取引先からメールが届く。添付されたExcelを開くと、設問のひとつに「情報資産管理台帳を整備し、定期的に更新していますか。はい・いいえ・一部」とある。台帳という言葉に心当たりがなくて、そこで手が止まる。セキュリティチェックシートを受け取った会社では、よくある場面だと思います。台帳というのは、自社のどの情報を誰が扱っていて、どこに置いてあるかを一覧にした表のことです。IPAが無料で配っている様式を開くと列は14ありますが、手で埋めるのは13列、最初の1周は7列で足ります。今週中に終わる範囲から手を付ければ大丈夫です。
「いいえ」と書いたら、取引は切られるのか
いちばん気になるのは、正直に「いいえ」と答えて取引が止まらないか、というところではないでしょうか。チェックシートは点数表ではなく、相手の会社が「この取引先に何を預けてよいか」を社内で決めるための材料です。ですから、1問の「いいえ」で取引が止まるかどうかは相手の社内基準しだいで、こちらからは分かりません。
ただ、答え方には差が出ます。「一部」に丸を付けて、いつまでに何をするかを1行添える。これは実務でよく通る書き方だと思います。逆に、無い台帳を「はい」と書くのは避けたほうがいいです。事故が起きたときに、その1行が最初に読み返されるからです。
台帳とSECURITY ACTIONを結び付けて説明されることがありますが、SECURITY ACTION(IPAのセキュリティ対策自己宣言)の「二つ星」に、情報資産管理台帳は要件として入っていません。IPAの二つ星のページに書かれている要件は2つだけで、「5分でできる!情報セキュリティ自社診断」を実施することと、「情報セキュリティ基本方針」を策定して外部に公開することです。台帳が必要になるのは、宣言のためではなく、取引先の確認に答えるときと、自社で守る対象を決めるときです。
宣言そのものの手続きはSECURITY ACTIONとは?宣言方法と宣言後にやることに、方針の書き方は情報セキュリティ基本方針の作り方にまとめています。ここから先は、その2つを済ませたあとに残る作業の話に絞ります。
様式を開くと、シートは8枚ある

台帳の様式は、中小企業の情報セキュリティ対策ガイドラインの付録6です。IPA(独立行政法人 情報処理推進機構。国の機関で、中小企業向けのセキュリティ資料を無料で公開しています)が出しているもので、付録6のExcelファイルもそこから直接落とせます。会員登録もメールアドレスの入力も要りません。
ファイルを開くと、下のタブが8枚あります。利用方法/台帳記入例/重要度定義/情報資産管理台帳/ネットワーク機器台帳/ソフトウェア台帳/ハードウェア台帳/リスク値算定。台帳は1枚だと思って開くと、ここで面食らうかもしれません。実物は台帳が4種類に分かれています。
10人から50人くらいの会社が今週開くのは、このうち3枚です。書き込むのは「情報資産管理台帳」の1枚だけで、「台帳記入例」と「重要度定義」は横に開いておく見本として使います。機器やソフトの台帳は、情報のほうが終わってからで間に合います。8枚を順番に埋めようとすると、たいてい2枚目で手が止まってしまうので、まずは3枚に絞るのがいいと思います。
先に決めるのは列ではなく、1行をどこで区切るか
台帳が終わらない理由は、列が多いからではなく、1行を何の単位にするかが決まっていないからだと思います。パソコン1台で1行なのか、パソコン全体で1行なのか。ここが揺れたまま書き始めると、途中で数え方が変わって、最後にもう一度やり直すことになります。
付録6の「台帳記入例」を見ると、答えが書いてあります。記入例は11行しかなくて、そのうち「顧客リスト」だけが2行あります。片方は可搬電子媒体(USBメモリなど持ち運べる記録媒体)、もう片方はモバイル機器。中身は同じ顧客リストでも、置き場所が違うので別の行になっています。
逆に言うと、置き場所が同じものはまとめてよい、ということです。区切るかどうかは、次の3つで決めます。
- 置き場所が違うか。事務所のパソコンの中か、クラウドか、紙か
- 開ける人が違うか。経理しか開けないのか、全員が見られるのか
- 漏れたときの困り方が違うか。同じ「見積」でも、社内の下書きと取引先に出した確定版では違います
3つとも同じなら1行にまとめ、1つでも違えば分けます。この決め方で書くと、たいていは数十行に収まります。数百行になっているとしたら、区切りが細かすぎるかもしれません。台帳は資産の一覧表ではなく、守る対象を決めるための表なので、細かくするほど良いというものではないからです。
