「情報セキュリティ対策を始めよう」と考えても、何から手を付けるかは迷いやすいところです。製品を導入するのか、社内ルールを作るのか、まず現状を診断するのか、順番が見えにくいためです。
先に結論をお伝えすると、最初からすべてを行う必要はありません。IPA(情報処理推進機構)が2026年3月に公開した「中小企業の情報セキュリティ対策ガイドライン 第4.0版」の実践編は、対策を「できるところから始める」から「より強固にするための方策」まで、4つのステップに分けて示しています。この記事では、その公式のステップに沿って、実務で何をするかを具体化していきます。
全体像は次の4つのステップです。上から順に進めれば、自社が今どの段階にいて、次に何をするかが見えてきます。
| ステップ | この段階ですること |
|---|---|
| STEP1 できるところから始める | 必要最低限の対策(情報セキュリティ6か条)に取り組む |
| STEP2 組織的な取り組みを開始する | 基本方針づくりと自社診断で弱みを把握し、基本的な対策を決める |
| STEP3 本格的に取り組む | 体制・規程・資産管理など、組織的な取り組みと防御を強化する |
| STEP4 より強固にするための方策 | リスク分析にもとづく、高度で広範囲な技術的対策を行う |
結論|まずは最低限の「情報セキュリティ6か条」から始める
第4.0版が最初の出発点として示しているのが「情報セキュリティ6か条」です。IPAは6か条を、企業の規模に関わらず必ず実行すべき重要な対策としています。ガイドラインの4 STEPでは、STEP1を「必要最低限の対策」と位置づけています。従来は5か条でしたが、ランサムウェアによる被害の広がりを受けて「バックアップを取ろう」が加わり、6か条になりました。第4.0版の詳細は、IPAの公式ページで確認できます。
6項目と、自社で最初に確かめるポイントを対応させると次のようになります。
| IPAの6か条 | 自社で最初に確認すること |
|---|---|
| OSやソフトウェアは常に最新の状態にしよう! | 自動更新の設定、サポートが終了したOS、更新されず放置された端末がないか |
| ウイルス対策ソフトを導入しよう! | 全端末での導入状況、定義ファイルや製品自体が更新されているか |
| パスワードを強化しよう! | 長さと複雑さ、使い回しの有無、重要なサービスでの多要素認証の利用 |
| 共有設定を見直そう! | 共有フォルダ、クラウドストレージ、複合機などの公開範囲 |
| バックアップを取ろう! | 対象データ、取得頻度、保存先、そして実際に復元できるか |
| 脅威や攻撃の手口を知ろう! | IPAなどから情報を受け取る担当、社内で共有する仕組みがあるか |
多要素認証は6か条の正式な項目名ではありませんが、パスワード対策の補強として、重要なサービスから順に導入を検討できます。
STEP1|できるところから始める(6か条を実務に落とす)
6か条は言葉だけ見ると当たり前に思えますが、実際に確認すると抜けが見つかります。OSの更新は、自動更新を有効にしていても、サポートが終了した古いOSが残っていれば、そこが弱点になります。ウイルス対策ソフトは、導入済みでも定義ファイルの更新が止まっていないかを確かめます。
パスワードは、社内で使い回しが起きていないか、退職した人のアカウントが残っていないかを確認します。共有設定は、社外へ公開するつもりのなかったフォルダが広い範囲に共有されていないかを見ます。
特に確認しておきたいのがバックアップです。「取っている」と考えていても、確かめるべき点は3つあります。バックアップを取得しているか、保存先が本番のデータと分かれているか、そして実際に復元できるかです。本番と同じネットワーク上に置いているだけだと、ランサムウェアに一緒に暗号化される危険があります。「取っている」ことと「戻せる」ことは別なので、一度は復元を試しておくと安心です。
STEP2|組織的な取り組みを開始する
6か条で土台を作ったら、次は個人の心がけから組織の取り組みへ進みます。第4.0版のSTEP2「組織的な取り組みを開始する」にあたる段階で、IPAは、情報セキュリティ基本方針の作成と周知、自社診断による実施状況の把握、診断結果にもとづく対策の決定と周知、という順で進めることを示しています。
まず、情報セキュリティの基本方針を短く定めて社内に示します。会社として情報をどう守るかの方針を先に決めておくと、この後の対策に判断の軸ができます。
次に、自社の現在地を確かめます。役立つのが、IPAの「5分でできる!情報セキュリティ自社診断」です。25の項目に答えると、自社の対策状況を自己評価でき、第4.0版では「外部から内部ネットワークへの不要な通信を遮断する」「ウェブサイトを安全に運用する」といった項目も加わりました。自分たちでゼロから確認項目を考えると抜け漏れが出やすいため、まずは公式の25問で全体を見渡します。診断で「分からない」と答えた項目は、それ自体が弱点の発見です。点数の低さを責めるためではなく、次にどこから手を付けるかの優先順位を決めるために使います。
そして、診断で見えた弱みをもとに、取り組む対策を決めて従業員へ周知します。自社診断で状況を把握し、基本方針を定めて外部に公開すると、SECURITY ACTIONの二つ星を宣言する条件にもつながります。
STEP3|本格的に取り組む
STEP2までを終えたら、対策を組織の仕組みとして本格的に整えます。第4.0版のSTEP3「本格的に取り組む」にあたる段階で、体制づくり、規程の整備、情報資産の管理、日々の防御と検知、点検と改善、事故対応、取引先・外部情報サービスの管理、そして情報収集と共有まで含みます。
