取引先から届いたセキュリティチェックシート、担当者がいない会社はどう答えるか
空欄や「いいえ」があると、取引を続けてもらえないかもしれない。そう考えて、取引先から届いたセキュリティチェックシートを「はい」で埋めたくなることがあるかもしれません。けれども、実態より良く書いた回答は、あとで説明を求められたときに自社を苦しくします。専任の担当者がいない会社でも、公的な資料を手元に置けば、期限までに実態どおりの回答はまとめられます。
「はい」で埋めた回答が、あとで自社を苦しくする理由
取引先がチェックシートを送ってくる背景には、委託先の対策が外から見えにくいという事情があります。IPA(独立行政法人情報処理推進機構)も、発注する側の課題として、委託先の対策が「可視化しづらく」、要求事項が適切かどうかを担保するのも難しい点を挙げています[3]。
取引先にとって、回答は自社の実態を知るための数少ない材料です。実際より良く書いた項目があると、証跡(実施していることを示す書類や設定画面)を求められたときに説明がつきません。万一の事故のあとなら、なおさらです。
もう一つ、「はい」か「いいえ」の二択で考えなくてよい、ということも知っておきたい点です。IPAの「5分でできる!情報セキュリティ自社診断」は、「実施している」「一部実施している」「実施していない」「わからない」の4つから選んで答える形になっています[2]。取引先の様式が二択でも、備考欄があれば、一部だけできていることを書き添えられます。
届いた週にやること
期限と、質問の意図を確かめる
最初に見るのは、回答期限と提出先、問い合わせ先です。社内で取りまとめる人も、ここで1人決めておきます。社長が決め、総務の誰かがまとめる。その分担で十分です。
質問の意味が分からなければ、推測で答えずに取引先へ聞いてかまいません。「この項目は、会社のパソコンだけが対象ですか。私物のスマートフォンも含みますか」のように範囲を確かめる聞き方なら、答えるための質問だと伝わります。
その取引で自社が何を預かっているかも、書き出しておきましょう。図面、顧客の個人情報、取引先のシステムに入るためのIDなどです。預かっているものが分かると、どの質問を丁寧に確かめるべきかの見当が付きます。
質問ごとに、4つの印を付ける
自社診断の4つの区分を、そのまま下書きの印に使います。
| 印 | 取引先への書き方の例 |
|---|---|
| 実施している | 「はい」。どう実施しているかを一言添えておくと、証跡を求められたときに迷わない |
| 一部実施している | 「一部実施」。たとえば「事務所のパソコン5台のうち4台は更新を自動にしている。残る1台も設定する」 |
| 実施していない | 「いいえ」。実施する時期が決まっているものだけ、その時期を添える |
| わからない | 提出する前に確かめ、ほかの3つのどれかに書き換える |
「いいえ」がいくつも並ぶと、出すのをためらうかもしれません。それでも、できていないことを正直に示した回答なら、取引先と「次に何を話し合うか」を具体的に決められます。時期の決まっていない予定を書き込むのは、やめておきましょう。守れなかったときに、回答全体が信用されにくくなります。
「わからない」は、知っている人に聞いて埋める
IPAのガイドラインは、自社診断で実施状況が分からない項目について、従業員に質問し、それを総合して記入する進め方を示しています[2]。取引先のチェックシートでも、進め方は同じです。
担当者がいない会社では、社外の人が答えを持っていることもあります。
- パソコンの購入や設定を頼んでいる販売店・業者
- 複合機やネットワーク機器の保守会社
- ホームページの管理を任せている制作会社
- メールや会計ソフトの管理画面を触っている社員
聞くときは、チェックシートの質問文を丸ごと転送しないほうが無難です。「会社のパソコンのOSの更新は、自動になっていますか」のように1問ずつ書くと、答えが返ってきやすくなります。誰に聞き、どう答えてもらったかは、日付と一緒にメモしておきます。次に同じ質問が来たとき、そのメモが答えになります。
規程や台帳を出してほしいと言われたら
チェックシートには、「情報セキュリティの方針を定めていますか」「機器を一覧で管理していますか」のように、書類の有無を聞く質問が含まれていることもあります。社内に書類がなくても、ゼロから考える必要はありません。
IPAの「中小企業の情報セキュリティ対策ガイドライン」は、2026年3月27日公開の第4.0版が最新です(2026年9月15日時点)。手を加えて使えるサンプルやひな形が、付録として付いています[1]。
| 聞かれる書類 | 下書きに使えるIPAの付録 |
|---|---|
| 情報セキュリティの基本方針 | 付録2「情報セキュリティ基本方針(サンプル)」 |
| 社内のルール・規程 | 付録5「情報セキュリティ関連規程(サンプル)」 |
| 機器や情報の一覧(台帳) | 付録6「資産管理台帳(サンプル)」 |
