想定読者
取引先から情報セキュリティの調査票(チェックシート)が届き、回答を任された中小企業の総務・システム担当者や経営者の方です。
専任のセキュリティ担当がおらず、何をどこまで書けばよいか迷っている方を想定しています。
要点
- チェックシートは「対策があるか」だけでなく「運用していて、根拠が示せるか」を見られます。普段の点検記録が、そのまま回答の材料になります。
- よく聞かれる項目(パスワード・アクセス権限・バックアップ・従業員教育・インシデント連絡体制など)を表で整理し、現状確認と根拠の残し方を押さえます。
- できていない項目は正直に書き、期限と担当を添えた改善計画をセットにすると、かえって信頼につながります。
取引先のセキュリティチェックシートは何を確かめようとしているのか
ある日、取引先から「情報セキュリティ対策の状況を教えてください」というメールとともに、Excel の調査票が届きます。
項目は数十から百を超えることもあり、「はい・いいえ」を選ぶ欄と、自由記述の欄が並んでいます。専任の担当者がいない会社ほど、「何から手を付ければいいのか」「正直に書いて取引に響かないか」と焦ってしまうものです。
しかし、この調査票は慌てて新しく何かを用意する場面ではありません。むしろ、普段の点検や記録がそのまま回答の材料になります。
日頃から「何を」「誰が」「どのくらいの頻度で」確認しているかが残っていれば、回答はその転記と整理で済みます。
この記事では、届いてから提出するまでの進め方と、できていない項目の書き方を順に説明します。
なお、各対策の具体的なやり方(パスワード管理の方法やバックアップの設計など)は深追いせず、「聞かれたとき何を確認し、どう書くか」に絞ります。
届いたときに起きがちな「慌てる・盛る・放置する」の3つの失敗

チェックシートが届いたとき、中小企業で起きやすい失敗は次の3つです。
- 慌てる:全項目に「はい」と答えようとして、実態を確かめないまま回答を急いでしまう。あるいは、分からない項目で手が止まり、提出が遅れる。
- 盛る:「できていない」と書くと評価が下がると考え、「概ねできている」「実施している」と実態以上に書いてしまう。
- 放置する:「うちには難しそうだ」と感じて、担当者の机の上で回答が止まってしまう。取引先からの催促で初めて動き出す。
なかでも「盛る」は、最も後で困ります。回答内容は、取引先による確認や、場合によっては監査で、根拠の提示を求められる可能性があります。
「実施している」と答えたのに、記録も設定画面も出せなければ、未対応だった場合よりも信頼を損ないます。
嘘や誇張での回答は、避けてください。
チェックシートの目的は満点ではなく「把握と運用の確認」
取引先がチェックシートを送る目的は、取引先自身の情報を預ける相手として、安心して任せられるかを確かめることです。
見られているのは、満点かどうかではなく、次のような点です。
- 自社の対策の現状を、自分で把握できているか
- 決めたルールが、実際に運用されているか
- 足りない部分があれば、認識して改善しようとしているか
つまり「対策の有無」よりも「把握と運用」が問われます。小さな会社であれば、大企業のような仕組みがなくても、「少人数なので、この方法で、この頻度で確認しています」と具体的に説明できれば十分に評価される場合があります。
逆に、立派な規程があっても、誰も読んでいなければ運用とは言えません。
回答前に決めておく体制と期限(担当者・社内確認・提出日)

回答作業に入る前に、次の3点を決めておくと、途中で止まりにくくなります。
| 決めること | 内容の例 | 決める人 |
|---|---|---|
| 回答の担当者 | 取りまとめ役を1人 | 経営者 |
| 社内の確認先 | 項目ごとの詳しい人 | 担当者 |
| 提出日 | 取引先の期限の数日前 | 担当者 |
担当者は、すべてを1人で知っている必要はありません。たとえば、ネットワークや端末のことは詳しい人に、就業規則や研修のことは総務に、といった具合に確認先を割り振ります。
提出日は、取引先の期限ぎりぎりではなく、数日の余裕を持たせてください。最終確認で経営者や上長の目を通す時間が必要だからです。
