ほとんどのサプライヤー問題は、調達システムに届くはるか前から公に見えている。制裁対象とつながりのある新しい取締役が企業登記に現れる。工場の住所がサプライヤー自身のウェブサイトから消える。地元ニュースがストライキ、火災、家宅捜索を報じる。認証が静かに失効する。そのどれも秘密ではないが、ほとんど気づかれない。適切なソースを、適切な言語で、十分な頻度で見ている人がいないからだ。
本ガイドは、サプライヤーの公開されている情報の痕跡を監視するための実践的な手法を示す。どのソースを監視すべきか、サプライヤーを正しい法人に紐づける方法、各サプライヤーが実際に活動している場所から情報を収集する方法、そして生の変化情報を調達チームやリスクチームが行動できるアラートに変える方法だ。
要点
- 状態ではなく変化を監視する。サプライヤーの情報の痕跡が最も重要になるのは、それが動いたときだ。新しい所有者、失効した認証、変わった住所、新しい掲載情報。
- まず、すべてのサプライヤーを法人として特定する。取引名を制裁リストと照合するとノイズが生じるが、識別子を持つ登記法人を照合すると答えが得られる。
- サプライヤーの国と言語から収集する。現地の登記情報、現地ニュース、サプライヤー自身のサイトの現地版が、最も早いシグナルを含んでいる。
- 利用しているソースのライセンスを把握する。スクリーニングデータの中には、あらゆる用途に無料のものもあれば、非営利用途に限定されるものもある。
- 企業レベルにとどめ、相応の範囲にとどめる。目的はサプライヤーのリスク把握であり、個人の監視ではない。
なぜ圧力が高まっているのか
規制は、サプライヤーのデューデリジェンスを「良い慣行」から「義務」へと移行させつつあるが、スケジュールは今も変わり続けており、計画を立てる前に顧問弁護士に確認する価値がある。
- EU強制労働規則は2027年12月14日から適用され、強制労働によって製造された製品をEU市場で禁止する。
- EU森林破壊防止規則は、2025年12月にさらなる改正を経て、主な義務は2026年12月30日から適用され、零細・小規模事業者については2027年6月30日から適用される。
- EU企業サステナビリティ・デューデリジェンス指令は2026年に延期・縮小され、2029年7月26日から適用となり、対象は例えば従業員5,000人超かつ全世界売上高15億ユーロ超のEU企業など、最大級の企業に限定される。
- 米国では、強制労働に関連する企業のUFLPAエンティティリストが国土安全保障省の強制労働執行タスクフォースによって維持され、定期的に更新されている。
正確な義務が何であれ、実務上必要なことは同じだ。サプライヤーが誰であるかを把握し、彼らに関する何かが変化したときに気づくことである。
ステップ1: 各サプライヤーを法人として特定する
サプライヤーのマスターファイルは通常、取引名と住所のリストにすぎない。これをそのまま制裁リストやニュースと照合すると、大量の誤マッチが発生し、実際のマッチを見逃す。まず特定作業を行う必要がある。
各サプライヤーについて、以下を確立する。
- 法人: 国の企業登記から得られる登記名、管轄区域、登記番号。
- 法人識別子(LEI)(存在する場合)。GLEIFは、誰が誰を所有しているかを含むLEIデータを、CC0ライセンスの下で無料で公開しており、ファイルは1日3回更新される。
- 親会社および主要な関連法人。制裁や執行措置は、支払い先の取引会社ではなく所有者に結びつくことが多いためだ。
- 操業拠点: 工場、倉庫、事務所。これらは登記上の所在地とは異なる国にある場合がある。
これは最も手間のかかるステップであり、最も価値のあるステップでもある。後続のあらゆるチェックは、対象となる法人の特定精度次第だ。この法人特定の規律は、目的は異なるがB2Bリードデータベースの構築でも同様に現れる。
ステップ2: 監視対象とする情報の痕跡を定義する
すべてのソースが同じ頻度に値するわけではない。シグナルがどれだけ速く変化し、どれだけ深刻かに応じて頻度を合わせる。
| ソース | 分かること | 推奨頻度 |
|---|---|---|
| 制裁・取引制限対象者リスト | 法人、その所有者、拠点が指定対象かどうか | 毎日 |
| 強制労働エンティティリスト | 法人が強制労働の文脈でリストに載っているかどうか | 更新のたびに |
| 企業登記 | 取締役、所有権、登記住所、状態、破産手続き | 毎週 |
| サプライヤー自身のウェブサイト | 拠点、製品、主張する認証、連絡先詳細 | 毎週 |
