記事一覧に戻る

取引先のセキュリティチェックシートへの回答手順

公開日:

取引先から届くセキュリティチェックシートは、自社の情報管理やサイバー攻撃への対策状況を確認するための書類です。回答期限までに、各項目について実施状況と根拠を確認する必要があります。

この記事では、社内で確認する内容、不足している対策の進め方、取引先への回答方法を順番に説明します。

チェックシートで確認される主な対策

設問は取引先によって異なりますが、次のような内容を確認します。

  • 責任者と方針があるか
  • 退職者のアカウントを消しているか
  • 管理者権限を分けているか
  • 私物PCやUSBを持ち込んでいないか
  • ウイルス対策・EDRを入れているか
  • ログを残しているか
  • インシデント時に誰へ連絡するか
  • 再委託先を把握しているか

製品を導入しているかだけでなく、社内ルールを決め、日常的に運用しているかも確認が必要です。

回答までの5つの手順

  1. 回答する範囲と期限を確認します。 自社の対策についての質問か、取引先や再委託先の対応も含む質問かを確認します。自社で判断できない設問は、依頼元に確認します。
  2. 現在の実施状況を調べます。 社内の担当者や設定画面、規程を確認し、指定の回答形式に沿って記入します。不明な項目は推測で「実施済み」にせず、確認中であることを伝えます。
  3. 社内で始められる対策を進めます。 責任者の指名、私物PCの利用ルール、退職者アカウントの削除手順などを決めます。文書を作るだけでなく、関係者に周知し、実際に運用できることを確認します。
  4. 外部サービスが必要な項目を整理します。 パソコンの不審な動作を検知するEDR、通信の監視、事故対応や保険など、自社だけでは対応が難しい項目をまとめます。
  5. 未実施の項目には対応計画を添えます。 現時点で未実施であること、予定している対策、対応予定日を伝え、取引先に確認します。計画を示すだけで要件を満たすとは限りません。

外部サービスの検討が必要になりやすい項目

  • EDRを入れているか。アンチウイルスだけでは足りない、と書かれていることがある
  • 24時間の監視があるか
  • インシデント時の駆け付けがあるか
  • サイバー保険に入っているか
  • ISMSまたはPマークを持っているか

専任のIT担当者がいない会社では、監視や緊急対応を社内だけで担うことが難しい場合があります。設問で求められている範囲を確認したうえで、外部サービスを検討します。

必要な対策に合わせてサービスを検討する

監視や被害発生時の対応が必要な場合は、複数の支援をまとめた「サイバーセキュリティお助け隊サービス」などが選択肢になります。提供範囲と導入時期を事業者に確認してください。

一方、ISMSなどの認証取得が取引条件になっている場合は、サービスを導入するだけでは代わりになりません。セキュリティサービスとISMS認証の違いも確認してください。

このサイトで案内する範囲

このサイトでは、設問の整理や外部サービスの検討方法を案内します。チェックシートの回答代行は行いません。相談の受付状況は相談案内をご確認ください。

公式情報

制度やサービスの内容は更新されます。利用・申請前に、公式情報をご確認ください。

このサイトは紹介報酬(アフィリエイト・紹介パートナー)を含む場合があります。