最終更新日: 2026年9月26日/内容確認日: 2026年9月26日
本記事では、他社が提供するクラウドサービス(SaaS・IaaS・PaaS)について、現状調査から設計の合意・初期設定・データ移行・引渡しまでを役務として請け負い、あわせて利用権(サブスクリプション)を再販して数量の変更・更新・請求を扱う、数名〜数十名の事業者を主なモデルとして想定します。これは本記事の設計上の前提で、業界の典型像ではありません。導入後の定着支援と依頼に応じた設定変更までは含めます。顧客の環境の常時監視・障害対応・バックアップの運用を継続して受ける形、自社でクラウドサービスを開発・提供する形、業務アプリケーションのプログラムの作成が中心の案件、セキュリティの診断や監視を独立した役務として受ける形は、対象モデルに含めていません。
1. 結論:クラウド導入支援会社なら何から始めるか
クラウド導入支援会社でAIを使うなら、最初の一手は「利用権と役務を別の明細にし、見積から請求・粗利まで同じ受注番号で結ぶこと」です。次に「移行データの台帳に、個人データを含むか・自社が取り扱うか・一時保存を消したかを置くこと」、その次に「設定値の台帳を作り、引渡しの前に設定した人とは別の人が確かめること」が続きます。
番号は着手の順序で、効果の大きさの順位ではありません。本記事の整理では、役務の範囲と完了の定義が契約で分かれていないと、移行で個人データを取り扱う場合の取扱条件と、引き渡す書類の範囲が決まらないため、明細の分離を最初に置きました。
一方で、受注の範囲、見積金額、契約類型、設計の確定、移行対象の合意、切替の可否、受入、管理者権限を残すかと、法令が義務者を定めていて条件に当たる場合の判断(節6)は、AIに渡せない領域として残ります。原則は「AIは候補と草案まで、確定は人」です。計算と照合はルールで行い、生成AIは自由記述の整理・草案・候補に使う設計です。
2. 業務全体の流れ
本記事のモデルでは、1件の導入は次のように進みます。
- 引き合いと現状調査。利用者数、データの種類と量、既存の管理者アカウントを調べる。
- サービスとプランの選定支援、提案、見積。
- 役務の契約と、利用権の契約。
- 設計の合意と移行計画。何を移し何を移さないか、権限と共有の設計を決める。
- 初期設定と、設定の確認。
- データ移行、移行元と移行先の照合、本番切替。
- 利用者教育、引渡しと受入。
- 利用権の数量変更・更新・請求と、導入後の継続支援。
裏側では、外注、事故の初動、契約終了時のデータの返却・消去と権限の失効、提供の形の確認が動きます。
本記事では商流を、利用権の再販と役務の二つに分けて整理します。本シリーズではこの仕事を、着手の時点ではどのデータをどの順でどの権限の設計で移すかが決まっておらず、顧客との合意を通じて対象が定まる型として整理し、利用権の請求と更新が周期で繰り返す性格も併せ持つものとしています。
令和7年通信利用動向調査(総務省)の企業調査では、公務を除く産業に属する常用雇用者規模100人以上の企業のうち、クラウドサービスを一部でも利用している企業は83.5%です(調査時点は令和7年8月末)。本記事のモデルの顧客には100人未満の企業も含まれるため、参考値として扱います。
3. AI導入優先Top3
番号は着手の順序で、効果の大きさの順位ではありません(節1)。
Top1:利用権と役務を分けて、見積から粗利まで二本の線で持つ
何をするか。 見積から請求・粗利までを、利用権と役務で別の明細にし、同じ受注番号で結びます。利用権の明細は数量・期間・単価、役務の明細は作業範囲・成果物・完了の定義・報酬の支払時期を持ちます。
なぜ最初か。 役務の報酬を請求できる時期は民法(節9に記した版)の請負と委任の規定で異なり、利用権の請求は期間ごとです。本記事の整理では、二つを同じ明細にすると、役務の完了と請求が結びつかなくなると考えます。
どう始めるか。 進行中の1案件で、見積と請求の明細に「利用権/役務」の列を1つ足し、同じ受注番号を振ります。役務の明細には「完了の定義」と「支払時期」を1行ずつ書きます。請求の作成と、利用権の明細だけで行う販売元の請求(仕入れ)との照合はルールで行い、生成AIには過去の案件の工数から役務の見積の草案を作らせます。
何を測るか。 利用権と役務が同じ明細に混在する請求の件数、役務の明細に完了の定義が無い契約の件数、販売元の請求との差異の件数と照合にかかる時間。
注意。 AIに契約類型や再販の契約の形を分類させて、確定扱いにしないでください。確定は人です(節6)。
