中小企業の情報セキュリティ対策ガイドライン|第4.0版の要点と始め方

中小企業の情報セキュリティ対策ガイドラインは、(独立行政法人)が公開している、中小企業が情報セキュリティ対策を段階的に進めるための手引きです。 最新版は第4.0版です。

取引先から対策の状況を聞かれた、社長から、うちのセキュリティ対策は何から始めればいいか調べるよう言われた。そんなときに、まず開きたい公的な手本がこのガイドラインです。

どのSTEPから始めるか、STEPごとにどの付録を使うか、経営者がやること、第3.1版から変わった点を、中小企業の目線で見ていきます。

中小企業の情報セキュリティ対策ガイドラインとは

このガイドラインは、情報セキュリティ対策に取り組むときの、経営者が認識して実施すべき指針と、社内で対策を実践するときの手順や手法をまとめた文書です。

対象は、業種を問わず中小企業と小規模事業者で、法人のほか、個人事業主や各種団体も含みます。扱うのは、業務でのITの活用と情報資産(営業秘密や顧客・従業員の個人情報など、管理の責任を伴う情報)の管理で、工場設備やなどは対象外です。想定している読者は、経営者と、情報管理を統括する人です。

本編は2部に分かれた全70ページで、ほかに、対策に使える文書のサンプルなどを入れた8つの付録があります。

部分中身主に読む人
第1部 経営者編経営者が知っておくべきこと。「3原則」と「重要7項目の取組」経営者
第2部 実践編対策の進め方を、4つのSTEPで説明責任者・担当者
付録1〜8基本方針・規程のサンプル、自社診断、台帳、手引きなど責任者・担当者

本編と付録は、の中小企業の情報セキュリティ対策ガイドラインのページからダウンロードできます。第4.0版は2026年3月27日に公表され、2023年4月の第3.1版から約3年ぶりの改訂です[2][5]。

改訂の背景の一つが、国のです。SCS評価制度は、サプライチェーン全体で実施すべきセキュリティ対策の基準を示し、対策の状況を見えるようにする制度です。制度が始まると、取引先からセキュリティ対策の実施を求められる機会が増えると見込まれています。の中小企業の実態調査では、の被害を受けた中小企業の約7割が、取引先にも影響が及んだと回答しました[5]。

何から始める?4つのSTEP

どこから始めるかは、ガイドラインの4つのSTEPから自社で選びます。STEPは目指すレベルに合わせて分けてあり、下の表の「取組の目安」と「想定している企業の例」を見て、今の立ち位置と目指す姿を決めてから選びます[2]。

STEP取組の目安想定している企業の例
STEP1 必要最低限の対策「情報セキュリティ6か条」を活用し、自社の業務・情報・従業員・取引先を守る必要最低限の対策から始めるアナログ中心だったが、近年業務にITを取り入れ始めた/周囲の取引先でセキュリティ被害が起き、脅威を身近に感じた
STEP2 自社の弱み把握と基本的対策「」で自社の弱みをつかんで基本的な対策を決め、組織としての情報セキュリティ基本方針を作る業務の効率化や情報共有のために、ITシステムの本格導入を進めている/対策が標準化されず、従業員の属人的な対応になっていた
STEP3 組織的な取組強化と防御対策必要に応じて外部の専門家を交え、体制を整えて、基本的な組織的対策や技術的な防御対策を実施する取引先からの要請を受けて、高度な対策が必要になった/日常的に受発注をしているなど、取引先が欠かせない存在になっている
STEP4 高度で広範囲な技術的・包括的取組必要に応じて外部の専門家を交えてリスク分析を行い、技術的な対策を強めて包括的な対策を実施する外部監査への対応や基準の達成のため、これまで以上に厳格な対策が必要になった/ITやデジタル技術が欠かせず、DXを積極的に進めている
ガイドラインの4つのSTEPを階段で示した図。STEP1 必要最低限の対策(情報セキュリティ6か条)、STEP2 自社の弱み把握と基本的対策(5分でできる自社診断・基本方針)、STEP3 組織的な取組強化と防御対策(体制・規程・資産管理など)、STEP4 高度で広範囲な技術的・包括的取組(資産ベースのリスク分析)。STEP1にSECURITY ACTION一つ星、STEP2に二つ星が当たり、STEP3には付録5に★3・★4の要求事項との対応表がある。STEP1・2は社内の人材の育成と取り組みが望ましく、STEP3・4は外部の専門家の活用も有用
ガイドラインの4つのSTEP(IPAの中小企業の情報セキュリティ対策ガイドライン第4.0版をもとに作成)

