コンテンツにスキップ

A.8.30 外部委託による開発

項目内容
改訂日2024.04.01
適用範囲全社・全従業員
管理策番号A.8.30
分類技術的管理策

組織は、外部委託したシステム開発活動を指揮し、監視し、レビューしなければならない。

外部委託による開発において、組織が要求するセキュリティ対策が実施されることを確実にするため。

外部委託による開発の管理には、以下を含める必要がある。

  • 委託先の選定と評価
  • 契約でのセキュリティ要件
  • 開発の監視
  • 成果物の検証
評価項目内容
セキュリティ体制ISMS認証、セキュリティポリシー
実績類似プロジェクトの経験
技術力セキュア開発能力
財務状況事業継続性
項目内容
セキュリティ要件開発標準、セキュリティ基準
機密保持NDA、情報の取扱い
知的財産著作権、ソースコードの帰属
監査権セキュリティ監査の実施権
責任脆弱性発見時の対応責任
活動内容
進捗管理定期的な進捗確認
品質管理コードレビュー、テスト結果確認
セキュリティ確認セキュリティ要件の遵守確認
成果物検証受入テスト

当社では、開発を外部委託する場合、NDAを締結し、セキュリティ要件を契約に含めている。委託先には指定された環境での作業、最小限の権限付与、契約終了時のアカウント削除を義務付けている。

    1. システム開発及び保守
    1. 委託管理