取引先からセキュリティチェックシートが届いたら最初にやること
公開日 2026-10-08 | セキュット編集部
- まず「期限・対象範囲・提出形式・根拠資料の要否」を確認し、わからない設問は早めに取引先へ質問します。
- 回答は「できている/一部できている/できていない」を正直に書き、未実施の項目には改善予定を添えるのが基本です。
- 対策に費用がかかる場合は、価格交渉の場で協議できます。公正取引委員会と経済産業省も、発注側が十分に協議することが望ましいとしています。
取引先からの要請は珍しいことではなくなっている
セキュリティチェックシートとは、取引先(発注元)が委託先のセキュリティ対策の状況を確認するための質問票です。Excelやウェブフォームで届き、「パスワードのルールはあるか」「ウイルス対策ソフトを入れているか」といった設問に答えていく形式が一般的です。
IPA(独立行政法人情報処理推進機構)が全国の中小企業4,191社に行った「2024年度 中小企業における情報セキュリティ対策に関する実態調査」では、発注元企業からセキュリティに関する要請を受けた経験がある企業は1割強でした。要請された内容で最も多かったのは「秘密保持のための措置」(79.6%)です。対策を進めるうえでの課題には、「対策費用の用意、費用負担の検討」(51.3%)、「販売先(発注元企業)との契約内容の明確化」(47.0%)、「専門人材の確保・育成」(32.9%)が挙がっています。
同じ調査によると、要請を受けた企業のうち、ISMS(情報セキュリティマネジメントシステムの第三者認証)を取得している企業の73.9%が「要請に応じて対策を行ったことが取引につながった」と回答しています。未取得の企業では30.3%でした。チェックシートは負担になりますが、自社の信頼を示す機会でもあります。
最初に確認したい5つのこと
届いたら、設問に答え始める前に依頼の中身を確認します。ここを曖昧にしたまま進めると、後でやり直しになりがちです。
| 確認すること | 具体的に見るポイント |
|---|---|
| 提出期限 | 期限に間に合わない場合は、その時点で延長を相談する |
| 回答の対象範囲 | 会社全体か、その取引に関わる部署・システムだけか |
| 提出形式 | 指定のExcelか、ウェブフォームか。自由記述欄の有無 |
| 根拠資料の要否 | 規程や台帳の写し、証明書などの添付が必要か |
| 問い合わせ先 | 設問の意味がわからないときに誰に聞けばよいか |
設問の意味がわからないときは、推測で答えるより取引先に確認するほうが確実です。「この設問は、当社が使っているクラウドサービスの設定も対象ですか」のように、具体的に聞くと回答がそろいやすくなります。
社内で回答体制をつくる
専任担当者がいない会社では、回答に必要な情報が社内のあちこちに散らばっています。窓口役を1人決め、設問ごとに「誰が知っているか」を割り振ると早く進みます。
| 設問の分野 | 情報を持っていそうな人 |
|---|---|
| 規程・ルール、教育 | 総務・管理部門、経営者 |
| パソコン・スマホの管理、ウイルス対策 | 機器を管理している人、保守を頼んでいるIT業者 |
| メール・ファイル共有などのクラウドサービス | 契約や設定をしている人、販売代理店 |
| バックアップ、障害時の対応 | サーバーやNASを管理している人、IT業者 |
| 入退室、書類の管理 | 総務部門、各拠点の責任者 |
社外のIT業者やクラウドサービスに任せている部分は、契約内容や設定を確認してもらう必要があります。返事に時間がかかることが多いので、最初に依頼しておきましょう。クラウドサービスの設定の考え方はクラウドサービスのセキュリティ対策、パソコンの管理は端末(エンドポイント)のセキュリティ対策でも解説しています。
正直に、根拠を添えて回答する
チェックシートは試験ではありません。実態と違う回答をすると、後で事故が起きたときに契約上の責任を問われたり、信頼を失ったりするおそれがあります。次の書き方を基本にしましょう。
- できている項目:どのように実施しているかを一言添える(例:「全社員のパソコンに導入し、更新は自動」)。
- 一部できている項目:できている範囲とできていない範囲を分けて書く。
- できていない項目:「未実施」と書いたうえで、代わりに行っている対策や改善予定の時期を添える。
- 該当しない項目:なぜ該当しないのかを書く(例:「自社サーバーは保有していない」)。
