情報セキュリティの自己点検とは?社内セルフチェックの項目と進め方
ホームお役立ち情報業務プロセス改善情報セキュリティの自己点検とは?社内セルフチェックの項目と進め方

情報セキュリティの自己点検とは?社内セルフチェックの項目と進め方

情報セキュリティ対策というと、取引先や委託先へのチェックを思い浮かべる方が多いかもしれません。一方で「自社の中はどれくらい把握できていますか」と聞かれると、少し言葉に詰まるのではないでしょうか。ルールはあるはず、何となく守られているはず、大きな事故は起きていない。規程があっても、実際の運用状況は別に確認しなければ分かりません。

情報セキュリティの自己点検(社内セルフチェック)は、規程と実態の差を、自分たちの手で定期的に確認するための取り組みです。この記事では、委託先へのセキュリティチェックではなく、自社の社員や部署を対象にした点検について、確認する項目、誰にどの単位で回答してもらうか、結果を改善へどうつなげるかを説明します。

情報セキュリティの自己点検とは

情報セキュリティの自己点検とは、自社の部署や従業員が、情報の取り扱いや社内ルールの遵守状況を、チェックシートなどを使って自分たちで確認する取り組みです。「セルフチェック」とも呼ばれ、外部に提出するためではなく、自分たちの実態を把握するための確認という位置づけになります。

点検の対象は一つに限りません。全社員に共通する基本動作もあれば、部署ごとに異なる業務、情報システム担当だけが把握しているサーバーやアカウントの設定もあります。誰に何を尋ねるかを分けて考えると、後の集計や改善が進めやすくなります。

自己点検と内部監査の違い

似た言葉に「監査」がありますが、実施する人の立場や進め方が異なります。自己点検は、業務を担当している本人や部署が、自分たちの状況を振り返る形で行います。内部監査は、点検の対象になる業務から独立した立場の担当者が、あらかじめ定めた基準と、記録や証拠にもとづいて評価します。組織自身、または組織の代理が行うという意味では、内部監査も第一者による監査であり、必ずしも外部の第三者が実施するものではありません。外部の審査機関による第三者監査や認証審査とは、目的も進め方も分けて考えます。

自己点検と内部監査は、実施する人の立場、独立性、確認方法、結果の使い方が異なります。

自己点検を行う目的

自己点検を行う目的は、ルールが守られている前提を確かめ、守られていない部分を早めに見つけて改善につなげることです。

社内に情報セキュリティ規程やIT利用ルール、個人情報の取り扱いルールがあっても、それがどこまで理解され、実際の業務に合っているかは、規程があるだけでは確認できません。個人PCの使い方、クラウドサービスの利用、パスワードの管理などは、部署や担当者によって使い方が異なる場合があるため、実際の運用を確認します。意図せず社内ルールと異なる使い方になっていないかも確認対象になります。点検で「実施していない」「分からない」と答えられた項目は、責めるための材料ではなく、改善の候補として扱います。

一方で、取引先や親会社から求められたチェックに回答するためだけに点検を行うと、提出が目的になり、社内の改善につながりにくくなります。自己点検は、外部への回答の材料であると同時に、自社の運用を見直す機会として設計すると役立ちます。委託先へのセキュリティチェックとの立場や目的の違いは、別の記事で整理しています。

自己点検で確認する項目例

以下は、組織で共通しやすい確認領域を並べたものです。自社の業務に合わせて設問を足し引きして使います。

確認領域設問例主な回答者回答時に添える情報
体制・責任者・相談先セキュリティの責任者と相談窓口が決まり、社員に周知されているか管理部門・情報システム周知の方法、最終周知日
情報資産・機密情報の保存場所業務データ・個人情報・機密情報が決められた場所に保存され、扱いのルールがあるか各部署の責任者主な保存先、対象データの例
アカウント・アクセス権・退職/異動退職者・異動者のアカウントや権限を速やかに停止・変更しているか情報システム停止・変更の手順、最近の対応状況
端末・OS・ソフトウェアの更新業務端末のOSやソフトを更新し、私物端末やUSBメモリの業務利用にルールがあるか情報システム・各利用者対象端末の範囲、更新の確認方法
メール・クラウド・外部共有会社が把握していないクラウドや外部共有が使われていないか各部署・情報システム利用中のサービス、共有相手の範囲
バックアップ・事故報告・初動バックアップを取得し、事故やその疑いに気づいたときの報告先と手順が決まり周知されているか情報システム・管理部門バックアップの対象と頻度、報告先
教育・ルール理解セキュリティのルールを社員が把握し、研修や周知が行われ、相談先が明確か各部署の責任者直近の教育の実施状況

