取引先のセキュリティチェックシートへの回答手順
公開日:
取引先から届くセキュリティチェックシートは、自社の情報管理やサイバー攻撃への対策状況を確認するための書類です。回答期限までに、各項目について実施状況と根拠を確認する必要があります。
この記事では、社内で確認する内容、不足している対策の進め方、取引先への回答方法を順番に説明します。
チェックシートで確認される主な対策
設問は取引先によって異なりますが、次のような内容を確認します。
- 責任者と方針があるか
- 退職者のアカウントを消しているか
- 管理者権限を分けているか
- 私物PCやUSBを持ち込んでいないか
- ウイルス対策・EDRを入れているか
- ログを残しているか
- インシデント時に誰へ連絡するか
- 再委託先を把握しているか
製品を導入しているかだけでなく、社内ルールを決め、日常的に運用しているかも確認が必要です。
回答までの5つの手順
- 回答する範囲と期限を確認します。 自社の対策についての質問か、取引先や再委託先の対応も含む質問かを確認します。自社で判断できない設問は、依頼元に確認します。
- 現在の実施状況を調べます。 社内の担当者や設定画面、規程を確認し、指定の回答形式に沿って記入します。不明な項目は推測で「実施済み」にせず、確認中であることを伝えます。
- 社内で始められる対策を進めます。 責任者の指名、私物PCの利用ルール、退職者アカウントの削除手順などを決めます。文書を作るだけでなく、関係者に周知し、実際に運用できることを確認します。
- 外部サービスが必要な項目を整理します。 パソコンの不審な動作を検知するEDR、通信の監視、事故対応や保険など、自社だけでは対応が難しい項目をまとめます。
- 未実施の項目には対応計画を添えます。 現時点で未実施であること、予定している対策、対応予定日を伝え、取引先に確認します。計画を示すだけで要件を満たすとは限りません。
外部サービスの検討が必要になりやすい項目
- EDRを入れているか。アンチウイルスだけでは足りない、と書かれていることがある
- 24時間の監視があるか
- インシデント時の駆け付けがあるか
- サイバー保険に入っているか
- ISMSまたはPマークを持っているか
専任のIT担当者がいない会社では、監視や緊急対応を社内だけで担うことが難しい場合があります。設問で求められている範囲を確認したうえで、外部サービスを検討します。
必要な対策に合わせてサービスを検討する
監視や被害発生時の対応が必要な場合は、複数の支援をまとめた「サイバーセキュリティお助け隊サービス」などが選択肢になります。提供範囲と導入時期を事業者に確認してください。
一方、ISMSなどの認証取得が取引条件になっている場合は、サービスを導入するだけでは代わりになりません。セキュリティサービスとISMS認証の違いも確認してください。
このサイトで案内する範囲
このサイトでは、設問の整理や外部サービスの検討方法を案内します。チェックシートの回答代行は行いません。相談の受付状況は相談案内をご確認ください。
公式情報
制度やサービスの内容は更新されます。利用・申請前に、公式情報をご確認ください。
このサイトは紹介報酬(アフィリエイト・紹介パートナー)を含む場合があります。

