IPAがシステム開発のモデル契約書 第二版公開、セキュリティ仕様書の作成プロセスを明確化 | ScanNetSecurity
2024.04.25(木)

IPAがシステム開発のモデル契約書 第二版公開、セキュリティ仕様書の作成プロセスを明確化

独立行政法人情報処理推進機構(IPA)は12月22日、これまでの検討を取りまとめ「民法改正整理反映版」に民法改正に直接かかわらない論点の見直しを加えた「情報システム・モデル取引・契約書」第二版を公開したと発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
セキュリティ基準等公表情報を使用した一般的なセキュリティ仕様書の作成イメージ
セキュリティ基準等公表情報を使用した一般的なセキュリティ仕様書の作成イメージ 全 1 枚 拡大写真
独立行政法人情報処理推進機構(IPA)は12月22日、これまでの検討を取りまとめ「民法改正整理反映版」に民法改正に直接かかわらない論点の見直しを加えた「情報システム・モデル取引・契約書」第二版を公開したと発表した。同時に、「第二版」から参照されるセキュリティ基準等公表情報の一例として「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」と「セキュリティ仕様策定プロセス」も公開した。

「第二版」では、ユーザ企業、ITベンダ、関連業界団体、および法律専門家の参画を得て議論を重ね、中立的な立場でメリットが偏らない契約書作成を目指している点が特長で、民法改正に直接かかわらない論点について、現行のモデル契約条項と解説の修正版、および見直しについての解説を整理している。

「第二版」では、セキュリティ仕様書の作成プロセスを明確化し、その内容を解説に記載するとともに、そのプロセスを前提とする契約書の条項を整理。セキュリティに関して、公的機関や業界団体、セキュリティ関連企業等が提供する脅威分析を行い攻撃への影響と対策(緩和策)等を検討するための参照情報を使用し、ユーザとベンダが必要な情報を相互に出し合い、開発対象のシステムについて考慮しつつ脅威の影響についてリスク評価を行い、対策の実装有無を決定・合意し、その結果をセキュリティ仕様書に反映するといった協力を行ったうえでセキュリティ仕様書を作成する。

また、対策を実装しない場合にも、その旨を記録することが重要とし、そのためにシステム開発の各段階にて、ユーザおよびベンダのそれぞれが提供すべき情報や検討すべき事項は何か、各段階の成果物は何か、どの段階でセキュリティ仕様を確定するのか等について整理する必要があるとしている。

「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」と「セキュリティ仕様策定プロセス」については、セキュリティ専門家、一般社団法人コンピュータソフトウェア協会(CSAJ)、Software ISAC等のセキュリティ関連団体の参画を得て議論を重ねるとともに、広く意見募集も行い 、「第二版」から参照されるセキュリティ基準等公表情報の一例として、Windows Active Directory環境用の文書を作成した。

IPAでは、ユーザ企業・ITベンダ双方が「第二版」を参照することで、契約のタイミングで双方が共通理解のもと対話を深め、よりよい関係のもとITシステム開発が行われることを期待している。

《高橋 潤哉( Junya Takahashi )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  9. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

  10. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

ランキングをもっと見る