IPA(情報処理推進機構)は2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公表しました。変わった点は大きく3つで、「情報セキュリティ5か条」に「バックアップを取ろう!」を加えて6か条にしたこと、SCS評価制度と実態調査を踏まえて第2部 実践編を全面的に改訂したこと、人材の確保・育成のガイドブックを付録に加えたことです。使い方の要点は、全部を一度に読もうとせず、自社が今いる段階(STEP)を決め、その段階に合う付録だけを使うことです。このガイドラインは、中小企業の経営者が知っておくべきことと、対策を段階的に進める手順をまとめた、IPAの無料の手引きです。
この記事では、第4.0版で何が変わったか、6か条の中身、4つのSTEPのどこから始めるか、付録1〜8をどの順番で使うか、経営者が決めることを、原文に沿って整理します。
自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら
この記事の要点
- 第4.0版は2026年3月27日公表。第3.1版(2023年4月)から約3年ぶりの改訂です
- 5か条に「バックアップを取ろう!」が加わり、すべての企業が実行すべき「情報セキュリティ6か条」になりました
- 第2部 実践編は、2024年度の実態調査とSCS評価制度を受けて全面的に改訂され、4つのSTEPで進める形です
- 付録は8つ。付録1に人材の確保・育成のガイドブックが加わり、自社診断・ハンドブック・規程・資産管理台帳も見直されました
- 公開後も、自社診断のExcel版(4月)、6か条と自社診断の解説編(9月)が追加されています
なぜ今、第4.0版を読み直すのか?
第3.1版の公開から約3年の間に、被害の中心が情報漏えいから「事業の停止」へ広がり、取引先全体で対策を求める動きが強まったためです。第4.0版はその変化を反映しており、取引先から対策の確認を求められたときの土台としても使えます。
第4.0版の冒頭「第4.0版への改訂にあたって」は、2023年4月の第3.1版の公開以降の変化として3つを挙げています。ランサムウェアの被害の顕在化により、被害が情報漏えいにとどまらず事業活動の停止へと広がったこと。サプライチェーン(取引先や委託先のつながり)を介した被害の拡大を踏まえ、サプライチェーン全体での対策の必要性が高まったこと。中小企業の内部で対策を進める人材が著しく不足していることです。
改訂の材料になった調査の一つが、IPAの「2024年度 中小企業における情報セキュリティ対策に関する実態調査」です。この調査(4,191社が回答)では、情報セキュリティ対策の体制について、「組織的には行っていない(各自の対応)」と答えた企業が69.7%でした。担当者を決めていない会社が多いことを前提に、第4.0版は段階を踏んで始められる構成を保っています。
もう一つの背景が、経済産業省と内閣官房国家サイバー統括室が進めるSCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)です。第4.0版は、この制度の基本的な考え方に沿った内容にしたとしています。制度の中身と準備の進め方は、SCS評価制度★3の記事で解説しています。
第4.0版で、何が変わったのか?
IPAが示す主な変更点は、6か条への見直し、自社診断の診断項目の見直し、第2部 実践編の全面改訂、付録1の追加と付録3〜6の見直しです。第1部 経営者編と第2部 実践編という基本的な構成は維持されています。
| 部分 | 第4.0版での変更(IPAの説明) | 読むときの要点 |
|---|---|---|
| 情報セキュリティ6か条 | 5か条に「バックアップを取ろう!」を追加し6か条に | 取るだけでなく、戻せるかの確認まで含めて考える |
| 5分でできる!情報セキュリティ自社診断(付録3) | 診断項目に「外部から内部ネットワークへの不要な通信を遮断する」「ウェブサイトを安全に運用する」などを追加。第2部のSTEP2に合わせて見直し | 全25問。社外とつながる入口と、自社サイトの運用も問われる |
| 第2部 実践編 | 実態調査とSCS評価制度を受けて全面的に改訂 | 4つのSTEPで、組織的な対策と技術的な防御を段階的に進める |
| 付録1 | 「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」を追加 | STEPごとに担当者の役割と、人の確保・育成の方法が分かる |
| 付録4・5・6 | ハンドブック(ひな形)をSTEP2に、関連規程(サンプル)を第2部に合わせて見直し。資産管理台帳を見直し | 旧版のひな形を使っている場合は、新しい版で差分を確かめる |
自社診断の25問のうち、IPAの説明資料(2026年6月版)で第3.1版からの変更点として示されているのは、データの共有設定を必要な人に限定しているか(問4)、故障や誤操作、ウイルス感染などによる重要情報の消失に備えて定期的にバックアップを取得しているか(問5)、重要情報の受け渡しは暗号化など安全な手段で行っているか(問9)、内部ネットワークを守るため不正アクセス対策機能を設定しているか(問18)、ウェブサイトで公開すべきでない情報を公開していないか(問19)、の5問です。
公開後も更新が続いています。IPAの掲載ページの更新履歴によると、2026年4月21日に自社診断のExcel版、6月1日に本編などの文言の一部修正、7月3日にロゴの更新(内容の変更ではありません)、9月30日に「情報セキュリティ6か条(解説編)」と「5分でできる!情報セキュリティ自社診断(解説編)」が公開されました。印刷して使っている場合は、掲載ページから最新のファイルを取り直しておくと安心です。
情報セキュリティ6か条では、何をすればよいのか?
