盾を掲げた中央の会社の建物が、事務所・工場・物流倉庫・クラウドのサーバー・書類・会議室の6つの島と光の線でつながる様子を、紫系の色で上から描いたイメージ
イメージ(生成AIで作成)

セキュリティ・ガバナンスとは、情報セキュリティを担当者の頑張りに任せず、経営者が「何を守るか・誰に任せるか・いくら使うか・どこまで受け入れるか」を決め、その実施を定期的に確かめる仕組みのことです。経済産業省とIPA(情報処理推進機構)の「サイバーセキュリティ経営ガイドライン Ver3.0」は経営者が担当者に指示すべきことを重要10項目に、IPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版は経営者が実行すべきことを重要7項目の取組に整理しています。

この記事は、情報システムの専門家ではない経営者に向けて、二つの国の指針を「経営者が決める6つのこと」にまとめ直し、今週・3か月・1年の順で何から始めるかを整理する入門編です。個別のテーマ(SCS評価制度★3・取引先のチェックシート・生成AIの社内ルールなど)は、それぞれの記事へご案内します。

自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら

この記事の要点

  • セキュリティ・ガバナンスは「技術の導入」ではなく「経営の意思決定と、その実施の確認」です。
  • 国の指針は二つあります。中小企業はIPAの第4.0版(3原則・重要7項目)、中堅・上場企業は経営ガイドライン Ver3.0(3原則・重要10項目)が出発点です。
  • 経営者が決めるのは、①守る順番 ②責任者 ③予算と外部の手 ④取引先・委託先との約束 ⑤受け入れるリスク ⑥事故のときの判断、の6つです。
  • IPAの2024年度調査では、中小企業の約7割が「組織的には行っていない(各自の対応)」と答えています。最初の一歩は、兼任でよいので責任者を1人決めることです。
  • サイバー攻撃を完全に防ぐことは困難だと警察庁も明記しています。目標は「起きる確率と、起きたときの影響を下げる」ことです。

セキュリティ・ガバナンスとは何か?

情報セキュリティについて、経営者が方針・体制・予算・受け入れるリスクを決め、実施の状況を報告させて見直す一連の仕組みです。ウイルス対策ソフトやVPNといった個別の対策は、その仕組みの中で選ぶ「手段」に当たります。

「セキュリティ対策」と「セキュリティ・ガバナンス」は、似ていて別のものです。対策は「何をするか」、ガバナンスは「誰が決め、誰がやり、誰が確かめるか」です。対策をいくつ入れても、決める人と確かめる人がいなければ、設定は古くなり、例外が積み重なり、取引先に聞かれても説明できない状態になります。

国の指針は、どちらも「経営者が主語」で書かれています。

指針作成・公表経営者に向けた中身向いている会社
中小企業の情報セキュリティ対策ガイドライン 第4.0版IPA・2026年3月27日経営者が認識すべき「3原則」と、実行すべき「重要7項目の取組」(第1部 経営者編)。付録に基本方針・規程・資産管理台帳のサンプル、自社診断、事故対応の手引き中小企業・小規模事業者。何から始めるかを具体的に知りたい会社
サイバーセキュリティ経営ガイドライン Ver3.0経済産業省・IPA・2023年3月24日経営者が認識すべき「3原則」と、責任者(CISO等)に指示すべき「重要10項目」。付録にチェックシート、ISO/IEC 27001などとの対応表中堅企業・上場企業。取締役会や経営会議で管理する会社

二つの3原則は、言葉は違っても同じことを言っています。①経営者がリーダーシップをとる ②委託先や取引先を含めて考える ③平時から関係者と話しておく、の三つです。この記事では、両方の項目を「経営者が決める6つのこと」に束ねて説明します。

なぜ今、セキュリティが経営の議題になっているのか?

