情報管理・セキュリティ

取引先のセキュリティチェックシート:5人以下で残す証拠

5人以下の事業で取引先のセキュリティ確認表に回答する手順。方針・実施・証拠の違い、未実施項目、SECURITY ACTIONの扱いを整理します。
この記事の内容
  1. 質問を方針・実施・証拠へ分解する
  2. IPAの資料を自社向けに絞って使う
  3. 日常の確認を短い証跡として残す
  4. 自己宣言と認証を混同しない
  5. 未実施項目は対応案と残る条件を示す
  6. 共有する情報を絞り回答の版を残す
  7. 関連記事

取引先からセキュリティチェックシートが届いたら、すべての欄を「はい」にすることを目標にしないでください。自社で決めた方針と、実際に行っていること、その確認記録を分けて回答する方が、後の説明に困りません。

従業員が数人の会社でも、端末の更新、アカウント権限、バックアップ、事故時の連絡先など、普段の運用から示せるものがあります。この記事では、未実施を隠さず、根拠をそろえて回答する手順を紹介します。

質問を方針・実施・証拠へ分解する

「アクセス管理をしていますか」という質問は、何をもって実施とするかが曖昧な場合があります。対象データ、利用者、権限付与、退職時の解除、確認頻度のどこを聞かれているかを読みます。

質問の種類自社で確認するもの回答の根拠例
方針があるか決めた内容と承認方針文書・制定日
実施しているか対象範囲と日常の操作設定・担当・手順
定期確認しているか確認した日と対象点検記録
認証等があるか取得主体と対象範囲有効な証明書
委託先を管理するか契約と権限契約条項・確認記録

方針を作っただけで、全端末に設定を適用したことにはなりません。「実施済み」と書く前に、その言葉で説明できる対象を確認します。判断が分からない設問は、取引先の担当へ定義を確認する事項として整理します。

IPAの資料を自社向けに絞って使う

IPAの中小企業向けガイドラインには、自社診断、基本方針、資産管理台帳、クラウド利用、インシデント対応などの資料があります。個人事業主や小規模事業者も想定されており、項目の漏れを点検する出発点にできます。IPAの情報セキュリティ対策ガイドライン

ただし、ひな形を保存しただけでは運用した証拠にはなりません。自社に存在しない部署名や、実施できない頻度をそのまま残すと、実態と異なる方針になります。数人の会社なら、担当者名や役割、使うサービス、確認する時期を具体化します。

架空の3人会社で専任の情報システム部門がないなら、「代表者が月次の端末確認を担当し、不在時は指定した外部窓口へ相談する」という実際の体制を記録します。大企業と同じ組織名を作ることより、連絡と判断ができることが重要です。

日常の確認を短い証跡として残す

証跡は、大量の画面写真に限りません。対象、確認日、確認者、結果、残る対応が分かれば、運用を説明しやすくなります。必要な画面を残す場合も、秘密や顧客情報を写さないようにします。

架空の端末確認なら「管理番号PC03、OS更新を確認、保護状態に警告なし、確認日10月8日、担当A」と記録します。バックアップなら「対象フォルダ、最後の成功日時、架空ファイルの復元確認、保存先」を残します。実施していない復元を、バックアップ完了通知だけで実施済みと書かないでください。

権限管理では、退職者が一覧から消えていることだけでなく、共有リンクや外部接続が残っていないかを確認します。IT台帳と契約終了時のアカウント整理を使えば、どのサービスを確認したかを示しやすくなります。

自己宣言と認証を混同しない

IPAのSECURITY ACTIONは、中小企業が対策に取り組むことを自己宣言する制度です。IPAが対策状況を認定するものではないと明記されています。チェックシートで第三者認証の有無を問われた際に、同じものとして回答しないようにします。SECURITY ACTIONの制度説明

製品の提供会社が認証を持っていることも、自社が同じ認証を取得していることとは違います。「利用するクラウドの認証」と「自社の管理体制の認証」を区別し、取得主体と対象範囲を確認します。

自己宣言をしている場合は、その制度名と宣言した段階を正確に書きます。未申請なら、準備していることを申請済み・登録済みのように表現しません。ロゴの表示も利用条件を確認し、見た目で保証の範囲を広げないようにします。

未実施項目は対応案と残る条件を示す

未実施が見つかったら、全部を急いで導入する前に、取引先の要求と扱う情報に照らして優先順位を決めます。専用製品を買わなくても、担当、確認、権限の整理で対応できる項目もあります。

回答欄には「未実施」「一部実施」「対象外」を区別し、補足できる場合は対象範囲を明記します。架空例なら「会社支給2台は確認済み、私物1台は確認前。担当と確認予定日を設定」と書きます。予定を完了として扱わないことが大切です。

対象外とする場合も、理由を説明できるようにします。「小さい会社なので対象外」ではなく、対象データを扱わない、該当する設備がない、といった実態を確認します。取引先が求める必須条件に合わない場合は、代替方法や取扱範囲の変更を相談する材料を用意します。

共有する情報を絞り回答の版を残す

設定画面の画像は、撮影した時点の状態を示す資料です。年間を通して同じ設定だった証明とは限りません。対象アカウント、確認日、確認者を添え、継続運用については定期点検の記録と分けて説明します。

提出前には、回答の整合を確認します。一方で「全員に個別アカウント」と答え、別の欄で共用ログインを使うと記載していれば、範囲の説明が必要です。製品名だけで「安全」と結論付けず、設定と運用をそろえます。

取引先へ渡す資料は、確認に必要な範囲へ絞ります。パスワード、復旧コード、詳細な秘密鍵、不要な顧客情報を証跡として送らないでください。台帳を渡す場合は、提出用の抜粋を作り、元の内部資料と区別します。

最後に、提出日、対象取引、回答版、根拠資料、約束した改善事項を会社側で保管します。次の依頼で前回の回答を使う際も、担当や製品が変わっていないか確認します。実態を少しずつ整え、その時点で説明できる回答を出すことが、継続して対応できる方法です。

関連記事

情報の確認について

料金・機能は記事内に記載した確認時点の情報です。申し込み前に公式サイトで最新の条件をご確認ください。

主な情報の確認日:2026.10.08

編集方針・情報の確認方法 →