6か条は、企業の規模にかかわらず実行すべき基本の対策で、ソフトウェアの更新、ウイルス対策ソフト、パスワードの強化、共有設定の見直し、バックアップ、脅威と手口を知ること、の6つです。第2部のSTEP1にあたります。
- OSやソフトウェアは常に最新の状態にしよう!:修正プログラムを適用するか、最新版を使う
- ウイルス対策ソフトを導入しよう!:ウイルス定義ファイルを常に最新にする
- パスワードを強化しよう!:「長く」「複雑に」「使い回さない」
- 共有設定を見直そう!:ウェブサービスやネットワークにつないだ複合機を、無関係な人が使える設定にしない
- バックアップを取ろう!(第4.0版で追加):故障や誤操作、ウイルス感染によるデータの消失や暗号化に備える
- 脅威や攻撃の手口を知ろう!:取引先を装ったメールや偽サイトなどの手口を知って対策する
2026年9月に公開された「情報セキュリティ6か条(解説編)」は、バックアップの対策例として、重要情報を定期的にバックアップすること、バックアップに使う装置や媒体はバックアップのときだけパソコンにつなぐこと、バックアップしたデータを戻せるか定期的に確認することなどを挙げています。データのコピーを本体を含めて3つ以上、2種類の媒体に持ち、1つは別の拠点などに置く「3-2-1ルール」も紹介されています。取っているのに戻せない理由と、戻せるかの確かめ方は、バックアップがあっても戻せないのはなぜかで詳しく扱っています。
6か条に取り組むことを宣言すると、IPAの自己宣言制度「SECURITY ACTION」の一つ星を名乗れます。ガイドラインは、第2部に進む前に経営者のトップダウンで実行を始め、自己宣言することを勧めています。STEP2(自社診断で状況を把握し、情報セキュリティ基本方針を定めて外部に公開する)を実施すると、二つ星を宣言できます。
4つのSTEPのうち、自社はどこから始めればよいのか?
IT化を始めたばかり、または取引先の被害で脅威を身近に感じた段階ならSTEP1から、対策が人ごとにばらばらならSTEP2から始めます。取引先から高い水準の対策を求められている会社はSTEP3、外部監査への対応やDXを積極的に進めている会社はSTEP4が目安です。
第2部 実践編は、ガイドラインの表2で、各STEPの取り組みの目安と、そのSTEPを目指すきっかけになる企業の例を示しています。
| STEP | 取り組みの目安 | そのSTEPを目指すきっかけの例(表2) |
|---|---|---|
| STEP1 できるところから始める | 6か条で、必要最低限の対策から始める | アナログ中心だったが業務にITを取り入れ始めた/周囲の取引先で被害が起き、脅威を身近に感じた |
| STEP2 組織的な取り組みを開始する | 自社診断で弱みを把握して基本的対策を決め、基本方針を作る | ITシステムの本格導入を進めている/対策が標準化されず、従業員ごとの対応になっていた |
| STEP3 本格的に取り組む | 必要に応じて外部専門家を交え、体制を整え、組織的な対策と技術的な防御を行う | 取引先からの要請で高度な対策が必要になった/取引先が欠かせない存在になっている |
| STEP4 より強固にするための方策 | リスク分析を行い、技術的な対策を強化して包括的に取り組む | 外部監査への対応や基準の達成のため、厳格な対策が必要になった/DXを積極的に推進している |
STEP3の中身は、IPAの説明資料では、基本方針の作成、体制の整備、規程の作成、資産管理、攻撃等の防御、攻撃等の検知、点検と改善、インシデント(情報セキュリティ上の事故)対応体制の整備、取引先と外部サービスの管理、情報収集と共有、の10項目に整理されています。ガイドラインのコラム「SCS評価制度★3、★4を見据えた準備」は、★3と★4の要求事項とガイドラインとの紐づけを、付録5「情報セキュリティ関連規程(サンプル)」の56〜57頁に載せている、としています。取引先から★3相当の対策を求められている会社は、STEP3と付録5の紐づけから読むと近道です。
付録1〜8は、どの順番でどう使えばよいのか?
