セキュリティチェックシートをExcelで作ること自体に問題はありません。設問を並べ、相手に配り、返ってきた回答をまとめるところまでは、Excelでも対応できます。
管理が難しくなるのは、回答そのものではなく、回答ファイルの外側で追う情報が増えたときです。誰に依頼したか、期限はいつか、未回答か回答済みか、どのファイルが最新版か、どこを差し戻したか、再回答されたか、誰が確認したか、何を理由に問題なし/要対応としたか、前回から何が変わったか——こうした情報は、回答ファイル1つには収まりません。これらが複数のファイルやメールに分かれると、探す手間や取り違えが増えます。
この記事では、セキュリティチェックをExcelで管理したときに、回答ファイルだけでは追いきれなくなる状態・版・履歴を取り上げ、Excelで続けられる条件と、別の管理方法を検討する条件を判断できるように見ていきます。
セキュリティチェックをExcelで管理する「限界」とは
Excel管理の限界は、ファイルを作れなくなることではありません。回答内容に加えて、依頼先、期限、回収状況、最新版、差し戻し、確認結果、前回との差分まで一体で追う必要が生じたときに、それらが複数のファイルやメールに分散することが問題になります。判断点は、「ファイルを作れるか」ではなく、「ファイル以外の状態や履歴まで、まとめて追えるか」にあります。
Excelでセキュリティチェックを管理すると起きる7つの課題
以下はExcelで管理できない事項ではありません。回答シートだけでは完結せず、別の管理ルールや一覧、履歴を用意する必要がある事項です。回答ファイルの外側で追う情報を、7つに分けて見ていきます。
1. 回答ファイルが分散する
依頼先ごと、回数ごとにファイルが増え、回答が複数のブックやフォルダに分かれます。1件ずつ配って返してもらう運用では、返ってきたファイルの命名や保存先のルールを決めていないと、どこに何があるかを別にたどる必要が出ます。
2. どれが最新版か分からなくなる
修正版や再送が重なる場合は、ファイル名や管理表などで「どれを最新として扱うか」を決めておく必要があります。回答ファイル、差し戻しのやり取り、最新版の指定が別々になると、どの版を確認対象としたのかを後からたどりにくくなります。
3. 未回答・回答中・回答済みを別に管理する必要がある
誰が未回答で、誰が回答済みかは、回答ファイルの中身を開いても分かりません。回収状況は回答ファイルとは別の一覧で管理することになり、回答ファイルと進捗管理が二重になります。未回答者を名簿と突き合わせて抽出する具体的な手順はExcelで未回答者を確認する方法で扱っています。ここでは、回収状況が回答ファイルの外に必要になる点を押さえます。
4. 差し戻し前後の回答を追う必要がある
確認して不十分だった回答は、相手に差し戻して再回答してもらいます。このとき、差し戻す前の回答、差し戻した理由、再回答された内容の3つを残しておかないと、何をどう直してもらったかが後から分かりません。メールで差し戻しを行い、回答をExcelファイルで受け取る運用では、やり取りと回答が別の場所に分かれ、対応の経緯をつなげて管理する必要があります。
5. 確認記録を回答とどこで結び付けるか決める必要がある
回答ファイルに確認者・確認日・判断理由の欄を設ければ記録できます。ただし、回答者が入力する情報と社内の確認記録を同じファイルで管理するのか、別の管理表に持つのかを決めておかないと、誰がどの版を確認したのかが分かれやすくなります。
6. 前回回答との差分を確認する必要がある
年次や定期の再確認では、前回と同じ設問に再度回答してもらいます。前回と今回を比較する仕組みを別途用意していなければ、複数のファイルを見比べて変更箇所を確認することになります。ファイル数が増えるほど、前回分を探す手間が加わります。
7. 年次・変更時の更新履歴を追う必要がある
定期確認や、システム・体制の変更を契機に再確認する運用では、同じ相手に複数回チェックを行います。いつの時点の回答か、どの版に対する確認かを更新のたびに記録しないと、過去の回答と確認の履歴が積み上がらず、経緯を後からたどれません。
Excelで続けられるケースと、管理方法を見直すケース
どちらに当てはまるかは、依頼先の数だけでは決まりません。回答ファイルの外で追う情報がどれだけ増えるかで判断します。
| 判断軸 | Excelで続けられる条件 | 別の管理方法を検討する条件 |
|---|---|---|
| 対象数・関係者 | 進捗・最新版・確認結果を共通の管理表で把握できる | 複数の担当者・部署が関わり、同じ進捗・最新版・確認結果を共有する必要がある |
| 回答ファイルの版 | 回答が1往復で確定し、版が増えない | 修正・再送で版が増え、最新版の特定に手間がかかる |
| 添付資料 | 添付が少なく、回答ファイル内で完結する | 証跡資料の添付が多く、ファイル間の対応付けが必要 |
| 差し戻し | 差し戻しがほとんど発生しない | 差し戻しと再回答が繰り返し発生する |
| 更新頻度 | 単発、または更新の間隔が長い | 定期的に繰り返し、前回との比較が必要 |
| 履歴・説明責任 | 確認記録を後から求められない | 誰がいつ何を根拠に確認したかを説明する必要がある |
同じ依頼先数でも、1往復で終わるか、版・差し戻し・再確認が重なるかで、管理する情報量は変わります。版や差し戻し、履歴、説明の必要性が増えるほど、回答ファイルとは別に管理する情報も増えていきます。
無料・登録不要・約3分
セキュリティチェック運用の状況を診断します
経済産業省やIPAのチェックシートを参照していても、回答を集めたあとに「どれを確認し終えたか」「誰が判断したか」までは別で管理していることが多いと思います。