STEP1・2は社内の人材を育てながら取り組むのが望ましく、STEP3・4は社内の人材だけでは難しい場合に、外部の専門家を活用することも有用です。人材の確保と育成は、どのSTEPでものガイドブックを参考にします。

想定している企業の例をもとに、「こんな状況なら、このSTEPから」をこのサイトで整理すると、次のとおりです。ガイドラインの判定表ではないので、目安として使ってください。

今の状況(例)始めるSTEP
まだ対策らしいことをしていない。ITは使い始めたばかりSTEP1
パソコンやクラウドを業務で本格的に使っているが、対策は人によってばらばらSTEP2
取引先から、チェックシートなどで高度な対策を求められたSTEP3
外部監査や基準の達成が必要。ITが事業の中心にあるSTEP4

迷ったら、まずSTEP1の6か条ができているかを確かめましょう。

STEP1 情報セキュリティ6か条

最初にやるのは、「情報セキュリティ6か条」の実行です。6か条は、企業の規模に関わらず必ず実行すべき重要な対策をまとめたもので、次の6つです[2]。

  1. OSやソフトウェアは常に最新の状態にしよう!
  2. ウイルス対策ソフトを導入しよう!
  3. パスワードを強化しよう!
  4. 共有設定を見直そう!
  5. バックアップを取ろう!
  6. 脅威や攻撃の手口を知ろう!

具体的に何をするかは、の自社診断の「解説編」にある対策例が手がかりになります。主なものを挙げると、次のとおりです[3]。

6か条具体的な対策の例
1. 最新の状態に修正プログラムを当てる。サポートのあるOS・ソフトウェア・ネットワーク機器を使う
2. ウイルス対策ソフトパソコンなどに導入し、ウイルス定義ファイル(ウイルスを見つけるためのデータ)が自動で更新されるようにする
3. パスワード10文字以上で長く複雑にし、使い回さない。VPNや重要なシステムでは、可能ならなどを使う
4. 共有設定ウェブサービスや、ネットワークにつないだ複合機・NASなどの共有範囲を限る。異動や退職のときは、すぐに設定を変える
5. バックアップ重要な情報を定期的にバックアップする。使う装置・媒体はバックアップのときだけつなぎ、戻せるかを定期的に確かめる
6. 脅威や手口専門機関のサイトやメールマガジンで最新の手口を知る。気になったことは従業員からすぐ報告する

例えば、辞めた人のアカウントがクラウドの共有フォルダに残っていないかを確かめるのも、4つ目の「共有設定を見直そう!」に当たります。自社診断の対策例は、あまり費用をかけずに効果があると考えられるものです。

第4.0版で「バックアップを取ろう!」が加わり、それまでの「情報セキュリティ5か条」が6か条になりました。6か条の実行は、経営者のトップダウンで始めます。

6か条に取り組むことを外に示す方法が、(中小企業が情報セキュリティ対策に取り組むことを自ら宣言する、の制度)の一つ星です。一つ星は「情報セキュリティ6か条」に取り組むことを宣言するもので、対策を始める前でも申し込めます[2][6]。宣言の条件はSECURITY ACTIONの一つ星で確かめてください。

STEP2 5分でできる自社診断と基本方針

6か条の次は、自社診断で弱みをつかみ、基本方針を作るSTEP2です。STEP2は、基本的な対策を組織として進める段階で、次の3つの手順で進めます。

1. 基本方針を作って周知する

情報セキュリティ基本方針は、経営者が定めた情報セキュリティの方針を、従業員や関係者に伝えるための短い文書です。決まった書き方はないので、のサンプルをもとに、事業の特徴や顧客の期待などを考え、経営者と連携して自社に合うものにします。