Top2:移行データの台帳に「個人データか・自社が取り扱うか・消したか」を置く
何をするか。 移行対象の一覧に、「個人データを含むか(顧客の申告)」「自社が移行で取り扱うか」「一時保存の場所」「消去日」の4列を足します。取り扱う行が1行でもあれば、移行を始める前に取扱条件(範囲・期間・場所・再委託・消去・事故時の連絡)を顧客と文書で合意します。
なぜ二番目か。 個人情報の保護に関する法律(以下「個人情報保護法」)では、個人データの取扱いの全部又は一部を委託する個人情報取扱事業者が、委託を受けた者を監督します(第25条)。個人情報保護委員会のQ&A(法令ではありません)は、クラウドサービスの利用が提供・委託に当たるかは、クラウドサービスを提供する事業者において個人データを取り扱うこととなっているかが判断の基準になるとしています。本記事ではこれをデータ移行に当てはめた結論を置かず、判断は案件の事実(どのデータを、誰が、どこで扱うか)によると整理し、事実を台帳に置くことを、取扱条件を書く役務の契約(Top1)の次にしました。
どう始めるか。 次の移行案件で4列を足し、生成AIには現状調査の記録から個人データの所在の候補を出させ、担当者が顧客の申告で確かめます。
何を測るか。 個人データの列が空欄の移行対象の件数、取扱条件の合意の前に移行を始めた件数、消去日が空欄の一時保存の件数。
注意。 AIが「取り扱わない」「委託に当たらない」と出した行を確定扱いにしないでください。自社が移行で顧客の個人データを取り扱い、かつ個人情報取扱事業者に当たる場合は、安全管理措置と従業者の監督が求められます(節9)。
Top3:設定値の台帳を作り、引渡しの前に別の人が確かめる
何をするか。 直近に引き渡す1案件で、管理画面から設定値を出力して表にし、設計書との差分、多要素認証と管理者アカウントの数、既定値のまま残した項目の3点を、設定した人とは別の人が確かめて記入します。引渡しの書類に管理者アカウントの一覧を付け、自社の管理者IDを残すかを顧客と決めます。
なぜ三番目か。 総務省のガイドライン(法令ではありません)は、IaaS等の設定をSIerに外部委託する場合について「大きな意味ではSIerが設定者、クラウドサービス利用者が設定管理者」とし、SIerは正しく環境の設定を行って利用者に引き渡す必要があると記述しています。本記事の整理では、Top1で役務の完了の定義が決まっていれば、設定値の台帳と確認の記録を引き渡すものとして契約に書けるため、三番目に置きました。
どう始めるか。 設定値の取込みと差分はルールで出し、既定値のままでは弱い設定の候補は生成AIに事業者の資料から出させ、担当者が最新の資料で確かめます。
何を測るか。 別の人の確認の記録が無い設定の件数、引渡し時点で残る自社の管理者IDの件数、設計との差分の件数。
注意。 AIによる照合を、別の人の確認の代わりにしないでください。是正するかは顧客と自社の責任者が決めます。
4. AIに任せやすい仕事
人が確定した書類や値を並べ、結果をそのまま次の処理へ渡せる仕事です。
- 形を整える。 引き合いの受付と案件登録、確定した契約からの受注登録。
- 照らし合わせる。 人が確定した利用権の台帳の数量と、販売元の請求の数量・単価。
- 違いを見つける。 確定した設計書の設定値と、管理画面から出力した設定値の差。合意した移行対象の一覧と、移行先の一覧の件数の差。
- 足りないものを探す。 移行データの台帳で個人データの列や消去日が空欄の行、別の人の確認の記録が無い設定。
- 下書きを作る。 確定した受入と利用権の台帳からの、明細を分けた請求書。
- 探し出す。 契約で定めた更新日が近い利用権。
差や空欄をどう扱うかは人が決めます。
5. AI支援に向く仕事
AIが候補や下書きを作り、人が全件確認してから使う仕事です。節4と違い中身を人が判断してから使い、この確認は品質の設計の一部です。
- 合意の材料。 打合せの記録からの要望の整理、設計書の草案と版の差分(合意した項目と合意しない項目)、比較表、役務の見積と前提条件の草案。
- 設定と移行の材料。 既定値のままでは弱い設定の候補、手順書・利用者向け手順書・移行スクリプトの草案、移行の差異の原因の候補。
- 判断の材料。 事故時の事実の時系列と影響範囲の候補、通知の文案、外注の相手方が法令の区分に当たるかの照合の候補、提供の形の一覧の候補。
6. 人に残す仕事・判断