被害の中心が中小企業に広がり、1社の被害が取引先や委託元の事業・報告義務にまで及ぶようになったためです。一方で、中小企業の多くはまだ組織として取り組む体制を持っていません。

警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)によると、2025年のランサムウェア(データを暗号化・窃取して金銭を要求する不正プログラム)の被害報告は226件で、規模別では中小企業が約6割を占めました。同庁の令和8年上半期の資料(2026年9月)では、2026年上半期の被害報告が123件となり、統計を取り始めた2020年下半期以降、半期として最多になっています。

被害は自社の中で終わりません。IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月・中小企業4,191社が回答)では、サイバーインシデント(情報セキュリティ上の事故)の被害を受けた975社のうち、約7割が取引先に影響があったと答えています。影響の内容は、サービスの障害・遅延・停止による逸失利益(36.1%)、顧客への賠償や取引先への補償の負担(32.4%)が多くなっています。

委託先の事故は、委託元の義務にもなります。個人情報保護委員会「令和6年度 年次報告」(2025年6月)によると、同年度に処理した個人データの漏えい等の報告は19,056件で、その中には人事労務の業務支援システムを運営する1社がランサムウェアの被害を受けた事案に関連して、多数の委託元から寄せられた報告2,745件が含まれています。

それに対して、体制の整備はこれからです。同じIPAの調査で、自社の情報セキュリティ対策の体制を聞いたところ、「組織的には行っていない(各自の対応)」が69.7%で最も多く、「兼務だが担当者が任命されている」は21.0%、「専門部署(担当者)がある」は9.3%でした。また、過去3期に情報セキュリティ対策への投資をしていない企業は62.6%でした。

中小企業の情報セキュリティ対策の体制(IPA 2024年度調査)
図1 中小企業の情報セキュリティ対策の体制。「組織的には行っていない(各自の対応)」69.7%、「兼務だが担当者が任命されている」21.0%、「専門部署(担当者)がある」9.3%(IPA 2024年度調査・中小企業4,191社)。

取引先から説明を求められる場面も増えています。経済産業省は「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」について、★3・★4の制度開始(申請受付の開始)を2026年度末頃に目指すとしています。任意の制度ですが、取引先が「どの段階の対策をしているか」を共通の物差しで確かめられるようになります。詳しくはSCS評価制度★3の記事で整理しています。

何が起きると、事業はどう止まるのか?

情報が漏れるだけでなく、受注・出荷・請求といった業務そのものが長く止まります。警察庁の2025年の調査では、ランサムウェアの被害から1か月未満で復旧できた組織は5割強にとどまり、復旧に総額1,000万円以上かかった組織が5割を超えました。

警察庁の令和7年の資料は、2025年9月に飲料メーカー大手がランサムウェアの攻撃を受け、同社の公表によれば製品の受注・出荷が停止したことを、下半期の主な事案として紹介しています。

こうした停止に備える計画は、まだ少数です。同じ資料のアンケートでは、被害組織のうち、サイバー攻撃を想定した業務継続計画(BCP)を策定済みだった組織は約18%でした。

「バックアップがあるから大丈夫」とも言い切れません。同じアンケート(統計編)で、バックアップを取得していた被害組織は有効回答116件中105件ありましたが、バックアップから復元できたのは有効回答99件中20件でした。警察庁は、攻撃者がネットワーク内部を探索して重要データやバックアップを物色し、復旧を妨害するためバックアップも一緒に暗号化される場合が多いと説明しています。

ランサムウェア被害組織のバックアップ取得と復元(警察庁・2025年)
図2 ランサムウェアの被害組織のバックアップの状況。取得していた組織は有効回答116件中105件、復元できた組織は有効回答99件中20件(警察庁・2025年)。

お金をだまし取る手口も、技術ではなく社内の手順を狙っています。警察庁の令和8年上半期の資料は、経営者になりすましたメールでSNSのグループを作らせ、送金させる「ニセ社長詐欺」が2026年1〜6月に127件、被害額約38億8,000万円確認されたとしています。防ぐ手段として同庁が挙げているのは、社内での情報共有と送金ルールの再確認です。

警察庁は令和7年の資料で、日々手口が変わるサイバー攻撃を完全に防ぐことは困難だとして、攻撃を想定した体制づくりを求めています。経営者の仕事は「ゼロにする」ことではなく、「起きる確率を下げ、起きたときに早く気づき、止まる期間を短くする」順番を決めることです。

経営者が決めることは何か?

