デューケアとデューディリジェンスは、日本語の解説を読み比べると説明が食い違います。「デューディリジェンスが事前調査で、デューケアが事後の運用」と書くものもあれば、「デューケアが果たすべき義務で、デューディリジェンスがその義務を果たすための行動」と書くものもあります。義務と行動の関係を説明する文章と、実務の時系列を説明する文章が混在している点が、混乱の原因です。この記事では、ISC2が公開している公式用語集の定義を基準に置き、日本の条文(民法644条・会社法362条)と照らして、どちらの説明がどの文脈のものかを切り分けます。
まとめ:デューケアは負う義務、デューディリジェンスはそれを果たす行為
情報セキュリティ・コーポレートガバナンスの文脈では、両者は時間の前後関係ではなく、義務とその義務を履行する行為の関係にあります。ISC2の公式用語集(CISSP Glossary – Student Guide)は、デューケアを「提供者が顧客に対して負う義務に関する法的概念(A legal concept pertaining to the duty owed by a provider to a customer.)」、デューディリジェンスを「デューケアを示す、あるいは提供するためにベンダーが取る行動(Actions taken by a vendor to demonstrate/ provide due care.)」と定義しています。つまりデューディリジェンスは、デューケアという義務を支える行動として位置づけられています。行動の時期は定義に含まれていないため、契約前の調査も、運用中の継続的な確認も、どちらもここに入ります。
| 観点 | デューケア(due care) | デューディリジェンス(due diligence) |
|---|---|---|
| ISC2公式定義の位置づけ | 負う義務(法的概念) | 義務を示す・提供する行動 |
| 日本法での関連規定 | 民法644条の善管注意義務 | 内部統制体制の整備・運用(会社法362条4項6号ほか) |
| 問われるもの | 水準を満たしていたか | 満たすために何をしたか |
| 証明のしかた | 結果と判断の合理性 | 調査・評価・記録の積み重ね |
| CISSP出題範囲 | Domain 1「Security and Risk Management」1.3 | |
この対応づけを押さえると、M&Aの文脈で使われる「デューディリジェンス=買収前の調査」も例外ではないと分かります。買い手の経営陣が善管注意義務(デューケア)を果たしたと言うために、対象会社を調査する行動がデューディリジェンスだからです。M&Aにおける調査項目や費用の目安はデューデリジェンス(DD)とは?意味・種類・進め方とDD費用の補助【2026年】で扱っています。
デューケアの定義と「合理的な人」の判断基準
デューケアはもともと法律用語で、置かれた状況において分別のある人(prudent person)なら当然払うであろう注意を指します。ISC2の定義が「提供者が顧客に対して負う義務」と主体を限定しているとおり、情報セキュリティでは、サービス提供者が利用者に対して負う注意義務として使われます。
日本法でこれに正面から対応するのが、民法644条の善管注意義務です。条文は「受任者は、委任の本旨に従い、善良な管理者の注意をもって、委任事務を処理する義務を負う。」と定めます(e-Gov法令検索・民法)。取締役にこれが及ぶ経路は会社法330条で、「株式会社と役員及び会計監査人との関係は、委任に関する規定に従う。」と規定されています。取締役は会社と委任関係にあるため、民法644条の注意義務を負うという構造です。
混同しやすいのが会社法355条の忠実義務で、こちらは「取締役は、法令及び定款並びに株主総会の決議を遵守し、株式会社のため忠実にその職務を行わなければならない。」という別個の規定です。両者の関係は学説上の議論があり、忠実義務を善管注意義務の具体化と捉える立場もありますが、条文上は別個に置かれています。実務では、利益相反的な行為が絡まないセキュリティ体制の不備は、注意の水準を問う善管注意義務の問題として検討されるのが通例です。ただし、法令違反を伴う場面では355条の適合性も併せて問題になり得るため、事案の態様に応じて整理してください。委任と請負で負う義務がどう変わるかは、委託とは?委任・請負・受託との違いと発注者が押さえる契約の選び方で整理しています。
デューディリジェンスがデューケアを証明する仕組み