| 従業員への周知 | 付録4「情報セキュリティハンドブック(ひな形)」 |
| 事故が起きたときの対応 | 付録8「中小企業のためのセキュリティインシデント対応の手引き」 |
注意したいのは、社名を差し替えただけの文書にしないことです。ガイドラインは、基本方針には決まった書き方がないとしています。そのうえで、事業の特徴や顧客の期待などを考えて、自社に適した方針を作るよう求めています。記載項目の例に挙がっているのは、管理体制の整備、法令やガイドラインの順守、セキュリティ対策の実施、継続的な改善です[2]。
関連規程のサンプルは全59ページあります[1]。期限までに全部を自社向けに直そうとすると、社内で守られない決まりが残りがちです。急ぐときは、基本方針と台帳を実態に合わせて先に作り、規程は作成中であることを伝えるほうが無理がありません。
費用のかかる対策を求められたら
回答をきっかけに、取引先から新しい対策を求められることもあります。
IPAのガイドラインは、取引先からセキュリティ対策の実施を求められることは少なくないとしたうえで、対策によっては費用がかかることにも触れています。そして、取引関係にある会社どうしがパートナーシップを築き、対策の実施とあわせて価格交渉を行い、円満に合意することを勧めています[2]。そのための要点として挙げられているのは、次の4つです[2]。
- 対策の必要性や費用負担の考え方について、日頃から会社どうしで十分に話し合う
- 価格交渉には積極的に対応する
- 国の支援策の活用も検討する
- 必要に応じて、公正取引委員会の相談窓口などの支援機関に相談する
言われた対策を、すぐに自社の負担だけで行う。あるいは断る。選択肢はその2つだけではありません。いつ、どの方法で、費用をどう分けるかまで含めて、取引先と相談できます。
次に届いたときに慌てないために
回答の控えを1か所に残す
提出したチェックシートは、取引先名と提出日をファイル名に入れ、1つのフォルダにまとめます。「わからない」を確かめたときのメモも同じ場所に置くと、別の取引先から似た質問が来たとき、前の回答を下敷きにできます。
取引先ごとに様式が違うことに悩むのは、あなたの会社だけではありません。IPAは、委託先が複数の委託元からそれぞれ違う要求事項を求められ、過度な負担につながっていることも課題に挙げています[3]。こうした課題を背景に整備が進んでいるのが、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)です。制度の中身はSCS評価制度の解説記事にまとめました。
自社診断を、年に一度やり直す
ガイドラインは、自社診断を定期的に使うことで、対策の状況を最新に保ち、変化するリスクに対応できるとしています[2]。25項目は「基本的対策」「従業員としての対策」「組織としての対策」の3つに分かれています。取引先との契約書に秘密保持の条項があるか、事故に備えた体制や手順があるか、といった項目も含まれます[2]。取引先のチェックシートに答える前の下調べとしても使えます。
取り組みを、先に示せる形にしておく
IPAの「SECURITY ACTION」(中小企業が、情報セキュリティ対策に取り組むことを自ら宣言する制度)には、「一つ星」と「二つ星」があります。宣言すると、段階に応じたロゴマークを無料で使えます。二つ星は、自社診断で状況を把握し、情報セキュリティ基本方針を定めて外部に公開したうえで宣言するものです[2]。
基本方針を作ったなら、二つ星の条件に近づいています。ただ、宣言したことでチェックシートへの回答を省いてもらえるかどうかは、取引先しだいです。
業界によっては、業界団体が共通の基準を公開していることもあります。たとえば自動車業界では、日本自動車工業会(JAMA)と日本自動車部品工業会(JAPIA)が「自動車産業サイバーセキュリティガイドライン」を公開しています。37項目の要求事項と153項目の達成条件を示したものです[4]。
自社の取り組み状況はチェックシートでセルフ評価する形になっていて、自己評価したチェックシートの提出方法も案内されています[4]。届いた様式にこうした基準の名前があれば、公開されている資料が回答の手がかりになります。
チェックシートが届いたら、まず期限と取りまとめ役を決め、質問ごとに4つの印を付けるところから始めてください。
参考資料・出典
- 中小企業の情報セキュリティ対策ガイドライン
- 中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)
- 自動車産業サイバーセキュリティガイドライン
本記事は、公開日・更新日の時点で確認できた公表資料に基づいて作成しています。制度の詳細・料金・製品仕様は変更される場合があるため、最新の情報は各出典でご確認ください。
情報セキュリティ対策のご支援について
取引先から求められるセキュリティ対応、情報セキュリティ上のリスクの洗い出し、社内ルールづくり、トラブル時の備えまで支援します。
初回相談は無料。どの段階でも途中終了できます。