まず決めておきたいのが、守るべき情報とシステムです。ここは「どれが漏れたら困るか」だけで考えないほうが実態に合います。情報やシステムが漏えいする場合だけでなく、書き換えられる(改ざん)、消えてしまう(消失)、使えなくなる(利用不能)といった状態も含めて、そうなったときに事業への影響が大きいものは何かを洗い出します。IPAも、重要な情報を漏えい・改ざん・消失などから守り、事業が止まるリスクを防ぐことをガイドラインの目的として示しています。
体制の面では、社内ルールをどう周知するのか、事故が起きたときに誰へ連絡し、誰が判断するのか、どの記録を残すのかを決めます。実務を担う担当者は、総務などが兼任しても構いません。一方で、情報セキュリティ責任者は、対策を決める権限を持ち、全体の責任を負う立場です。経営者自身が責任者を担う場合もあります。別の役職員を責任者とする場合は、必要な決定権限を持たせ、経営層が人員や予算などの資源配分を支えます。IPAも責任者を、決定権限を有するとともに全責任を負う者と位置づけ、役割や責任だけでなく必要な権限を割り当てることを求めています。
この段階になると、委託先や外部サービスの管理も対象に入ってきます。委託先の選定や契約、確認の進め方は範囲が広いため、情報セキュリティ委託先管理の記事で別に扱っています。自社の体制づくりと並行して、外部への依頼をどう管理するかも考えていくとよいです。
STEP4|より強固にするための方策
最後は、自社のリスクに応じて対策を深めます。第4.0版のSTEP4「より強固にするための方策」にあたり、STEP1からSTEP3までを踏まえたリスク分析にもとづいて、企業の実情に合った追加対策を検討します。
深めていく領域としては、情報資産をもとにしたリスク分析、多要素認証やアクセス制御などの技術的な対策、ログの取得、ウェブサイトの安全な運用、クラウドサービスやテレワークの管理、そしてインシデント対応の整備などがあります。必要に応じて、外部の専門的なセキュリティサービスを併用する方法もあります。
ここで避けたいのは、製品名を並べて「これを入れれば安心」と考えることです。自社のどこにリスクがあるかを先に見極め、そこに合った対策を選ぶ順番を崩さないようにします。すべての中小企業が同じ対策を一律に導入するわけではありません。
迷うなら、今週はここまでやる
読み終えてすぐ動けるよう、今週の実行例を挙げます。これは新しい公式基準ではなく、6か条と自社診断を実務に落とすための一例です。
社内のPC・スマホ・主要ソフトの更新状況を確認する。ウイルス対策ソフトの状態を確認する。重要なサービスのパスワードと多要素認証を確認する。共有フォルダやクラウドの公開範囲を確認する。バックアップの対象・保存先・復元可否を確認する。IPAなどから脅威情報を受け取る担当を決める。責任者・担当者を決める。そして「5分でできる!情報セキュリティ自社診断」をやってみる。ここまでで、自社の現在地と、次にやることの見当がつきます。
SECURITY ACTIONは情報セキュリティ対策への取組を自己宣言する制度
対策を進めると、「SECURITY ACTION」という言葉を目にします。これは、中小企業が情報セキュリティ対策への取り組みを自ら宣言する制度です。一つ星は、これから情報セキュリティ6か条に取り組むことを宣言するもので、対策の実施前でも申し込めます。二つ星は、自社診断で状況を把握し、基本方針を定めて外部に公開したうえで宣言するものです。
注意したいのは、SECURITY ACTIONはIPAによる認証や保証ではなく、自己宣言だという点です。取引先へ姿勢を示す材料にはなりますが、「認証を取った」という意味ではないため、社内外への説明では言葉を選んでおくと誤解を避けられます。
よくある質問
Q1. 情シス担当者がいない会社でも始められますか?
始められます。専任の担当者がいなくても、6か条と自社診断には着手できます。ただし放任にはせず、経営者自身が責任者を担うか、必要な権限を持つ責任者を明確にする必要があります。
Q2. ウイルス対策ソフトを入れていれば十分ですか?
それだけでは十分といえません。IPAの6か条には、OSの更新、パスワードの強化、共有設定の見直し、バックアップ、脅威情報の把握まで含まれています。ウイルス対策はそのうちの1つです。
Q3. 情報セキュリティ6か条を全部やれば対策は完了ですか?
6か条は最初に取り組む基本です。その後、自社診断で現在地を確かめ、組織的な取り組みを始め、本格的な体制づくりとリスクに応じた強化へ進みます。
Q4. SECURITY ACTIONは認証ですか?
認証ではなく、自己宣言の制度です。取り組みを自ら宣言するもので、第三者が審査して認証するものではありません。
Q5. クラウドサービスを使っていれば、自社で対策をしなくてもいいですか?
いいえ。アカウントの管理、設定、利用ルール、扱う情報、サービスの選定や契約など、利用する側の管理は自社の責任として残ります。
まとめ
中小企業の情報セキュリティ対策は、最初から高価な製品を入れることでも、専門家に丸投げすることでもありません。IPA第4.0版の4ステップに沿えば、STEP1で最低限の6か条に取り組み、STEP2で自社診断と基本方針づくりを通じて組織的な取り組みを始め、STEP3で体制や規程を本格的に整え、STEP4で自社のリスクに応じて対策を深める、という順番で進められます。
こうした対策は一度で終わりではなく、人の入れ替わりやサービスの追加、脅威環境の変化に合わせて見直していくものです。
STEP3以降で委託先や外部サービスへの確認が必要になった段階では、自社内部の対策とは別に、取引先へチェックシートを送り、回答を回収・確認して記録に残すという運用が新たに発生します。マモリスは、こうした繰り返し発生するチェック業務を、依頼から回収・確認・証跡の保管まで通して扱うためのプラットフォームです。まずは、自社の現在地を確認するところから始めてみてください。
