。

  • 見積〜発注〜納期を一元管理。催促・転記のムダをゼロに
  • AIが相見積もり比較と異常検知。あなたは判断だけに集中
  • 取引先は「招待」で完全無料。自社コストだけで取引先ごとデジタル化

※ 取引先から招待された企業様は完全無料でご利用いただけます

NEWJI総研

購買・調達や設計・品質の実務を、
研修テキストと実務書式にまとめています。
無料サンプルで中身を確かめられます。

NEWJI総研の資料を見る

OEM/ODM 生産委託

アイデアはある。作れる工場が見つからない。
試作1個から量産まで、加工条件に合わせて最適提案します。
短納期・高精度案件もご相談ください。

加工可否を相談する

AI/DX支援

見積・発注、紙・FAX、品質記録など、
人に頼って回っている業務を、AIと仕組みで回る形に。
まずは無料でご相談ください。

AI/DX支援を見る

見積・発注クラウド Newji one

受発注が増えるほど、入力・確認・催促が重くなる。
受発注管理を“仕組み化“して、ミスと工数を削減しませんか。
見積・発注・納期まで一元管理できます。

機能を確認する

You cannot copy content of this page