付録は、自社診断(付録3)で現状を知り、基本方針(付録2)とハンドブック(付録4)で社内に示し、規程(付録5)と資産管理台帳(付録6)で本格的に整える、という順番で使うと無理がありません。クラウド(付録7)と事故対応(付録8)は、必要になった時点で手引きとして使い、人材(付録1)は最初に目を通します。
| 付録 | 中身(IPAの説明) | 使う時期と、使い方のこつ |
|---|---|---|
| 付録1 セキュリティ人材確保・育成の実践ガイドブック(14頁) | STEPごとの担当者の役割と、人材の確保・育成の方策、事例 | 最初に。誰を担当者にするかを決める材料にする |
| 付録2 情報セキュリティ基本方針(サンプル・Word) | 組織としての基本方針書のサンプル | STEP2。経営者の名前で出す方針の下書きにする |
| 付録3 5分でできる!情報セキュリティ自社診断(8頁) | あまり費用をかけずに効果がある25項目のチェックシート | STEP2の入口。点数より「できていない項目」の一覧を残す |
| 付録4 情報セキュリティハンドブック(ひな形) | 従業員に対策を周知するためのひな形 | STEP2。自社診断で決めた対策だけを載せ、配る |
| 付録5 情報セキュリティ関連規程(サンプル・Word・59頁) | 社内ルールを文書化したサンプル | STEP3。赤字・青字の部分を自社向けに直し、実態に合わない条文は削る |
| 付録6 資産管理台帳(サンプル・Excel・9シート) | 情報資産と機器・ソフトウェアの一覧のサンプル | STEP3で台帳、STEP4でリスク値の算定に使う。最初は業務単位で粗くてよい |
| 付録7 クラウドサービス安全利用の手引き(8頁) | 15項目のチェックシート付き | クラウドを新しく選ぶとき、契約を見直すとき |
| 付録8 セキュリティインシデント対応の手引き(8頁) | 情報漏えいやシステム停止の対応の手引き | 平時に読み、連絡先と手順を自社向けに書き込んでおく |
IPAの説明資料は、付録5について、サンプル文中の赤字・青字の部分を自社向けに修正すれば自社の規程になること、サンプルに無くても必要な対策や有効な対策があれば追記することを説明しています。プレラナとしては、逆に「自社でやっていないことは書かない」ことも同じくらい大事だと考えます。書いてあるのに守られていない規程は、取引先の確認や事故のときに、かえって説明を難しくするためです。
事故のときの最初の動きを付録8とあわせて具体的にしておくなら、ランサムウェア被害の初動の記事の社内連絡表が使えます。
経営者は、何を決めればよいのか?