記載項目の例は、管理体制の整備、法令・ガイドライン等の順守、セキュリティ対策の実施、継続的改善などです。のサンプルは、必要な項目を選び、赤字の役職名などを書き換え、青字の文言を自社に合わせて選べば、自社の基本方針になります[2][4]。作ったら、従業員や顧客などの関係者に知らせましょう。

2. 自社診断で実施状況をつかむ

「」()は、25項目の質問に答えるだけで、対策がどれくらいできているかがわかる道具です。25項目は、次の3つに分かれています。

パート項目主な内容
Part1 基本的対策No.1〜6(6項目)6か条に対応する6つ
Part2 従業員としての対策No.7〜17(11項目)メール、無線LAN、書類の持ち出しと廃棄、離席時の画面ロックなど
Part3 組織としての対策No.18〜25(8項目)不正アクセス対策、ウェブサイト、教育、私物の機器、取引先、外部サービス、事故への備え、ルールづくり

答えは「実施している」4点、「一部実施している」2点、「実施していない」0点、「わからない」−1点で採点し、合計点と、「わからない」になった項目を見ます[2][3]。満点は100点です。

記入するのは、経営者か、情報セキュリティの担当や部門長など、状況がわかる人です。事業所や部署が多いときは、それぞれで記入して責任者・担当者が集計します。わからないところは、従業員に聞いてから記入します。自社診断にはExcel版もあります。

例えば、社長が記入して「わからない」が5つ付いたら、その5項目を担当者に確かめてもらうところから始めます。

3. 対策を決めて周知する

診断の結果をもとに、解説編の対策例を参考にして、やるべき対策を決めます。決めるのは責任者・担当者と経営者で、従業員の意見も聞いて職場に合うものにします。

決めた対策は、の「」の例文を書き換えて社内のルールにし、全従業員に配ります。

このSTEP2をやったことを宣言するのが、の二つ星です。二つ星は「」で状況をつかみ、情報セキュリティ基本方針を定めて外部に公開したうえで宣言します[2][6]。公開の方法や申し込みはSECURITY ACTIONの二つ星を見てください。

STEP3・4 本格的に取り組む

STEP3は、自社にどんなリスクがあるかを考え、事業に大きな損害を与える事故を防ぐ対策を決めて、文書(規程)にする段階です。取り組む項目は、次の10個です。

  • 情報セキュリティ基本方針の作成
  • 体制の整備
  • 情報セキュリティ規程の作成
  • 資産管理
  • 攻撃等の防御
  • 攻撃等の検知
  • 点検と改善
  • 対応体制等の整備
  • 取引先/外部情報サービスの管理
  • 情報収集と共有

規程は、リスクを洗い出し、対策を決め、文書にする順で作ります。すべてのリスクに対応しようとすると、費用が多額になったり、仕事が非効率になったりすることがあるため、いつ起きてもおかしくないものや、起きると被害が大きいものから優先します。文書は一から書かず、を自社向けに直して作ります。

第4.0版では、STEP3の対策の考え方が、で求められる要求事項(セキュリティポリシーの策定、アクセス制御やログ管理など)をもとに整理されました[5]。の規程のサンプルの巻末には、規程の目次と、の★3・★4の要求事項を対応させた表があります[2][7]。

例えば、規程のサンプルの「バックアップ」の項目は、要求事項の「適切なバックアップ」に対応しています。★3の要求事項を一覧で確かめるならSCS評価制度★3のチェックリストを使ってください。要求事項の全体像は、総合解説の何をやる?★3の要求事項にまとめています。

STEP1〜3の汎用的な対策だけでは、必要な対策が足りない恐れがあります。そこでSTEP4では、情報資産ごとに「資産価値」「脅威」「」を見る資産ベースのリスク分析で、その会社に固有のリスクをつかみ、技術的な対策を強めます。分析には、にある「リスク値算定」シートを使います。