損害が起きてから「注意は払っていた」と主張しても、注意の水準そのものは目に見えません。そこで、リスクを調査し、評価し、対策を選び、その過程を記録するという一連の活動が要ります。この活動の集合がデューディリジェンスです。
英語の法令でも、この語は継続的な行動として使われています。米国連邦量刑ガイドライン§8B2.1(a)(1)は、有効なコンプライアンス・倫理プログラムの要件として組織に「犯罪行為を防止し発見するためのデューディリジェンスの実施(exercise due diligence to prevent and detect criminal conduct)」を求め、同(b)(1)でその最低要件を「組織は、犯罪行為を防止し発見するための基準および手続を確立しなければならない(The organization shall establish standards and procedures to prevent and detect criminal conduct.)」としています。一度きりの調査ではなく、基準と手続を立てて回し続けることが求められている点が読み取れます。
単発の調査を指す用法がないわけではありません。1933年米国証券法11条(b)(3)は、発行者以外の被告の抗弁として「合理的な調査を行った後、記載が真実であると信じる合理的根拠を有し、かつ実際にそう信じた(he had, after reasonable investigation, reasonable ground to believe and did believe … that the statements therein were true)」ことの立証を認めています。この抗弁で基準になるのは、原則として届出書の当該部分の効力が発生した時点です(条文は「at the time such part of the registration statement became effective」と定め、同条(d)には効力発生後に引受人となった場合の特則もあります)。ただし同条は抗弁の要件を定めた規定であり、デューディリジェンスという語の語源や本質を定義したものではないため、ここから一般論を導くことはできません。
たとえば委託先に個人データを預ける場面では、委託先のセキュリティ体制を評価し、契約に要件を落とし込み、定期的に報告を受けて確認するところまでが行動にあたります。サプライチェーン全体の評価もここに含まれます。逆に、契約書に条項を入れただけで運用の確認をしていなければ、行動としては不足しています。経済産業省の「サイバーセキュリティ経営ガイドライン Ver3.0」(令和5年3月24日公開)も第2原則で、「自社のみならず、国内外の拠点、ビジネスパートナーや委託先等、サプライチェーン全体にわたるサイバーセキュリティ対策への目配りが必要」としています。
この関係は一方通行ではありません。デューディリジェンスで新しいリスクが見つかれば、守るべきデューケアの水準そのものが上がります。脆弱性情報が公開されたら、自社への影響や悪用可能性、既存の緩和策を再評価し、対応の要否と判断理由を記録します。前提となる情報セキュリティの3要素や脅威の分類は情報セキュリティとは?3要素・脅威・ISMSの基本と外注時の要件を解説にまとめています。
日本語の解説が食い違う理由と使い分けの判断
説明が食い違うのは、書き手が置いている比較軸が違うためです。日本語でも、M&Aの文脈では「デューデリジェンス」が買収判断のための調査を指すことがあります。買収契約の締結前に対象会社を調べる工程を指すので、「事前の調査」という時間軸の説明になります。この用法では、買収後に続く管理は別の工程として扱われ、デューケアという語はほとんど登場しません。
これに対し本記事が扱う情報セキュリティ・ガバナンスの文脈では、ISC2の公式用語集が基準になります。そこでの軸は時系列ではなく、義務とそれを支える行動という役割の違いです。同じ言葉を、片方は工程名として、もう片方は役割名として使っているため、並べて読むと逆を向いて見えます。
M&A以外の国際基準も、継続的なプロセスとして定義しています。OECDの「責任ある企業行動のためのデュー・ディリジェンス・ガイダンス」日本語版(2018年)は、「デュー・ディリジェンスは,自らの事業,サプライチェーンおよびその他のビジネス上の関係における,実際のおよび潜在的な負の影響を企業が特定し,防止し軽減するとともに,これら負の影響へどのように対処するかについて説明責任を果たすために企業が実施すべきプロセスである。」と定義しています。特定して終わりではなく、防止・軽減・説明責任まで含む点で、ISC2や量刑ガイドラインの用法と同じ向きです。これらの資料から、デューディリジェンスには事前調査にとどまらず、継続的な管理を含む用法もあると分かります。
