情報セキュリティ担当者にとって営業代行の導入は、顧客データという最も守るべき資産を社外の管理下に置く決断でもある。営業部門が「早く商談を進めたい」という動機で情報共有を優先しがちな一方、セキュリティ部門は流出リスクの芽を事前に摘む役割を担う立場にある。

なぜ情報セキュリティ担当者が営業代行に関わるのか

見込み顧客のリスト、商談履歴、時には契約条件まで、営業代行には機密性の高い情報が渡ることになる。委託先のセキュリティ管理体制が自社基準を下回っていれば、情報漏えい時の責任は委託元にも及びかねない。

具体的な連携ポイント

委託先の選定・契約段階から運用中のモニタリングまで、段階的なチェックが必要になる。監査は半年に1回程度の頻度で実施し、委託先のセキュリティ担当窓口を1〜2名に絞って連絡経路を明確にしておきたい。

  • 委託先のセキュリティ体制(アクセス権限管理・端末管理・従業員教育)を事前確認する
  • 提供データの範囲を必要最小限に絞り、閲覧権限を細分化する
  • インシデント発生時の報告義務と対応フローを契約に明記する
  • 定期的な監査またはセルフチェックシートの提出を求める
確認フェーズ主なチェック内容
委託先選定時認証取得状況・過去のインシデント履歴
契約締結時データ取扱範囲・再委託の可否
運用開始後アクセスログの確認・定期監査(半年に1回程度)
契約終了時データの返却・完全削除の証跡

ポイント:営業代行との情報共有で見落とされがちなのは「契約終了後のデータ削除」だ。契約終了から30日以内程度を目安に削除証跡の提出を求める運用を、監査項目として最初から契約に組み込んでおく必要がある。

注意すべき視点

営業代行は複数のクライアント案件を並行して扱うことが多く、自社データが他社案件と混在するリスクもゼロではない。セキュリティ担当者としては、データの物理的・論理的な分離状況まで確認する視点を持ちたい。

再委託・再々委託のリスク

営業代行会社がさらに別のパートナーやフリーランス人材に業務の一部を再委託しているケースもあり、この場合は自社データが想定外の第三者にまで渡る可能性がある。契約書で再委託を禁止していても、実態として孫請けに近い体制で運用されている例は珍しくない。情報セキュリティ担当者としては、契約時に再委託の可否と事前承諾の要否を明確にするだけでなく、運用開始後も委託先の体制図やアクセス権限の実態を半年に1回程度は定期的に確認し、書面上の建付けと現場運用が乖離していないかをチェックする姿勢が欠かせない。

よくある質問

Q. 営業代行に渡すデータはどこまで絞るべきか A. 商談推進に必要な最小限の情報に留め、氏名・連絡先以外の機微情報は原則渡さない設計が望ましい。

Q. 委託先のセキュリティ体制はどう確認すればよいか A. 第三者認証の有無や過去のインシデント対応実績をヒアリングし、必要に応じてチェックシートの提出を求める方法が一般的だ。

Q. インシデントが発生した場合の責任分担はどうなるか A. 契約書上の責任分界点によるため、報告義務と損害分担の条項を事前に明確化しておく必要がある。

Q. 契約終了後のデータはどう扱われるべきか A. 完全削除の実施と、契約終了後30日以内程度を目安とした削除証跡の提出を契約条件に含めておくのが現実的な対応だ。

あわせて読みたい

契約やリスク管理の観点で、関連する記事です。

契約・法務・リスク管理の記事は「営業代行の契約書で必ず確認すべき5つの条項」に一覧でまとめています。費用・選び方・導入手順をまとめて確認するには営業代行の検討ガイドが便利です。契約条件の実例として、ラクスルBPOのBtoB営業代行は最低契約期間を設けていません。