STEP3・4は、必要に応じて外部の専門家を交えて進めます。

経営者がやること(3原則と重要7項目)

経営者は、「3原則」を認識したうえで、「重要7項目の取組」の実施を責任者・担当者に指示します。3原則は、次の3つです。

2つ目の原則があるのは、委託先に渡した情報が漏れると、原因が委託先の不備でも、委託元として管理責任を問われるからです。

重要7項目は、経営者が責任者・担当者に指示することで、短くまとめると次の7つです。場合によっては、経営者が自ら実行することも必要になると考えられます。

大事なのは、担当者に任せきりにしないことです。経営者が方針を示し、担当者を任命して指示します。例えば、総務の人を担当に任命し、月に一度、6か条や自社診断の対策がどこまで進んだかを報告してもらう、といった形です。

法的な責任について、ガイドラインでは、取締役がセキュリティ対策でベストを尽くさなかった結果、企業や第三者に損害が出た場合、善管注意義務違反や任務懈怠(けたい)にもとづく損害賠償責任を問われると整理しています。個人情報保護法やマイナンバー法の違反では、行為者だけでなく事業者にも罰則が科せられるケースがあるとしています[2]。

取引先から対策を求められたときは、日頃から費用負担の考え方を含めて話し合い、価格交渉には積極的に対応し、などの国の支援策の活用も検討します。必要に応じて、の相談窓口などの支援機関に相談します。詳しくは費用は取引先と話し合える(価格交渉)を見てください。

付録のサンプル・ひな型

付録は8つあり、すべてのページからダウンロードできます。本編の説明をもとに、何に使うかと、どこで使うかを並べると次のとおりです。

付録何か使うところ
中小企業のためのセキュリティ人材の確保・育成の実践ガイドブック対策に必要な人材を確保・育成する方策と取組事例どのSTEPでも(人材)
基本方針のサンプルSTEP2、二つ星
25項目のチェックシートと、項目ごとの対策例STEP2、二つ星
決めた対策を従業員に知らせるためのハンドブックのひな形STEP2
社内ルールを文書にした規程のサンプル。の要求事項との対応表つきSTEP3
情報資産と、関連する機器・ソフトウェアの一覧。「リスク値算定」シートを含むSTEP3の資産管理、STEP4のリスク分析
中小企業のためのクラウドサービスを安全に使うための手引き。15項目のチェックシートつきクラウドなど外部サービスを選ぶとき
中小企業のための情報漏えいやシステム停止などへの対応の手引き事故に備えて、誰がいつ何をするかを決めるとき

「情報セキュリティポリシーのサンプルがほしい」というときは、方針の宣言なら、社内のルール(規程)ならを使います。

は、必要な対策を選んで編集し、自社の規程にするサンプルです。赤字は役職名などを書き換え、青字は自社に合う文言を選びます。黄色の蛍光の箇所は、第3.1版から内容が変わったところです(構成の変更は除く)[7]。サンプルにない対策も、必要なら書き足します。取引先からを求められたときは、規程はIPAのひな形を使うも参考にしてください。

第4.0版で変わったこと

第4.0版は、第1部 経営者編と第2部 実践編という基本の構成を保ったまま、内容を見直した版です。主な変更は、次の4つです[1][2][5]。

変わったところ内容
6か条「情報セキュリティ5か条」に「バックアップを取ろう!」を加え、6か条にした
自社診断と「外部から内部ネットワークへの不要な通信を遮断する」「ウェブサイトを安全に運用する」を診断項目に新たに加えるなどした。の基準の見直しも反映した
第2部 実践編中小企業の実態調査の結果とを受けて、全面的に改訂した。付録の規程類のサンプルやひな型も、に対応する形で広げた
付録()を追加した。・4をSTEP2に、を実践編に合わせて見直し、も見直した
第3.1版(2023年4月)から第4.0版(2026年3月27日)で変わったことを比べた図。情報セキュリティ5か条は、「バックアップを取ろう!」を加えて6か条に。5分でできる自社診断は、不要な通信の遮断・ウェブサイトの安全な運用などを追加。第2部 実践編は、SCS評価制度の考え方に沿って全面改訂。付録は、付録1 人材確保・育成の実践ガイドブックを追加し、付録3〜6を見直し
第3.1版から第4.0版で変わったこと(IPA・経済産業省の公表をもとに作成)

