取引先からメールが届いて、Excelのファイルが添付されています。開くと設問が何十行も並んでいて、上から読んでいくと「できていません」としか答えられない欄が続く。そのまま数日、机の上で止まっている。そういうところから始まる話です。ただ、これは審査ではなく手続きです。「できていません」と書いたことを理由に取引が切られることは、まずありません。今日必要なのは、空欄でも嘘でもない三つ目の書き方です。
まず結論。これは審査ではなく手続きです
セキュリティチェックシートは、仕事を出す側(委託元)が、仕事を受ける側(委託先)の状況を確認するための質問票です。名前は会社によってばらばらで、「取引先セキュリティ自己点検票」「情報セキュリティ確認書」「委託先調査票」などと呼ばれますが、中身はどれも同じ性質のものです。
届くのは、委託元の側に確認しなければならない理由があるからです。個人情報保護法は、個人データの取り扱いを外部に任せる会社に対して、任せた先を監督することを求めています。個人情報保護委員会のガイドライン(通則編)でいう「3-4-4 委託先の監督(法第25条関係)」がそれにあたります(個人情報の保護に関する法律についてのガイドライン(通則編)/個人情報保護委員会)。委託元がISMSやプライバシーマークを持っている場合は、その維持のためにも同じ確認が要ります。
つまり委託元が欲しいのは、高い点数ではなく「確認した記録」のほうです。受け取った側は成績表だと思って身構えますが、送った側の担当者は社内に提出する記録を集めているだけなので、ここは読み違えが起きやすいところだと思います。だから相手が困るのは、点数の低いシートではなく欄が埋まっていないシートです。空欄は記録として使えませんが、「未実施」と書かれた欄なら記録として成立します。
この往復そのものを減らそうという動きは、国の側にもあります。ただ、制度が実際に動きだすのは先の話になるので、まずは目の前の一枚を片づけるほうから進めます。
「全部はいでいいのでは」に答えます
社内から「どうせ誰も読まないから、だいたい『はい』でいいのでは」という声が出ることがあります。前半は当たっていて、平時に提出したシートを一問ずつ読み込む担当者はほとんどおらず、届いた記録として保管されるだけです。
中身が読まれるのは何かが起きたときで、順番はだいたい決まっています。自社か取引先で情報の事故が起きると、委託元は「自分は委託先をきちんと監督していたか」を説明する立場になります。そのとき最初に開かれるのがあなたの提出したシートで、回答と実態の差が調べられます。
回答内容が契約上どう扱われるか、賠償の話になるかどうかは、契約書の条項と個別の事情によります。ここは弁護士に確認する領域なので断定はしませんが、デジタル屋さんとしては、法的な話より先に効いてくるのは別のことだと見ています。差が見つかった会社は、その取引先の中で「言っていることと実態が違う会社」として扱われるようになります。契約書には出てこないぶん、次の発注のときに静かに効いてくるのだと思います。
逆に言えば、正直に書くことの代償はほとんどないはずです。委託元が知りたいのは実態であって、満点ではないからです。
空欄でも嘘でもない。使う書き方は4つあります

では実際に何と書くか。多くのシートは「はい/いいえ」の二択に見えますが、備考欄や自由記入欄がついているので、そこまで含めて考えると使える書き方は4つあります。
① はい。ここで止めずに、備考欄に根拠になる物の名前を書きます。「情報セキュリティ基本方針(2026年4月制定)」「情報資産管理台帳(総務にて管理)」のように、文書名や管理場所を一言添えておく。これがないと、後から「その根拠を出してください」と差し戻しが来て二度手間になるので、最初から添えるほうが早く済みます。
② 一部実施。どこまでできていて、どこが残っているかを1行で書きます。「役員と正社員には周知済み。パート・アルバイトへの周知は未実施」のように線がどこにあるかを示すほうが、全社の実態を「はい」に丸めてしまうより安全です。
③ 未実施・予定あり。今日いちばん使うのがこの欄で、書き方には条件があり、時期と担当をあわせて書きます。たとえば「未実施。2026年11月末までに総務部にて策定予定」という形です。逆に書かないほうがいいのが「検討中」の3文字で、時期が入っていない回答は記録として使えないため、確認の連絡が来ます。
④ 該当なし。これには必ず理由を添えるようにします。「該当なし(自社サーバーを保有していないため)」「該当なし(再委託を行っていないため)」のように書きます。理由のない「―」や斜線は、答えられなかったのか本当に該当しないのかが区別できないので、ほぼ確実に問い合わせが返ってきます。