また、取引先に不明な質問の意味を問い合わせることは、まったく問題ありません。意味を取り違えて回答するより、早めに確認するほうがずっと安全です。
よく聞かれる項目を表で整理する|何を聞かれ、何を確認すればよいか

チェックシートの様式は取引先ごとに違いますが、聞かれる中身にはかなり共通点があります。ここでは代表的な項目を、「何を聞かれるか」「どこで確認するか」「どんな根拠を残せるか」で整理します。
自社の調査票と見比べながら、確認の抜けを探してみてください。
組織・ルールの項目一覧
まずは、会社としての決まりごとに関する項目です。
| 項目 | よく聞かれる内容 | 確認先 | 根拠の例 |
|---|---|---|---|
| 責任者の設置 | 責任者はいるか | 経営者・総務 | 組織図・任命文書 |
| 規程の整備 | ルールは文書化されているか | 総務 | 規程・社内マニュアル |
| 規程の周知 | 従業員は内容を知っているか | 総務 | 周知メール・回覧記録 |
| 規程の見直し | 定期的に更新しているか | 責任者 | 改定履歴 |
小さな会社では、専用の規程がなくても、就業規則の一部や社内マニュアルに書かれている場合があります。
「情報セキュリティ規程」という名前の文書がなくても、「機密情報の扱い」「私物端末の利用ルール」などがどこかに書かれていないかを探します。
見つからなければ、無理に「ある」と答えず、後述の「一部」または「未対応」として整理します。
アカウント・アクセス権限の項目一覧
次に、パスワードやアクセス権限(誰がどのデータを見られるか)に関する項目です。
| 項目 | よく聞かれる内容 | 確認先 | 根拠の例 |
|---|---|---|---|
| パスワードの基準 | 桁数や使い回し禁止の決まり | システム担当 | ルール文書・設定画面 |
| 多要素認証 | 追加の認証を使っているか | システム担当 | 設定画面の画像 |
| 権限の付与 | 業務に必要な人だけか | 各部門長 | 権限一覧表 |
| 退職時の対応 | アカウントをすぐ削除するか | 総務・システム担当 | 手続き記録 |
| 共有アカウント | 共用IDを使っていないか | システム担当 | アカウント一覧 |
ここで確認すべきなのは、「ルールがあるか」と「実際に設定されているか」の2点です。たとえばパスワードの基準を決めていても、システム側の設定で強制されていなければ、「ルールはあるが、設定による強制はしていない」と書くのが正確です。
権限については、年に1回でも「今の権限が適切か」を見直した記録があると、強い根拠になります。
端末・ネットワークの項目一覧
パソコンやスマートフォン、社内ネットワークに関する項目です。
| 項目 | よく聞かれる内容 | 確認先 | 根拠の例 |
|---|---|---|---|
| ウイルス対策 | 全端末に導入しているか | システム担当 | 管理画面・台帳 |
| 更新プログラム | OSやソフトを更新しているか | システム担当 | 更新状況の画面 |
| 端末の管理 | 持ち出し端末を把握しているか | 総務 | 端末管理台帳 |
| 私物端末の利用 | 業務利用のルールはあるか | 総務 | 利用ルール |
| 社内ネットワーク | 機器の設定や点検をしているか | システム担当 | 点検記録 |
端末台帳(どの端末を誰が使っているか)は、多くの項目の土台になります。台帳がないと「全端末に導入している」と言い切れないためです。
まだ作っていなければ、簡単な一覧表から始めるだけでも、回答の精度が大きく上がります。
バックアップ・インシデント連絡体制の項目一覧
データの保全と、トラブルが起きたときの動き方に関する項目です。
| 項目 | よく聞かれる内容 | 確認先 | 根拠の例 |
|---|---|---|---|
| バックアップの実施 | 重要データを保存しているか | システム担当 | 設定画面・実行履歴 |
| 復元の確認 | 戻せるか試したことがあるか | システム担当 | 復元テストの記録 |
| 連絡体制 | 事故時の連絡先は決まっているか | 責任者 | 連絡体制図 |