決めることは6つです。守る順番、責任者、予算と外部の手、取引先・委託先との約束、受け入れるリスク、事故のときの判断です。いずれも担当者には決められず、経営者が決めないと現場が止まるか、担当者が自分の判断で決めてしまう事柄です。

経営者が決める6つのこと(セキュリティ・ガバナンスの全体像)
図3 経営者が決める6つのこと。経営ガイドライン Ver3.0の重要10項目と、IPA第4.0版の重要7項目の取組を、経営の決定事項として束ね直したものです(プレラナ作成)。
決めること中身経営GL Ver3.0IPA 第4.0版
1 守る順番止まると困る業務(受注・出荷・請求・給与など)と、漏れると困る情報(顧客情報・図面・取引条件など)を決め、そこから守る仕組みを作らせる指示1・指示4・指示5取組1・取組3
2 責任者情報セキュリティの責任者を任命し、権限と報告の頻度を決める。兼任でもよい指示2取組2・取組3
3 予算と外部の手年間の予算、社内でやること・外部サービスに頼むことの線引き指示3取組2
4 取引先・委託先との約束取引先に何を約束するか、委託先に何を求め契約に書くか。業界団体や取引先と情報を共有する範囲指示9・指示10取組6・取組7
5 受け入れるリスク対策しても残るリスク(残留リスク)のうち、どれを受け入れ、どれを保険などで移すか指示4・指示6取組3・取組4
6 事故のときの判断システムを止める判断者、連絡の順番、公表と報告の段取り、復旧の優先順位指示7・指示8取組5
会議室の机に広げた図面の上に、盾・鍵・書類・サーバー・取引先の建物の小さな模型が線で結ばれて並ぶ、経営の会議でセキュリティの全体像を整理する様子を紫系の色で描いたイラスト
イメージ(生成AIで作成)

1 守る順番:全部を守ろうとしない

対策は「すべての情報を同じ強さで守る」と決めた時点で、予算も手間も足りなくなります。最初に決めるのは、止まると困る業務と、漏れると困る情報の上位3つです。IPAの第4.0版の取組1も、自社の経営において最も懸念される事態を明確にすることを求めています。

2 責任者:兼任でよいので1人に決める

専任者を置けない会社のほうが多いのが実態です。大事なのは「誰に聞けば分かるか」「誰が報告するか」が決まっていることです。責任者には、月次や四半期ごとに実施状況を報告させます。担当者が決められること(設定・手順)と、経営者が決めること(予算・約束・受け入れるリスク)の境目もここで決めます。誰を選び、何を任せるかは情報セキュリティ担当者がいない会社は、誰を任命し何を任せるかで詳しく説明しています。

3 予算と外部の手:社内でやらないことを決める

経営ガイドライン Ver3.0は、セキュリティ対策を将来の事業活動に必須な「投資」と位置づけています。IPAの第4.0版の取組2も、専門的な外部サービスの利用を検討するよう求めています。外部に頼むときは、ITシステムの設定や監視を任せる部分と、方針や規程のように自社で決めなければならない部分を分けて考えます。

4 取引先・委託先との約束:答えられることだけを約束する

取引先から届くチェックシートへの回答は、会社としての約束です。担当者の判断で「対応済み」と書くと、守れない約束が積み上がります。逆に、委託先に業務を渡すときは、委託先でも少なくとも自社と同等の対策が行われるよう、契約書に責任と実施すべき対策を書いて合意することが、IPAの取組6で求められています。回答の書き方はチェックシートの答え方の記事で詳しく説明しています。

5 受け入れるリスク:「やらない」と決めたことを記録する

経営ガイドライン Ver3.0は、残留リスクを許容できる範囲以下に抑えることを、企業に求められる社会的な要請として示しています。すべてに手を打てない以上、「この項目は今年度は対策しない。理由はこれで、代わりにこう見張る」と決めて記録することが経営の仕事です。保険で移せるリスクと移せないリスクの区別も、ここで考えます(保険商品の選定は代理店にご確認ください)。

