取引先から届くセキュリティチェックシートは、点数を競う試験ではありません。取引先が確かめたいのは「この会社は自社の守りを説明できる状態か」です。できていない項目があっても、現状・理由・いつまでに何をするかを書けば、信頼を損なうことは多くありません。根拠として添える資料も、規程・区分表(情報や資産の一覧)・記録の3点でまかなえることがほとんどです。
この記事では、設問で聞かれる中身、未対応の項目の書き方と例文、根拠資料の最小セット、届いてから返すまでの5ステップを、IPA(情報処理推進機構)や経済産業省の公開資料をもとに整理します。
自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら
この記事の要点
- チェックシートは「説明できる状態か」の確認。虚偽の「はい」がいちばんの危険です
- 未対応の項目は「現状 → 代わりの対策 → 完了予定日 → 責任者」の型で書きます
- 根拠資料は「規程」「区分表・台帳」「記録」の3点が基本です
- 回答は台帳に残し、次の取引先からは差分の確認だけで済む形にします
- 何を約束し、何をまだ約束しないかを決めるのは経営者です
なぜ取引先からチェックシートが届くのか?
チェックシートが届く背景には、委託先や取引先の事故が自社の被害や報告につながることが、国の調査でも数字で示されていることがあります。発注する側は、取引を始める前や定期的な見直しの時点で、相手の守りを書面で確かめようとしています。
IPAが2024年度に行った中小企業の実態調査(4,191社が回答)では、サイバーインシデント(情報セキュリティ上の事故)の被害を受けた企業の約7割が「取引先にも影響があった」と答えています。同じ調査で、不正アクセスを受けた企業の侵入経路のうち19.8%は「取引先やグループ会社を経由した侵入」でした。自社が被害者であると同時に、取引先への入口にもなりうるということです。
個人情報の面でも同じ構図が見えます。個人情報保護委員会の令和6年度年次報告によると、この年度に処理した個人データの漏えい等の報告は19,056件でした。このうち2,745件は、社会保険・人事労務の業務を支援するシステムの運営会社1社がランサムウェア(データを暗号化して身代金を求める攻撃)の被害を受けた件について、委託元から寄せられた報告です。委託先1社の事故が、数千件の委託元の報告につながったことになります。
業界の枠組みもあります。日本自動車工業会と日本自動車部品工業会は「自工会/部工会・サイバーセキュリティガイドライン」(V2.3・2025年9月1日公開)とあわせて、チェックシートを公開しています。自己評価したチェックシートの提出方法も案内されています。業界団体がそろえた様式で自己評価する仕組みが、業界の中で使われています。
受け取る側から見ると、こうした要請はまだ一部の企業に限られます。IPAの同調査で、販売先(発注元)から情報セキュリティの要請を受けた経験がある企業は全体の12.2%(511社)でした。要請の中身は秘密保持が79.6%と最も多く、同調査のインタビューでは、チェックシート、発注元の訪問、監査、データ送信時の扱いも挙がっています。
前向きな数字もあります。IPAの同調査では、要請を受けた企業の42.1%が、要請に応じて対策を行ったことを「取引につながった大きな要因だ」と考えていました。過去1期に対策へ投資した企業では49.8%、投資していない企業では27.4%と差が開いています。チェックシートへの回答は、取引先に「説明できる会社」だと示す機会でもあります。
チェックシートで聞かれることは何か?
