取引先から届くセキュリティチェックシートへの答え方|中小企業が慌てず回答する手順と「できていない項目」の書き方

想定読者

取引先から情報セキュリティの調査票(チェックシート)が届き、回答を任された中小企業の総務・システム担当者や経営者の方です。

専任のセキュリティ担当がおらず、何をどこまで書けばよいか迷っている方を想定しています。

要点

  • チェックシートは「対策があるか」だけでなく「運用していて、根拠が示せるか」を見られます。普段の点検記録が、そのまま回答の材料になります。
  • よく聞かれる項目(パスワード・アクセス権限・バックアップ・従業員教育・インシデント連絡体制など)を表で整理し、現状確認と根拠の残し方を押さえます。
  • できていない項目は正直に書き、期限と担当を添えた改善計画をセットにすると、かえって信頼につながります。

取引先のセキュリティチェックシートは何を確かめようとしているのか

ある日、取引先から「情報セキュリティ対策の状況を教えてください」というメールとともに、Excel の調査票が届きます。

項目は数十から百を超えることもあり、「はい・いいえ」を選ぶ欄と、自由記述の欄が並んでいます。専任の担当者がいない会社ほど、「何から手を付ければいいのか」「正直に書いて取引に響かないか」と焦ってしまうものです。

しかし、この調査票は慌てて新しく何かを用意する場面ではありません。むしろ、普段の点検や記録がそのまま回答の材料になります。

日頃から「何を」「誰が」「どのくらいの頻度で」確認しているかが残っていれば、回答はその転記と整理で済みます。

この記事では、届いてから提出するまでの進め方と、できていない項目の書き方を順に説明します。

なお、各対策の具体的なやり方(パスワード管理の方法やバックアップの設計など)は深追いせず、「聞かれたとき何を確認し、どう書くか」に絞ります。

届いたときに起きがちな「慌てる・盛る・放置する」の3つの失敗

チェックシートが届いたときに起きがちな3つの失敗を比較した図解

チェックシートが届いたとき、中小企業で起きやすい失敗は次の3つです。

  1. 慌てる:全項目に「はい」と答えようとして、実態を確かめないまま回答を急いでしまう。あるいは、分からない項目で手が止まり、提出が遅れる。
  2. 盛る:「できていない」と書くと評価が下がると考え、「概ねできている」「実施している」と実態以上に書いてしまう。
  3. 放置する:「うちには難しそうだ」と感じて、担当者の机の上で回答が止まってしまう。取引先からの催促で初めて動き出す。

なかでも「盛る」は、最も後で困ります。回答内容は、取引先による確認や、場合によっては監査で、根拠の提示を求められる可能性があります。

「実施している」と答えたのに、記録も設定画面も出せなければ、未対応だった場合よりも信頼を損ないます。

嘘や誇張での回答は、避けてください。

チェックシートの目的は満点ではなく「把握と運用の確認」

取引先がチェックシートを送る目的は、取引先自身の情報を預ける相手として、安心して任せられるかを確かめることです。

見られているのは、満点かどうかではなく、次のような点です。

  • 自社の対策の現状を、自分で把握できているか
  • 決めたルールが、実際に運用されているか
  • 足りない部分があれば、認識して改善しようとしているか

つまり「対策の有無」よりも「把握と運用」が問われます。小さな会社であれば、大企業のような仕組みがなくても、「少人数なので、この方法で、この頻度で確認しています」と具体的に説明できれば十分に評価される場合があります。

逆に、立派な規程があっても、誰も読んでいなければ運用とは言えません。

回答前に決めておく体制と期限(担当者・社内確認・提出日)

回答担当者・社内確認先・提出日を決める体制づくりの流れを表した図解

回答作業に入る前に、次の3点を決めておくと、途中で止まりにくくなります。

決めること内容の例決める人
回答の担当者取りまとめ役を1人経営者
社内の確認先項目ごとの詳しい人担当者
提出日取引先の期限の数日前担当者

担当者は、すべてを1人で知っている必要はありません。たとえば、ネットワークや端末のことは詳しい人に、就業規則や研修のことは総務に、といった具合に確認先を割り振ります。

