取引先のセキュリティチェックシート:5人以下で残す証拠
この記事の内容
取引先からセキュリティチェックシートが届いたら、すべての欄を「はい」にすることを目標にしないでください。自社で決めた方針と、実際に行っていること、その確認記録を分けて回答する方が、後の説明に困りません。
従業員が数人の会社でも、端末の更新、アカウント権限、バックアップ、事故時の連絡先など、普段の運用から示せるものがあります。この記事では、未実施を隠さず、根拠をそろえて回答する手順を紹介します。
質問を方針・実施・証拠へ分解する
「アクセス管理をしていますか」という質問は、何をもって実施とするかが曖昧な場合があります。対象データ、利用者、権限付与、退職時の解除、確認頻度のどこを聞かれているかを読みます。
| 質問の種類 | 自社で確認するもの | 回答の根拠例 |
|---|---|---|
| 方針があるか | 決めた内容と承認 | 方針文書・制定日 |
| 実施しているか | 対象範囲と日常の操作 | 設定・担当・手順 |
| 定期確認しているか | 確認した日と対象 | 点検記録 |
| 認証等があるか | 取得主体と対象範囲 | 有効な証明書 |
| 委託先を管理するか | 契約と権限 | 契約条項・確認記録 |
方針を作っただけで、全端末に設定を適用したことにはなりません。「実施済み」と書く前に、その言葉で説明できる対象を確認します。判断が分からない設問は、取引先の担当へ定義を確認する事項として整理します。
IPAの資料を自社向けに絞って使う
IPAの中小企業向けガイドラインには、自社診断、基本方針、資産管理台帳、クラウド利用、インシデント対応などの資料があります。個人事業主や小規模事業者も想定されており、項目の漏れを点検する出発点にできます。IPAの情報セキュリティ対策ガイドライン
ただし、ひな形を保存しただけでは運用した証拠にはなりません。自社に存在しない部署名や、実施できない頻度をそのまま残すと、実態と異なる方針になります。数人の会社なら、担当者名や役割、使うサービス、確認する時期を具体化します。
架空の3人会社で専任の情報システム部門がないなら、「代表者が月次の端末確認を担当し、不在時は指定した外部窓口へ相談する」という実際の体制を記録します。大企業と同じ組織名を作ることより、連絡と判断ができることが重要です。
日常の確認を短い証跡として残す
証跡は、大量の画面写真に限りません。対象、確認日、確認者、結果、残る対応が分かれば、運用を説明しやすくなります。必要な画面を残す場合も、秘密や顧客情報を写さないようにします。
架空の端末確認なら「管理番号PC03、OS更新を確認、保護状態に警告なし、確認日10月8日、担当A」と記録します。バックアップなら「対象フォルダ、最後の成功日時、架空ファイルの復元確認、保存先」を残します。実施していない復元を、バックアップ完了通知だけで実施済みと書かないでください。
権限管理では、退職者が一覧から消えていることだけでなく、共有リンクや外部接続が残っていないかを確認します。IT台帳と契約終了時のアカウント整理を使えば、どのサービスを確認したかを示しやすくなります。
自己宣言と認証を混同しない
IPAのSECURITY ACTIONは、中小企業が対策に取り組むことを自己宣言する制度です。IPAが対策状況を認定するものではないと明記されています。チェックシートで第三者認証の有無を問われた際に、同じものとして回答しないようにします。SECURITY ACTIONの制度説明
製品の提供会社が認証を持っていることも、自社が同じ認証を取得していることとは違います。「利用するクラウドの認証」と「自社の管理体制の認証」を区別し、取得主体と対象範囲を確認します。
自己宣言をしている場合は、その制度名と宣言した段階を正確に書きます。未申請なら、準備していることを申請済み・登録済みのように表現しません。ロゴの表示も利用条件を確認し、見た目で保証の範囲を広げないようにします。
未実施項目は対応案と残る条件を示す
未実施が見つかったら、全部を急いで導入する前に、取引先の要求と扱う情報に照らして優先順位を決めます。専用製品を買わなくても、担当、確認、権限の整理で対応できる項目もあります。
回答欄には「未実施」「一部実施」「対象外」を区別し、補足できる場合は対象範囲を明記します。架空例なら「会社支給2台は確認済み、私物1台は確認前。担当と確認予定日を設定」と書きます。予定を完了として扱わないことが大切です。
対象外とする場合も、理由を説明できるようにします。「小さい会社なので対象外」ではなく、対象データを扱わない、該当する設備がない、といった実態を確認します。取引先が求める必須条件に合わない場合は、代替方法や取扱範囲の変更を相談する材料を用意します。
共有する情報を絞り回答の版を残す
設定画面の画像は、撮影した時点の状態を示す資料です。年間を通して同じ設定だった証明とは限りません。対象アカウント、確認日、確認者を添え、継続運用については定期点検の記録と分けて説明します。
提出前には、回答の整合を確認します。一方で「全員に個別アカウント」と答え、別の欄で共用ログインを使うと記載していれば、範囲の説明が必要です。製品名だけで「安全」と結論付けず、設定と運用をそろえます。
取引先へ渡す資料は、確認に必要な範囲へ絞ります。パスワード、復旧コード、詳細な秘密鍵、不要な顧客情報を証跡として送らないでください。台帳を渡す場合は、提出用の抜粋を作り、元の内部資料と区別します。
最後に、提出日、対象取引、回答版、根拠資料、約束した改善事項を会社側で保管します。次の依頼で前回の回答を使う際も、担当や製品が変わっていないか確認します。実態を少しずつ整え、その時点で説明できる回答を出すことが、継続して対応できる方法です。