チェックシートの設問は取引先ごとに表現が違っても、聞いている中身は「体制と規程」「情報と機器の把握」「入口の守り」「事故への備え」「人と委託先」の5つほどに収まります。それぞれに、見せられる根拠資料を対応づけておくのが近道です。
よく出る設問群を、2つの公的なガイドラインと並べました。1つは経済産業省とIPAの「サイバーセキュリティ経営ガイドライン Ver3.0」で、経営者がCISO(情報セキュリティの責任者)などに指示すべき重要10項目を示しています。もう1つはIPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月27日)で、そのまま使える付録がそろっています。並べると、どこから手を付ければよいかが見えてきます。
| 設問群(よく聞かれること) | 経営ガイドラインの重要10項目 | IPAガイドラインで使えるもの | 添える根拠資料 |
|---|---|---|---|
| 体制と責任者・基本方針 | 指示1 方針/指示2 管理体制 | 付録2 基本方針(サンプル) | 基本方針、体制図(責任者の任命) |
| 規程・ルール | 指示1・指示4 | 付録5 関連規程(サンプル) | 情報セキュリティ関連規程 |
| 情報の区分・資産の把握 | 指示4 リスクの把握と計画 | 付録6 資産管理台帳(サンプル) | 情報の区分表、資産とアカウントの台帳 |
| アクセス権・パスワード・多要素認証 | 指示5 防御の仕組み | 6か条「パスワードを強化しよう」「共有設定を見直そう」 | 権限の一覧、設定画面の記録 |
| 更新プログラム・マルウェア対策・ログ | 指示5 | 6か条「OSやソフトウェアは常に最新の状態にしよう」「ウイルス対策ソフトを導入しよう」 | 更新の運用記録、対策ソフトの導入状況 |
| バックアップ・復旧 | 指示8 事業継続・復旧 | 6か条「バックアップを取ろう!」(第4.0版で追加) | バックアップの手順と復元テストの記録 |
| 事故対応・連絡体制 | 指示7 緊急対応体制 | 付録8 インシデント対応の手引き | 事故対応手順、連絡先一覧 |
| 委託先・クラウドの管理 | 指示9 サプライチェーン | 付録7 クラウドサービス安全利用の手引き | 委託先一覧、利用クラウドの第三者認証の証跡 |
| 教育・点検 | 指示3 人材/指示6 PDCA | 付録3 自社診断、付録4 ハンドブック(ひな形) | 研修の実施記録、自社診断の結果 |
| 生成AIの利用 | 指示4・指示5(プレラナの整理) | —(AI利用は別途ルールを定める) | 生成AI利用ルール、利用してよいAIの一覧 |
※ 対応づけはプレラナが実務向けに整理したものです。ガイドラインが公式に示した対応表ではありません。
「できていない項目」はどう書けばよいか?
できていない項目は、空欄にも「はい」にもせず、「現状」「代わりの対策」「完了予定日」「責任者」の4点を書きます。取引先が困るのは未対応そのものより、実態と違う回答を前提に取引を進めてしまうことです。
いちばん避けたいのは、事実と違う「はい」です。回答は取引の前提として扱われ、監査や事故のときに根拠資料の提出を求められることがあります。そこで説明できなければ、その項目だけでなく回答全体の信頼が揺らぎます。
書き方の型は次のとおりです。
- 現状:どこまでできていて、どこができていないか(対象の範囲を具体的に)
- 代わりの対策:完了するまでの間、何で危険を小さくしているか
- 完了予定日:いつまでに何をするか(年月で書く)
- 責任者:誰が進め、経営の誰が承認したか(役職で書く)
例文1:多要素認証が一部しか入っていない
「いいえ(一部対応)。メールとファイル共有のクラウドは全社員に多要素認証(パスワードに加えてスマートフォン等で本人確認する仕組み)を設定済みです。社外から社内ネットワークへ接続する仕組み(VPN等)の多要素認証は未導入のため、現在は接続できる端末と利用者を限定しています。2027年3月までに導入を完了する予定です。責任者:管理部長(取締役会で承認済み)。」
例文2:ログの保管期間を決めていない
「いいえ。主要なクラウドサービスのログは各サービスの既定の期間で保存されていますが、社内で保管期間を定めた規程はありません。2026年12月までに保管期間と確認の頻度を規程に定め、四半期ごとの確認記録を残します。責任者:情報セキュリティ責任者(総務部長)。」
例文3:委託先の管理が仕組みになっていない
「一部対応。業務委託先とは秘密保持契約を締結していますが、委託先のセキュリティ対策を定期的に確認する手順はありません。2027年1月までに委託先一覧を作成し、重要な委託先から年1回の確認を始めます。責任者:管理部長。」
どの例文も、できていることを先に書き、できていない範囲を狭く具体的に示しています。完了予定日は、実際に予算と担当を確保できる日付にしてください。守れない日付を書くと、次回の回答で同じ説明が必要になります。
根拠資料は何をそろえればよいか?