「未実施」で通る設問と、通りにくい設問があります
4つの書き方が分かっても、次に迷うのは「どこまで未実施で出していいのか」だと思います。ここは設問によって重さが違います。
未実施で出しにくいのは、法律が直接求めている領域です。個人データの安全管理措置(ガイドライン通則編 3-4-2、法第23条関係)、委託先・再委託先を把握しているか、事故が起きたときの連絡先と連絡ルートがあるか。この3つが未実施だと委託元は自分の義務を果たせないので、期限を書いて出しても、追加の質問が返ってくる前提で考えたほうがいいです。裏を返せば、ここは先に手当てする価値がある場所でもあります。
未実施や一部実施で通りやすいのは、水準の高さを問う領域です。教育や訓練をどのくらいの頻度でやっているか、多要素認証を入れているか、資産管理の仕組みを導入しているか。このあたりは会社の規模に応じた答えでかまわないと思います。10人の会社と1万人の会社に同じ体制を求めても意味がないことは、送る側も分かっています。
この線引きは制度として決まっているわけではなく、うちがそう考えて引いている線です。ただ、法律の条文が直接かかっている場所とそうでない場所を分けるという考え方自体は、どの会社でも使えるはずです。
無料・オンライン可
「自社の場合はどう答えるか」で止まったら
取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。
書きかけの状態でも構いません。
設問は7つに分かれています。手を付ける順番

設問数が100を超えるシートでも、聞かれていることは7つの束に分かれます。組織体制と方針、アクセス管理とID、技術的な対策(ウイルス対策や更新)、データの管理とバックアップ、委託先・再委託先の管理、事故が起きたときの対応と連絡体制、教育と研修。順番は会社によって違いますが、束の数はだいたい同じです。
ただ、この7つを分類として眺めているうちは手が動かないので、かかる時間のほうで並べ替えます。
今日、お金をかけずに「はい」にできる欄があります。責任者を決めて名前を書く、事故時の連絡先を決める、委託先の一覧を書き出す、共有アカウントを個人ごとに分ける。このあたりは会議も予算も要らないので、その日のうちに片づきます。
数週間かかる欄もあると思います。基本方針を作って社内に周知する、情報資産の台帳を作る、バックアップから実際に復元できるか試す。ここは着手すれば終わるものなので、期限を書いて出せます。復元を試すときの決め方はランサムウェア対策のやり方|製品を増やす前に決めることに書きました。
そして、今回は未実施のままでいい欄があります。認証の取得、監視サービスの導入、全社的な教育の仕組み。これらは半年から1年かかる話になるので、今回のシートで背伸びしても意味がありません。
よく出てくる設問と、その手前で必要になる作業は次のとおりです。それぞれ別のページにまとめてあります。
| シートの設問 | 手前で必要になるもの |
|---|---|
| 情報セキュリティ基本方針を文書化し、周知していますか | 情報セキュリティ基本方針のひな形|直すのは3か所 |
| 情報資産を台帳で管理し、定期的に更新していますか | 情報資産管理台帳のうち、先に埋める7列 |
| セキュリティ対策への取り組みを対外的に宣言していますか | SECURITY ACTIONとは?宣言方法と宣言後にやること |
3つ目については補足があります。SECURITY ACTIONは費用がかからず、自分で「うちはこれに取り組みます」と宣言する仕組みです。認証や許可ではないので、宣言状況を問う欄には「認定」ではなく「自己宣言」と書きます。ここを間違えると、事実と違う回答になってしまいます。手続きの詳細は上のリンク先にあります。
もっと広く現状を確認したい場合は、IPA(独立行政法人情報処理推進機構。国のIT政策を担う機関です)の中小企業の情報セキュリティ対策ガイドライン(第4.0版)に、付録として使えるチェック項目と様式が一式ついています。
設問の意味が分からないときは、聞き返していい
「特権IDの棚卸し」「再委託先の管理状況」。意味の取れない設問が何十個も並んでいることがあって、社内に聞ける相手がいないと、ここで手が止まります。
聞き返しても減点にはならないので、大丈夫です。委託元の担当者にとっても、当てずっぽうの「はい」を受け取って後から確認し直すより、先に聞かれたほうが手間が少ないからです。文面はこの程度で足りると思います。
設問◯番について確認させてください。弊社の環境では該当する仕組みがないように思われるのですが、どのような状態を想定した設問でしょうか。判断のうえ回答いたします。