無料・オンライン可
「自社の場合はどう答えるか」で止まったら
取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。
書きかけの状態でも構いません。
13列のうち、最初に埋めるのは7列

列の数え方に、1つ注意があります。付録6の説明書きは項目を11個で数えていますが、実際のシートの列は14あります。「評価値」という1項目が、機密性・完全性・可用性の3列に分かれているからです。そのうち「重要度」は数式が入っていて自動で出るので、手で入力するのは13列になります。
とはいえ、その13列を全部埋めようとすると1行目で止まってしまいます。最初の1周で埋めるのは、次の7列だけで足りると思います。
- 情報資産名称/何の情報か。「社員名簿」「当社宛請求書」くらいの粗さでかまいません
- 利用者範囲/誰が開けるか。「経理担当」「営業部」「全員」
- 管理者名/誰の持ち物として決めるか。すぐに決まらない行は、空欄のまま先に進んで大丈夫です
- 媒体・保存先/どこにあるか。事務所PC、社内サーバー、社外サーバー、書類、可搬電子媒体、モバイル機器
- 機密性・完全性・可用性の3列/それぞれ3・2・1を入れます。次の見出しで説明します
後回しにしてよいのは、業務分類・備考・管理部署・管理者連絡先・保存期限・登録日の6列です。どれも後から足せます。特に保存期限は、法律で年数が決まっているもの(帳簿書類など)だけ先に入れて、残りは空けておいて問題ありません。業務分類も、部署が分かれていない会社なら最後で構わないと思います。先に分類から入ると、どの業務に入れるかの話し合いだけで半日が終わってしまいます。
重要度は3・2・1。「2・1・0」と書いてある解説は古い版
ここは、よそで見かける説明と食い違うところなので、手元のファイルで確かめてほしいところです。付録6の「重要度定義」シートに載っている評価値は、3・2・1の3段階です。検索すると「2・1・0」で説明しているページも出てきますが、それは以前の版の表だと思われます。
入れ方は難しくありません。機密性・完全性・可用性の3つに、それぞれ3・2・1を付けるだけです。重要度の列には、この3つのうちいちばん大きい数がそのまま入ります。数式が組んであるので、こちらで計算する必要はありません。
- 3/法律で安全管理が義務付けられている情報。個人情報、マイナンバー(特定個人情報)。守秘義務の対象や、不正競争防止法で守られる自社の営業秘密もここに入ります
- 2/漏れたり改ざんされたりすると事業に大きな影響がある情報。見積書、仕入価格、受発注や契約の情報
- 1/漏れてもほとんど影響のない情報。自社の製品カタログ、ホームページに載せている内容
第4.0版で、機密性3の判定基準に「限定提供データ」という言葉が入りました。不正競争防止法で決められている区分で、ざっくり言うと、相手を限って提供している電子データのことです。取引先から条件付きで受け取っているデータがあるなら、そこは3になります。ここに触れている説明はあまり見かけないので、見落としやすいところかもしれません。
なお、個人情報の範囲そのものは個人情報保護法で決まっています。判断に迷う行が出たら、個人情報保護委員会のガイドライン(通則編)が一次情報です。個別の当てはめは弁護士や専門家にご確認ください。
辞めた担当者のIDと、棚の上のパソコン
先月辞めた経理担当が使っていたクラウド会計とネットバンクのIDが、引き継ぎ書に載っていない。パスワードは本人が使っていたパソコンのブラウザに入ったままで、そのパソコンは棚の上に置かれている。台帳を作る前の会社では、こういう状態になっていることが多いです。
これが台帳で片付くのかというと、半分は片付きます。さきほどの7列のうち「情報資産名称」「利用者範囲」「管理者名」を埋める作業は、どのIDを誰が使っているかを数える作業そのものだからです。クラウド会計もネットバンクも、必ずどこかの行に載ります。載せてみると、管理者名の列が空欄のまま残る行が出てきます。その空欄が、止め忘れているIDです。
台帳で片付かないほうもあります。台帳は「どのIDがあるか」までしか教えてくれないので、実際に止める、名義を移すという作業は別に手を動かすことになります。棚の上のパソコンそのものは、情報の台帳ではなく「ハードウェア台帳」のシートの担当です。