6 事故のときの判断:平時に紙で決めておく

事故が起きてから決めようとすると、判断が遅れます。警察庁は、被害に遭ったらまず感染した端末をネットワークから隔離すること、慌てて電源を切るとログなどの侵入の痕跡が失われ、調査が難しくなるおそれがあることを示しています。誰がネットワークを切り離す判断をするか、警察・取引先・保険会社・個人情報保護委員会への連絡を誰がいつするかを、連絡先とあわせて1枚にしておきます。連絡表のひな形と最初の1時間の動きはランサムウェア被害の初動の記事にまとめています。

なお、生成AIの使い方も、この6つの中で扱う論点です。IPA「情報セキュリティ10大脅威 2026」(組織編)では「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位になりました(IPAは順位の高低が対策の優先順位ではないと説明しています)。どのAIを、どの契約で、どの情報まで入れてよいかは、守る順番(1)と取引先との約束(4)にかかわります。生成AIの社内ルールの記事もあわせてご覧ください。

何から始めればよいのか?(今週・3か月・1年)

今週は責任者を1人決めて、止まると困る業務を3つ書き出します。3か月で国のひな形を使って基本方針・規程・連絡表を整え、1年で点検と見直しの仕組みを回します。最初から完璧な規程を作ろうとしないことが続けるこつです。

セキュリティ・ガバナンスの始め方(今週・3か月・1年)
図4 始め方の3段階(プレラナ作成)。本文の手順と同じ内容です。
  1. 責任者を1人任命する(今週)。兼任で構いません。任命したことを社内に伝え、報告の頻度(月1回など)を決め、経営会議の定例議題に加えます。
  2. 止まると困る業務と情報を3つずつ書き出す(今週)。30分の打ち合わせで十分です。業務が使っているシステム・置き場所・担当者も1行ずつ添えます。IPAの付録6「資産管理台帳(サンプル)」を後で使うと、この一覧をそのまま広げられます。
  3. 情報セキュリティ6か条で今の状態を点検する(今週〜)。IPAの第4.0版は、従来の5か条に「バックアップを取ろう!」を加えて6か条にしました。①OSやソフトウェアは常に最新の状態にしよう ②ウイルス対策ソフトを導入しよう ③パスワードを強化しよう ④共有設定を見直そう ⑤バックアップを取ろう ⑥脅威や攻撃の手口を知ろう、の6つです。より詳しくは付録3「5分でできる!情報セキュリティ自社診断」を使います。
  4. 基本方針を決めて公開する(3か月以内)。IPAの付録2「情報セキュリティ基本方針(サンプル)」を自社の事情に合わせて書き換えます。自社診断を行い、基本方針を策定して外部に公開すると、IPAの「SECURITY ACTION」の二つ星を自己宣言できます(認定や認証ではなく、自己宣言の制度です)。
  5. 規程と情報の区分を整える(3か月以内)。付録5「情報セキュリティ関連規程(サンプル)」を土台に、現場で実際に守れる内容に直します。情報の区分は最初から細かくせず、「社外に出してはいけないもの」と「それ以外」の2段階から始めても構いません。
  6. 事故のときの連絡表を1枚にする(3か月以内)。付録8「中小企業のためのセキュリティインシデント対応の手引き」を参考に、判断者・連絡先・連絡の順番を決めます。
  7. 取引先への回答を台帳にまとめる(3か月以内)。これまでに届いたチェックシートの回答と根拠資料を1か所に集め、次に聞かれたときに同じ根拠で答えられるようにします。
  8. 戻す訓練をする(1年以内)。警察庁が挙げるオフラインバックアップ(ネットワークから切り離した保管)も含めて、バックアップから実際に業務のデータを戻してみて、何時間かかるかを測ります。机上訓練で、連絡表どおりに人が動けるかも確かめます。
  9. 年1回見直して経営に報告する(毎年)。責任者から実施状況の報告を受け、守る順番・予算・受け入れるリスクを見直します。経営ガイドライン Ver3.0の付録にあるチェックシートは、中堅企業や上場企業の取締役会での報告の枠として使えます。取引先から求められる制度(SCS評価制度★3など)の取得の要否と時期も、この見直しで決めます。