項目を増やしすぎると回答も集計も負担が大きくなるため、まずは自社にとって影響の大きい領域から始めると進めやすくなります。「使ってはいけない」を並べるより、実際にどう使われているかを見る設問にすると、実態が見えやすくなります。

誰に、どの単位で回答してもらうか

自己点検では、すべての設問を全員に配る必要はありません。設問の内容によって、答えられる人が違うためです。

全社員に配るのは、パスワードの扱いや不審なメールへの対応など、一人ひとりの行動にかかわる項目です。部署の責任者に配るのは、その部署で扱う情報や、業務で使っているサービスなど、部署ごとに差が出る項目です。情報システムや管理の担当者に配るのは、アカウントの管理やバックアップ、更新の状況など、全体をまとめて把握している項目です。

複数の事業所や部署がある場合は、それぞれで回答してもらい、責任者が集計する形にすると、部署ごとの運用の差が見えやすくなります。分からない項目は、その場で無理に埋めず、担当者に確認してから記入する扱いにしておくと、実態に近い結果になります。

無料・登録不要・約3分

セキュリティチェック運用の状況を診断します

経済産業省やIPAのチェックシートを参照していても、回答を集めたあとに「どれを確認し終えたか」「誰が判断したか」までは別で管理していることが多いと思います。
自社のセキュリティチェック運用が今どうなっているかは、10問の診断で確かめられます。登録は不要で、結果はその場で出ます

IPA「5分でできる!情報セキュリティ自社診断」の使い方

設問をゼロから作るのが難しい場合は、IPA(情報処理推進機構)が公開している「5分でできる!情報セキュリティ自社診断」が出発点になります。基本的対策・従業員としての対策・組織としての対策からなる25項目に答えると、自社の対策状況を点数として把握できます。中小企業の情報セキュリティ対策ガイドライン(第4.0版、2026年3月)の付録として無料で提供されており、付録PDFのほかExcel版もあります。最新の提供形式は、IPAの公式ページで確認してください。

記入するのは、経営者や情報セキュリティの担当者、部門長など、実施状況が分かる人とされています。採点は、実施している・一部実施している・実施していない・分からない、の区分で行います。この区分は、自社で点検表を作るときの回答形式としても参考になります。

ただし、この診断は多くの組織に共通する一般的な項目です。満点でも、自社固有のリスクまで確認できたことにはなりません。まずは既存のリストで大枠を押さえ、自社の業務に合わせて設問を足していく使い方が現実的です。IPAが公開しているツールには診断以外にも種類があり、それぞれの違いと使い分けは別の記事で説明しています。

自己点検の進め方

自己点検は、次のような流れで進めます。

  1. 目的・対象・回答単位を決める。最初から全部署・全項目を網羅する必要はありません。何のために点検し、どの部署や役割を対象にし、誰に何を答えてもらうのかを先に決めます。
  2. 設問と回答形式を用意する。既存のチェックリストを土台に、実施している・一部実施・未実施・分からない、のように実態が見える形式にします。記入例や問い合わせ先を示しておくと、回答者が確認できる情報を明確にできます。
  3. 期限と問い合わせ先を示して依頼し、回収する。対象が増えると、未回答者の把握や督促に手間がかかり始めます。
  4. 未回答・分からない・一部実施を確認する。回収して終わりにせず、曖昧な回答や空欄は差し戻して確認し直します。この確認の工程が、点検の質を左右します。
  5. 担当・期限・対応方針を決めて記録する。すぐ直せることと時間がかかることを分け、少しずつ改善する前提で運用します。記録は次回の点検や外部調査の対応の材料になります。
  6. 変更時または定期的に再確認する。システムや体制が変わったとき、あるいは決めた間隔で、同じ点検を繰り返します。

