新たなITサービスを業務に導入する際は、導入から利用、解約までの中で想定される情報セキュリティリスクを特定してリスクアセスメントを実施し、必要なルールを定めたうえで、導入する判断を行うことになります。
なお、導入のたびにリスクアセスメントを実施するコストを削減するため、自組織として一定の基準を定めて導入の可否判断を行えるよう、「選定チェックリスト」を策定することが一般的です。
対象のITサービスが自組織のセキュリティ管理基準に適合しているかについては、チェックシートを作成してサービス提供事業へ送付し回答してもらうこともできますが、回答をいただけないケースも多いため、そのITサービスの利用規約やホワイトペーパーを確認して判断すると良いでしょう。
公開情報で確認できない事項については、自組織でリスク受容の可否判断を行うことになります。
いったん導入が決まれば、委託先管理の対象として台帳等(情報資産管理台帳含む)に登録し、定期的にITサービスのリスク対応状況に問題がないか確認します。
また、ITサービスの場合は、アカウント・アクセス権の管理が重要であるため、その対応も具体的に検討しておくことが望まれます。