| 取引先への報告 | 報告の手順はあるか | 責任者 | 手順書・報告様式 |
| 事故の記録 | 過去の事例を記録しているか | 総務 | 対応記録 |
バックアップで見落とされがちなのが「復元できるか」という問いです。保存していても、実際に戻せなければ意味がないからです。
試したことがなければ、そのまま「復元テストは未実施」と書き、後述する改善計画に入れます。インシデント(情報漏えいや不正アクセスなどの事故)の連絡体制は、「誰が・誰に・何分以内に連絡するか」を決めた紙が1枚あるだけでも、大きな違いになります。
教育・委託先管理の項目一覧
従業員への教育と、外部に業務を任せる場合の項目です。
| 項目 | よく聞かれる内容 | 確認先 | 根拠の例 |
|---|---|---|---|
| 従業員教育 | 研修を定期的にしているか | 総務 | 研修資料・受講記録 |
| 入社時の説明 | 新入社員に説明しているか | 総務 | 入社時の資料 |
| 誓約・守秘 | 秘密保持を取り交わしているか | 総務 | 誓約書の雛形 |
| 委託先の選定 | 委託先を確認しているか | 担当部門 | 選定時の確認記録 |
| 委託先の一覧 | 預けるデータを把握しているか | 担当部門 | 委託先一覧 |
研修は、大がかりなものである必要はありません。たとえば、年に1回、30分の説明会を開いて出席者を記録しているだけでも、「実施している」と書ける根拠になります。
委託先については、クラウドサービスなどの外部サービスも含めて、どこに自社や取引先のデータを預けているかを、一覧にして把握しておくことが出発点です。
質問の言い回しが違っても中身は同じ、という読み替えのコツ
調査票ごとに、同じ内容が違う言葉で聞かれます。たとえば次のようなものです。
| 言い回しの例 | 読み替えると | 確認する中身 |
|---|---|---|
| 論理的アクセス制御 | 誰が何を見られるか | 権限の設定 |
| 資産管理 | 端末や機器の一覧 | 台帳の有無 |
| 可用性の確保 | 止まらない・戻せる | バックアップ |
| 認識の向上 | 従業員教育 | 研修の実施 |
| 第三者提供 | 外部への預け・渡し | 委託先の管理 |
見慣れない言葉が出てきたら、「これは、誰が・何を・どうしていることを聞いているのか」と日常の言葉に置き換えてみてください。
それでも分からない場合は、取引先の担当者に意味を確認します。判断に迷う言葉を自己流に解釈して回答すると、後で食い違いが生じやすくなります。
なお、参考として、IPA(独立行政法人情報処理推進機構)が中小企業向けに公開している自己診断のための資料があります。
自社の現状を整理する足がかりとして使えます。公開時点で内容をご自身でも確認のうえ、活用してください(出典:中小企業の情報セキュリティ対策ガイドライン(IPA))。
自社の現状を確認し、根拠を残して回答する手順
項目の全体像が分かったら、次は自社の実態を確認します。この順番を守ることが、「慌てない」「盛らない」ための一番のコツです。
「はい・いいえ」で即答せず、まず実態を確認する進め方

調査票を開いたら、いきなり回答欄を埋めず、先に自社の現状を3段階で書き出します。回答欄と別の用紙(または別シート)に、次のような確認表を作ってください。
| 項目 | 状況 | 実態のメモ | 根拠・担当 |
|---|---|---|---|
| パスワードの基準 | 一部 | 基準あり・強制なし | 規程・システム担当 |
| 多要素認証 | できている | 主要サービスで有効 | 設定画面・システム担当 |
| 退職時のアカウント削除 | 一部 | 当日対応か不定 | 手続き記録・総務 |
| 復元テスト | 未対応 | 実施したことなし | なし・システム担当 |
| 従業員教育 | できている | 年1回実施 | 受講記録・総務 |
状況は「できている/一部/未対応」の3段階にします。「はい・いいえ」の2択にしてしまうと、「一部できている」項目の置き場がなくなり、盛るか、過小に書くかのどちらかになりがちです。
「実態のメモ」には、事実だけを短く書きます。「たぶんやっているはず」ではなく、実際に画面や記録で確かめた内容を書きます。
