取引先からメールが届く。今後も取引を続ける条件として、情報セキュリティ基本方針をウェブサイトに載せてほしい、と書いてある。返事はできれば今週中に。そこで初めて、自社にはその文書が無いことに気づきます。
ただ、この文書自体はA4一枚で足ります。IPAが配っているWordのサンプルを開けば、全1ページ、35KB、項目は5つで終わっていて、文章をひねり出す手間はほとんどありません。時間がかかるとすればたった1か所、自社が何を守ると書くかを決めるところだと思います。
開いてみると、A4一枚しかない

そのファイルは中小企業の情報セキュリティ対策ガイドラインの付録2です。IPA(独立行政法人 情報処理推進機構)という国の機関が、中小企業向けのセキュリティ資料を無料で公開しています。付録2のWordファイルもそこから直接ダウンロードでき、会員登録もメールアドレスの入力も要りません。
中身は上から順に、タイトル、書き出しの一段落、5つの項目、制定日と社名と代表者名で、ページをめくる前に最後まで読み終わります。
5つの項目は、次のようになっています。
- 経営者の責任 経営者が主導して、組織的かつ継続的に改善していく
- 社内体制の整備 組織を設置し、対策を社内の正式な規則として定める
- 従業員の取組み 必要な知識と技術を身につける
- 法令及び契約上の要求事項の遵守 法令、規制、契約上の義務を守る
- 違反及び事故への対応 起きたときに適切に対処し、再発を防ぐ
この5つを見て「うちには当てはまらない項目がある」と感じた方は、正しい読み方をしています。IPAはこのサンプルについて、本編で「基本方針には、決まった書き方はありません」と明記していて、付録2は正解ではなく、書き換える前提で置かれたたたき台です。
赤字は「全部書き換えろ」という意味ではない
ファイルの冒頭に、注意書きが2行あります。
※赤字箇所は、自社の事情に応じた内容(役職名、担当者名など)に書き換えてください。
※青字箇所は、自社の事情に応じた文言を選択してください。
ところが実際にファイルを開くと、5つの項目の本文まで、まるごと赤いので、ここで手が止まります。注意書きは「役職名、担当者名など」と言っているのに、赤字の範囲は文章全体に及んでいるからです。全部を自分の言葉に書き直せという意味なのか、と身構えてしまうかもしれません。
実務としては、そこまでする必要はありません。赤字のうち、必ず直さないといけないのは3か所だけです。
- 社名(書き出しの「株式会社○○○○(以下、当社)」と、末尾の署名の2か所)
- 制定日(「20〇○年○月○日」のまま公開されている会社が、検索すると実際に見つかります)
- 代表者の役職と氏名(サンプルは「代表取締役社長」。合同会社なら代表社員、個人事業なら屋号と氏名)
5つの項目の本文は、自社に当てはまらない部分だけ直せば済みます。赤くなっているのは「そのまま貼るのはやめてください」というIPA側の意思表示で、一字一句を書き換えろという指示ではないと思います。IPAは二つ星のページで「必要な項目を自社の事情に応じた内容に書き換えるだけで」作成できると書いています。
本当に考えるのは、青字の1か所
青字は1か所しかなく、書き出しの一文の途中にあります。
株式会社○○○○(以下、当社)は、お客様からお預かりした/当社の/情報資産を事故・災害・犯罪などの脅威から守り、お客様ならびに社会の信頼に応えるべく、以下の方針に基づき全社で情報セキュリティに取り組みます。
スラッシュは選択肢の区切りです。「お客様からお預かりした情報資産」と書くのか、「当社の情報資産」と書くのか、それとも両方書くのか。サンプルの中で、自分の会社を見て決めないといけないのはここだけです。
言葉を選ぶだけの作業に見えますが、ここで決まるのは、会社として何を守ると外に向かって言うかの範囲です。取引先から預かった図面や顧客名簿を扱っている会社が「当社の情報資産」とだけ書けば、いちばん問われる部分が方針から抜け落ちます。逆に、預かりものがほとんど無い会社が「お客様からお預かりした」だけを選ぶと、自社の見積書や仕入原価が対象外になります。
迷ったら両方残してかまいません。範囲を広く書いても、やることが自動的に増えるわけではありません。この文書が決めているのは方針であって、具体的な作業ではないからです。
無料・オンライン可
「自社の場合はどう答えるか」で止まったら
取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。
書きかけの状態でも構いません。
数人の会社が引っかかるのは、2番目の項目

5つのうち、数人の会社が必ず止まるのが2番目で、サンプルにはこう書かれています。
2.社内体制の整備
当社は、情報セキュリティの維持及び改善のために組織を設置し、情報セキュリティ対策を社内の正式な規則として定めます。
従業員が10人の会社に情報セキュリティ委員会はありませんし、これから作る予定もないはずです。ここをそのまま公開すると、書いた瞬間に嘘になります。
直し方は単純で、組織ではなく人を書きます。「情報セキュリティの責任者を定め」あるいは「情報セキュリティの担当を代表者が兼務し」に置き換えれば、実態と合います。「正式な規則として定めます」の部分も、規程集をまだ持っていないなら「必要な範囲で社内のルールとして定めます」で構いません。決まった書き方はないと、IPA自身が書いています。
