Skip to content
探す  
    Oct 1, 2026

    変化に強いISOマネジメントシステム 第3回 外部へ委託すれば管理も外へ移るのか ― 外部委託をISOマネジメントシステム全体の考え方で捉える

    序文

    企業では、専門性の確保、人材不足への対応、コストの適正化、業務効率化などを目的として、製造、物流、保守、廃棄物処理、情報システムの運用、クラウドサービスなど、さまざまな業務を外部へ委託しています。

    外部委託によって、実際の作業を自社以外の組織が行うことはできます。しかし、業務を委託したことによって、自社が求める品質、安全、環境、情報セキュリティなどの管理まで自動的に委託先へ移るわけではありません。

    ISOマネジメントシステム規格では、外部から提供されるプロセスやサービス、請負者、外部委託したプロセスなどを管理する考え方が示されています。

    重要なのは、「何を委託し、何を自社が管理し続けるのか」を明確にすることです。

    本稿では、外部委託という経営上の選択を、ISOマネジメントシステムの観点から捉えます。

     

    1.外部委託では「作業」と「管理」を分けて考える

    外部委託では、作業を外部へ移すことと、その業務に関する管理まで外部へ移すことを分けて考える必要があります。

    製品の加工を委託しても、顧客に対してどのような品質を提供するかは自社の事業に関係します。設備保守を委託しても、その設備が安全に使用できる状態にあるかは自社の業務へ影響します。情報システムの運用を委託しても、そのシステムで扱う情報に対する自社の管理がなくなるわけではありません。

    ISO 9001:2015では、箇条8.4「外部から提供されるプロセス、製品及びサービスの管理」において、外部提供者から提供されるものが要求事項に適合することを確実にすることを求めています。

    したがって、外部委託を検討するときには、委託する作業範囲だけでなく、その結果について自社が何を確認するのかを明確にすることが重要です。

     

    2.委託する前に要求事項を明確にする

    外部委託では、委託先を決めることより前に、「何を満たしてほしいのか」を明確にしておくことが重要です。

    要求内容が曖昧なまま委託すると、業務は実施されていても、自社が期待していた結果と異なることがあります。

    ISO 9001:2015の箇条8.4.3「外部提供者に対する情報」では、外部提供者へ伝達する要求事項について規定しています。対象には、提供されるプロセス、製品及びサービスのほか、承認、力量、相互作用、パフォーマンスの管理及び監視などに関する事項があります。

    すべての委託について同じ内容を要求する必要はありません。委託する業務が製品・サービス、法令、安全、環境、情報などにどの程度影響するかを考え、必要な要求を明確にすることが重要です。

    委託先と自社の間で必要な条件が共有されている状態をつくることが重要です。

     

    3.委託先を選定した後も管理は続く

    外部委託では、委託先を選定した時点で管理が完了するわけではありません。

    契約時には要求を満たしていても、人員、設備、作業方法、使用するシステム、事業環境などが後から変化することがあります。

    ISO 9001:2015の箇条8.4.1では、外部提供者の評価、選択、パフォーマンスの監視及び再評価について、必要な基準を定めて適用することを求めています。

    ここで重要なのは、すべての委託先を同じ頻度、同じ方法で確認することではありません。委託業務が自社の製品・サービスへ与える影響を考え、必要な程度の管理を行うことです。

    納期、品質、障害、問い合わせ、是正対応など、日常業務ですでに得ている情報を利用して、委託後も意図した結果が得られているかを確認できます。

    外部委託の管理は、「取引先を評価するための活動」だけではなく、自社の業務が安定して継続できているかを確認するための活動でもあります。

     

    4.安全や環境では委託先の作業も自社に影響する

    構内作業、設備工事、保守、清掃などを外部事業者へ委託する場合、委託先の作業が自社の労働安全衛生に影響することがあります。

    ISO 45001:2018では、箇条8.1.4.2「請負者」において、請負者の活動及び運用から生じる労働安全衛生上の危険源やリスクについて管理する考え方が示されています。また、箇条8.1.4.3「外部委託」では、外部委託した機能及びプロセスが管理されることを確実にすることが求められています。

    このため、外部の事業者が作業を行う場合でも、「自社の従業員ではないから対象外」と単純に分けることはできません。自社の職場や活動との相互作用を確認する必要があります。