根拠資料は、取引先や監査の担当者に「この1冊を見れば説明がつく」と渡せる形にまとめます。中身は、基本方針と規程、情報の区分表と台帳、教育や点検の記録、そして利用しているクラウドの第三者認証の証跡が基本です。
IPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」には、そのまま下書きに使える付録があります。ゼロから書かずに、付録を自社の実態に合わせて直すのが早道です。
| そろえる資料 | 中身 | 下書きに使える付録 |
|---|---|---|
| 情報セキュリティ基本方針 | 経営者として何を守り、どう取り組むかの宣言 | 付録2 基本方針(サンプル) |
| 関連規程 | アクセス権、パスワード、持ち出し、委託先、事故対応などの決まり | 付録5 関連規程(サンプル) |
| 情報の区分表 | 社外秘・社内限り・公開などの区分と、区分ごとの扱い | 付録5・付録6を参考に作成 |
| 資産とアカウントの台帳 | パソコン・サーバー・クラウドと、その利用者・管理者 | 付録6 資産管理台帳(サンプル) |
| 教育と点検の記録 | 研修の実施日と参加者、自社診断の結果、復元テストの記録 | 付録3 自社診断、付録4 ハンドブック(ひな形) |
| 利用クラウドの証跡 | 利用しているクラウド事業者が公開している第三者認証や監査報告の情報 | 付録7 クラウドサービス安全利用の手引き |
| 事故対応の手順 | 最初に誰へ連絡するか、何を記録するか | 付録8 インシデント対応の手引き |
まず手元で確認できるよう、チェック表にしておきます。
- 情報セキュリティの責任者を、役職と名前で任命している
- 基本方針があり、経営者の承認日が入っている
- 関連規程に、改定日と承認者が書かれている
- 情報の区分表があり、社員が見られる場所に置いてある
- パソコン・クラウド・アカウントの台帳がある
- 研修と点検を行った日付と参加者の記録がある
- バックアップから実際に戻せたかを試した記録がある
- 事故のときの連絡先一覧と手順がある
回答の手順:届いてから返すまでの5ステップ
チェックシートは、担当と期限を決める、設問を自社の資料に対応づける、未対応を洗い出して経営が方針を決める、回答と根拠を添える、回答を台帳に残す、の5ステップで返すと抜け漏れが減ります。
ステップ1:担当と期限を決める
回答を作る担当者と、内容を承認する経営側の人を決めます。社内の締切は、取引先の期限より1週間ほど前に置くと、ステップ3の判断に時間を使えます。
ステップ2:設問を自社の資料に対応づける
設問ごとに「どの資料のどこで答えるか」を書き込みます。前の章の対応表が下敷きになります。答える資料が無い設問が、そのまま未対応の候補です。
ステップ3:未対応を洗い出し、経営が方針を決める
未対応の項目は担当者だけで抱えず、経営が「いつまでに・いくらで・誰が」を決めます。すぐには対応しない項目も、その理由とともに決めておきます。
ステップ4:回答と根拠を添える
回答に根拠資料を添えます。社外秘の規程をそのまま渡しにくい場合は、該当箇所の抜粋や、先方による閲覧で対応する方法もあります。渡した資料は一覧に記録します。
ステップ5:回答を台帳に残し、次回に使い回す
設問・回答・根拠資料・回答日・承認者を台帳に残します。約束した完了予定日の進み具合もここで管理すると、次回の回答で「予定どおり完了しました」と書けます。
今週できる最初の一歩:手元にある規程・一覧表・記録を1つのフォルダに集め、ファイル名に作成日と承認者を入れてみてください。それだけで、ステップ2の作業が大きく短くなります。
現場で聞かれた論点
プレラナがご相談を受ける現場では、「何を出せば説明がつくのか」「ルールをどう書けば現場で使われるのか」「AIの利用をどこまで伝えるか」といった論点がくり返し出てきます。いずれも、技術より先に書面と判断の問題です。
以下は、プレラナがご支援の中で伺った論点を、社名や事情が分からない形に整理したものです。
論点1:取引先から定期的に届き、一問一答で答えられる書面が要る