| 地元・業界ニュース | 事故、ストライキ、調査、閉鎖 | 毎日 |
| 求人情報と労働力シグナル | 拡大、縮小、移転 | 毎週 |
| 認証機関のディレクトリ | 主張されている認証が有効かつ最新かどうか | 毎月 |
リストについては、一次発行元にあたること。米国では、財務省外国資産管理局が特別指定国民(SDN)リストを公開している。EUは金融制裁の統合リストを公開している。英国では、2026年1月28日以降、外務・英連邦・開発省が公開する英国制裁リストが、すべての英国制裁指定の唯一のソースとなっており、旧統合リストは参照用としてのみ保持されている。集約されたスクリーニング用データセットは作業を省力化できるが、ライセンスを必ず読むこと。例えばOpenSanctionsはクリエイティブ・コモンズの非営利ライセンスの下で公開しているため、商用スクリーニングには有償ライセンスが必要になる。
労働力シグナルについてはレイオフと労働力変化の追跡で、地元ニュース収集についてはニュース・メディア監視のためのレジデンシャルプロキシでより詳しく扱っている。
ステップ3: サプライヤーが活動している場所から収集する
ベトナム、トルコ、メキシコのサプライヤーは、まずベトナム語、トルコ語、スペイン語で、現地のサイト、現地ニュース、現地の登記情報において発表を行う。多くの企業ウェブサイトは、異なる国からの訪問者に異なるコンテンツを表示する。現地の住所や認証を含む現地版サイトと、洗練された要約を含むグローバル版サイトだ。本社から英語版のグローバルサイトしか読まないなら、問題が起きたときに最も変化しにくいバージョンを読んでいることになる。
サプライヤー自身の市場から収集する。
- 現地語の検索語を英語名と併用する。原文の文字体系での登記名も含める。
- 現地の訪問者として振る舞い、サプライヤーサイトを読み込む。 サプライヤーの国のレジデンシャル出口を使うと、サイトの現地版が表示される。Shifterのゲートウェイでは、国はユーザー名の一部として指定され、例えば
customer-USERNAME-country-vnのようになり、セッションIDによって複数ページの訪問中は1つのIPが維持される。 - すべてのキャプチャに視点(vantage point)を記録する。 ページに何が表示されるかは、どこから読み込まれたかに依存するためだ。この論拠は視点の標準で述べられている。
ステップ4: 状態ではなく変化を検知する
監視の有用な出力は変化記録である。何が、どこで、いつから変わったか。監視対象の各ページの正規化されたスナップショットを保存し、訪問のたびに比較する。
import difflib
import hashlib
import json
import re
import urllib.request
from datetime import datetime, timezone
from pathlib import Path
def fetch_text(url, proxy=None):
handlers = [urllib.request.ProxyHandler({"http": proxy, "https": proxy})] if proxy else []
opener = urllib.request.build_opener(*handlers)
req = urllib.request.Request(url, headers={"User-Agent": "Mozilla/5.0 supplier-monitor"})
with opener.open(req, timeout=45) as r:
html = r.read().decode("utf-8", "replace")
html = re.sub(r"(?is)<(script|style|noscript).*?</\1>", " ", html)
text = re.sub(r"(?s)<[^>]+>", " ", html)
return re.sub(r"\s+", " ", text).strip()
def check(supplier, url, store=Path("snapshots"), proxy=None):
"""Compare a supplier page with its last snapshot. Returns a change record or None."""