経営者が決めるのは、自社が目指すSTEP、担当者の任命、基本方針に自分の名前を出すこと、対策にかける予算、取引先にどこまで約束するか、の5つです。ガイドラインの第1部 経営者編は、こうした判断を担当者に任せきりにせず、経営者が方針を示すことを求めています。
第1部 経営者編は、経営者が認識すべき「3原則」と、経営者が自ら実行するか担当者に指示して確実に実行させる「重要7項目の取組」を示しています。冒頭の「経営者の皆様へ」は、情報セキュリティ対策は経営者が主導し、関係者と連携して組織的に実施しなければ機能しない、経営者は担当者を任命し、指示をする必要がある、としています。
| 決めること | 中身の例 |
|---|---|
| 目指すSTEP | 今年度はSTEP2まで(二つ星の宣言)、来年度にSTEP3の規程整備 |
| 担当者の任命 | 責任者は社長、担当者は総務の1人(兼務)。付録1で役割を確かめる |
| 基本方針 | 付録2をもとに、経営者の名前で定めて社内外に示す |
| 予算 | 6か条と自社診断で見つかった「できていない項目」の手当てに使う額 |
| 取引先への約束 | チェックシートで「できている」と答える範囲と、まだ約束しない範囲 |
担当者の決め方と任命書の例は情報セキュリティ担当者がいない会社は、誰を任命し何を任せるか、経営者が決めることの全体像はセキュリティ・ガバナンス入門で扱っています。
今週できる最初の一歩は何か?
今週できる最初の一歩は、IPAの掲載ページから最新の第4.0版と付録3を取り直し、6か条を社内で点検したうえで、自社診断の25問に答えてみることです。できていない項目の一覧が、そのまま次の計画の元になります。
- 最新版を取り直す:IPAの掲載ページから本編と付録3を取り直す。Excel版の自社診断(2026年4月公開)も使える
- 6か条で点検する:パソコン・スマートフォン・ネットワーク機器の更新、ウイルス対策、パスワード、共有設定、バックアップ、手口の共有を確かめる(今週できる最初の一歩)
- 自社診断に答える:25問に答え、「できていない」項目と、その理由を一覧に残す
- 経営者が目指すSTEPを決める:一覧を見て、今年度どこまで進めるかと担当者を決める
- 二つ星を目標にするなら基本方針を作る:付録2をもとに方針を定め、外部に公開する
現場ではどんな論点が出ているのか?
プレラナが打ち合わせで伺う中でも、情報の区分のルールを作ろうとして途中で止まった、禁止事項だけを書いた資料が現場で誤解された、といったことがありました。どちらも、付録のサンプルを「全部埋める」のではなく、自社の実態に合わせて小さく使うことで進めやすくなる論点です。
論点1:情報の区分のルールを作ろうとして、途中で止まった
機微な取引情報を扱う専門商社では、情報の区分のルールが無く、過去に作ろうとして途中で止まった経験がある、というお話がありました。区分の印を付ける仕組みも無く、ファイル名に印を付けるなどの工夫で対応していました。付録6の資産管理台帳は9シートあり、最初から全部を埋めようとすると同じように止まりがちです。プレラナとしては、最初は業務単位で粗く書き、「生成AIに入れたり社外に出したりしてはいけないもの」と「それ以外」の2段階から始めることをおすすめしています。
論点2:禁止事項だけを書いた資料が、現場で誤解された
自動車部品の製造業のお客様向けに、プレラナが用意した生成AIの利用に関する最初の資料に「重要な数字・データは入れない」と書いたところ、図面も入れられないと参加者全員が受け取ってしまい、訂正したことがありました。付録5の規程のサンプルを自社向けに直すときも、禁止を並べるだけでなく、「何ならよいか」と「迷ったら誰に聞くか」を一緒に書くと、使われる規程になります。
プレラナも、2026年9月14日に情報セキュリティ基本方針を定め、自社のサイトで公開しています。社内の自動処理(318本のうち87本が監査・見張り。2026年8月25日時点の社内の実測)でも、方針に書いたことを、文書だけでなく仕組みで守る形で運用しています。
6か条と自社診断での現状の点検から、付録5の規程サンプルを貴社の実態に合わせて直すところまで、ガイドラインに沿って一緒に進めます。ガイドラインに沿った現状の点検を相談する
プレラナがお手伝いできること・しないこと
プレラナは、6か条と自社診断による現状の点検、目指すSTEPと計画の整理、IPAのサンプルを土台にした基本方針・規程・資産管理台帳の調整をお手伝いします。法的な判断、保険商品の紹介や推奨、認証の審査は行いません。
| 企業が解決すべき課題 | プレラナのお手伝い |
|---|---|
| どのSTEPから始めればよいか分からない | 6か条と自社診断での点検、「できていない項目」の一覧と今年度の計画づくり |
| 付録のサンプルを自社向けに直す時間が無い | IPAのサンプルを土台にした基本方針・関連規程・資産管理台帳の、貴社の実態に合わせた調整 |
| 取引先から★3相当の対策を求められている | 付録5の紐づけをもとにしたSCS評価制度★3の要求事項に沿った棚卸し、チェックシートの回答案と根拠資料の整理 |
プレラナは、AI導入のご支援(AI導入企業50社以上・10業界以上)の中で、社内のルールづくりと現場への定着に関わってきました。
プレラナが行わないこと:個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨、ISMSやPマークなど認証の審査と合否の見込み、SCS評価制度★3の専門家としての確認、SECURITY ACTIONの宣言の代行。貴社に代わって経営判断をすることもありません。必要な場合は、専門家へ確認する事項の整理までをお手伝いします。
情報セキュリティのお問い合わせはこちら
ガイドラインに沿った現状の点検、規程や基本方針の作成、取引先から届いたチェックシートなど、自社の状況に合わせてご相談いただけます。
情報セキュリティについて相談するよくある質問
- 第3.1版で作った規程やハンドブックは、作り直す必要がありますか?