点検の後に対策の順序を考えるときは、影響の大きいものから着手します。何から始めるかの考え方は別の記事で説明しています。

自己点検を提出作業にしないための運用

自己点検では、回答を集めたあとに、その結果をどう扱うかまで決めておく必要があります。回答を集めただけでは、改善する項目や次の対応が決まりません。

提出作業にしないためには、いくつかの分け方が役立ちます。まず、「実施していない」と「分からない」を分けます。前者は改善の対象、後者は確認や周知の対象で、次にやることが変わるためです。次に、指摘した項目には担当と期限を残し、次回の点検で状況を確認します。さらに、前回の回答と比べて、改善した項目と変わっていない項目を見ると、どこで運用が止まっているかが分かります。システムや体制が変わったときの確認と、決めた間隔での定期確認を分けておくと、必要なときに漏れなく点検できます。

定期的な自己点検を仕組みとして続けるには

自己点検は、決めた間隔で繰り返すことで、前回からの変化を確認できます。繰り返す前提に立つと、作成・依頼・回収・確認・記録の一連の流れを、毎回同じ手順で回せる形にしておくことが役立ちます。

対象が少なく回数も限られているうちは、Excelやフォームでも成立します。対象部署や項目が増え、回収と確認の管理が負担になってきた段階で、こうした作業を一か所で扱えるツールを検討する順番で十分です。マモリスもそのひとつで、繰り返しの依頼設定や前回回答のプリセット(テキスト・選択肢)、回答の確認・差し戻し、履歴の保管までを一つの流れとして扱えます。回答する側はログインせず、URLから回答できます。決めた間隔で同じ点検を繰り返す運用では、前回の回答履歴を確認できます。

よくある質問

Q1. 自己点検と内部監査はどう違いますか。

自己点検は業務の担当者や部署が自分たちの状況を振り返る活動で、内部監査は対象業務から独立した立場が基準と証拠にもとづいて評価します。内部監査も組織自身または代理が行う第一者監査であり、外部の第三者監査とは分けて考えます。自己点検の結果から傾向をつかみ、監査の対象を絞り込むという補完関係で使われることもあります。

Q2. どのくらいの頻度で実施すべきですか。

一般的な情報セキュリティ自己点検について、一律の頻度を示すことはできません。自社の規程や適用される法令・ガイドライン、リスク、システムや体制の変更などを踏まえて決めます。頻度そのものより、前回の指摘が改善されたかを次回に確認する流れを保つことが役立ちます。

Q3. 誰が主導すればよいですか。

決まった正解はありません。情報システムや管理の部門が事務局を担う場合もあれば、規模によっては経営者に近い立場の担当者が兼務で主導する場合もあります。自社で実施状況を把握しやすい人を選びます。

Q4. チェックリストはどこで入手できますか。

IPAの「5分でできる!情報セキュリティ自社診断」が無料で公開されており、出発点として利用できます。自社のルールや業務に合わせて設問を足しながら使うと、自社の実態に近づきます。

Q5. IPAの25項目だけで自己点検は十分ですか。

IPAの25項目は、共通的な対策状況を把握する出発点として使えます。一方、自社固有の業務、システム、情報、ルールまで含むとは限らないため、必要に応じて自社の状況に合わせた項目を追加します。

まとめ

情報セキュリティの自己点検は、規程と実態の差を自分たちで確認し、改善につなげるための取り組みです。目的と対象、誰にどの単位で答えてもらうかを決め、実態が見える回答形式で集め、未実施や分からない項目を担当と期限に落とし、変更時や定期的に再確認する——この流れを止めずに回せるかどうかで、点検が記録づくりで終わるか、運用の見直しにつながるかが分かれます。

完璧なチェックリストを作ることよりも、まず決めるのは、今回の点検で「どの範囲を、誰に答えてもらうか」の一点です。ここが決まれば、設問も回答形式も、その後の集計も具体的になります。

マモリスは、Excelやメールでやり取りされていた
チェックシートの登録、配布、回収、管理を
すべてオンラインで完結させるクラウドサービスです

この記事の執筆者

マモリス

マモリス編集部

セキュリティチェックや委託先管理、品質・安全管理など、現場のチェック業務に役立つ情報を発信しています。

上部へスクロール