取引先のセキュリティ質問票に答える前に集める4つの記録|推測で「実施済み」と書かないために

質問票と、資産・権限・更新・連絡の根拠を整理する4つのカード セキュリティ

取引先から届くセキュリティ質問票は、すぐに「はい」「いいえ」を埋めると、後で説明できない回答が残ることがあります。回答前に、誰が何を確認したかを短く残しておくと、次回の更新にも使えます。

この記事は、質問票の回答根拠を社内で整理するための方法です。契約、法令、監査の要求を判断するものではありません。設問の意味や提出方法に不明点があれば、取引先へ確認してください。

最初に回答の担当と期限を決める

質問票はIT部門だけで完結しないことがあります。総務、経理、外部保守先など、設問ごとに確認先が異なるためです。提出期限、質問票の版、回答責任者、確認先を一枚にまとめます。

機密情報を含む台帳、設定画面、ログを、そのままメールへ添付する必要はありません。必要な証跡の形式と安全な受け渡し方法は、相手と合意してから決めます。

集めるのは4つの記録

記録確認する例回答時の扱い
資産・利用サービス端末、クラウド、重要データ、管理者対象範囲を説明する根拠
アカウントと権限入退社時の停止、管理者、共有IDの有無運用方法を確認する根拠
変更・更新OS更新、設定変更、外部委託の記録実施頻度と確認日を示す根拠
事故・連絡連絡先、初動手順、バックアップと復元確認問題発生時の備えを説明する根拠

IPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版には、情報資産を洗い出して重要度を考える手順、資産管理台帳のサンプル、自社診断などが用意されています。質問票のためだけに新しい仕組みを作る前に、既存の記録を確認する入口として利用できます。

回答を3つの状態に分ける

「実施済み」だけでは、実態が分かりません。設問ごとに次のように分けます。

  • 確認済み:根拠となる記録と確認日がある
  • 一部確認済み:対象範囲や頻度に未確認部分がある
  • 未確認・未実施:推測で埋めず、担当と確認期限を決める

たとえば「バックアップを実施しているか」という設問では、保存先があるだけでなく、対象、頻度、復元を確認した日を分けて確認します。復元テストをしていなければ「復元は未確認」と記録します。

回答根拠メモの例

設問:退職者のアカウントを停止する手順はありますか
回答状態:一部確認済み
根拠:人事から総務へ通知する手順書(2026年9月確認)
未確認:SaaS管理者の停止記録、共有IDの有無
次の確認先:総務、各SaaSの管理者
回答者・確認日:担当者名/日付

このメモは社内用です。取引先へ渡す回答には、設問が求める範囲だけを記載し、担当者名、内部パス、設定値などを必要以上に含めません。

回答後に残すこと

提出済みの質問票、回答根拠メモ、相手からの追加質問を同じ場所に保管します。次回、同じ設問が来たときに前回の回答をそのまま流用せず、確認日と運用変更の有無を見直せます。

社内の資産や優先順位を整理する前段階では、最初の30日で確認することを参照してください。外部へ相談する際は、機密情報を含めずに相談前に整理する5項目から準備できます。

タイトルとURLをコピーしました