- すぐに全部を作り直す必要はありませんが、第4.0版でハンドブック(付録4)と関連規程(付録5)は見直されています。新しいサンプルと見比べ、自社の規程に無い項目(例:バックアップと復旧の手順、取引先や外部サービスの管理)があれば追記するところから始めると、負担が少なくて済みます。
- このガイドラインは、どんな会社が対象ですか?
- 業種を問わず、中小企業と小規模事業者(法人、個人事業主、各種団体を含む)が対象で、想定読者は経営者と情報管理を統括する方です。業務でのITの活用と情報資産の管理を扱い、工場設備や制御システムなどの分野は対象外とされています。
- SECURITY ACTIONの一つ星と二つ星は、何が違いますか?
- 一つ星は、STEP1(情報セキュリティ6か条)に取り組むことを宣言するものです。二つ星は、STEP2として、自社診断で状況を把握し、情報セキュリティ基本方針を定めて外部に公開したことを宣言するものです。宣言の方法はIPAの公式サイトで確認できます。
- ガイドラインに沿っていれば、SCS評価制度の★3を満たせますか?
- ガイドラインはSCS評価制度の考え方に沿った内容で、付録5に★3・★4の要求事項との紐づけがありますが、★3を満たすかどうかは制度の要求事項と、資格者による確認で決まります。紐づけを準備の地図として使い、要求事項そのものと照らし合わせて確かめます。
出典(確認日:2026年10月11日)
- 独立行政法人情報処理推進機構(IPA)「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日公表)本編 p.3(第4.0版への改訂にあたって)・p.4〜5(対象・全体構成・主な変更点)・p.7(表2)・p.14〜16(3原則・重要7項目)・p.20〜21(6か条)・p.25(二つ星)・p.41(SCS評価制度のコラム)・p.44(リスク値算定) https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0.pdf
- IPA「中小企業の情報セキュリティ対策ガイドライン」掲載ページ(最終更新日 2026年9月30日・更新履歴・付録の一覧) https://www.ipa.go.jp/security/guide/sme/about.html
- IPA プレス発表「『中小企業の情報セキュリティ対策ガイドライン』第4.0版を公開」(2026年3月27日) https://www.ipa.go.jp/pressrelease/2025/press20260327.html
- IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」説明資料(2026年6月)p.3・p.10・p.12〜13・p.15〜26 https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_setsumeisiryou.pdf
- IPA「情報セキュリティ6か条(解説編)」(2026年9月)p.13〜14 https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/jouhousecurity6kajou(kaisetsuhen)_r16.pdf
- IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査 報告書」(2025年5月)図3-28(p.68) https://www.ipa.go.jp/security/reports/sme/nl10bi000000fbvc-att/sme-chousa-report2024r1.pdf
- IPA「SECURITY ACTION セキュリティ対策自己宣言」 https://www.ipa.go.jp/security/security-action/
プレラナの実績・社内運用の数値は、株式会社プレラナの社内測定(自動処理は2026年8月25日時点)によります。