確認の際は、担当者の記憶だけに頼らないでください。たとえば「ウイルス対策は全端末に入れている」と思っていても、台帳と管理画面を照らすと、古い端末に入っていなかった、ということは珍しくありません。
確認する過程で見つかったずれは、回答の前に直せるものは直し、直せないものは正直に書く材料にします。
根拠になる記録(設定画面・規程・点検記録・研修記録)の集め方と保管

確認ができたら、「できている」「一部」とした項目について、根拠を集めます。主な根拠は次の4種類です。
- 設定画面:パスワード基準や多要素認証、ウイルス対策などの設定状況を画像で保存したもの
- 規程・手順書:ルールを文書にしたもの。版数や改定日が分かるようにしておく
- 点検記録:権限の見直し、機器の点検、バックアップの実行確認などの記録
- 研修記録:実施日、内容、出席者が分かる資料
集めた根拠は、調査票の項目番号と対応させて、1つのフォルダにまとめておきます。たとえば「項目12_多要素認証_設定画面」のように名前を付けると、後で探しやすくなります。
取引先から「根拠を見せてください」と言われたときに、すぐ出せる状態が理想です。
保管の際の注意点もあります。設定画面の画像には、IDやIPアドレスなどの機微な情報が写り込むことがあります。
取引先に提出するときは、必要な範囲だけを切り出すか、不要な部分を隠してください。
また、根拠のフォルダは、アクセスできる人を限定しておきます。
回答文の書き方|事実・範囲・頻度を具体的に書く例文
自由記述の欄では、「事実」「範囲」「頻度」の3つを入れると、読む側に伝わりやすくなります。次の対比を見てください(会社名は架空です)。
| 項目 | 悪い例 | 良い例 |
|---|---|---|
| バックアップ | 適切に実施しています | 毎日夜間に自動実行・1か月分保管 |
| 教育 | 従業員に周知しています | 年1回、全員が受講・記録あり |
| 権限管理 | 厳格に管理しています | 年1回、部門長が見直し・記録あり |
悪い例は、どれも「何を」「どの範囲で」「どのくらい」が分からず、確認のしようがありません。「適切に」「厳格に」「十分に」といった言葉は、根拠のない誇張に見えやすい表現です。
実際の回答文にすると、次のようになります。
悪い例:「バックアップは適切に実施しており、万全の体制です。」
良い例:「共有サーバーの業務データについて、毎日深夜に自動でバックアップを取得し、直近1か月分を保管しています。実行結果は担当者が週に1回確認し、記録しています。なお、顧客ごとの個別のパソコンに保存されたデータは、現時点ではバックアップの対象外です。」
良い例では、対象の範囲だけでなく、対象外の部分も正直に書いています。この一文があることで、回答全体の信頼性が高まります。
「できている範囲」と「できていない範囲」を分けて書くのは、一部対応の項目での基本です。
できていない項目の正直な書き方と、改善計画の添え方
確認表を作ると、「未対応」や「一部」の項目が必ず出てきます。ここで多くの担当者が悩みますが、正直に書いたうえで、改善計画を添えるのが最も良い対応です。
未対応でも書くべき理由と、書いてはいけない曖昧・誇張表現
未対応の項目を隠したり、できているように見せたりしてはいけません。理由は3つあります。
- 回答内容は、後で取引先に確認されたり、監査を受けたりする可能性があります。そこで実態との違いが分かると、信頼を大きく損ないます。
- 万一事故が起きたとき、「回答した内容と実態が違っていた」ことが、責任の問題になりかねません。
- 多くの取引先は、未対応をゼロにすることより、課題を認識して改善に取り組む姿勢を重視します。
次のような表現は、避けてください。
| 避けたい表現 | 問題点 | 言い換えの方向 |
|---|---|---|
| 概ねできています | どこまでか不明 | できている範囲を明記 |
| 順次対応予定です | 時期が不明 | 期限を明記 |
| 問題なく運用中です | 根拠がない | 頻度と記録を明記 |
| 必要に応じて実施 | 実施実態が不明 | 実施した実績を明記 |
| 今後検討します | 約束が曖昧 | 担当と期限を明記 |