線の引き方は「AIが答えを出せるか」ではなく「誰がその答えに責任を持つのか」です。AIの照合がほとんど正しくても、顧客の本番環境を変える設定・移行・切替・消去の操作と、別の人による確認は人が行います。
顧客と決めること。 設計の確定と合意しない項目の記録、移行する・しないデータと切替日、本番切替の可否と戻すか、受入、自社の管理者IDや委任された管理権限を残すかと失効の範囲、変更の合意、利用権の更新・解約・数量の変更。
自社の責任者が決めること。 受注と請け負う範囲、見積金額と前提条件、契約類型と条件、是正の要否、回収と請求の訂正、外注先の選定、生成AIへ入力してよい情報の区分。自社が個人データを取り扱わない立場で事故を知ったときの顧客への連絡も、本記事では、法令が自社に課す義務としてではなく、契約と事業上の責任に基づく判断として扱います。
法令が義務者を定めていること。 いずれも条件に当たる場合のもので、AIは材料の整理までです。自社が移行で顧客の個人データを取り扱い、かつ個人情報取扱事業者に当たる場合の安全管理措置と従業者の監督。自社が取り扱う個人データについて規則で定める事態が生じた場合の、個人情報保護委員会への報告又は委託元への通知と、本人への通知。外注の相手方が特定受託事業者に当たる場合や、取引が資本金・従業員数の区分に当たる場合の、取引条件の明示と支払期日の定め。自社の提供の形が電気通信事業に当たり、第164条第1項の適用除外に当たらない場合の登録又は届出(節9)。
7. Best Practice
到達点は「何を売り、何を扱い、何を設定したかが、受注番号の下で合意と記録としてつながっている」構造です。
第一に、利用権と役務が別の明細で、同じ受注番号で結ばれています。役務の明細に完了の定義と支払時期があります。
第二に、移行対象の各行に、個人データを含むか・自社が取り扱うか・一時保存の場所と消去日があり、取り扱う行は移行の前に取扱条件が合意されています。
第三に、自社を設定者、顧客を設定管理者と置き、設定値の台帳、別の人の確認の記録、管理者アカウントの一覧が引き渡されています。本記事はガイドラインのこの区別を引渡しの書類の組み方に使っており、法令上の責任の所在としては使っていません。
8. Before / After
Before。本記事が置いた想定です。 利用権と役務の明細、移行データの個人データの有無と消去の記録、設定値と別の人の確認の記録が、受注番号の単位で1か所に揃っていない状態を出発点とします。
After。到達点として置いた姿です。 明細は二本の線で持たれ、移行データの台帳から取扱条件の合意の有無が分かり、設定値の台帳と確認の記録と管理者アカウントの一覧が引渡しの書類に入っています。
9. 法令・規制・情報管理
以下は本記事の実務上の整理で、条文を確かめた規律に限ります。民法以外の法令は2026年9月26日に施行されている版で確認し、それより後に施行される改正の内容は扱っていません。個別の判断は専門家や所管の窓口に確認してください。
契約。 民法(2026年9月26日に確認した版。2026年6月24日施行)では、請負の報酬は仕事の目的物の引渡しと同時に支払います(物の引渡しを要しないときは第624条第1項を準用。第633条)。法律行為でない事務の委託には委任の規定が準用され(第656条)、受任者は特約がなければ報酬を請求できず、報酬を受けるべき場合も委任事務を履行した後でなければ請求できません(期間によって報酬を定めたときは第624条第2項を準用。第648条第1項・第2項)。委任事務の履行により得られる成果に対して報酬を支払うことを約した場合で、その成果が引渡しを要するときは、報酬は成果の引渡しと同時に支払います(第648条の2第1項)。
設定。 総務省「クラウドサービス利用・提供における適切な設定のためのガイドライン」(2022年10月)は、法的な拘束力を有するものではないと自ら明記したうえで、利用側の対策の基本のベストプラクティスとして、既定値のままではセキュリティが弱い設定を把握・レビューして作業手順書に組み込むこと、設定者及び設定管理者によるダブルチェック等のプロセスと、チェックリスト形式とし両者の証跡を残すことを挙げ、特に重要な設定項目に、多要素認証の設定や、管理者・特権アカウントの多要素認証と複数人でのチェック体制などを挙げています。
