SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Data Tech 2024

2024年11月21日(木)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

EnterpriseZineニュース

IPA、ユーザー企業とベンダー向けに「情報システム・モデル取引・契約書」第二版を公開

 情報処理推進機構(IPA)は12月22日、デジタルトランスフォーメーション推進に向け、情報システム開発委託契約のひな型である「情報システム・モデル取引・契約書」第二版を公開した。

 今回公開する第二版は、2007年の第一版公開時からの情勢変化に応じて見直しが必要とされた論点を反映している。主な論点は、「セキュリティ」「プロジェクトマネジメント義務および協力義務」「契約における『重大な過失』の明確化」「システム開発における複数契約の関係」「再構築対応」だという。

 「セキュリティ」では昨今のサイバーセキュリティの重要性を鑑みて、システムに実装するセキュリティ仕様をユーザー企業とITベンダー双方が協議して決めることが必要であることから、モデル契約書におけるセキュリティに関する条項と解説を充実させている。

 具体的には、セキュリティの定義規定を追加するとともに、ITベンダーとユーザー企業がセキュリティをめぐって取るべきコミュニケーションについて、セキュリティの基準等が確立しているかどうかに応じて、2パターンの条項で規定するなどの見直しを行っている。

 さらに、条項以外の解説においてもユーザー企業とITベンダーが、システム開発の各フェーズにおいて、セキュリティに関してそれぞれ行うべきことについて加筆したという。

 加えて、ユーザー企業とITベンダーがコミュニケーションしながらセキュリティ仕様を策定するプロセスを解説した「セキュリティ仕様策定プロセス」と、セキュリティ仕様の検討を技術的に支援するため、より具体的な表現で実装方法を参照可能な公表情報としての「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」も補足資料として公開されている。

 同ガイドラインでは、Windows Active Directory環境を対象としてOS、デスクトップアプリ、ブラウザーのセキュリティ設定が具体的に示されている。最新のサイバー攻撃の実態や対応策を記載しているため、今後も状況に応じて対応策や設定値を追加するなど、改訂を続けていく予定だという。

 他にも、「プロジェクトマネジメント義務および協力義務」の論点では、第一版策定以降に多く出されたITベンダーの「プロジェクトマネジメント義務」とユーザー企業の「協力義務」の裁判例を踏まえた議論が行われた。

 その結果、裁判例でITベンダーとユーザー企業に求められた行動について、モデル契約書の関連する条項に係る逐条解説で紹介をすることによって注意喚起を行うとともに、システム開発プロセスにおける双方の役割に関する記述を見直したという。

 その他の論点についても、ユーザー側、ベンダー側それぞれの意見を踏まえた見直し検討の経緯および結果を補足資料「第二版公表にあたって」で公開されている。

【関連記事】
IPA、ユーザー主体のシステム開発を支援する「ユーザのための要件定義ガイド 第2版」を公開
IPA、「ITサプライチェーンにおける情報セキュリティの責任範囲に関する調査」報告書を公開
IPA、「サイバーセキュリティ経営ガイドラインVer 2.0 実践のためのプラクティス集」を公開
未完成のシステムに払ったお金、検収済みでも返金してもらえるのか?
「契約の目的」をクリアにしないことで陥る落とし穴

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
関連リンク
この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/news/detail/13768 2020/12/22 18:24

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング