大手の取引先から、ある日「セキュリティチェックシート」への回答を求められることがあります。設問は数十から百を超えることもあり、IT担当者のいない会社では、どこから手をつければよいか分からないまま期限が近づきがちです。
この記事では、チェックシートのうちID・パスワード・PCログインに関わる設問に絞って、取引先が何を確かめたいのか、どう書けばよいのかを整理します。反対に、自社が委託先へチェックシートを送る側の場合は委託先のセキュリティを確認する項目を参照してください。
取引先はチェックシートで何を見ているのか
チェックシートは試験ではありません。取引先が知りたいのは、自社の情報を預けてよい相手かどうかと、何かあったときに説明がつく相手かどうかです。
取引先自身も、委託先の管理を求められる立場にあります。個人情報を扱う会社は委託先を監督する必要があり、経済産業省が進めているサプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)も、取引先を含めた対策状況を確かめる流れを後押ししています。制度の概要はSCS評価制度とはにまとめています。
そのため、全部「はい」の回答より、実態どおりの回答の方が評価されます。全部「はい」の回答は、確認する側から見ると、かえって本当かどうかを疑う材料になります。
ID・パスワード・PCログインでよく聞かれる設問
書き方は取引先ごとに違いますが、この分野で聞かれることはおおむね次のとおりです。
| 設問の例 | 取引先が確かめたいこと | 答える前に確かめること |
|---|---|---|
| パスワードの規程を定めていますか | 規程が紙だけでなく、実際の設定に反映されているか | PCやサーバーで、文字数や使い回しの制限が実際に設定されているか |
| 多要素認証を導入していますか | パスワードが漏れただけで入られる入口が残っていないか | クラウドだけか、社内のPC・サーバーへのログインも含むか |
| 共有アカウントを使っていませんか | 誰が操作したかを後から特定できるか | 複数人で使っているPCやID(受付PC、管理者IDなど)がないか |
| 退職者のアカウントを削除していますか | 辞めた人がまだ入れる状態になっていないか | 直近の退職者のIDが、PC・メール・クラウドのすべてで止まっているか |
| 管理者権限を限定していますか | 1台が乗っ取られたときに被害が全体に広がらないか | 管理者権限を持つ人が誰で、何人いるか |
| 離席時に画面をロックしていますか | 席を立った間に他人が操作できないか | 自動ロックの時間が、全PCで設定されているか |
| ログインの記録を保存していますか | 事故が起きたときに、いつ誰が入ったかを調べられるか | 記録がどこに、何日分残っているか |
各項目の具体的な確認方法は、共有アカウントの廃止、入社・退職時のアカウント管理、Windowsの管理者ユーザーを一覧にする方法、画面ロックの自動設定、イベントログの保存期間で扱っています。
「いいえ」と答えるしかない項目の書き方
できていない項目は、必ず出てきます。そのときは「いいえ」だけで終わらせず、次の3つを添えます。
- いまの状態:どこまでできていて、どこができていないか
- 代わりにしていること:完全ではなくても、穴を小さくしている対策
- 対応の予定:いつまでに、何をするか
書き方の例:多要素認証
「いいえ。Microsoft 365 のログインには多要素認証を設定済みです。社内PCへのログインはID・パスワードのみのため、顧客情報を扱うPCから順に導入を進め、〇年〇月までに完了する予定です。」
書き方の例:共有アカウント
「一部あり。受付の共用PC1台を3名で使用しています。この端末では顧客情報を扱わず、個人ごとのIDへの切り替えを〇年〇月に予定しています。」
このように書くと、取引先は残っているリスクの大きさと、それが減っていく見込みを判断できます。求められているのは、まさにこの判断材料です。
避けたい回答
- 「適切に管理しています」:何も答えていないのと同じです。何を、どのように管理しているかを書きます。
- 実態と違う「はい」:事故が起きたときに照合され、被害そのものより回答の食い違いが問題になります。
- 空欄のまま提出:分からない場合は「確認中。〇月〇日までに回答します」と書く方が、空欄より誠実です。
回答の前に、自社の現状を棚卸しする
チェックシートに答えるのが難しいのは、書き方が分からないからというより、自社がいまどうなっているかを誰も一覧で把握していないからです。回答の前に、次の順で現状を整理しておくと、どの設問にも同じ材料から答えられます。
- PCとアカウントの一覧を作る:社内のPC・サーバーと、それぞれのログインIDを書き出します。共用しているものには印をつけます。
- ログインの方法を書き込む:パスワードだけか、ほかの要素があるか。クラウドと社内PCを分けて書きます。
- 分からない欄に印をつける:その欄だけを、設定した人や保守業者に確認します。
この一覧は一度作れば、次に別の取引先からシートが届いたときにもそのまま使えます。
よくある質問
Q. 「いいえ」が多いと取引を切られますか?
A. 「いいえ」の数だけで取引が決まることは多くありません。取引先が困るのは、実態が分からないことと、事故が起きたときに説明が食い違うことです。できていない項目に代わりの対策と対応予定を添えて答えれば、それ自体が「説明できる会社」という評価になります。
Q. 実態より良く書いておけば問題ありませんか?
A. 避けてください。回答は取引先側で保管され、事故が起きたときに照合されます。「多要素認証を導入済み」と書いていた会社で、パスワードだけのPCから侵入された場合、被害そのものより回答の食い違いの方が信用を大きく損ねます。
Q. IT担当者がいません。誰が答えればよいですか?
A. 設問を読んで答えを書くのは総務や経営者でも構いません。ただし「どうなっているか」を確かめる作業は、実際にPCを設定した人や保守業者に聞く必要があります。まず社内のPC・アカウントの一覧を作り、分からない欄に印をつけてから聞くと、確認は短く済みます。
Q. 取引先ごとに設問が違い、毎回ゼロから答えています
A. 設問の書き方は違っても、ID・パスワードまわりで聞かれることはほぼ共通です。一度、自社の現状を項目ごとに整理した一覧を作っておけば、次からはそこから書き写すだけで済みます。