提出日は、取引先の期限ぎりぎりではなく、数日の余裕を持たせてください。最終確認で経営者や上長の目を通す時間が必要だからです。

また、取引先に不明な質問の意味を問い合わせることは、まったく問題ありません。意味を取り違えて回答するより、早めに確認するほうがずっと安全です。

よく聞かれる項目を表で整理する|何を聞かれ、何を確認すればよいか

チェックシートでよく聞かれる5つの分野の全体像を示した図解

チェックシートの様式は取引先ごとに違いますが、聞かれる中身にはかなり共通点があります。ここでは代表的な項目を、「何を聞かれるか」「どこで確認するか」「どんな根拠を残せるか」で整理します。

自社の調査票と見比べながら、確認の抜けを探してみてください。

組織・ルールの項目一覧

まずは、会社としての決まりごとに関する項目です。

項目よく聞かれる内容確認先根拠の例
責任者の設置責任者はいるか経営者・総務組織図・任命文書
規程の整備ルールは文書化されているか総務規程・社内マニュアル
規程の周知従業員は内容を知っているか総務周知メール・回覧記録
規程の見直し定期的に更新しているか責任者改定履歴

小さな会社では、専用の規程がなくても、就業規則の一部や社内マニュアルに書かれている場合があります。

「情報セキュリティ規程」という名前の文書がなくても、「機密情報の扱い」「私物端末の利用ルール」などがどこかに書かれていないかを探します。

見つからなければ、無理に「ある」と答えず、後述の「一部」または「未対応」として整理します。

アカウント・アクセス権限の項目一覧

次に、パスワードやアクセス権限(誰がどのデータを見られるか)に関する項目です。

項目よく聞かれる内容確認先根拠の例
パスワードの基準桁数や使い回し禁止の決まりシステム担当ルール文書・設定画面
多要素認証追加の認証を使っているかシステム担当設定画面の画像
権限の付与業務に必要な人だけか各部門長権限一覧表
退職時の対応アカウントをすぐ削除するか総務・システム担当手続き記録
共有アカウント共用IDを使っていないかシステム担当アカウント一覧

ここで確認すべきなのは、「ルールがあるか」と「実際に設定されているか」の2点です。たとえばパスワードの基準を決めていても、システム側の設定で強制されていなければ、「ルールはあるが、設定による強制はしていない」と書くのが正確です。

権限については、年に1回でも「今の権限が適切か」を見直した記録があると、強い根拠になります。

端末・ネットワークの項目一覧

パソコンやスマートフォン、社内ネットワークに関する項目です。

項目よく聞かれる内容確認先根拠の例
ウイルス対策全端末に導入しているかシステム担当管理画面・台帳
更新プログラムOSやソフトを更新しているかシステム担当更新状況の画面
端末の管理持ち出し端末を把握しているか総務端末管理台帳
私物端末の利用業務利用のルールはあるか総務利用ルール
社内ネットワーク機器の設定や点検をしているかシステム担当点検記録

端末台帳(どの端末を誰が使っているか)は、多くの項目の土台になります。台帳がないと「全端末に導入している」と言い切れないためです。

まだ作っていなければ、簡単な一覧表から始めるだけでも、回答の精度が大きく上がります。

バックアップ・インシデント連絡体制の項目一覧

データの保全と、トラブルが起きたときの動き方に関する項目です。

項目よく聞かれる内容確認先根拠の例
バックアップの実施重要データを保存しているかシステム担当設定画面・実行履歴
復元の確認戻せるか試したことがあるかシステム担当復元テストの記録
連絡体制事故時の連絡先は決まっているか責任者連絡体制図
取引先への報告報告の手順はあるか責任者手順書・報告様式
事故の記録過去の事例を記録しているか総務対応記録

バックアップで見落とされがちなのが「復元できるか」という問いです。保存していても、実際に戻せなければ意味がないからです。

試したことがなければ、そのまま「復元テストは未実施」と書き、後述する改善計画に入れます。インシデント(情報漏えいや不正アクセスなどの事故)の連絡体制は、「誰が・誰に・何分以内に連絡するか」を決めた紙が1枚あるだけでも、大きな違いになります。