実務での読み分けは、文章が依拠している資料で決めるのが確実です。ISC2の教材や情報セキュリティ資格の文脈なら、義務と行動という役割の軸で読む。M&Aや投資の工程を説明している文章なら、契約前の調査という工程名として読む。この切り分けをせずに「デューディリジェンスは事前、デューケアは事後」と時間軸だけで覚えると、試験でも実務でも取り違えます。とくにセキュリティ監査で「デューケアは事後対応」と理解していると、監査人が見たいのは事故後の対応記録ではなく平時に維持していた注意水準なので、提出する証跡がずれます。
CISSPとCCで問われる位置づけ
ISC2の試験ではどちらも出題範囲に明記されています。CISSPの試験要綱では、Domain 1「Security and Risk Management」の1.3「Evaluate and apply security governance principles」に「Due care/due diligence」が挙がっています。同じ1.3にはISO・NIST・COBIT・SABSA・PCI・FedRAMPといったセキュリティ統制フレームワークが並んでおり、ガバナンス原則の一部として扱われていることが分かります。
入門資格のCC(Certified in Cybersecurity)でも同じ語が出題範囲に入りますが、置かれている場所が違います。CCの要綱では1.5「Maintain professional and ethical conduct」の配下にあり、職業倫理の一項目として扱われています。CISSPではガバナンス原則、CCでは職業倫理と、同じ語でも問われる文脈が分かれている点は要綱の見出しから読み取れます。CISSP全体の学習範囲と対策はCISSPの勉強方法|勉強時間・8ドメイン対策・教材を体系解説【2026年版】で解説しています。
会社法の内部統制システム構築義務との対応
デューディリジェンスに相当する行動を日本の条文で探すと、代表例として会社法362条4項6号が挙がります。外国語の概念と条文が一対一で対応するわけではなく、同号は取締役会設置会社についての規定である点に注意が必要です(監査等委員会設置会社・指名委員会等設置会社には別の規定が置かれています)。同号は取締役会が取締役に委任できない事項として「取締役の職務の執行が法令及び定款に適合することを確保するための体制その他株式会社の業務並びに当該株式会社及びその子会社から成る企業集団の業務の適正を確保するために必要なものとして法務省令で定める体制の整備」を挙げています。体制の整備を個々の取締役に丸投げできないという規定です。
さらに同条5項は「大会社である取締役会設置会社においては、取締役会は、前項第六号に掲げる事項を決定しなければならない。」と定めており、大会社では決定が義務になります。注意すべきなのは、義務の対象が体制を決定することであって、事故をゼロにすることではない点です。整備した体制が機能していたかは、その後の運用の記録で判断されます。
求められる水準を具体的に示したのが、最高裁平成21年7月9日判決(日本システム技術事件)です。事案は、従業員が架空売上げを計上したため有価証券報告書に不実の記載がされ、公表後の株価下落で損害を被ったとする株主が、代表取締役にリスク管理体制構築義務違反の過失があったとして、会社法350条に基づき会社に損害賠償を求めたものです。最高裁は、職務分掌規定による事業部門と財務部門の分離、注文書等の形式確認を担当する部署の設置、監査法人と財務部による売掛金残高確認といった体制を挙げたうえで、「上告人は,通常想定される架空売上げの計上等の不正行為を防止し得る程度の管理体制は整えていたものということができる。」と判示し、請求を棄却しました(判決原文)。基準は完璧な防止ではなく通常想定される不正を防止し得る程度だと分かります。
この判決が問うたのは会社法350条に基づく会社の対第三者責任であり、次に述べる423条1項の対会社責任とは別の責任関係です。ただし「どの程度の体制を整えていれば注意を尽くしたといえるか」という水準の考え方は、どちらの場面でも参照されます。