自社のセキュリティチェック運用が今どうなっているかは、10問の診断で確かめられます。登録は不要で、結果はその場で出ます。
Excelで続ける場合にそろえておきたい管理項目
Excelで続ける場合は、回答ファイルとは別に、状態と履歴を追う一覧を持っておくと、分散を抑えられます。管理する項目は運用によって異なりますが、今回挙げた課題に対応させると、例えば次のような項目があります。
| 項目 | 何を追うためか |
|---|---|
| 管理ID・対象会社・担当者 | どの依頼のどの相手かを特定する |
| 依頼日・期限 | 回収状況と遅れを把握する |
| ステータス(未回答/回答中/差し戻し中/確認済み) | 進捗と対応中の状態を分ける |
| 最新ファイル・版 | どの回答が最新かを取り違えない |
| 差し戻し日・再回答日 | 差し戻し前後の経緯をたどる |
| 確認者・確認日・判断結果・判断理由 | 誰が何を根拠に確認したかを残す |
| 前回確認日 | 前回からの変化を確認する起点にする |
項目を増やすほど、記入と更新の負担も増えます。自社の運用で後から説明が必要になるものに絞ると、無理なく続けられます。
クラウドストレージに置けば解決するのか
回答ファイルをSharePointやGoogleドライブなどの共有ストレージに置けば、保存場所は一本化できます。権限を与えられた関係者が同じ保存先を参照できるようになり、ファイルの所在が分からなくなる問題は減ります。
一方で、共有ストレージが解決するのは「どこに置くか」です。ファイルのバージョン履歴を持てるサービスもありますが、未回答・差し戻し中・確認済みといった業務上の状態や、その判断理由まで自動的に一体で管理されるわけではありません。分散したExcelを1つにまとめる方法は分散したExcelをまとめる方法で扱っていますが、まとめても、差し戻しや確認の履歴を別に残す必要は変わりません。ファイルのバージョン履歴と、セキュリティチェック業務の履歴は、別のものとして分けて考えます。
管理方法を変えるときに見るべきこと
管理方法を変えるかどうかを考えるときは、製品を比べる前に、自社の運用で次の6つを1つの流れとして追う必要があるかを見ます。依頼、回収、ステータス、差し戻し、履歴、定期確認です。これらが回答ファイルの外に分散していて、探す時間や取り違えが増えているなら、1つの流れとして扱える仕組みを検討する段階に入っています。追う必要がある状態や履歴が限られているなら、Excelと管理表を組み合わせた運用を続ける選択肢もあります。Excel・フォーム・専用ツールの適用範囲やツールの種類はExcel・フォーム・ツールの使い分けで扱っています。ここでは、どの仕組みが必要かの判断までにとどめます。
マモリスではどう管理できるか
マモリスは、これまで回答ファイルの外で別々に管理していた依頼・進捗・差し戻し・確認の履歴を、回答と結び付けて扱えるツールです。依頼、回答状況の管理、未回答・回答中への催促、確認、差し戻し、再回答、回答履歴の保管、繰り返し依頼を、1つの流れで管理できます。
どこまでを1つの流れで追う必要があるかは、運用によって変わります。マモリスを使えばすべてが不要になるわけではなく、回答ファイルの外で追う情報が増えてきたときの選択肢の1つです。
まとめ
セキュリティチェックをExcelで管理できるかどうかは、「Excelをやめるべきか」で決まるものではありません。回答ファイルそのものはExcelでも作れます。分かれ目は、回答ファイルの外側にある状態・版・履歴——誰に依頼し、どれが最新版で、どこを差し戻し、誰が何を根拠に確認し、前回から何が変わったか——を、どこまで追う必要があるかです。追う情報が少なければExcelのままで無理はなく、増えてくれば、それらを1つの流れで扱える仕組みを検討する段階に入ります。
マモリスは、Excelやメールでやり取りされていた
チェックシートの登録、配布、回収、管理を
すべてオンラインで完結させるクラウドサービスです
よくある質問
Q1. セキュリティチェックシートはExcelで管理してはいけませんか。
いけないわけではありません。回答ファイルの作成や小規模な回収はExcelでも対応できます。回答ファイルの外で追う状態や履歴(最新版、差し戻し、確認記録、前回差分など)が増えたときに、Excelだけでは複数のファイルやメールに分散する、という問題です。
Q2. Excel管理の限界は何社くらいからですか。
社数では決まりません。同じ依頼先数でも、1往復で終わるか、差し戻しや版の更新、定期の再確認が繰り返されるかで、管理する情報量は変わります。依頼先の数より、版・差し戻し・履歴・説明の必要性がどれだけあるかで判断します。
Q3. SharePointやGoogleドライブに保存すれば十分ですか。
保存場所を共有する範囲では有効です。ファイルのバージョン履歴を持てるサービスもありますが、未回答・差し戻し中・確認済みといった業務上の状態や、その判断理由まで自動的に一体で管理されるわけではありません。ファイルのバージョン履歴と、セキュリティチェック業務の履歴は分けて考えます。
Q4. 過去の回答はどこまで残すべきですか。
一律の保存期間を示すことはできません。取引先との契約、自社の社内規程、適用される業界のルールなどによって求められる範囲が変わるため、それらを確認したうえで決めます。
Q5. 専用システムへ移す目安は何ですか。
依頼・回収・差し戻し・確認履歴を別々に管理しており、同じ案件の状態を複数の場所で照合する必要が出ているかどうかが目安です。回答ファイルの外で追う情報が増え、状態の照合に手間がかかっている場合が、見直しの検討時点です。