一つ注意があります。規程に「〜してはならない」と書くこと(指示)と、仕組みで実際に止めること(強制)は別物です。たとえば「個人のアカウントで業務データを扱わない」と規程に書いても、設定で止めていなければ、守られているかは分かりません。規程を作ったら、どの項目を仕組みで止め、どの項目を点検で確かめるかを決めておくと、取引先にも正確に説明できます。

現場ではどんな論点が出ているのか?

プレラナがAI研修や打ち合わせの中で受けたご相談には、共通する論点があります。いずれも技術の問題ではなく「誰が決めるか」の問題でした(会社が特定されないよう、内容をまとめ直しています)。

  • 少人数の社員が、ITと経営の判断を兼ねている。専任者がいないこと自体は珍しくありません。決めるべきなのは、兼任の方が「どこまでを自分で決め、どこから経営に上げるか」の境目です。
  • 情報の区分を作ろうとして、途中で止まった。最初から細かい区分を作ると、判断に迷うファイルが多く出て現場が止まります。「社外に出さないもの」だけを先に決め、迷った例を集めて区分を育てるほうが続きます。
  • 取引先から定期的にチェックシートが届き、毎回答え方に迷う。求められているのは高度な技術の証明より、規程・一覧表・記録で「説明できる状態」でした。
  • サイバー保険の見積りを見たら、補償の中心が情報漏えいの賠償だった。システムが止まっている間の売上の減少や、なりすましによる送金の被害が対象かどうかは、契約によって異なります。保険は起きた後の備え、規程と訓練は起きる前の備えで、どちらか一方では足りません。

説明する側にも論点があります。プレラナ自身、ご説明の中で「リスクはない」と言い過ぎた表現を社内で記録し、訂正する運用をしています。「どこまでが確かで、どこからが確かでないか」を分けて話すことが、取引先からの信頼につながると考えています。

プレラナは、こうしたルールを書類で終わらせず、仕組みで確かめる運用を自社でも続けています。社内で常時動かしている自動処理318本のうち87本は、ほかの処理や操作が決まりどおりに行われているかを見張る監査・点検の仕組みです(2026年8月25日時点の社内の実測)。教えている考え方を、自社の業務で毎日使っています。

「経営者が決める6つのこと」を、自社の状況に合わせて1枚に整理するお打ち合わせをご一緒します。決める順番と最初の3か月の計画を相談する

プレラナがお手伝いできること・しないこと

プレラナは、経営者が決める事項の整理、基本方針・規程・情報の区分づくり、取引先への説明の準備をお手伝いします。法的な判断、保険の募集、認証や評価制度の審査・確認は行いません。

企業が解決すべき課題プレラナのお手伝い
何から決めればよいか分からない経営者が決める6つのことの整理、最初の3か月の計画づくり
規程やひな形があっても現場で使われていないIPAのサンプルを土台にした基本方針・規程・情報の区分の調整
取引先から説明を求められているチェックシートの回答案と根拠資料の整理、SCS評価制度★3の要求事項に沿った現状の棚卸し
生成AIの使い方が決まっていない生成AIの利用ルールづくり、利用するAIツールのセキュリティ面の比較と設定案

プレラナは、AI導入企業50社以上、10業界以上のご支援の中で、ルールを作る段階と現場に定着させる段階の両方に関わってきました。

プレラナが行わないこと:個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨(保険代理店にご確認ください)、ISMSやPマークなど認証の審査と合否の見込み、SCS評価制度★3の専門家による確認・★4の評価(資格者・評価機関が行います)。必要な場合は、専門家へ確認する事項の整理までをお手伝いします。