それから、台帳にパスワードそのものは書かないでください。台帳は複数人で見る前提の表なので、そこにパスワードを書き込むと、その1枚が漏れたときにいちばん困るものになってしまいます。書くのは「どこにあるか」「誰が持っているか」までで十分です。
人が辞めるときに何から手を付けるかは属人化した担当者の退職|引き継ぎ日数の数え方に、外部の人に任せる場合のIDの受け渡しはIT顧問を雇う前に決める3つに書いています。
更新が止まる日を、年1回にしない
台帳の更新については「年1回、棚卸しをしましょう」とよく言われます。ただ、年1回だと、次の見直しまでの11か月は台帳と実態がずれたままになってしまいます。ずれたままの台帳は、取引先に見せられません。
日付ではなく、出来事で直すほうが続くと思います。直す引き金は、次の3つです。
- 人が入る、辞める。利用者範囲と管理者名の2列だけ見ればよいので、5分で終わります
- サービスを契約する、やめる。行が1本増えるか減るかです。契約した日に足すのがいちばん楽です
- 取引先から確認が来る。答えるついでに全体を見ることになります
もう1つ、更新が止まりやすい原因があります。ITに詳しい社員1人に台帳を任せてしまうことです。その人が辞めた日に、台帳のほうも止まります。管理者名の列を決めるのは、ITに詳しいかどうかの話ではなく、誰の持ち物にするかを決める話なので、本来は経営者の仕事だと思います。埋める手を借りるのはかまいませんが、決めるところは渡さないほうがいいです。
そもそも契約の行が台帳に載っていない、ということもあります。何を契約しているか自体が担当者の頭の中にある場合は、支払いの明細から逆に引くほうが早いです。手順はひとり情シスのリスク|ドメイン・証明書の期限切れにまとめました。経営者だけで終わるので、担当者の手は止まりません。
台帳が一周したあとには、続きがあります。付録6の8枚目「リスク値算定」のシートに、重要度をそのまま持っていく仕掛けがあって、そこに脅威の起きやすさと弱点の大きさを入れると、リスク値という数字が出ます。数式では、リスク値が5より大きければ「リスク大」、4なら「リスク中」、それ以下は「リスク小」と判定されます。どこから手を付けるかを、感覚ではなく順番で決められるようになります。
私たちがどう見ているか
デジタル屋さんは、中小企業の外部デジタル顧問として、月額で会社の中に入る仕事をしています。そのうえで書くと、台帳の1枚目は、外に出す仕事ではありません。付録6を開いて、7列を埋める。誰がどのIDを持っていて、どこに何を置いているかは、社外の人間より社長のほうがよくご存じだからです。
私たちが見ているのは、埋めたあとに残る空欄のほうです。管理者名が空いている行、利用者範囲が「全員」になっている行、重要度3なのに保存先が個人のパソコンになっている行。この3種類は、台帳を作って初めて目に見えるようになります。そこから先、誰がいつ手を入れるかを決める話は、社外の目があったほうが早く進むことが多いです。
台帳で「どのIDがあるか」まで数えたあと、そのIDをどう守るかは多要素認証のやり方|先に入れる2つのアカウントに続きます。
自社がどこで止まっているのかがはっきりしないときは、会社の課題診断を用意しています。5分ほどで、どこに手を入れるべきかの見当が付きます。台帳の1枚は今日ご自身で作ってしまって、そのあとの話だけ持ってきてもらうのがいちばん早いと思います。
この記事で参照した一次情報
- IPA「中小企業の情報セキュリティ対策ガイドライン」
- IPA「付録6 資産管理台帳(サンプル)」(Excel・8シート。列構成・重要度定義・リスク値算定の数式はこのファイルを開いて確認)
- IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(PDF)
- IPA「SECURITY ACTION「二つ星」を宣言する」(二つ星の要件2つ)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」
お気軽にご相談ください
企画段階のご相談でもOKです。1〜2営業日以内にご返信します。
送信ありがとうございました!
お問い合わせありがとうございます。確認メールをお送りしましたのでご確認ください。