store.mkdir(exist_ok=True)
key = hashlib.sha256(f"{supplier}|{url}".encode()).hexdigest()[:16]
path = store / f"{key}.json"
text = fetch_text(url, proxy)
now = {"supplier": supplier, "url": url, "text": text,
"sha256": hashlib.sha256(text.encode()).hexdigest(),
"at": datetime.now(timezone.utc).isoformat(timespec="seconds")}
before = json.loads(path.read_text()) if path.exists() else None
path.write_text(json.dumps(now))
if before is None or before["sha256"] == now["sha256"]:
return None
diff = difflib.unified_diff(before["text"].split(". "), text.split(". "), lineterm="", n=0)
return {"supplier": supplier, "url": url, "since": before["at"], "at": now["at"],
"changes": [d for d in diff if d[:1] in "+-" and d[:3] not in ("+++", "---")][:20]}
実際には、比較する前にノイズを取り除くこと。日付、ローテーションするバナー、クッキー通知、セッショントークンなどは読み込むたびに変化し、何も意味しない。可能な場合は、サイト全体ではなく、拠点ページや認証ページといった特定のセクションを監視する。
ステップ5: 選別し、エスカレーションし、保全する
生の変化情報はアラートではない。実際にビジネスにとって重要な内容を反映したルールを通して振り分ける。
| 深刻度 | 例 | 対応 |
|---|---|---|
| 重大 | 法人、所有者、拠点のいずれかが制裁または強制労働リストにマッチ | コンプライアンス部門への即時エスカレーション、審査完了までの新規発注保留 |
| 高 | 所有権の変更、破産申請、深刻な事故の信頼できる報告 | 数日以内にレビュー、サプライヤーに連絡 |
| 中 | 主張された認証が発行元のディレクトリで確認できない、サイトから拠点情報が削除された | 検証待ちのキューに入れる |
| 低 | 新製品、新しい連絡先情報、日常的なサイト編集 | サプライヤー記録にログとして残す |
監視フィードと防御可能なプロセスとの違いを生む実践は2つある。第一に、重大なマッチはすべて人が確認すること。名前によるリストとの照合はしばしば誤っており、識別子によるマッチは名前によるマッチよりはるかに強い根拠となる。第二に、見たものを保全すること。今日問題を示していたページは明日には編集されているかもしれないため、URL、フルページ画像、HTML、時刻、視点とともにキャプチャし、ファイルをハッシュ化する。同様の保全手法はオンライン出品からの法廷対応可能な証拠構築で説明されている。
相応の範囲にとどめる
サプライヤー監視は企業についてのものである。取締役、所有者、従業員といった個人に関する情報の収集に流れやすいが、これは容易に起こりうる。それをリスク評価が真に必要とする範囲にとどめること。多くの法域では取締役や所有者の氏名は個人データにあたり、データ保護規則は収集にも適用されるためだ。公開ソースを使用し、各サイトの利用規約を尊重し、収集のペースを調整し、ログインの背後にあるものには権利がない限り一切触れないこと。法的な位置づけが不明確な場合は、収集する前に顧問弁護士に相談すること。
結論
サプライヤーのリスクはめったに隠されていない。登記情報、リスト、ウェブサイト、地元ニュースに、複数の言語と複数の国にわたって分散しており、告知なしに変化する。各サプライヤーを実在の法人として特定し、適切な頻度で適切なソースを監視し、サプライヤー自身の市場から収集し、状態ではなく変化に基づいてアラートを出す監視手法は、監査で明らかになるより何週間も、何か月も前に、重要な事柄のほとんどを浮かび上がらせるだろう。
規制のスケジュールは今後も変わり続けるだろう。それらすべてに共通する実務上の要件、すなわちサプライヤーを把握し、彼らに関する何かが変化したときに気づくこと、は変わらない。
出典と参考文献
- Regulation (EU) 2024/3015 on prohibiting products made with forced labour on the Union market. Applies from 14 December 2027.
- Regulation (EU) 2025/2650 amending Regulation (EU) 2023/1115 on deforestation-free products. Main obligations from 30 December 2026; 30 June 2027 for micro and small operators.
- Directive (EU) 2026/470 amending the Corporate Sustainability Due Diligence Directive. Application from 26 July 2029 and revised thresholds.
- 米国国土安全保障省, UFLPAエンティティリスト。
- 英国外務・英連邦・開発省, 英国制裁リスト。
- 米国財務省外国資産管理局, 制裁リスト検索。
- GLEIF, オープンデータおよびGolden Copy。
- OpenSanctions, ライセンス。
- Shifter, Residential Proxiesのジオターゲティングおよびセッションのドキュメント。
本記事は一般的な情報であり、法的助言ではない。各法域における義務については顧問弁護士に相談すること。