自社に当てはまらないと考えられる場合は、こう書きます。
設問◯番は、弊社では該当がないと考えております(理由:〜のため)。「該当なし」として回答してよろしいでしょうか。
まとめて聞くほうが相手も答えやすいので、分からない設問は一度洗い出してから、番号をつけて一通のメールで送るのがいいと思います。
書き上げたシートそのものが、社外秘の資料になります
回答し終えたシートは、自社にとってかなり重い資料になります。使っているクラウドサービス、サーバーの置き場所、管理者の氏名、そして対策が手薄な箇所が、一覧になって並んでいるからです。それを社外に送る作業をしているという自覚は、持っておいたほうがいいと思います。
気をつけるのは、次の3つです。
- 他社宛の回答が残っていないか。前に別の取引先へ出したファイルを使い回すと、非表示のシートや別のタブに前回の回答が残っていることがあります。使い回すなら新しいファイルに値を貼り直します
- 宛先を確認する。取引先が複数あって同時期に作業していると、送り先を取り違えます
- 提出した控えの置き場所を先に決める。これが今回のいちばんの節約になります
3つ目について少し補足します。同じシートは毎年来るので、担当者が替わって前回の控えが行方不明になると、また一から作ることになります。提出したファイルは、担当者個人のパソコンではなく会社の共有フォルダに、年と取引先名をつけて保存します。次回の作業時間は、これだけで半分以下になるはずです。
これは誰の仕事か。情シスがいない会社の場合
取りまとめは情報セキュリティ責任者が、という前提で説明されることが多いです。その役職がある会社ならそれでいいのですが、10人から50人の会社にはいないことのほうが多いと思います。
そこで、シートの欄を3つに割って考えます。
社長しか答えられない欄。方針を承認したかどうか、責任者を誰にするか、予算をいくら見るか。ここは人に振れませんし、シートの署名欄に名前が入るのも社長です。丸投げはできない、と最初に決めてしまったほうが、結果として早く終わります。
総務や担当者が埋められる欄。従業員数、パソコンの台数、契約している委託先の一覧、就業規則に何が書いてあるか。これは調べれば分かることなので、頼めます。
外に出せる欄。技術面の現状把握と、根拠として出す文書の整え方。ここは社内にいなければ外に頼めますし、IPAのサイバーセキュリティお助け隊サービスのように、中小企業向けに用意された仕組みもあります。
シートに「サイバー保険等の加入状況」という欄があって手が止まっている場合は、サイバー保険の補償範囲|見送ってよい会社の条件に、未加入のまま返すときの書き方と、加入を見送ってよい場合の条件をまとめてあります。
うちも近いことをしています。自社に情シスがいない状態のまま、こうした書類仕事と社内のIT全般を外から見る形の仕事です。何から手を付けるべきかを整理するところからであれば、会社の課題診断で現状を出すところから始められます。
期限に間に合わないとき、先方に送る一言
初回の提出と2回目以降では、必要な時間がまったく違います。2回目以降は前回の控えを更新するだけですが、初回は根拠になる文書が一枚もないところから始まるからです。
そこで、かかる時間を「何時間か」ではなく「社長の判断が要る欄がいくつあるか」で見積もります。手を動かす作業は分担できても判断は分担できないので、そこがそのまま実際の待ち時間になります。判断が要る欄が5個以内なら、シートの分量にかかわらず1週間で出せると思います。
それでも間に合わないときは、期限の延長を頼むより、期日どおりに一度出してしまうほうが通りやすいです。委託元は社内の締め切りに向けて記録を集めているので、遅れるより不完全なほうが助かるからです。
期日までに現時点での回答を提出いたします。一部、社内で確認中の項目については「未実施・予定あり」として時期を記載しております。確定次第、更新版を提出いたしますので、その旨ご了承いただけますでしょうか。
差し戻しや追加の質問は、来る前提で考えておきます。締め切りから逆算するときに提出日を数日前へ置いておくと、そのやり取りが入っても間に合います。
去年のシートに、実態と違うことが書いてあるとき
表には出にくい話ですが、実際に手が止まる理由としてはこれが大きいのだと思います。前の担当者が出した去年のシートが、どうも実態より良く書かれている。今年正直に書き直すと、去年の分が問題になるのではないか、という迷いです。