    ISO 14001では、外部委託されたプロセスについて、組織が管理又は影響を及ぼすことを確実にし、その管理又は影響の種類及び程度を環境マネジメントシステムの中で定める考え方が示されています。ISO/TC 207/SC 1の公式解説でも、外部組織が実施する場合であっても、組織の機能又はプロセスの一部であれば、外部委託したプロセスとして管理又は影響を及ぼす必要があることが説明されています。

    外部委託したことによって、自社と環境との関係がなくなるわけではないという点が重要です。

     

    5.情報システムの委託では役割分担を明確にする

    クラウドサービス、システム保守、ソフトウェア開発など、情報分野の外部委託では、委託元と委託先の境界が見えにくくなることがあります。

    システムを委託先が管理していても、利用者のアクセス権限を誰が承認するのか、障害発生時に誰が判断するのか、脆弱性への対応を誰が行うのか、インシデント発生時に誰へ報告するのかが不明確であれば、必要な対応が遅れる可能性があります。

    ISO/IEC 27001:2022の附属書Aでは、A.5.19「供給者関係における情報セキュリティ」、A.5.20「供給者との合意における情報セキュリティの取扱い」、A.5.21「ICTサプライチェーンにおける情報セキュリティの管理」、A.5.22「供給者のサービス提供の監視、レビュー及び変更管理」などが関係します。

    経済産業省と内閣官房国家サイバー統括室が2026年に策定した「サイバーインフラ事業者に求められる役割等に関するガイドライン」でも、ソフトウェアを供給・運用する事業者と顧客が、それぞれの役割を認識しながらサイバーセキュリティを確保する考え方が示されています。

    外部委託では、「誰が作業するか」だけでなく、「誰が判断し、誰が確認し、問題が起きたとき誰が対応するか」まで明確にしておくことが重要です。

     

    6.再委託によって管理範囲が見えにくくなることがある

    外部委託した業務の一部が、さらに別の事業者へ再委託される場合があります。

    この場合、自社が直接契約している委託先だけを見ていると、実際にどこで業務が行われ、誰が情報や製品を取り扱っているのかが把握しにくくなる可能性があります。

    特に、クラウドサービスやソフトウェアでは、複数の事業者がサービス提供に関係していることがあります。

    経済産業省は、サプライチェーン全体のサイバーセキュリティ対策について、取引先や委託先を含めた対策状況を把握し、それぞれの役割と責任を明確にすることの重要性を示しています。

    ISO/IEC 27001:2022のA.5.21「ICTサプライチェーンにおける情報セキュリティの管理」も、このようなサプライチェーン上のリスクを考える際に関係します。

    再委託を一律に制限するということではありません。再委託が自社の要求事項、情報管理、品質、安全などに影響する場合に、どこまで把握し、どのように管理する必要があるかを明確にすることが重要です。

     

    7.委託内容が変わったときも確認する

    外部委託は、一度契約すれば同じ状態が続くとは限りません。

    委託する業務範囲が広がる、委託先の拠点が変わる、作業方法が変わる、使用するシステムが変更される、再委託先が追加されるなど、契約期間中にもさまざまな変化が生じる可能性があります。

    そのため、契約更新だけを管理の機会とするのではなく、自社への影響が変わったときに、要求事項や管理方法も適切かを確認することが重要です。

    ISO/IEC 27001:2022のA.5.22では、供給者のサービス提供について、監視、レビュー及び変更管理という観点が示されています。また、ISO 9001:2015の箇条8.4でも、外部提供者のパフォーマンスを監視し、再評価する考え方があります。

    外部委託を安定して利用するためには、委託開始時の確認だけではなく、委託関係そのものの変化にも目を向ける必要があります。

     

    まとめ

    外部委託は、自社にない専門性を活用し、事業を効率的に運営するための有効な選択肢です。

    一方、作業を外部へ委託したことによって、その業務に関係する品質、安全、環境、情報セキュリティなどの管理まで自動的に外部へ移るわけではありません。

    ISOマネジメントシステムでは、外部提供者への要求、選定、パフォーマンスの監視、請負者の管理、外部委託したプロセスへの管理又は影響、供給者関係の情報セキュリティなど、外部委託を管理するための考え方が示されています。

    重要なのは、委託先の業務を自社と同じ方法で管理することではありません。委託した業務が自社の目的や要求事項にどの程度影響するのかを考え、それに応じた管理の方法と程度を決めることです。

    外部委託後も、自社として確認すべき結果と果たすべき役割を明確にしておくことが、安定した運用につながります。

     

    マネジメントシステムの認証に関するお問い合わせは、MS認証部 (japan@nemko.com)までご連絡ください。

    Nemko

    Nemko

    Other posts you might be interested in