義務を怠った場合の効果は会社法423条1項で、「取締役、会計参与、監査役、執行役又は会計監査人(以下この章において「役員等」という。)は、その任務を怠ったときは、株式会社に対し、これによって生じた損害を賠償する責任を負う。」と規定されています。つまり、デューケアの水準を満たしていたかは最終的に任務懈怠の有無として争われ、デューディリジェンスの記録がその判断材料になります。内部統制の4つの目的と6つの基本的要素は内部統制とは?4つの目的・6つの基本的要素とJ-SOX・会社法の違いを解説で扱っています。
強化されたデューデリジェンス(EDD)が求める4つの追加措置
「強化されたデューデリジェンス」は、金融分野で使われる Enhanced Due Diligence の訳語です。法令上の根拠は犯罪による収益の移転防止に関する法律(犯収法)4条2項で、高リスク取引について本人特定事項等に加え、「当該取引がその価額が政令で定める額を超える財産の移転を伴う場合にあっては、資産及び収入の状況の確認を行わなければならない。」と定めています。これを監督上の期待として具体化しているのが、金融庁の「マネー・ローンダリング及びテロ資金供与対策に関するガイドライン」(令和8年3月31日改正・同日適用)です。同ガイドラインは、リスクが高いと判断した顧客には「リスクに応じた厳格な顧客管理(Enhanced Due Diligence:EDD)」を行い、リスクが低い場合には「リスクに応じた簡素な顧客管理(Simplified Due Diligence:SDD)」を行うとして、リスクの高低で管理の濃淡を変えることを求めています。
EDDとして求められる措置は、対応が求められる事項の⑦に4つ列挙されています。
| 記号 | 求められる措置 |
|---|---|
| イ | 資産・収入、取引目的、職業・地位、資金源の追加情報を入手 |
| ロ | 取引の実施等につき上級管理職の承認を得る |
| ハ | 取引モニタリングの敷居値厳格化・顧客情報の調査頻度増加 |
| ニ | 属性が類似する他の顧客の評価厳格化の要否を検討 |
この4つを見ると、EDDが単なる「調査の上乗せ」ではないことが分かります。ロの上級管理職の承認は意思決定の階層を上げる措置であり、ニは対象顧客を超えて評価をやり直す措置です。外国PEPs(Politically Exposed Persons)や特定国等に係る取引を行う顧客も高リスク側の対象に含まれます。なお、SDDについてガイドラインは「金融機関等が我が国及び当該取引に適用される国・地域の法規制等を遵守することは、もとより当然である。」と注記しており、簡素化しても法令遵守の水準は下がらないと釘を刺しています。
よくある質問
デューケアとデューデリジェンス、どちらが先に行われますか?
情報セキュリティの文脈では、先後で分ける考え方自体が定義に合いません。ISC2の公式用語集はデューケアを「負う義務」、デューディリジェンスを「その義務を示す・提供するための行動」と定義しており、義務は常に存在し、行動は継続します。実務上の調査や対策の順序と、ISC2が示す義務と行動の関係は、分けて考える必要があります。
due care の意味を一言で言うと何ですか?
分別のある人が同じ状況で当然払うであろう注意、という法的な基準です。ISC2の定義では、提供者が顧客に対して負う義務に関する法的概念とされています。日本法では民法644条の善管注意義務がこれに最も近い規定です。
デューケアを果たしていたことは、どう証明しますか?
注意の水準そのものは目に見えないため、行動の記録で示します。リスク評価の実施記録、対策の選定理由、委託先の評価結果、脆弱性への対応履歴といったデューディリジェンスの成果物が証拠になります。会社法423条1項の任務懈怠が争われる場面でも、判断材料になるのはこれらの記録です。
強化されたデューデリジェンス(EDD)は金融機関以外にも適用されますか?
金融庁のガイドラインは金融機関等を名宛人としているため、一般の事業会社に直接適用されるものではありません。ただし、リスクの高低で管理の濃淡を変えるという考え方そのものは、取引先審査やサプライチェーン評価にも応用できます。適用対象と考え方を分けて理解してください。
M&Aのデューデリジェンスとセキュリティのデューデリジェンスは別物ですか?
語の使われ方は違いますが、構造は同じです。どちらも、意思決定をする者が注意義務を果たしたと言えるようにするための調査・評価・記録です。違うのは対象範囲で、M&Aでは対象会社の財務・法務・事業などが対象になります。調査項目ごとの内容はデューデリジェンス(DD)とは?意味・種類・進め方とDD費用の補助【2026年】で扱っています。