ITシステム調達とベンダー選定の実務|RFI・RFP・提案評価・契約締結とNDA
自社のセキュリティ強化や業務効率化のために外部のIT製品・クラウドサービス・開発ベンダーを選定・調達する活動が「ITシステム調達(Procurement)」です。
情報セキュリティマネジメント試験(SG)では、RFI(情報提供依頼書)とRFP(提案依頼書)の使い分け、提案書の公平な評価選定基準、契約締結時に盛り込むべき必須条項(秘密保持契約 NDA、SLA、再委託承認、契約終了時のデータ消去)が実戦形式で出題されます。
1. システム調達プロセスの4大フェーズ
RFI(情報提供依頼書:Request for Information)の提示:市場の技術動向、製品の種類、概算費用、類似事例などの一次情報を広く収集するためにベンダーへ提示する。
RFP(提案依頼書:Request for Proposal)の発行:自社の業務要件、機能要件、セキュリティ要件、予算、納期、制約条件を明記し、具体的なシステム提案と見積もりの提出を依頼する。
提案書の受領・選定評価(コンペティション):事前に定めた評価基準(スコアリングシート)に基づき、機能性・費用・信頼性・セキュリティ体制を総合評価して委託先を内定する。
契約締結:基本契約、個別契約、SLA(サービスレベル合意書)、秘密保持契約(NDA)を締結し、プロジェクトを開始する。
2. RFIとRFPの明確な比較
項目 | RFI(情報提供依頼書) | RFP(提案依頼書) |
|---|---|---|
主な目的 | 「何ができるか」「どんな製品があるか」の情報収集 | 「自社の要件をどう実現するか」「いくらでできるか」の具体的提案・見積もり取得 |
提示相手 | 幅広い多数のベンダー・IT企業 | RFIで絞り込んだ数社の有力候補ベンダー |
含まれる内容 | 大まかな構想、実現したいテーマ | 具体的な業務要件、セキュリティ要求基準、納入期日、評価基準 |
ベンダーの回答 | 製品パンフレット、技術資料、概算費用感 | 提案書(システム構成図、作業計画書)、正式な見積書 |
3. 委託契約における必須セキュリティ条項
外部委託先(サプライチェーン)からの情報漏えいを防ぐため、契約書に必ず盛り込むべき重要事項を整理します。
秘密保持条項(NDA):業務上知り得た機密情報を第三者へ開示・漏えいすることを厳禁し、契約終了後も義務を存続させる。
再委託の事前承諾:発注元の事前書面承諾なく、業務を第三者(孫請け企業等)へ再委託することを禁止する。
監査受入義務:発注元が定期的に委託先のセキュリティ対策状況(現地確認、ログ点検)を監査できる権利を明記する。
事故時の即時報告:万一のセキュリティインシデント発生時、速やかに発注元へ報告し、原因究明と被害拡大防止に協力する義務を課す。
契約終了時の措置:契約満了または解除時、貸与データや預託個人情報を完全に消去または返却し、データ消去証明書を提出させる。
4. 科目B形式実戦シナリオ演習
演習1:クラウド会計SaaS導入におけるRFI・RFPの適切な活用フロー
〔背景〕中堅商社K社では、自社のオンプレミス会計システムが保守終了を迎えるため、クラウド会計SaaSへの全面移行を検討している。情シス部門は市場にどのようなSaaS製品が存在し、自社の業務規模に適したサービスがあるかの知見が不足していた。
〔設問〕K社の調達担当者が取るべき最初のステップとして、最も適切なものはどれか。
ア:いきなり1社のみを指定して詳細な納品契約書を締結する。
イ:複数のクラウドベンダーに対してRFI(情報提供依頼書)を提示し、機能一覧や対応実績、概算価格などの情報を収集して要求水準を整理した上で、有力候補へRFP(提案依頼書)を発行する。
ウ:RFPを作成せずにベンダーへ電話し、一番安い見積もりを出した企業を即座に採用する。
エ:全社員にアンケートを取り、各自が個人的に使っているフリーソフトを業務利用させる。
【解答と解説】
正解:イ
解説:自社に製品情報や技術動向の知見が不足している段階では、まず「RFI(情報提供依頼書)」を複数のベンダーに提示して市場の実現可能性や価格感を情報収集するのが王道の手順です。収集した情報を基に自社の要求仕様を精査した上で、絞り込んだ候補ベンダーに対して具体的な提案と見積もりを求める「RFP(提案依頼書)」を発行します。
演習2:外部委託契約終了時における預託データの破棄検証
〔背景〕人材派遣業L社は、過去3年間にわたり社員研修のWeb受講管理業務を外部ベンダーM社に委託していた。今回、契約期間満了に伴い委託業務を終了することになった。受講管理システムには、L社の社員5,000名分の氏名、社員番号、メールアドレス、研修受講ログが保存されている。
〔設問〕契約終了時において、L社のセキュリティ責任者が委託先M社に対して要求すべき措置として、最も適切なものはどれか。
ア:M社のサーバ上にデータをそのまま残しておき、次回の研修時に再利用してもらう。
イ:L社の全社員データを確実に復元不可能な方法で消去させ、その証拠として「データ消去証明書」の提出を義務付ける。
ウ:M社の担当者個人のUSBメモリにバックアップを1本だけ作成して保管させる。
エ:特段の指示は出さず、M社の自主的な判断に委ねる。
【解答と解説】
正解:イ
解説:外部委託契約が終了した際、委託先環境に預託データが残存していると、将来の不正アクセスや誤廃棄によって重大な情報漏えい事故(サプライチェーン漏えい)を引き起こす原因になります。契約条項に基づき、委託先が保有する全データを物理的または論理的に復元不能な形で抹消させ、その完了を裏付ける「データ消去証明書(廃棄証明書)」を取り交わすことが必須の実務管理策です。
5. まとめと試験直前チェックリスト
RFI(情報提供依頼):市場動向や製品情報の収集が目的(幅広く提示)
RFP(提案依頼):自社の具体的要件を提示し、提案書・見積もりを取得(候補を絞って提示)
評価選定:事前に定めた客観的評価基準(スコアリング)により公平に選定
契約必須条項:秘密保持(NDA)、再委託の事前承諾、定期監査権、事故報告義務、データ完全消去
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る