取引先へのセキュリティ確認票、「いいえ」があったらどうする?|総務・経理が整理したい5つのこと

取引先へのセキュリティ確認票、「いいえ」があったらどうする?|総務・経理が整理したい5つのこと

記事
IT・テクノロジー
取引先から届いた情報セキュリティ確認票。

順番に確認していくと、

「これは、今の会社ではやっていない……」

という項目が出てくることがあります。

たとえば、

・アクセス権限を定期的に見直していますか
・情報セキュリティ教育を定期的に実施していますか
・バックアップから復元できることを確認していますか
・情報事故を想定した訓練を実施していますか

など。

回答欄を見ると、

「はい/いいえ」

の二択。

ここで、

「“いいえ”と回答したら、取引に影響するのでは?」

と不安になることがあります。

だからといって、実際にはできていないことを「はい」に変えるわけにもいきません。

今回は、セキュリティ確認票で「いいえ」「未対応」が見つかったときに、総務・経理などの担当者が整理したい5つのことをまとめます。




1.まず「本当に未対応なのか」を確認する


最初に確認したいのは、

「いいえ=何もやっていない」なのか

ということです。

たとえば、

「アクセス権限を定期的に見直していますか?」

という質問。

年1回などの定期確認はしていなくても、

退職・異動のタイミングでは見直しているかもしれません。

また、

「情報セキュリティ担当者を設置していますか?」

という質問でも、

専任担当者はいなくても、総務担当者や外部のIT業者が役割を担っている場合があります。

つまり、

未対応
質問どおりの方法ではないが、別の方法で対応している

は同じではありません。

まずは、

「今、実際にはどうしているのか」

を確認します。




 2.「分からない」と「未対応」を分ける


確認票を進めていると、

「やっていない」

のではなく、

「自分では分からない」

という項目も出てきます。

たとえば、

「ログを一定期間保存していますか?」

と聞かれても、総務や経理では分からないことがあります。

この場合は、すぐ「いいえ」にするのではなく、

要確認

として分けます。

そのうえで、

誰に聞けば分かるかを整理します。

社内のIT担当者かもしれません。

システムを管理している部署かもしれません。

保守会社やクラウドサービスの管理者かもしれません。

大切なのは、

「分からない質問」を、そのまま止めておかないこと。

「誰に確認するか」が決まれば、

分からない質問は、

確認する仕事

に変わります。




 3.未対応なら「何をするか」を決める


確認した結果、本当に未対応だった。

その場合は、

「いいえ」

で終わらせる前に、

今後どうするのか

を社内で整理します。

たとえば、

「バックアップからの復元確認をしていますか?」


現在は実施していない。


では、

・実施する必要があるのか
・誰が判断するのか
・いつ実施するのか
・外部業者への確認が必要か

まで整理します。

ここで重要なのは、

確認票に答える担当者だけで、対応するかどうかを決めないこと。

対策によっては、

費用。

業務負担。

システム変更。

契約。

などが関係します。

必要に応じて、管理者や経営者へ判断をつなぎます。




 4.「誰が・いつまでに」を決める


未対応項目を見つけても、

「今後対応する」

だけでは、なかなか進みません。

そこで、

担当者と期限

まで決めます。

たとえば、

「アクセス権限の定期確認」

現在:
未対応

確認担当:
総務

確認先:
システム管理担当

対応内容:
確認対象と実施頻度を決める

期限:
○月○日

という形です。

これだけでも、

「できていないこと」

から、

「これから処理する仕事」

へ変わります。

セキュリティ確認票は、回答するだけでなく、

自社で曖昧になっていた仕事を見つけるきっかけにもなります。




 5.取引先へどう回答するかは、最後に確認する


ここまで整理してから、

実際に取引先へ何と回答するかを決めます。

確認票によって、

「はい/いいえ」

だけの場合もあれば、

コメント欄がある場合、

対応予定を書く欄がある場合、

追加資料を求められる場合もあります。

取引先が何を求めているかは、確認票や契約によって異なります。

そのため、

「未対応なら必ずこう書けばよい」

という共通の正解はありません。

重要なのは、

実態と異なる回答をしないこと。

そして、

「現在どうなっているか」
「何が確認できているか」
「今後どうするのか」

を社内で整理したうえで回答することです。




 「いいえ」は、改善項目を見つけたということでもある


情報セキュリティ確認票で、

「いいえ」

を見つけると、少し不安になります。

でも、

確認するまで未対応だと分からなかった

という状態より、

未対応だと把握できている

方が、次の行動につなげられます。

IPAの中小企業調査でも、取引先から情報セキュリティ対策を求められた経験のある企業は1割強あります。

一方で、社内ルールの整備や事故対応体制など、組織として進める対策にはまだ課題が残っています。

確認票への対応は、

単に「はい」を増やす作業ではなく、

自社で何ができていて、何が未対応なのかを説明できる状態にすること

だと考えると整理しやすくなります。




 確認票への回答準備をExcelで整理したい方へ


取引先から確認票が届くと、

「この質問は誰に確認する?」

「何を根拠に回答する?」

「未対応はどれ?」

「期限までに何が残っている?」

と、回答そのものよりも確認作業の管理が大変になることがあります。

そこで、

「取引先セキュリティ確認票・回答準備mini」

を作成しています。

質問ごとに、

・回答案/最終回答
・回答根拠
・確認担当/確認先
・確認期限
・未確認事項
・対応要否/対応内容
・提出前の確認状況

を1つのExcelで整理できます。

「いいえ」があるからエラーになる設計ではありません。

確認した結果、

「未対応」

であることも、

「対象外」

であることも、

「まだ確認が必要」

であることも、

それぞれ分けて管理できます。

目的は、

確認票を全部「はい」にすることではなく、「何を根拠に、どこまで回答できるか」を整理すること。

です。

▼「取引先セキュリティ確認票・回答準備mini」




 あわせて読みたい


 まず何を確認すればよいか分からない方へ


「取引先から『情報セキュリティ対策を教えてください』と言われたら?|総務・経理が確認したい5つのこと」

取引先から確認依頼が届いたとき、最初に確認したい項目を整理しています。



 「はい」の根拠が曖昧な方へ


「取引先へのセキュリティ確認票、その『はい』は何を根拠に答えていますか?|総務・経理が確認したい5つのこと」

「ルール」「実際の状態・設定」「実施記録」という3つの視点から回答根拠を整理しています。






 情報管理全体も見直したい方へ


確認票への対応をきっかけに、

「アカウント管理も気になる」

「バックアップも確認したい」

「クラウドサービスを誰が管理しているか分からない」

という項目が見つかることもあります。

情報管理全体を整理したい方向けには、

「情報管理セルフチェック30|自動採点Excel+改善計画+管理台帳」

も用意しています。

こちらは取引先確認票専用ではなく、

職場の情報管理全体を30項目から確認し、優先改善候補と30日改善計画まで整理する商品

です。






取引先から確認票が届いたとき、

全部「はい」にすることを目標にするのではなく、

分からないことを確認し、未対応を整理し、次に何をするか決める。

まずはそこから始めてみてください。

サービス数40万件のスキルマーケット、あなたにぴったりのサービスを探す