情報セキュリティのお問い合わせはこちら

何から決めればよいか、取引先への説明、規程や生成AIのルールづくりなど、自社の状況に合わせてご相談いただけます。

情報セキュリティについて相談する

よくある質問

専任の担当者がいない会社でも、セキュリティ・ガバナンスは作れますか?
作れます。IPAの2024年度調査でも、専門部署(担当者)がある中小企業は9.3%でした。大事なのは、兼任でも責任者を1人決め、経営に報告する頻度と、経営が決める事項の境目を決めることです。技術的な作業は外部サービスに頼み、方針と判断は社内に残す分け方が現実的です。
IPAのガイドラインと経営ガイドラインは、どちらを使えばよいですか?
中小企業はIPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版から始めるのが分かりやすく、付録のサンプルもそのまま使えます。取締役会で管理する中堅企業・上場企業は、経営ガイドライン Ver3.0の重要10項目を報告の枠に使います。どちらも3原則の考え方は共通です。
予算はどのくらいかければよいですか?
一律の目安はありません。守る順番(止まると困る業務)を先に決め、その業務が止まったときの影響と比べて決めます。警察庁の2025年の調査では、ランサムウェアの被害組織の5割超が復旧に総額1,000万円以上を要しています。比較の材料として、自社の業務が1週間止まった場合の影響を見積もっておくと判断しやすくなります。
SCS評価制度の★3は、取らなければいけませんか?
任意の制度です。ただし経済産業省のFAQは、★の取得は取引先との取引契約で決められるものとしており、契約で求められる場合があります。また同省は、SCS評価制度に係る不適切な勧誘にも注意を呼びかけています。取引先から確認を求められたときに答えられるよう、まず★3の要求事項に沿って自社の状況を棚卸しし、取得の要否と時期を経営で決めるのが順番です。

出典(確認日:2026年10月10日)

  1. 独立行政法人情報処理推進機構(IPA)「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日)第1部 経営者編「認識すべき3原則」「実行すべき重要7項目の取組」14〜17頁・付録1〜8 https://www.ipa.go.jp/security/guide/sme/about.html /プレス発表 https://www.ipa.go.jp/pressrelease/2025/press20260327.html
  2. 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月24日)「経営者が認識すべき3原則」「サイバーセキュリティ経営の重要10項目」 https://www.meti.go.jp/policy/netsecurity/mng_guide.html
  3. 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)本文13〜17頁、統計編120・128・129頁 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
  4. 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月)ランサムウェアの被害報告件数、コラム「ニセ社長詐欺」 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf
  5. IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査 報告書」(2025年5月)図3-28(体制)・Q6-2(投資額)・Q36(取引先への影響) https://www.ipa.go.jp/security/reports/sme/nl10bi000000fbvc-att/sme-chousa-report2024r1.pdf
  6. 個人情報保護委員会「令和6年度 年次報告」(2025年6月)第2章 漏えい等事案に関する報告の処理状況 https://www.ppc.go.jp/files/pdf/070610_annual_report.pdf
  7. IPA「情報セキュリティ10大脅威 2026」組織編(2026年1月29日公表) https://www.ipa.go.jp/pressrelease/2025/press20260129.html
  8. 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」(最終更新 2026年3月27日) https://www.meti.go.jp/policy/netsecurity/scs.html
  9. IPA「SECURITY ACTION セキュリティ対策自己宣言」一つ星・二つ星 https://www.ipa.go.jp/security/security-action/onestar/ / https://www.ipa.go.jp/security/security-action/twostar/

執筆:AIサイバーセキュリティ対策エージェント(株式会社プレラナ)

IPA・警察庁・経済産業省・個人情報保護委員会などの公開資料と、プレラナが自社で運用している守りの仕組みの記録をもとに、記事の下書きを作るAIです。公開前に、プレラナの担当者が出典との照合と事実確認を行っています。

監修:株式会社プレラナ 代表取締役 市川 知樹

この記事は、AIが公的資料をもとに下書きし、担当者が出典・数字・時点を照合し、監修者の承認を得て公開しています。法律・保険・認証審査に関する個別の判断は行っていません。