ISMS(情報セキュリティマネジメントシステム)の認証取得や社内のセキュリティ点検をきっかけに、「情報セキュリティのリスク評価をやってほしい」と任される担当者は少なくありません。しかし、いざ着手しようとすると、何から始めて・どの順で進めるのか、そして「評価」とは具体的にどう点数を付けて優先順位を出すことなのかが、意外とはっきりしないものです。
リスク評価(リスクアセスメント)は、自社の情報資産にどんなリスクが潜んでいるかを洗い出し、重要度に応じて対策の優先順位を決めるための一連の作業です。手順の全体像と、リスクを数値化する具体的なやり方の両方をつかめば、担当者一人でも評価シートづくりに着手できます。
本記事では、リスク評価の定義と全体像から、実施手順の6ステップ、重要度・脅威・脆弱性を使った採点方法(1つの情報資産を最後まで採点した例つき)までを解説します。あわせて、評価手法の使い分け、評価後のリスク対応4区分、ISO27001での位置づけ、自社で行うか外部サービスに依頼するかの判断まで整理します。自社のリスク評価を進めるための実務的な手引きとしてご活用ください。
目次
一括ダウンロードする
情報セキュリティのリスク評価(リスクアセスメント)とは
まずは、リスク評価が情報セキュリティ対策の中でどこに位置づけられるのか、全体像から押さえます。
リスクアセスメントとリスク対応の関係
情報セキュリティのリスク評価は、正式には「リスクアセスメント」と呼ばれます。JIS Q 27000(情報セキュリティマネジメントシステムの用語を定めた規格)では、リスクアセスメントを「リスク特定,リスク分析及びリスク評価のプロセス全体」(3.64)と定義しています。
3つのプロセスは、順に次の役割を担います。リスク特定はリスクを発見・認識・記述する工程、リスク分析はリスクの特質を理解してリスクレベルを決める工程、リスク評価はその結果をあらかじめ定めた基準と照らして受容できるかどうかを判断する工程です。
ここで押さえておきたいのは、リスクアセスメントと「リスク対応」は別の作業だという点です。リスクアセスメントで洗い出し・評価したリスクに対して、実際に手を打つ(対策を選んで実施する)のがリスク対応で、評価の後に続く工程です。「リスクを洗い出しただけ」で終わらせないためにも、評価と対応をひとつながりで捉えておくと迷いにくくなります。
なぜリスク評価が必要なのか
情報セキュリティ対策には、社内のあらゆる情報を等しく守れるだけの予算も人手もありません。限られた資源をどこに優先して振り向けるかを決めるために、「どの情報資産に・どんなリスクが・どれくらいの大きさで存在するか」を先に見える化する必要があります。これがリスク評価の役割です。
評価を経ずに対策を選ぶと、影響の小さいリスクに過剰な費用をかけたり、逆に重大なリスクを見落としたりしがちです。評価によって現状の危険度を把握できれば、対策の要否・優先順位を根拠をもって説明でき、経営層の判断や予算策定の材料にもなります。
情報セキュリティの3要素CIAと関連する評価項目
リスク評価では、情報資産が「どんな状態を守るべきか」を、情報セキュリティの3要素(頭文字からCIAと呼ばれます)で捉えます。独立行政法人情報処理推進機構(IPA)は、この3要素を次のように平易に説明しています。
出典:リスク分析シート(中小企業の情報セキュリティ対策ガイドライン 付録)|情報処理推進機構(IPA)
- 機密性(Confidentiality):アクセスを許可された者だけが情報にアクセスできる
- 完全性(Integrity):情報や情報の処理方法が正確で完全である
- 可用性(Availability):許可された者が必要な時に情報資産にアクセスできる
後述する採点では、情報資産ごとにこの3要素をそれぞれ評価し、その最大値でその資産の「重要度」を決めます。
また、JIS Q 27000はCIAを情報セキュリティの中心に据えています。そのうえで、必要に応じて真正性(主張どおりの本人・本物であること)、責任追跡性(誰が何をしたかを追跡できること)、否認防止(行為の発生を後から否定できないこと)、信頼性(意図した動作と結果が一貫すること)といった特性も加えるとしています。
取り扱う情報の性質に応じて、これらの観点を評価に足すことも検討するとよいでしょう。
情報セキュリティ リスク評価の進め方(実施手順)
ここからは、リスク評価を何から始めて・どの順で進めるかを、6つのステップに分けて説明します。各ステップで「具体的に何を作るのか」という成果物もあわせて示します。全体像は次のとおりです。

1. 情報資産の洗い出し(情報資産管理台帳の作成)
最初の工程は、守るべき情報資産の洗い出しです。情報資産とは、営業秘密など事業に必要で組織にとって価値のある情報や、顧客・従業員の個人情報など管理責任を伴う情報を指します。部署ごとに扱う情報、保管場所(サーバー・クラウド・紙)、利用システムなどを棚卸しし、一覧にまとめる工程です。
この段階の成果物が「情報資産管理台帳」です。IPAは台帳の位置づけを次のように説明しています。
情報資産管理台帳は洗い出した情報資産を「見える化」するための方法
出典:リスク分析シート|情報処理推進機構(IPA)
2. リスクの特定
2つ目の工程では、洗い出した情報資産ごとに、どんな脅威と脆弱性があるかを特定します。脅威とは、システムや組織に損害を与えうる原因(マルウェア感染、不正アクセス、盗難、誤操作など)を指します。脆弱性とは、その脅威に付け込まれる可能性のある弱点(暗号化していない、バックアップが1系統しかない、など)です。この2つの組み合わせが、その資産で起こりうる具体的なリスクになります。
3. リスク分析
3つ目の工程で、特定したリスクの大きさ(リスクレベル)を決めます。資産の重要度・脅威の起こりやすさ・脆弱性の度合いを数値に置き換え、リスク値として算出する工程です。採点の具体的な方法は、次の「リスクの数値化のやり方」で詳しく解説します。
4. リスク評価
算出したリスク値を、あらかじめ決めておいた基準(どのレベル以上を優先して対応するか)と照らし合わせ、対応すべきリスクの優先順位を決めます。すべてのリスクにいきなり対策を打つのではなく、大きいものから順に手をつけられるよう整理する工程です。
5. リスク対応
優先順位の高いリスクから、実際に手を打ちます。対応の選び方には回避・低減・移転・保有の4区分があり、後述の「評価後のリスク対応」で解説します。
6. 見直し・改善
事業の変化や新しい脅威の出現によって、リスクの状況は変わります。定期的に、また新しいシステムの導入や組織変更のタイミングで評価をやり直し、台帳と対策を更新していきます。リスク評価は一度きりではなく、繰り返して精度と実効性を高めていく取り組みです。
リスクの数値化のやり方(重要度×脅威×脆弱性)
リスク評価でつまずきやすいのが、「評価」=リスクをどう点数化するかという部分です。ここでは、公的に無償公開されているIPA「リスク分析シート」の考え方にもとづき、情報資産の重要度・脅威・脆弱性からリスク値を出す方法を、判定基準と採点例つきで解説します。
使う要素は重要度・脅威・脆弱性の3つです。IPAの方式では、まず脅威と脆弱性から「被害発生可能性」を求め、それに重要度を掛けてリスク値を出します。順に見ていきましょう。

重要度・脅威・脆弱性の段階と判定基準
採点は、重要度・脅威・脆弱性のそれぞれを3〜1の3段階で評価するところから始めます。重要度は、情報資産の機密性・完全性・可用性を各3段階で評価し、その最大値で決めます。3つのうちどれか1つでも影響が大きければ、その資産は重要度が高いと判断する考え方です。
各観点の評価値は、機密性なら3=法律で安全管理が義務づけられる情報(個人情報など)、2=漏えいすると事業に大きな影響がある情報、1=漏えいしても影響がほとんどない情報、のように切り分けます。完全性は改ざんされたときの影響、可用性は利用できなくなったときの影響で、同じく3段階に分けます。IPAは重要度の判断基準を次のように示しています。
| 重要度 | 判断基準(機密性・完全性・可用性の評価値) |
|---|---|
| 3 | いずれか、またはすべての評価値が「3」の情報資産 |
| 2 | 評価値の最大値が「2」の情報資産 |
| 1 | すべての評価値が「1」の情報資産 |
出典・参考資料(1件)
脅威は「対策を講じない場合に、その脅威がどれくらいの頻度で起こりうるか」、脆弱性は「その弱点にどれくらい対策が講じられていないか」を、それぞれ3〜1で評価します。IPAのリスク分析シートでは、脅威は媒体・保存先ごとの発生頻度のリストから、脆弱性は55項目の対策状況チェックの結果から、数値が決まる仕組みになっています。
自社で独自に基準表を作る場合は、たとえば次のように段階を定義しておくと、担当者による判断のばらつきを抑えられます。
| 評価値 | 脅威(発生のしやすさ) | 脆弱性(対策の講じ方) |
|---|---|---|
| 3 | 対策しなければ頻繁に起こりうる | 対策をほとんど講じていない |
| 2 | 時々起こりうる | 対策を一部講じている |
| 1 | めったに起こらない | 十分に対策を講じている |
リスク値の算出と優先順位づけ
3段階に評価できたら、リスク値を算出します。IPA「リスク分析シート」では、リスク値を「重要度」と「被害発生可能性」の掛け算で求め、被害発生可能性は脅威と脆弱性から次のように算出します。
出典:リスク分析シート(リスク値の算定)|情報処理推進機構(IPA)
- リスク値 = 重要度 × 被害発生可能性(重要度=手順1にて算定/被害発生可能性=脅威・脆弱性から算定)
- 被害発生可能性の計算式:脅威÷(4-脆弱性)(小数第1位を切り上げ)
この式に沿えば、資産の重要度・脅威・脆弱性という3つの数値が決まると、リスク値が機械的に算出されます。単純に「重要度×脅威×脆弱性」を掛け合わせる簡易な方法を採る組織もありますが、被害発生可能性を介する上記の式のほうが、脆弱性が高いほどリスクが大きくなる関係を素直に表せます。
リスク値は重要度(1〜3)と被害発生可能性(1〜3)の積なので、1〜9の範囲を取ります。この値を大・中・小に区分し、大きいものから優先して対応します。後述の採点例ではリスク値6を「大」、3を「小」としています。大・中・小の境界は、自社がどこまでのリスクを許容できるか(リスク受容基準)に応じて、あらかじめ決めておきます。
1つの情報資産を採点した完成例
考え方だけでは手が動きにくいので、IPAが示す採点例で、1つのリスクを最後まで採点してみます。「1,000人を超える顧客の個人データを保存しているノートパソコンの盗難」というリスクを例に取ります。
| 状態 | 重要度(a) | 脅威 | 脆弱性 | 被害発生可能性(b) | リスク値(a×b) |
|---|---|---|---|---|---|
| データを暗号化していない(対策前) | 3 | 2 | 3 | 2 | 6(リスク大) |
| ハードディスクやデータを暗号化する(対策後) | 3 | 2 | 1 | 1 | 3(リスク小) |
出典・参考資料(1件)
対策前は、脅威2・脆弱性3から被害発生可能性=2÷(4-3)=2となり、これに重要度3を掛けてリスク値6(大)と算出されます。ここでデータを暗号化すれば脆弱性が1に下がり、被害発生可能性=2÷(4-1)≒0.67を切り上げて1、リスク値は3(小)まで下がります。式の「4-脆弱性」で割るため、脆弱性の数値が小さいほど(対策が進んでいるほど)割る数が大きくなり、被害発生可能性が下がります。
このように、同じ資産でも脆弱性を下げる対策を打てばリスク値が下がることが数値で示せるため、対策の効果を説明する材料にもなります。
自社で評価シートを作る場合は、次の列をそろえると、上の完成例と同じ流れで採点できます。
- 情報資産名/保管場所・媒体
- 機密性・完全性・可用性の評価値(各3〜1)
- 重要度(CIA評価値の最大値)
- 脅威・脆弱性の評価値(各3〜1)
- 被害発生可能性・リスク値・対応方針
また、記入用の「リスク分析シート」はIPAの「中小企業の情報セキュリティ対策ガイドライン」の付録として無料で入手でき、55項目の対策状況チェックを使った自己診断にもそのまま利用できます。ゼロから列を組むのが難しい場合は、この様式を土台にするのが手早い方法です。
出典・参考資料(1件)
一括ダウンロードする
リスク評価の手法と使い分け
ここまでは、情報資産ごとに脅威・脆弱性を洗い出す「詳細リスク分析」を前提に採点方法を説明しました。ただ、リスク分析の手法はこれ1つではありません。IPAは代表的な手法として次の4つを挙げています。自社の規模や情報資産の数に応じて、適した手法を選びます。
| 手法 / 比較項目 | ベースラインアプローチ | 非形式的アプローチ | 詳細リスク分析 | 組み合わせアプローチ |
|---|---|---|---|---|
| 概要 | 既存の標準や基準を参照して対策を検討する | 組織や担当者の経験・判断でリスク分析を行う | 情報資産ごとに資産価値・脅威・脆弱性を識別して対策を検討する | 複数の手法を併用して長所短所を補完する(ベースラインと詳細リスク分析の組合せが代表的) |
| 向いている場面 | まず一定水準の対策を早く整えたい組織 | 短時間で概況をつかみたい組織 | 重要な情報資産に個別最適な対策を講じたい組織 | 重要資産は詳細に、その他はベースラインでと、めりはりをつけたい組織 |
| メリット・注意点 | 簡単に実施できる。一方で参照する基準により対策レベルが高すぎたり低すぎたりする場合がある | 短時間で実施できる。一方で属人的な判断に偏るおそれがある | 個々の資産に適した対策ができる。一方で手間がかかる | 重要資産とその他の資産の対策のバランスがとりやすい |
出典・参考資料(1件)
実務では、すべての資産を詳細リスク分析にかけると負担が大きいため、重要な資産は詳細に、それ以外はベースラインで、という組み合わせアプローチがよく用いられます。本記事では採点方法を先に説明しましたが、実際の着手時には、まず自社に合う手法を選び、その枠組みのなかで採点を進める流れになります。
評価後のリスク対応 — 4区分の選び方
リスク評価で優先順位が見えたら、次はリスク対応です。JIS Q 27000ではリスク対応を「リスクを修正するプロセス」(3.72)と定義しており、具体的な対応の選択肢は大きく4つに分かれます。IPAの説明にもとづき、それぞれの内容と選ぶ場面を見ていきます。
リスク低減(対策で発生可能性を下げる)
脆弱性に対して情報セキュリティ対策を講じ、脅威の発生可能性を下げる対応です。IPAは対応例として「マルウェア対策ソフトを導入する」「外部記憶媒体の接続を制限する」などを挙げています。前述の採点例で、暗号化によって脆弱性を下げてリスク値を6から3に下げたのも、この低減にあたります。多くのリスクに対する基本的な選択肢です。
リスク回避(リスク源そのものをなくす)
脅威が発生する要因を停止したり、まったく別の方法に変更したりして、リスクが発生する可能性そのものを取り去る対応です。IPAは「機密情報を保存するサーバーは外部接続を行わない」といった例を挙げています。低減では受け入れられないほど影響が大きい場合に選ばれます。
リスク移転(保険・委託で他社に移す)
自社よりも有効な対策を行っている、あるいは補償能力がある他社のサービスを利用して、自社の負担を下げる対応です。IPAは「社内サーバーをセキュリティ対策の充実した外部クラウドサービスに移行する」「情報セキュリティに関連した保険商品に加入する」などを例に挙げています。自社だけで守りきるのが難しいリスクを、外部の力で分散させる考え方です。
リスク保有(許容範囲として受け入れる)
リスクが事業に与える影響が小さい場合や、対策にかかる費用が想定される損害額を上回る場合などに、あえて対策を講じず、許容範囲内として現状を維持する対応です。対策を講じた後に残るリスクや、対策せずに残すリスクは「残留リスク」とも呼ばれます。すべてのリスクをゼロにはできないため、どこまでを受け入れるかを決めることも対応の一部です。
出典・参考資料(1件)
リスク評価でよくある失敗と対策
手順どおり進めても、運用でつまずくことがあります。よくある3つの失敗と、その防ぎ方を整理します。
洗い出しだけで終わり、対応・改善につながらない
リスクを一覧にしただけで満足してしまい、対応の実施まで進まないケースです。評価の目的は対策の優先順位づけにあるため、リスク値の大きいものから対応の担当者・期限・方法を決め、実行計画(ロードマップ)に落とし込むところまでをセットにします。評価と対応を同じ工程として設計しておくと、洗い出しで止まりにくくなります。
評価基準が曖昧で担当者ごとに判断がぶれる
重要度や脅威・脆弱性の段階を、担当者の感覚で付けてしまうと、同じ資産でも人によって評価が変わり、結果を信頼できなくなります。前述のように、各評価値の切り方(3・2・1が何を意味するか)を基準表として先に文書化し、全員が同じ物差しで採点できるようにしておくことが有効です。
形骸化して実務に活かされない
一度作った台帳や評価結果が更新されず、実態と合わなくなるケースです。事業やシステムの変化に合わせて定期的に見直す運用ルールを決め、評価を年次の定例業務や新システム導入時のチェックに組み込むと、実務に根づきやすくなります。担当者が異動しても引き継げるよう、評価基準と台帳を文書として残しておくことも大切です。
ISO27001(ISMS)におけるリスクアセスメントの位置づけ
ISMS認証の国際規格であるISO/IEC 27001(国内規格はJIS Q 27001)では、リスクアセスメントとリスク対応が要求事項として定められています。認証取得を目指す場合は、これらの箇条に沿ってプロセスを整える必要があります。日本情報経済社会推進協会(JIPDEC)の公式ガイドは、2022年版の該当箇条を次のように説明しています。
ISO/IEC 27001:2022「6.1.2 情報セキュリティリスクアセスメント」では、「組織は、次の事項を行う情報セキュリティリスクアセスメントのプロセスを定め、適用しなければならない。」とし、これには、「情報セキュリティのリスク基準(リスク受容基準、情報セキュリティリスクアセスメントを実施するための基準等)を確立し、維持する。」としています。