教育・委託先管理の項目一覧

従業員への教育と、外部に業務を任せる場合の項目です。

項目よく聞かれる内容確認先根拠の例
従業員教育研修を定期的にしているか総務研修資料・受講記録
入社時の説明新入社員に説明しているか総務入社時の資料
誓約・守秘秘密保持を取り交わしているか総務誓約書の雛形
委託先の選定委託先を確認しているか担当部門選定時の確認記録
委託先の一覧預けるデータを把握しているか担当部門委託先一覧

研修は、大がかりなものである必要はありません。たとえば、年に1回、30分の説明会を開いて出席者を記録しているだけでも、「実施している」と書ける根拠になります。

委託先については、クラウドサービスなどの外部サービスも含めて、どこに自社や取引先のデータを預けているかを、一覧にして把握しておくことが出発点です。

質問の言い回しが違っても中身は同じ、という読み替えのコツ

調査票ごとに、同じ内容が違う言葉で聞かれます。たとえば次のようなものです。

言い回しの例読み替えると確認する中身
論理的アクセス制御誰が何を見られるか権限の設定
資産管理端末や機器の一覧台帳の有無
可用性の確保止まらない・戻せるバックアップ
認識の向上従業員教育研修の実施
第三者提供外部への預け・渡し委託先の管理

見慣れない言葉が出てきたら、「これは、誰が・何を・どうしていることを聞いているのか」と日常の言葉に置き換えてみてください。

それでも分からない場合は、取引先の担当者に意味を確認します。判断に迷う言葉を自己流に解釈して回答すると、後で食い違いが生じやすくなります。

なお、参考として、IPA(独立行政法人情報処理推進機構)が中小企業向けに公開している自己診断のための資料があります。

自社の現状を整理する足がかりとして使えます。公開時点で内容をご自身でも確認のうえ、活用してください(出典:中小企業の情報セキュリティ対策ガイドライン(IPA))。

自社の現状を確認し、根拠を残して回答する手順

項目の全体像が分かったら、次は自社の実態を確認します。この順番を守ることが、「慌てない」「盛らない」ための一番のコツです。

「はい・いいえ」で即答せず、まず実態を確認する進め方

現状を3段階に仕分けしてから回答する進め方を示した図解

調査票を開いたら、いきなり回答欄を埋めず、先に自社の現状を3段階で書き出します。回答欄と別の用紙(または別シート)に、次のような確認表を作ってください。

項目状況実態のメモ根拠・担当
パスワードの基準一部基準あり・強制なし規程・システム担当
多要素認証できている主要サービスで有効設定画面・システム担当
退職時のアカウント削除一部当日対応か不定手続き記録・総務
復元テスト未対応実施したことなしなし・システム担当
従業員教育できている年1回実施受講記録・総務

状況は「できている/一部/未対応」の3段階にします。「はい・いいえ」の2択にしてしまうと、「一部できている」項目の置き場がなくなり、盛るか、過小に書くかのどちらかになりがちです。

「実態のメモ」には、事実だけを短く書きます。「たぶんやっているはず」ではなく、実際に画面や記録で確かめた内容を書きます。

確認の際は、担当者の記憶だけに頼らないでください。たとえば「ウイルス対策は全端末に入れている」と思っていても、台帳と管理画面を照らすと、古い端末に入っていなかった、ということは珍しくありません。

確認する過程で見つかったずれは、回答の前に直せるものは直し、直せないものは正直に書く材料にします。

根拠になる記録(設定画面・規程・点検記録・研修記録)の集め方と保管

4種類の根拠資料を項目ごとにフォルダへまとめる様子を表した図解

確認ができたら、「できている」「一部」とした項目について、根拠を集めます。主な根拠は次の4種類です。

  • 設定画面:パスワード基準や多要素認証、ウイルス対策などの設定状況を画像で保存したもの
  • 規程・手順書:ルールを文書にしたもの。版数や改定日が分かるようにしておく
  • 点検記録:権限の見直し、機器の点検、バックアップの実行確認などの記録
  • 研修記録:実施日、内容、出席者が分かる資料

集めた根拠は、調査票の項目番号と対応させて、1つのフォルダにまとめておきます。たとえば「項目12_多要素認証_設定画面」のように名前を付けると、後で探しやすくなります。