根拠資料を求められたときに慌てないよう、回答に使った規程、機器の一覧(資産管理台帳)、契約書などは一つのフォルダにまとめておくと便利です。IPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版には、情報セキュリティ基本方針や関連規程のサンプル、資産管理台帳のサンプルが付録として用意されています。規程がまだない会社は、これをひな形にできます。
対策に費用がかかるときの考え方
チェックシートをきっかけに、新しいサービスの導入や認証の取得を求められることがあります。経済産業省と公正取引委員会が2022年10月に公表した「サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて」では、発注側が取引先に対策を求めること自体は直ちに独占禁止法上の問題にはならないとしています。そのうえで、取引上優越した立場にある事業者が次のような行為をすると問題になり得ると整理しています。
- 対策にかかるコスト上昇分を考慮せず、一方的に著しく低い取引価格を定めること
- 負担額や算出根拠を明確にしないまま、セキュリティ対策費などの名目で金銭を負担させること
- 合理的な必要性がないのに、指定する商品やサービスの購入・利用を強制すること
同文書は、積極的に価格交渉の機会を設け、対策の内容や費用負担のあり方を十分に協議することが望ましいとしています。なお、文書中の「下請法」は、2026年1月1日の改正法施行により「取適法(中小受託取引適正化法)」に名称が変わっています。費用の話は言い出しにくいものですが、必要な対策と見積額を整理して協議を申し入れるのは正当な行動です。
次回以降に備えて「回答の財産」をつくる
チェックシートは取引先ごとに様式が違いますが、聞かれる内容には共通点が多くあります。一度回答した内容を社内に保存しておけば、次からは差分を確認するだけで済みます。
あわせて、次の公的な仕組みを使うと、自社の状況を説明しやすくなります。
- 5分でできる!情報セキュリティ自社診断:IPAが提供する25項目の自己点検シートです。まず現状を把握するのに向いています。
- SECURITY ACTION:中小企業がセキュリティ対策に取り組むことを自ら宣言する、IPAの制度です。
- SCS評価制度:経済産業省などが整備を進める、サプライチェーン向けのセキュリティ対策評価制度です。経済産業省は、★の取得の有無だけでなく、この制度の要求事項・評価基準を共通のチェックリストとして使う活用方法も想定しています。詳しくはSCS評価制度の解説記事一覧をご覧ください。
ほかの取引先からの要請への対応例は取引先からのセキュリティ要請への対応にまとめています。従業員向けのルール周知は社員向けセキュリティ教育も参考になります。
次にやること
- 提出期限、回答の対象範囲、提出形式、根拠資料の要否を確認した
- 社内の窓口役を1人決めた
- 設問ごとに回答できる人(社外のIT業者を含む)を割り振った
- 意味がわからない設問を取引先に問い合わせた
- 「できていない」項目に改善予定を書き添えた
- 費用がかかる対策は、見積もりを取って取引先との協議を申し入れた
- 回答内容と根拠資料を社内フォルダに保存した
- 「5分でできる!情報セキュリティ自社診断」で自社の現状を点検した
自社だけで判断が難しい場合は、セキュットの相談窓口もご利用ください。
参考資料
- IPA「『2024年度 中小企業における情報セキュリティ対策に関する実態調査』報告書について」 https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html
- IPA「中小企業の情報セキュリティ対策ガイドライン」 https://www.ipa.go.jp/security/guide/sme/about.html
- IPA「SECURITY ACTION」 https://www.ipa.go.jp/security/security-action/index.html
- 経済産業省・公正取引委員会「サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて」(2022年10月28日) https://www.jftc.go.jp/dk/guideline/unyoukijun/cyber_security.html
- 公正取引委員会「取適法」 https://www.jftc.go.jp/toriteki/
- 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」 https://www.meti.go.jp/policy/netsecurity/scs.html