3番目の「従業員の取組み」も同じで、従業員がいない一人会社なら、この項目は落として構いません。実態に無い体制を書いて格好をつけるより、4つの項目で正直に書いておいたほうが、取引先から中身を尋ねられたときに答えに詰まりません。
自分で組み立てるなら、押さえるのは4つ
付録2を使わず一から書きたい場合もあると思います。IPAはガイドライン本編の22ページで、記載項目の例を挙げています。
- 管理体制の整備
- 法令・ガイドライン等の順守
- セキュリティ対策の実施
- 継続的改善
本編は4つ、付録2のサンプルは5つで、数が合っていません。どちらかが間違っているわけではなく、本編が挙げているのはあくまで例で、原文にも「など」が付いています。この4つを言い換えたものが自分の文章に入っていれば、形としては足ります。
他社のページをそのまま写すのは、やめておいたほうがいいと思います。検索して出てくる大企業の基本方針は、専任の部署と規程集がある前提で書かれていて、写した時点で自社の実態と離れた文書ができあがります。
プライバシーポリシーがあるから要らない、にはならない
すでにウェブサイトにプライバシーポリシー(個人情報保護方針)を載せている会社は多いと思います。ただ、これは情報セキュリティ基本方針の代わりにはなりません。IPAのよくある質問に、そのままの問いがあります。
A. いいえ、できません。情報セキュリティ基本方針は、個人情報保護に限定するものではなく、情報セキュリティに関する「理念」「方針」「声明」「宣言」などを示すものです。
個人情報は、会社が守る情報の一部でしかありません。図面、原価、仕入先のリスト、見積書。どれも個人情報ではありませんが、外に出れば取引条件や価格の中身が筒抜けになります。その全体をどう扱うかを書いたものが、情報セキュリティ基本方針です。2つの文書を並べて置いている会社が多いのは、そういう理由です。
逆に、ISMS(ISO/IEC 27001)の基本方針をすでに公開している会社は、それで足ります。趣旨が同じものと考えられる、とIPAが答えています。SECURITY ACTIONの二つ星を出そうとしている場合の扱いも、そちらの記事にまとめています。
公開したあと、いつ書き換えるか
作って公開したら、そこでいったん一区切りで、次にいつ更新しろという期限は決まっていません。
ガイドラインが改訂されても、方針を作り直す必要はありません。IPAは、改訂後は既に宣言済みの事業者も改訂版の内容を踏まえて取り組みを進めるものとして扱う、と答えています。版が変わるたびに文書を差し替える作業は発生しません。
ただし、書き換えたほうがよい場面はあります。
- 代表者が変わったとき。署名が前の代表のままだと、いつの文書か分からなくなります
- 扱う情報の種類が変わったとき。受託の仕事を始めて預かりものが増えた、といった場合は書き出しの範囲を見直します
- 書いた体制が実態と離れたとき。担当者が辞めて誰も見ていない、という状態は方針そのものより問題です
直すときは、制定日を残したまま「改定日」を足すのが分かりやすいです。いつ作って、いつ見直したかが1行で伝わります。
なお、二つ星の申込に必要な自社診断は25項目あり、点数の下限はありません。「何点でも構いません」とIPAが答えています。年に1回ほど付け直して、下がっていないかを見る使い方が想定されています。
私たちがどう見ているか
デジタル屋さんは、中小企業の外部デジタル顧問として、月額で会社の中に入る仕事をしています。その立場から見ても、基本方針を作る作業そのものは、外に出す仕事ではありません。Wordを開いて、青字を選んで、社名と日付と代表者名を入れる。ここに費用をかける理由はないと思います。
私たちが見ているのは、その先です。方針に「情報資産を守ります」と書いたあと、誰がパソコンの更新を確認するのか。退職者のアカウントを誰が止めるのか。取引先から確認シートが届いたとき、誰が答えるのか。文書そのものは1時間で作れますが、この3つの担当が決まらないと、公開した文書に書いたことを社内で誰も実行しないまま時間が過ぎます。この3つを1枚に落とすところは情報資産管理台帳の作り方に分けて書きました。
自社がどこで止まっているのかがはっきりしないときは、会社の課題診断を用意しています。5分ほどで、どこに手を入れるべきかの見当が付きます。方針の1枚は今日ご自身で作ってしまって、そのあとの話だけ持ってきてもらうのがいちばん早いと思います。
この記事で参照した一次情報
- IPA「中小企業の情報セキュリティ対策ガイドライン」
- IPA「付録2 情報セキュリティ基本方針(サンプル)」(Word・全1ページ)
- IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(PDF・22ページ「情報セキュリティ基本方針の作成と周知」)
- IPA「SECURITY ACTION「二つ星」を宣言する」
- IPA「SECURITY ACTION よくある質問」
お気軽にご相談ください
企画段階のご相談でもOKです。1〜2営業日以内にご返信します。
送信ありがとうございました!
お問い合わせありがとうございます。確認メールをお送りしましたのでご確認ください。