ここでの考え方は単純だと思います。「訂正」として出さない。年に一度の更新として、今年の欄を今年の実態で埋める。チェックシートは時点の記録なので、去年と今年で内容が違うこと自体は普通に起こります。対策を進めれば良い方向に変わりますし、担当者が替われば把握の精度も変わるからです。
ただし、過去の申告について是正の届け出が要るかどうかは、契約書に何が書いてあるかによります。ここだけは契約条項を確認し、判断がつかなければ弁護士に相談してください。
そのうえで、うちはこう見ています。放置したまま毎年同じ回答を出し続けると差は開く一方で、事故が起きたときに一度で全部が出てきます。今年の分から実態に寄せるほうが、後で高くつかないはずです。
この往復自体を、国が減らしにきています
先ほど触れた、国の側の動きの話です。取引先ごとに様式の違うシートが来て毎年やり直しになる状態は、国の側でも問題として認識されています。
経済産業省と内閣官房国家サイバー統括室が、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)という仕組みを準備しています。2026年3月27日に制度構築方針が公表されました。目的の説明のなかに「複数の取引先から様々な対策を要求されるといった委託先企業側の課題」という一文があり、机の上に載っているシートが、まさにその状態にあたります。
押さえておくとよい点を挙げます。
- 対策の水準を★3・★4という段階で示す仕組みで、申請の受け付けは2026年度末頃(2027年1月〜3月頃)の開始を目指すとされているので、今日申し込めるものではありません
- 任意の制度で、経産省のよくある質問には「本制度として何らかの規制を課すものではありません」と書かれています
- 「★を取らないと契約を打ち切られると聞いた」という質問に対しては、契約当事者同士で合意されるべきもので、独占禁止法上および取適法(中小受託取引適正化法)上、適切に活用することが求められる、という回答が出ています
- ★3は「専門家確認付き自己評価」で、確認する専門家には情報処理安全確保支援士などの資格と所定の研修が要るため、社内のIT担当者が確認すればよい、という制度ではありません
- ISMSとは相互補完的な制度と位置づけられていて、どちらかがどちらかを置き換えるものではありません
そして、今回の作業にすぐ効く点がひとつあります。★3・★4の要求事項と評価基準のExcelは、すでに公開されています。経産省のよくある質問(Q21)には、★の取得の有無のほかに「本制度の要求事項・評価基準を共通のチェックリストとして必要なセキュリティ基準を満たしているか確認するといった活用方法も想定されます」と書かれています。つまり、自社の現状を整理する物差しとして今から使えるということです。上のページの「資料ダウンロード」からExcelを開けます。制度の詳細はIPAのSCS評価制度に対するよくある質問にもまとまっています。
ひとつだけ注意点があります。制度が始まる前から「今のうちに★を取らないと取引が切られる」といった勧誘が出ており、経済産業省が注意喚起を出しています。申請の受け付けはまだ始まっていないので、今の時点で★を取得できる会社は存在しません。そういう話が来たら、まず上のページを見てください。
もう少し広く自社の状態を整理したい場合は、経産省のサイバーセキュリティ経営ガイドラインに、経営者が押さえる項目がまとめられています。
月曜の朝に、誰へ何を言うか

最後に、明日から動かすものを3つに絞ります。
- 社長が決めること:誰を責任者にするか。名前が決まらないと止まる欄が複数あります
- 総務に頼むこと:委託先の一覧と、去年提出した控えの捜索。控えが出てくれば作業量が変わります
- 今回は触らないと決めること:認証の取得と、道具の導入。「未実施」と書いて期限だけ入れます
セキュリティチェックシートは、会社の存続がかかった審査ではありません。設問の数に驚かされますが、判断が要る欄はその中のごく一部です。空欄でも嘘でもない書き方をして期日に一度出せば、今回の一枚はそれで終わります。
「未実施」のままにするか、重要なアカウントだけ先に入れて「一部実施」と書くかは多要素認証のやり方|先に入れる2つのアカウントにまとめました。ネットワーク機器の欄で止まっている場合はVPN脆弱性|更新済みでも4割、誰が直すのかを見てください。
手を付ける順番の整理からお手伝いできます。何から手を付けるかを一緒に決めるところからでも構いません。具体的な相談はお問い合わせからどうぞ。
お気軽にご相談ください
企画段階のご相談でもOKです。1〜2営業日以内にご返信します。
送信ありがとうございました!
お問い合わせありがとうございます。確認メールをお送りしましたのでご確認ください。