製造業の中堅サプライヤーでは、取引先から定期的にセキュリティのチェックシートが届くとのことでした。求められていたのは高度な技術の証明ではなく、監査の担当者に見せて一問一答で答えられる1冊の書面です。前の章の「根拠資料の最小セット」は、この声から組み立てています。
論点2:「禁止」とだけ書いた資料で、図面も使えないと全員が誤解した
同じ現場で、最初の資料に「重要な数字やデータは入れない」と書いたところ、業務で必要な図面まで使えないと全員が受け取ってしまったことがありました。禁止事項を並べるだけの規程は、現場で判断がつかず、やがて使われなくなります。入れてはいけない情報を具体的に挙げ、それ以外の扱い方を手順で示す書き方が必要です。
論点3:取引先へAIの利用を自分から伝えるか、聞かれたら答えるか
生成AIを業務に取り入れ始めた会社では、取引先に「AIを使っている」と自分から伝えるのか、チェックシートで聞かれたら答えるのかが決まっていない、という論点が出ました。これは担当者ではなく経営が決めることです。どちらを選ぶ場合も、会社契約のAIに限っていること、入れてよい情報の範囲を決めていることを、根拠資料つきで説明できる状態にしておくと迷いが減ります。
プレラナ自身も、情報セキュリティ基本方針を自社サイトで公開し、社内で常時稼働させている自動処理318本のうち、最も多い87本を監査・見張りの仕組みに充てています(2026年8月時点)。ルールを書面に書いて終わりにせず、守られているかを確かめ続けることを、自社の運用で実践しています。
チェックシートの回答案と根拠資料の整理をお手伝いします。届いた設問を一緒に読み解き、未対応の項目の書き方までご相談いただけます。情報セキュリティのお問い合わせはこちら
経営者が決めること
チェックシートの回答は、担当者の作業ではなく会社としての約束です。経営者が決めるのは、何を取引先に約束し何をまだ約束しないか、対応の予算と期限、回答を承認する人の3点です。
| 決めること | 中身 | 決めないと起きること |
|---|---|---|
| 何を約束し、何をまだ約束しないか | 回答で「対応済み」「予定」とする範囲。予算や人手が確保できない項目は約束しない | 担当者の判断で守れない約束が書かれる |
| 対応の予算と期限 | 未対応の項目ごとの費用・担当・完了予定 | 完了予定日が根拠のない日付になる |
| 回答の承認者 | 回答を最終確認し、内容に責任を持つ役職 | 回答の内容が会社の方針とずれる |
サイバーセキュリティ経営ガイドライン Ver3.0は、対策を担当者任せにせず、経営者がリーダーシップをとることを原則の一つに置いています。チェックシートへの回答は、その原則を形にする身近な機会です。
対策は段階で考えると進めやすくなります。すぐできることは、資料を1か所に集めて責任者を任命すること。半年で取り組むことは、区分表と台帳を作り、研修と点検の記録を残し始めること。体制として整えることは、回答の台帳を毎年見直し、取引先の要請や制度の変化に合わせて規程を改めることです。
プレラナがお手伝いできること・しないこと
プレラナは、チェックシートの回答案づくり、規程と区分表・記録の整備、研修による社内への定着までをお手伝いします。法的な判断、認証の審査、事実と異なる回答の作成は行いません。
| 企業が解決すべき課題 | プレラナのお手伝い |
|---|---|
| 届いたチェックシートの答え方が分からない | 設問の読み解き、回答案と未対応項目の書き方の整理 |
| 見せられる根拠資料が無い | 基本方針・関連規程・情報の区分表・台帳の整備(IPAのサンプルを自社の実態に合わせて調整) |
| 規程を作っても現場で使われない | AIリスキリング研修(全12回・約3か月)の中で、情報の見分け方と手順を定着 |
| 生成AIの設問にどう答えるか決まっていない | 生成AI利用ルールの策定、利用するAIツールのセキュリティ面の比較と設定案 |
| 相談できる担当者が社内にいない | AI顧問として月次の相談・規程の見直し・点検 |