取引先から「根拠を見せてください」と言われたときに、すぐ出せる状態が理想です。

保管の際の注意点もあります。設定画面の画像には、IDやIPアドレスなどの機微な情報が写り込むことがあります。

取引先に提出するときは、必要な範囲だけを切り出すか、不要な部分を隠してください。

また、根拠のフォルダは、アクセスできる人を限定しておきます。

回答文の書き方|事実・範囲・頻度を具体的に書く例文

自由記述の欄では、「事実」「範囲」「頻度」の3つを入れると、読む側に伝わりやすくなります。次の対比を見てください(会社名は架空です)。

項目悪い例良い例
バックアップ適切に実施しています毎日夜間に自動実行・1か月分保管
教育従業員に周知しています年1回、全員が受講・記録あり
権限管理厳格に管理しています年1回、部門長が見直し・記録あり

悪い例は、どれも「何を」「どの範囲で」「どのくらい」が分からず、確認のしようがありません。「適切に」「厳格に」「十分に」といった言葉は、根拠のない誇張に見えやすい表現です。

実際の回答文にすると、次のようになります。

悪い例:「バックアップは適切に実施しており、万全の体制です。」

良い例:「共有サーバーの業務データについて、毎日深夜に自動でバックアップを取得し、直近1か月分を保管しています。実行結果は担当者が週に1回確認し、記録しています。なお、顧客ごとの個別のパソコンに保存されたデータは、現時点ではバックアップの対象外です。」

良い例では、対象の範囲だけでなく、対象外の部分も正直に書いています。この一文があることで、回答全体の信頼性が高まります。

「できている範囲」と「できていない範囲」を分けて書くのは、一部対応の項目での基本です。

できていない項目の正直な書き方と、改善計画の添え方

確認表を作ると、「未対応」や「一部」の項目が必ず出てきます。ここで多くの担当者が悩みますが、正直に書いたうえで、改善計画を添えるのが最も良い対応です。

未対応でも書くべき理由と、書いてはいけない曖昧・誇張表現

未対応の項目を隠したり、できているように見せたりしてはいけません。理由は3つあります。

  1. 回答内容は、後で取引先に確認されたり、監査を受けたりする可能性があります。そこで実態との違いが分かると、信頼を大きく損ないます。
  2. 万一事故が起きたとき、「回答した内容と実態が違っていた」ことが、責任の問題になりかねません。
  3. 多くの取引先は、未対応をゼロにすることより、課題を認識して改善に取り組む姿勢を重視します。

次のような表現は、避けてください。

避けたい表現問題点言い換えの方向
概ねできていますどこまでか不明できている範囲を明記
順次対応予定です時期が不明期限を明記
問題なく運用中です根拠がない頻度と記録を明記
必要に応じて実施実施実態が不明実施した実績を明記
今後検討します約束が曖昧担当と期限を明記

「検討します」は、特に注意が必要です。具体的な期限がなければ、何もしないのと区別がつかないからです。

実行できる見込みのない約束も避けてください。守れない期限を書くより、現実的な期限を書くほうが、誠実で信頼されます。

改善計画の書き方|内容・担当・期限・暫定対策の4点セット

改善計画に添える4つの要素を並べた図解

改善計画は、次の4点を揃えて書きます。

要素書く内容例
内容何をするか復元テストを実施する
担当誰が行うかシステム担当者
期限いつまでか提出日から3か月以内
暫定対策それまでの代替策週1回、実行結果を確認

特に「暫定対策」が重要です。改善が終わるまでの間、何もしていないのではなく、今できる範囲で何を行っているかを示すことで、リスクへの向き合い方が伝わります。

例文を示します(会社名は架空です)。

未対応項目の回答例(バックアップの復元テスト)

「現在、バックアップデータの復元テストは実施しておりません。バックアップの取得自体は毎日自動で行い、実行結果を週1回、担当者が確認しています。

今後の対応として、システム担当者が、〇〇年〇月末までに、業務データの一部を対象とした復元テストを実施し、結果を記録します。以降は年1回、定期的に実施する予定です。実施後に結果をご報告することも可能です。」

この例は、「やっていないこと」「今やっていること」「いつまでに・誰が・何をするか」を、順に述べています。

曖昧な言い訳や、過剰な謝罪は不要です。事実を淡々と書くことが、読む側の安心につながります。

もう1つ、一部対応の項目の例です。

一部対応の項目の回答例(退職時のアカウント削除)

