セキュリティチェックシート作成・回答ツール
セキュリティチェックシートを、送る側(委託先・SaaSの選定)と答える側(取引先から届いた質問への回答)の両方で作る無料ツール。
- 登録・ログイン不要
- 無料
- 入力値をサーバーに送信しません
プレビュー表計算に貼る・CSV・印刷で使えます
質問票を送る前の情報収集はRFI(情報提供依頼書)作成、要件を固めて提案を求めるならRFP(提案依頼書)作成へ。
架空の会社の例です。読み込むと、この端末に保存した回答を例で置き換えます。
1どちらの場面ですか(選ぶとすぐに下書きが出ます)✓ 完了
2表の見出しに入る情報✓ 完了
3質問を選ぶ(既定は25問。分野ごとにオン/オフできます)0問
各質問で回答を選びます。「対応していない」「一部対応」は補足に代わりの対策や予定を書くと誠実です。回答と補足はこの端末だけに保存され、次に届く別のシートでも同じ質問なら流用できます(条件のURLには載りません)。
入力内容はブラウザ内だけで計算・保存され、サーバーには送信されません。「条件のURL」も入力値を#以降に載せるためサーバーへは送られませんが、URLを共有した相手は入力値を見られます。無料・登録不要で使えます。
USE CASESこんな場面で使える
- 委託先・SaaSの選定候補の会社に同じ質問票を送り、回答を番号で突き合わせて比較する
- 取引先から届いたシートへの回答定番の質問ごとに自社の状態を選び、補足の書き方の型で回答の下書きを作る
- 回答の使い回し回答はこの端末に保存されるので、次に届いた別のシートでも同じ質問の回答を流用できる
FORMULA計算式・仕組みと根拠
- 質問 = 11分野・39問のプリセット(既定で25問を選択)+追加の質問(1行1問・30問まで)。分野をオフにすると中の質問は表から外れ、通し番号は1から振り直す
- 答える側の判定 = 未選択の質問 > 「対応していない・一部対応」なのに補足が空の質問 > 補足に「(例: …)」が残っている > 会社名が未入力 > 回答できる状態、の順で最も重いものを1つ表示(完成度の点数は出さない)
- 送る側の判定 = 質問0件 > 依頼元の会社名・回答期限が未入力 > 回答期限が過去 > 送付できる状態
- CSV = 1行目が見出しのカンマ区切り(UTF-8・BOMつき・改行CRLF)。カンマ・改行・ダブルクォートを含むセルは "" で囲み、= + - @ で始まるセルは先頭に ' を付けて数式として実行されないようにする
- 根拠: 質問はIPA公開の「SCS評価制度 ★3・★4要求事項・評価基準」(2026年4月21日版)、IPA「中小企業のためのクラウドサービス安全利用の手引き」のチェックシート、個人情報保護委員会の漏えい等報告・生成AIの注意喚起で確認した事項から作成しています。出典で確認できない質問は「独自整理」と表示しています。
EXAMPLE入力例と結果の読み方
「対策がほぼできているSaaS企業の回答」を押すと、答える側・既定の25問で、対応している22問・一部対応1問・対応していない1問・該当しない1問が入り、判定は「回答できる状態」になります。「未対応が多い小さな受託会社の回答」では、対応していない・一部対応の質問のうち12問に補足がないため、判定は「未対応・一部対応の補足がない(12件)」です。補足欄の下の「導入予定を書く」などの型を押して「(例: …)」を自社の事実に書き換えると判定が進みます。
PITFALLSよくある間違い
- 対応していない項目を「対応している」と書く(後の監査や事故のときに契約上の問題になります。未対応は未対応と書き、代わりの対策や予定を添えます)
- 「該当しない」に理由を書かない(相手は「対応していない」と区別できません。「個人情報を取り扱わないため」のように理由を1文添えます)
- 送る側が質問を全部チェックする(相手の回答負担が増えます。取引で扱う情報に関係する分野に絞ります)
NOTES境界条件・注意点
- 生成されるのはひな形です。取引先の指定様式がある場合は、そちらの質問と回答欄に合わせてください
- 回答と補足はこの端末(ブラウザ)にだけ保存され、条件のURLには含まれません。URLに載るのは場面・会社名・相手先・日付だけです
- SCS評価制度は2026年度末頃の制度開始を目指している段階です(2026年10月時点)。取得状況の質問は予定として答えてください
セキュリティチェックシートとは(誰が何のために送るか)
セキュリティチェックシートは、取引先のセキュリティ対策を決まった質問への回答で確かめる表です。業務を委託する会社やSaaSを選ぶ会社が送り、委託される会社・サービスを提供する会社が回答して返します。 回答は、取引を始めてよいか、契約にどんな条件を付けるかを決める材料になります。