プレラナは、AI導入企業50社以上、10業界以上のご支援の中で、ルールを作る段階と現場に定着させる段階の両方に関わってきました。
プレラナが行わないこと:個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨、ISMSやPマークなど認証の審査と合否の見込み、事実と異なる回答の作成。必要な場合は、専門家へ確認する事項の整理までをお手伝いします。
情報セキュリティのお問い合わせはこちら
取引先から届いたチェックシート、根拠資料の整え方、生成AIの利用ルールなど、自社の状況に合わせてご相談いただけます。
情報セキュリティについて相談するよくある質問
- 全部「はい」にしないと取引を切られますか?
- 一律にそうとは言えません。取引の条件は取引先ごとに違いますが、多くの取引先が知りたいのは、弱いところを把握して手を打っているかです。できていない項目は、現状・代わりの対策・完了予定・責任者を書いて答えます。事実と違う「はい」は、後で発覚したときに信頼を大きく損ないます。
- ISMSやPマークが無いと不利になりますか?
- 認証を求める取引先もありますが、設問の多くは「規程があるか」「記録が残っているか」を個別に聞くものです。認証が無くても、規程・区分表・記録で一つずつ説明できます。取得を条件にされた場合は、取得の要否と時期を経営で判断し、その方針を回答に書きます。認証の審査や合否の見込みは認証機関にご確認ください。
- 生成AIの利用についての設問にはどう答えますか?
- 「使っているか」だけでなく、どのAIを、どの契約で、どの情報まで入れてよいかを答えます。会社契約のアカウントに限っていること、入力してはいけない情報を規程で定めていること、研修で周知していることを書きます。ルールに書いただけの部分と、仕組みで止めている部分を分けて示すと、説明の確かさが伝わります。
- 取引先ごとに毎回ゼロから書くのは大変ではありませんか?
- 一度答えた内容を、設問・回答・根拠資料・回答日・承認者の形で台帳に残しておくと、次からは差分の確認が中心になります。設問は取引先ごとに表現が違っても、聞いている中身は体制・規程・アクセス権・バックアップ・事故対応などに収まることが多いためです。
出典(確認日:2026年10月10日)
- 独立行政法人情報処理推進機構(IPA)「2024年度 中小企業における情報セキュリティ対策に関する実態調査 報告書」(2025年5月)https://www.ipa.go.jp/security/reports/sme/nl10bi000000fbvc-att/sme-chousa-report2024r1.pdf /速報版プレスリリース(2025年2月14日)https://www.ipa.go.jp/pressrelease/2024/press20250214.html
- 個人情報保護委員会「令和6年度 年次報告」(2025年6月)https://www.ppc.go.jp/files/pdf/070610_annual_report.pdf
- 一般社団法人日本自動車工業会・一般社団法人日本自動車部品工業会「自工会/部工会・サイバーセキュリティガイドライン」V2.3・チェックシート(2025年9月1日公開)https://www.jama.or.jp/operation/it/cyb_sec/cyb_sec_guideline.html
- 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月24日)https://www.meti.go.jp/policy/netsecurity/mng_guide.html /重要10項目の解説(IPA)https://www.ipa.go.jp/security/economics/practices_navi/intro.html
- IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版と付録(2026年3月27日)https://www.ipa.go.jp/security/guide/sme/about.html