「退職者のアカウントは、総務からの連絡を受けてシステム担当者が削除しています。ただし、連絡のタイミングが人によって異なり、退職日当日に削除できていない場合があります。

改善策として、退職手続きの様式に『アカウント削除の依頼欄』を追加し、退職日の前日までにシステム担当者へ連絡するルールに改めます。担当は総務責任者、実施期限は提出日から2か月以内です。それまでの間は、退職者が出た際、削除完了を総務が確認しています。」

ここでも、できていない部分(タイミングのばらつき)を明記し、期限と担当、暫定対策を添えています。

回答を使い回し、日頃の点検につなげる仕組みづくり

回答が終わったら、作業を一度で終わらせず、次の機会に活かせる形で残します。取引先が変わっても、聞かれる項目には共通点が多いため、今回の確認表と根拠フォルダは、そのまま次回以降の土台になります。

具体的には、次のような仕組みを作ると効果的です。

  • 回答の控えを保存する:提出した回答と、その時点の根拠をセットで保管する。後で内容を確認されたときに、当時の状況を説明できる
  • 年1回の点検日を決める:たとえば、決算期や年度の切り替えなど、毎年必ず来る時期に、確認表を見直す
  • 改善計画の進捗を管理する:約束した期限と担当を一覧にし、実施したら記録を残す
  • 変更があったら更新する:システムの入れ替えや、人事異動、委託先の変更があったときは、根拠も更新する

特に、改善計画に書いた期限を守ることは重要です。次回の調査で「前回の計画は実施されたか」を問われたとき、実施記録を示せれば、誠実さの何よりの証明になります。

まとめ

  • チェックシートが届いても、慌てる必要はありません。見られているのは満点ではなく、現状の把握と運用です。
  • 回答前に、担当者・確認先・提出日を決めます。
  • よく聞かれる項目を表で整理し、「できている/一部/未対応」の3段階で現状を確認してから回答します。
  • 回答には事実・範囲・頻度を具体的に書き、根拠を残します。嘘や誇張は避けます。
  • できていない項目は、内容・担当・期限・暫定対策の4点セットで、正直に書きます。
  • 回答作業を一度で終わらせず、年1回程度の点検と記録の整理につなげます。

調査票への回答は、負担の大きい作業に感じられるかもしれません。

ですが、日頃の点検を少しずつ記録として残していけば、次の調査票は「今ある記録を並べる作業」に変わります。

まずは、手元の端末台帳と、権限の一覧を作ることから始めてみてください。

▼略歴

  • 東京都世田谷区生まれ
  • 経営・財務の分野を学び、建設・不動産業界にて経理部に在席。
  • 家電メーカーにて直営店舗の運営やマーチャンダイザーを経験。PCのBTOビジネス推進やホームネットワークの普及推進、デジタル家電活用のセミナー講師、直営の免税店を経験。
    同時に、グループ企業のWEBマスターとして、ポータルサイト、eコマースサイトの制作・運営、情報セキュリティマネジメント、ナレッジマネジメントを推進。
  • 家電量販店にて情報部門リーダー、都心店舗の店長を経験。
    その後、店舗開発部で新店舗出店時のレイアウト設計やスタッフの育成、出店準備、VMDの企画・制作などを歴任。
  • システムインテグレーターとして、手術室及び血管造影室の画像・映像配信システムの開発・設計、エンジニアリングを担当。さらに、遠隔手術支援システムの企画・開発を担当し、専門誌へ医師の偏在問題に関する論文を寄稿。
    また、医療向けシステムやフェリーの設備を安全にリモートメンテナンスするソリューションを開発・運用。
    その後、会社のリブランディングプロジェクトへの参画、デジタルマーケティング組織の立ち上げ、メディカル組織のマネジメントを経験。
  • 論文 医師偏在の課題と向き合う遠隔手術支援ソリューション(CiNiiで検索)
  • 論文 手術室の生産性向上に貢献する医療映像ソリューション(CiNiiで検索)
  • 現在、企業向けにIT技術者育成セミナー(ネットワーク/ウェブデザイン等)を主催しております。