| 立場 | 主な担当 | 目的 | このツールで作るもの |
|---|---|---|---|
| 送る側 | 購買・情報システム・選定の担当者(いなければ経営者) | 預ける情報が安全に扱われるかを、取引前に同じ質問で比べる | 通し番号つきの質問票(回答欄つき) |
| 答える側 | 営業・カスタマーサクセス・サービスの担当者 | 自社の対策状況を正確に伝え、取引の判断を早める | 回答と補足の下書き |
経済産業省は、取引先の対策状況を外から判断しにくいことと、委託先が複数の取引先からさまざまな対策を求められることを課題に挙げ、共通の基準で対策状況を示す「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」を準備しています(★3・★4は2026年度末頃の制度開始が目標)。 制度が始まるまでの間も、個別のチェックシートのやり取りは続きます。
定番の分野早見表(出典つき)
このツールの質問は、下の公開資料で確認できた事項から作っています。資料で確認できない質問は、ツール上で「よく聞かれる質問(独自整理)」と表示しています。
| 分野 | 主な確認事項 | 根拠 |
|---|---|---|
| 組織・規程 | 責任者と担当部署、基本方針、社内規程の見直し | SCS 1-2-1・1-3-1(★3)、1-1-1(★4) |
| 人(教育・秘密保持) | 秘密保持のルール、定期的な教育、事故対応の訓練 | SCS 1-2-3・4-2-2(★3)、4-2-1(★4) |
| アクセス管理 | IDの発行・削除、管理者ID、認証の強さ(多要素認証)、アクセス権、画面ロック | SCS 4-1-1〜4-1-7(★3)、IPA手引No.9 |
| データの保護 | 保存場所、暗号化、バックアップ、契約終了時の返却・削除、機密区分 | SCS 4-3-4・3-1-4(★3)、4-3-1・2-1-5(★4)、IPA手引No.10・13・15 |
| ウイルス・脆弱性対策 | マルウェア対策、更新(パッチ)の手続、サポート切れ製品、境界の防御、脆弱性の管理 | SCS 4-4-4・4-4-5・4-5-1(★3)、4-4-2・3-2-1(★4) |
| ログと監視 | ログの取得と確認、通信の監視 | SCS 5-1-1(★3)、4-4-3(★4) |
| 事故時の対応 | 対応手順と体制、連絡の期限と窓口、個人データ漏えい時の報告への協力 | SCS 6-1-1・2-1-4(★3)、個人情報保護委員会 |
| 再委託・外部サービス | 再委託の事前承諾、再委託先の対策、情報を扱う外部サービスの管理 | SCS 3-1-3(★3)、2-1-3(★4)、IPA手引No.14 |
| 第三者認証 | ISMS、プライバシーマーク、クラウドの認証・ISMAP、SCS評価制度 | IPA手引No.5の参考制度、各制度の公式情報 |
| 事業継続 | 復旧の準備(手順・目標時間)、サービス品質の保証(SLA) | SCS 7-1-1(★3)、IPA手引No.6 |
| 生成AIの利用 | 社内ルール、預かった情報が学習に使われないことの確認 | 個人情報保護委員会の注意喚起(2023年6月)、一部は独自整理 |
「SCS」はIPAが公開する「★3・★4要求事項・評価基準」(2026年4月21日版)の要求事項番号です。★3は26件、★4は★3を含む43件の要求事項があります。「IPA手引」は「中小企業のためのクラウドサービス安全利用の手引き」(中小企業の情報セキュリティ対策ガイドライン第4.0版 付録7)のチェックシート番号です。
回答のコツ(未対応・該当なしの誠実な書き方)
回答は4つから選び、補足で「なぜそう言えるか」を示します。未対応を隠さず、代わりの対策や予定と一緒に書くほうが、相手は取引の条件を決めやすくなります。
| 回答 | 選ぶ場面 | 補足の書き方の例 |
|---|---|---|
| 対応している | 規程・設定・認証などで示せる | 「情報セキュリティ規程 第5条で定めています。」 |
| 一部対応 | 対象の一部だけ、または手順はあるが文書がない | 「管理者アカウントは対応済みで、一般利用者は2027年3月までに対応する予定です。」 |
| 対応していない | 実施していない | 「現在は未対応です。2027年3月までに導入する予定です。」/「代わりに、管理画面へのアクセスを社内ネットワークに限定しています。」 |
| 該当しない | 質問の前提となる情報・業務がない | 「該当しません。個人情報を取り扱わないためです。」 |