「検討します」は、特に注意が必要です。具体的な期限がなければ、何もしないのと区別がつかないからです。
実行できる見込みのない約束も避けてください。守れない期限を書くより、現実的な期限を書くほうが、誠実で信頼されます。
改善計画の書き方|内容・担当・期限・暫定対策の4点セット

改善計画は、次の4点を揃えて書きます。
| 要素 | 書く内容 | 例 |
|---|---|---|
| 内容 | 何をするか | 復元テストを実施する |
| 担当 | 誰が行うか | システム担当者 |
| 期限 | いつまでか | 提出日から3か月以内 |
| 暫定対策 | それまでの代替策 | 週1回、実行結果を確認 |
特に「暫定対策」が重要です。改善が終わるまでの間、何もしていないのではなく、今できる範囲で何を行っているかを示すことで、リスクへの向き合い方が伝わります。
例文を示します(会社名は架空です)。
未対応項目の回答例(バックアップの復元テスト)
「現在、バックアップデータの復元テストは実施しておりません。バックアップの取得自体は毎日自動で行い、実行結果を週1回、担当者が確認しています。
今後の対応として、システム担当者が、〇〇年〇月末までに、業務データの一部を対象とした復元テストを実施し、結果を記録します。以降は年1回、定期的に実施する予定です。実施後に結果をご報告することも可能です。」
この例は、「やっていないこと」「今やっていること」「いつまでに・誰が・何をするか」を、順に述べています。
曖昧な言い訳や、過剰な謝罪は不要です。事実を淡々と書くことが、読む側の安心につながります。
もう1つ、一部対応の項目の例です。
一部対応の項目の回答例(退職時のアカウント削除)
「退職者のアカウントは、総務からの連絡を受けてシステム担当者が削除しています。ただし、連絡のタイミングが人によって異なり、退職日当日に削除できていない場合があります。
改善策として、退職手続きの様式に『アカウント削除の依頼欄』を追加し、退職日の前日までにシステム担当者へ連絡するルールに改めます。担当は総務責任者、実施期限は提出日から2か月以内です。それまでの間は、退職者が出た際、削除完了を総務が確認しています。」
ここでも、できていない部分(タイミングのばらつき)を明記し、期限と担当、暫定対策を添えています。
回答を使い回し、日頃の点検につなげる仕組みづくり
回答が終わったら、作業を一度で終わらせず、次の機会に活かせる形で残します。取引先が変わっても、聞かれる項目には共通点が多いため、今回の確認表と根拠フォルダは、そのまま次回以降の土台になります。
具体的には、次のような仕組みを作ると効果的です。
- 回答の控えを保存する:提出した回答と、その時点の根拠をセットで保管する。後で内容を確認されたときに、当時の状況を説明できる
- 年1回の点検日を決める:たとえば、決算期や年度の切り替えなど、毎年必ず来る時期に、確認表を見直す
- 改善計画の進捗を管理する:約束した期限と担当を一覧にし、実施したら記録を残す
- 変更があったら更新する:システムの入れ替えや、人事異動、委託先の変更があったときは、根拠も更新する
特に、改善計画に書いた期限を守ることは重要です。次回の調査で「前回の計画は実施されたか」を問われたとき、実施記録を示せれば、誠実さの何よりの証明になります。
まとめ
- チェックシートが届いても、慌てる必要はありません。見られているのは満点ではなく、現状の把握と運用です。
- 回答前に、担当者・確認先・提出日を決めます。
- よく聞かれる項目を表で整理し、「できている/一部/未対応」の3段階で現状を確認してから回答します。
- 回答には事実・範囲・頻度を具体的に書き、根拠を残します。嘘や誇張は避けます。
- できていない項目は、内容・担当・期限・暫定対策の4点セットで、正直に書きます。
- 回答作業を一度で終わらせず、年1回程度の点検と記録の整理につなげます。
調査票への回答は、負担の大きい作業に感じられるかもしれません。
ですが、日頃の点検を少しずつ記録として残していけば、次の調査票は「今ある記録を並べる作業」に変わります。
まずは、手元の端末台帳と、権限の一覧を作ることから始めてみてください。
