Blog
委託先管理とは?Excel質問票を活用したAuditnQへの一元管理

委託先管理とは、自社の業務や情報を預ける相手について、選定・契約・モニタリング・終了までリスクをコントロールする取り組みです。個人やSaaS、グループ会社を対象に含めるか、目的によってどこまで厳しく見るかなど様々な議論がありますが、公式note「【2026年最新】委託先管理とは?対象範囲はSaaSも含む?実務の基本と目的を解説」にも詳細を記載しているので是非ご覧ください。このページでは定義などは繰り返さず、もうすこし具体的なポイントとして、現場で止まる箇所でどうするか、AuditnQでのExcelの質問票の活用方法などについて記載します。
AuditnQとは当社で開発・運用している「委託先管理システム」です。最近では"TPRM -Third Party Risk Management" や “TPCRM - Third Party Cyber Risk Management” などと呼ばれている領域です。このThird Party = 直接の委託先となりますので、“TPRM” = 委託先管理 と考えて構いません。
後述しますが、委託先管理だけではなく、その先の再委託先・再々委託先⋯の管理まで求められることも増えており、 Third Party = 直接委託先の管理では既に足らなくなってきているのが実情です。今後は、Nth Party Risk Management = n番目の委託先のリスクまで管理する業務が本格化していきますが、本記事ではまずは直接委託先をメインに検討します。AuditnQはNth Partyの管理も可能なのでご安心下さい。
委託先管理で業務が止まる箇所
委託先管理の実務は主に次の4点です。年1回のセキュリティチェックを思い浮かべると分かりやすいです。主管部門が委託先にExcelを送り、ファイルを回収し、情シスやリスク管理部と評価し、定期監査の結果を残す流れです。
送付 - 調査票はExcelであることがほとんどです。企業を跨る正式な情報のやり取りでは、Excelをメールで送る方法は合理的であり、実は代替手段はあまりありません。しかしバージョン管理や履歴の管理は難しく、どのファイルを送るのかなどで混乱は生じます。
回収 - 返ってきたファイルがメールと共有フォルダに散らばり、「最新の回答」が担当者の手元にしかありません。交代や休暇で、回収そのものが見えなくなります。
突合 - Excelは便利ですが、複数ファイルの取り扱いは得意ではありません。複数社の回答、去年と今年の回答を並べて比較し検証するには一工夫が必要になります。
一覧と回答の分断 - 監査等に利用される委託先の一覧(台帳)と、個別の質問票回答が別物のままです。一覧には社名があり、回答は別フォルダ、再委託は契約書の中、という状態です。
noteで書いたライフサイクル(事前評価・契約・モニタリング・終了)を回すには、この4点が一本につながっている必要があります。つながっていないと、定義は分かっていても「誰の何を回収しているか」が説明できません。
対象を、プロジェクトとして持つ
noteでは、機密性だけでなく可用性の観点から、クラウドやSaaSも委託先に含める、と整理しています。止まると自社の業務も止まる相手は、利用規約であっても事業リスクです。自社側で必要なのは、その判断を入れる入れ物です。
AuditnQでは、契約前の選定からプロジェクトとして管理し、主管部門、担当者、使う調査票、候補社への依頼と回収を同じプロジェクト内に集約します。
プロジェクトに載せるのは「社名の一覧」ではありません。今回の契約または今回の確認で、誰に、どのFormatで、いつまでに返してもらうか、です。
AuditnQでの回し方(Format → 回答 → マスタ)
AuditnQでは委託先からの回答や委託先の情報を一元管理します。適切にヒアリングし証跡を伴って情報が集約できればその方法は問いません。AuditnQでもExcelの利用を必須とはしていません。しかし、現実の実務において殆どの場合、Excelが最適なツールとなりますので、その既存Excel及び業務フローを踏襲できる仕組みにしています。
既存のExcel調査票を登録する
いま使っているExcelの調査票を、Excelフォーマット設定に取り込みます。設問の位置や必須項目を一度設定すれば、そのFormatを複数の案件で使い回せます。委託先に渡すものは、これまでどおりExcelで構いません。社内外に新しいURLやID/PASSを配る必要はありません。

Formatは「Excelをシステムに置き換えるもの」ではありません。どのセルが設問で、どこが回答かを、あとから一覧と比較できる形に設定するものです。使い慣れたExcelシートを、案件の共通言語にします。設問を増やす改訂も、新しいFormatとして残せるので、去年の回答と今年の回答を無理に同じファイルへ押し込めません。SaaS向けの短い確認票と、開発委託向けの厚い調査票を、別Formatとして同居させることもできます。対象が違うのに1枚のシートへ無理に寄せない、という現場の判断を、そのまま残せます。
返ってきたExcelをアップロードする
選定や定期監査単位で対象の委託先(候補を含む)を紐づけます。返ってきたExcelをアップロードするだけで、回答情報がシステムに登録されます。アップロードするだけで登録される前提なので、主管部門との分担も、メールでファイルを受け取る現行の動きを変えなくて済みます。依頼を出す人、ファイルを受け取る人、中身を見る人が分かれていても、見る場所はひとつです。


未着、到着、中身の確認、という進捗がシステムの上に残ります。「あの会社の今年のファイルはどこにあるか」について、個人の受信箱や共有フォルダを探す手間はありません。SaaSの利用確認でも、開発委託の選定でも、操作は同じです。対象の種類が違うだけで、回し方は変えません。
回答比較して、契約した相手をマスタへ残す
同じ設問に対する複数社の回答、同一社の前回と今回を、回答一覧 / 比較で並べます。ファイルを3つ開いて目で追う作業を、同じ列の並び替えにします。候補が複数ある選定では横並び、既存の相手の定期確認では前回との差分、が同じ画面の使い方です。

契約が決まった委託先、または継続して使うSaaSは、契約日や担当者とともにマスタへ残します。マスタは社名の名簿ではなく、業務上必要なタイミングで回収した回答と、次にいつ確認するかを載せる台帳です。次の定期監査では、マスタから対象を選択し、同じFormatで再回収します。初回選定で使ったFormatを、モニタリングでも使い回せます。
送付・回収・突合・台帳が、ここで一本になります。質問票はExcelのまま、台帳と履歴はシステム側に残る、という分担です。
「このSaaSの前回回答はどこ」「候補3社の同じ設問はどう違うか」を、Excelファイルの分散ではなく、ひとつのAuditnQという委託先管理システムに一元化されるという状態になります。
今後の再委託管理に向けて
直接の委託先だけをマスタに載せても、再委託先が見えないと、業者集中も地域の偏りも分析できません。再委託先(Nth Party)の持ち方は再委託先をプロジェクトのグラフで持つと再委託先管理の機能を見てください。定義・承諾・禁止の本編は公式note「再委託とは?再委託先の禁止・承諾・再々委託まで、再委託先管理で見るべき点」です。このページでは、直接の相手を案件とマスタに載せるところまでのご紹介とします。