- 迷ったら「一部対応」にして範囲を書く — 「対応している」と言い切れないときは、どこまでできているかを書く
- 予定は時期まで書く — 「検討中」だけでは判断できない。導入予定の年月か、予定がないことを書く
- 同じ質問の回答は使い回す — このツールは回答を端末に保存するので、次のシートでも同じ質問の回答が残る
生成AIの利用はなぜ聞かれるのか
預けた情報が、委託先の使う生成AIサービスで学習に使われないかを確かめるためです。個人情報保護委員会は2023年6月の注意喚起で、個人データをプロンプトに入力する場合、サービスを提供する事業者がその個人データを機械学習に利用しないことなどを十分に確認するよう求めています。 このツールの「生成AIの利用」分野のうち、学習に使われないことの確認はこの注意喚起に基づき、社内ルールの有無などは独自整理です。
出典(2026年10月8日確認)
- IPA「要求事項・評価基準」(SCS評価制度 ★3・★4要求事項・評価基準 Excel、2026年4月21日版)
- 経済産業省「SCS評価制度の構築方針」を公表しました(2026年3月27日)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(付録7 クラウドサービス安全利用の手引き)
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」(速報は発覚から3〜5日以内、確報は30日以内・不正目的のおそれは60日以内)
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(2023年6月2日)
- ISMS-AC「ISMSクラウドセキュリティ認証」・JIPDEC「プライバシーマーク制度」・ISMAPポータル
FAQよくある質問
セキュリティチェックシートとは何ですか?
取引先や委託先のセキュリティ対策の状況を、決まった質問への回答で確認するための表です。業務を委託する側やSaaSを選ぶ側が送り、委託される側・サービスを提供する側が「対応している・していない」と補足を記入して返します。経済産業省は、取引先ごとに様々な対策を要求される委託先の負担を課題に挙げ、共通の基準で対策状況を示すSCS評価制度を準備しています。
セキュリティチェックシートの回答の書き方は?
質問ごとに「対応している・一部対応・対応していない・該当しない」のどれかを選び、補足に根拠(規程名・認証の範囲・設定)を書きます。一部対応は「どこまで対応済みで、どこが未対応か」、対応していない項目は「代わりの対策」か「導入予定の時期」を書くのが誠実です。このツールでは補足欄の下の型を押すと書き出しが入ります。
「該当なし」はどう書けばよいですか?
「該当しない」を選び、理由を1文添えます。例: 「該当しません。個人情報を取り扱わないためです。」理由がないと、相手は「対応していない」のか「質問の対象外」なのかを区別できません。
対応していない項目は正直に書くべきですか?
正直に書きます。回答は取引の判断材料になり、事実と違う回答は事故や監査のときに問題になります。「現在は未対応です。2027年3月までに導入予定です。」のように、未対応の事実と予定・代わりの対策をセットで書くと、相手は判断しやすくなります。
セキュリティチェックシートのテンプレートはありますか?
このツールで、定番の質問39問から選んだテンプレートを無料で作れます。「CSVをダウンロード」でExcelで開ける表になり、送る側はそのまま質問票として、答える側は回答の下書きとして使えます。表計算に直接貼る場合は「表をコピー」を使います。
どんな分野を聞けばよいですか?
組織・規程、人(教育・秘密保持)、アクセス管理、データの保護、ウイルス・脆弱性対策、ログと監視、事故時の対応、再委託、第三者認証、事業継続が定番です。このツールはSCS評価制度の要求事項などで確認した分野に、近年増えている「生成AIの利用」を加えた11分野から選べます。
SCS評価制度とは何ですか?
経済産業省と内閣官房国家サイバー統括室が進める「サプライチェーン強化に向けたセキュリティ対策評価制度」です。企業の対策状況を★3・★4の段階で示す仕組みで、★3は専門家の確認を経た自己評価、★4は第三者評価です。2026年度末頃の制度開始を目指しています(2026年10月時点)。★3の要求事項は26件です。
入力した回答はどこに保存されますか?
この端末のブラウザ内だけに保存され、サーバーには送信されません。次に別のチェックシートが届いたときも、同じ質問の回答が残っているので流用できます。条件のURLには回答や補足は含まれません。消すときは「クリア」で回答の削除も選べます。