個人情報。 個人情報保護法では、個人情報データベース等(政令で定めるものを除く)を事業の用に供している者(国の機関等を除く)が個人情報取扱事業者で、個人情報データベース等を構成する個人情報が個人データです(第16条)。個人情報取扱事業者は、個人データの安全管理のために必要かつ適切な措置を講じ(第23条)、個人データを取り扱わせる従業者と、取扱いの全部又は一部を委託する場合の委託を受けた者に、必要かつ適切な監督を行います(第24条・第25条)。移行の場面では、顧客が個人情報取扱事業者であれば監督する側は顧客であると、本記事では整理します。個人データの第三者への提供には、法令に基づく場合など第27条第1項各号の場合を除き、あらかじめ本人の同意が要ります。個人情報取扱事業者が利用目的の達成に必要な範囲内において個人データの取扱いの全部又は一部を委託することに伴って提供される場合、提供を受ける者は、同条の前各項の規定の適用については第三者に該当しません(第27条第5項第1号)。外部へ情報を渡すときは、委託・第三者提供・その他のどれに当たるかを人が確かめ、必要な同意・契約・監督を行います。
個人情報取扱事業者は、その取り扱う個人データの漏えい等で、個人の権利利益を害するおそれが大きいものとして規則で定める事態が生じたときは、規則で定めるところにより個人情報保護委員会に報告します(第26条第1項)。取扱いの委託を受けた個人情報取扱事業者が、規則で定めるところにより委託元に事態が生じた旨を通知したときは、報告を要しません(第26条第1項ただし書)。個人情報取扱事業者(この通知をした者を除く)は本人にも通知します。通知が困難な場合で、本人の権利利益を保護するため必要な代わりの措置をとるときは、この限りではありません(同条第2項)。同委員会のガイドライン(通則編)は、システムの設定ミス等によりインターネット上で個人データの閲覧が可能な状態となっていた場合を、漏えいの事例に挙げています。
生成AI・クラウドへ出す条件。 顧客の情報を生成AIなど外部のサービスへ入れる前に、次の6点を確かめ、組織が利用を承認したサービスに限ります。①入れる情報を必要最小限にする②入力データを学習に利用するか③保存期間と削除の方法④顧客との秘密保持の契約と、サービスの機密保持・データの取扱条件⑤アクセス権限と利用ログ⑥再委託や国外保存など、自社の規程上確認が必要な事項。本記事の設計では、顧客のパスワード・鍵・復旧コードは入れません。
電気通信事業法。 電気通信事業を営もうとする者は、総務大臣の登録を受けるか、登録を受けるべき者を除き届け出ます(第9条・第16条第1項。第9条にはただし書があります)。第164条第1項各号の事業には、同条第3項が定める規定を除き、この法律の規定は適用されません。総務省の電気通信事業参入マニュアル[追補版](令和5年1月30日改定。法令ではありません)は、SaaSについて、提供者が回線設備を設置していない場合は登録及び届出が不要な電気通信事業と判断されるが、メール・チャット・オンライン会議等の利用者間のメッセージの媒介を行う機能を提供している場合は登録又は届出が必要と判断されるとしています。これはSaaSの提供者についての事例で、クラウドサービスの利用権の再販についての事例ではありません。本記事では、利用者間の通信を媒介する機能を含むか、再販で提供条件や価格を変えるか、回線設備を設置するかを提供の形の一覧にし、登録・届出の要否は自社の責任者が確かめる設計です。
外注と受託。 特定受託事業者に係る取引の適正化等に関する法律(以下「フリーランス法」)は、業務委託の相手方である事業者で、個人で従業員を使用しないもの、又は法人で一の代表者以外に他の役員がなく従業員を使用しないものを特定受託事業者とし(第2条第1項)、これに業務委託をした業務委託事業者に取引条件の明示を(内容が定められないことに正当な理由がある事項のただし書があります。第3条第1項)、従業員を使用するなどの特定業務委託事業者に報酬の支払期日の定めを求めています(第4条)。製造委託等に係る中小受託事業者に対する代金の支払の遅延等の防止に関する法律(以下「取適法」)は、資本金の額又は出資の総額と常時使用する従業員の数の区分に当たる場合に、情報成果物作成委託や役務提供委託などをする側を委託事業者、受ける側を中小受託事業者とし(第2条)、委託事業者に支払期日の定めと明示(同様のただし書があります)を求めています(第3条第1項・第4条第1項)。本記事の整理では、立場は取引ごとに分かれ、区分に当たれば、外注では自社が委託する側に、大手の事業者からの受託では受ける側になりえます。
10. 最初の30日プラン