の基準の見直しの主な点は、次の5つです[5]。

  • 一つ星の取組を5項目から6項目に
  • ファイアウォールの項目を追加
  • ウェブサイトの管理の対策を追加
  • 物理的対策・教育などの似た項目を統合
  • 実施率が低い項目の対策例に参照先を追加

は、の上位の基準と位置付けられていて、★1・★2はを参照します[5][8]。そのため第4.0版は、の取組に限らず、にもつながる内容に見直されました。★の段階の全体は、★の段階と、どれを目指すかで確かめてください。

5か条の資料や以前に印刷した自社診断など、第3.1版の資料が社内に残っているなら、第4.0版に取り直しましょう。

中小企業が今日やること

よくある質問

個人事業主も使えますか?

使えます。対象は業種を問わず中小企業と小規模事業者で、法人のほか、個人事業主や各種団体も含みます。

工場の設備も対象ですか?

対象外です。扱うのは業務でのITの活用と情報資産の管理で、工場設備やなどは含みません。

情報セキュリティポリシーのサンプルはありますか?

あります。方針の宣言にあたる基本方針は、社内のルールにあたる規程はのサンプルを使えます。どちらも、赤字や青字の箇所を自社に合わせて直して使います。

サイバーセキュリティ経営ガイドラインとの違いは?

対象が違います。経営ガイドラインは、ITのシステムやサービスを供給する企業や、ITの利活用が経営戦略上欠かせない企業の経営者向けで、小規模事業者は対象から除かれています。こちらは、小規模事業者や個人事業主も含む中小企業向けです。

費用はどれくらいかかりますか?

自社診断の25項目の対策例は、あまり費用をかけずに効果があると考えられるものです。それ以外の対策の費用は会社の状況で変わるため、この記事では目安を載せていません。国の支援策には、や、デジタル化・AI導入補助金などがあります。

SCS評価制度の★3の準備に使えますか?

手がかりになります。STEP3の対策の考え方はの要求事項をもとに整理されていて、には要求事項との対応表があります。ただし★3は、自社で行った評価を、セキュリティ専門家の確認と助言を経て、自社の評価結果として確定させる「専門家確認付き自己評価」です。確認をだれに頼むかは、誰に頼む?専門家と評価機関を見てください。

出典

  1. 中小企業の情報セキュリティ対策ガイドライン(IPA(独立行政法人情報処理推進機構)) 2026年9月25日確認
  2. 中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)(IPA(独立行政法人情報処理推進機構)) 2026年9月25日確認
  3. 付録3 5分でできる!情報セキュリティ自社診断(IPA(独立行政法人情報処理推進機構)) 2026年9月25日確認
  4. 付録2 情報セキュリティ基本方針(サンプル)(IPA(独立行政法人情報処理推進機構)) 2026年9月25日確認
  5. 「中小企業のための実例で学ぶサイバーセキュリティリスク事例集」と「中小企業の情報セキュリティ対策ガイドライン第4.0版」を公表しました(経済産業省) 2026年9月25日確認
  6. SECURITY ACTION(一つ星・二つ星)(IPA(独立行政法人情報処理推進機構)) 2026年9月25日確認
  7. 付録5 情報セキュリティ関連規程(サンプル)(IPA(独立行政法人情報処理推進機構)) 2026年9月25日確認
  8. サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(経済産業省・内閣官房 国家サイバー統括室) 2026年9月25日確認

改訂履歴

  • 公開

この記事は編集方針に沿って作成しています。誤りに気づかれた場合は訂正方針をご覧のうえ、info@cybersecurity-navi.com までお知らせください。