1週目:測る。 直近3か月に引き渡した案件と進行中の1案件で、Top1〜3の「何を測るか」から、同じ明細の請求、個人データの有無が記録されていない移行対象、別の人の確認の記録が無い設定と引渡し後に残る自社の管理者IDの件数を、担当者と別の1名が1週間で数えます。AIはまだ使いません。
2週目:正本とルールを決める。 明細の分け方(受注番号・完了の定義・支払時期)、移行データの台帳に足す4列と取扱条件の様式、設定値の台帳の様式と別の人が確かめる3点を決めます。生成AIへ入れてよい情報の線も決めます。
3週目:人が全件確認する小規模試行。 過去の打合せの記録から要望一覧の草案をAIに作らせて担当者の記録と比べ、設定値の台帳と設計書との差分を出し、販売元の請求と顧客への請求を照合します。個人データと認証情報は、2週目に決めた線の内側だけで扱います。
4週目:比べる。 1週目と同じ3項目を数え直し、人の確認の工数が増えていれば、AIの出力と台帳の列の定義のどちらを直すかを決めます。30日で変わるのは「測れること」と「ルールが文章になったこと」です。
11. AI活用成熟度
- Lv1 人依存。 設計・設定値・移行の経緯が担当者の記憶とメッセージの中にあり、利用権と作業費が同じ請求書に並ぶ。
- Lv2 台帳化。 請求のシステム、利用権の管理画面、移行ツールはあるが、受注番号でつながっていない。
- Lv3 一元化。 受注番号に、明細、移行データの台帳、設計書の版、設定値の台帳と確認の記録、引渡し書類がつながる。
- Lv4 AI支援。 照合と集計はルールで、要望の整理・草案・候補は生成AIが作り、人は合意・確認・判断に時間を使う。
- Lv5 仕組み化。 設計書のひな形・既定値の一覧・移行の照合基準・責任分界の表が案件をまたいで更新され、次の案件の起点になる。
Lv5は、AIが設計の合意・切替・報告の判断を自動で行う状態ではありません。節6の判断は人が行います。
12. FAQ
Q. クラウドの導入支援の契約は、準委任契約になるのですか。 A. 総務省のガイドライン(法令ではありません)は、IaaS等の設定をSIerに外部委託する場合について「通常、準委任契約であり、最終責任はクラウドサービス利用者となる」と記述していますが、その場面についての記述です。本記事では類型を一律に置かず、契約ごとに人が選ぶ設計です(節9)。
Q. データ移行を請け負うと、個人データの取扱いの委託に当たりますか。 A. 個人情報保護委員会のQ&Aは、クラウドサービスを提供する事業者や情報システムの保守について、個人データを取り扱うこととなっているかを判断の基準にしています。本記事ではデータ移行に当てはめた結論を置かず、案件ごとに台帳で事実を記録する設計です(節3)。
Q. 設定の誤りで顧客のデータが外から見える状態になっていたら、報告が要りますか。 A. 個人情報保護委員会のガイドライン(通則編)はこうした状態を漏えいの事例に挙げていますが、報告が求められるのは、個人情報取扱事業者が取り扱う個人データについて規則で定める事態が生じたときで、委託を受けた者には、規則で定めるところによる委託元への通知の例外があります(節9)。自社が取り扱わない立場で知った場合の連絡は、本記事では契約と事業上の責任に基づく判断です(節6)。
Q. 顧客の設計書や設定値を生成AIに入れてもよいですか。 A. 本記事の整理では、設計書や設定値は顧客の環境の弱点の地図にもなりえます。節9の6点を確かめ、承認したサービスに限り、入れてよい情報の区分を自社の責任者が決めます。
13. 関連業態・シリーズ導線
IT保守・MSPの記事は、顧客の環境を月額契約で継続的に監視・保守する事業者をモデルにしています。本記事の整理では、導入の後の常時監視や障害対応を継続して受ける形はこちらの範囲です。
SIer・受託開発会社の記事は、顧客から業務システムの開発を受託する会社をモデルにしています。クラウド上で業務アプリケーションを開発する案件は、本記事の整理ではこちらの範囲です。
業種別AI活用の一覧はピラーページにまとめています。
14. この記事を自社に当てはめたい方へ
同じクラウド導入支援会社でも、利用権の再販の比重が大きいか、導入の案件が中心か、導入後の継続支援まで受けるかで、最初の一手は変わります。
15. 無料AI戦略診断/AI顧問
AI戦略診断は無料・登録不要です。回答すると、自社のAI活用がいまどの段階にあるかと、最初に取り組むべき領域が分かります。
自社の業務に沿って一緒に設計したい方には、AI顧問サービスがあります。まず話を聞いてみたい方は、お問い合わせから30分の無料リモート面談をご利用ください。