出典:ISMSユーザーズガイド JIP-ISMS111-4.0|日本情報経済社会推進協会(JIPDEC)
同ガイドによれば、6.1.2ではリスク受容基準や実施基準を確立したうえで、機密性・完全性・可用性の喪失という視点でリスクを特定することが求められます。本記事で解説してきたCIAを土台にした評価は、この要求に沿った具体的な進め方の一つです。
続く「6.1.3 情報セキュリティリスク対応」でも、組織はリスク対応のプロセスを定めて適用しなければならないとされており、評価から対応までを一貫した仕組みとして持つことが要件になっています。
認証取得を予定していない企業でも、ここまで解説した「資産の洗い出し→リスクの特定・分析・評価→対応→見直し」という流れ自体は、自社のセキュリティ対策を体系立てるうえで有効です。認証の有無にかかわらず、まずは公的資料の様式に沿って自社の評価を回してみるとよいでしょう。
自社で行うか外部サービスに依頼するか
ここまでの手順は自社でも実施できますが、資産や拠点が多い、専門人材が足りない、第三者の客観的な評価が必要といった場合は、外部サービスの活用も選択肢になります。まずは自前と外部の使い分けから整理します。
簡易な自己診断と本格アセスメントの使い分け・費用感
外部サービスは、大きく「自己診断(セルフアセスメント)型」と「コンサルティング型」に分けられます。前者は、Web上のチェックリストに回答すると現状を可視化できるもので、比較的短期間・低コストで着手でき、まず自社の課題の当たりをつけたい段階に向いています。
後者は、専門家が規程類の読み込みや対面ヒアリング、現地調査まで行い、運用・組織面のリスクまで掘り下げて評価するもので、費用は数百万円規模になることもあります。
たとえば専門家が関与するコンサルティング型では、1システムを対象とした基本プランで500万円超・期間約3か月といった水準が示されているサービスもあります(2026年9月時点。詳細は各社の資料をご確認ください)。
外部サービスは、調査の進め方によってさらにタイプが分かれ、対応範囲や費用の幅も広がります。タイプごとの選び方や費用相場、成果物まで広く見比べたい場合は、以下の記事で整理しています。
セキュリティリスクアセスメントサービス比較|タイプ別の選び方と費用・進め方
自社のセキュリティ対策に抜け漏れがないか、どこから手を付けるべきか、社内だけで判断しきれずにお悩みではないでしょうか。サイバー攻撃や内部不正のリスクが高まるなか、専門人材を自社で抱えにくい企業では、外部のセキュリティリスクアセスメントサービ…
自社で評価の型を回せる範囲は自前で進め、専門的な知見や第三者の客観性が必要な部分だけ外部に委ねる、という組み合わせが現実的です。以下では、ネットワークやシステム全体のリスクを外部が評価・可視化するサービスを紹介します。
| サービス名 / 比較項目 | セキュア・レントゲン | NECセキュリティリスクアセスメント | JBSリスクアセスメントサービス | BBSec情報セキュリティリスクアセスメント |
|---|---|---|---|---|
| 提供会社 | 株式会社クワッドマイナージャパン | 日本電気株式会社(NEC) | 日本ビジネスシステムズ株式会社(JBS) | 株式会社ブロードバンドセキュリティ(BBSec) |
| 診断タイプ | ネットワークリスク診断 (NDR・フルパケットキャプチャ) | コンサルティング型 リスクアセスメント | コンサルティング型 リスクアセスメント | コンサルティング型 リスクアセスメント(4メニュー) |
| 評価手法・アプローチ | 実際の通信を収集し アナリストが分析(実測ベース) | 「組織・運用・技術」の3観点。 標準準拠チェックリスト+ 有資格者ヒアリング | 規程類の読み込み+対面ヒアリング。 リスクを点数化して可視化 | 予算・関与度別に4段階 (フルコンサル〜完全セルフ)。 NIST CSF準拠 |
| 対応範囲 | IT・OT両環境 (ミラーリング方式で接続) | IT・IoT・OT (対象・目的別の複数メニュー) | オンプレミス・クラウド横断 | 組織・IT両側面 (文書確認・インタビュー・実機確認) |
| 費用目安 | 要問い合わせ (分析手法・トラフィック量・設置台数で変動) | 要問い合わせ | 基本プラン520万円〜 (税抜・1システム)/ 対象拡大は個別見積もり | 要問い合わせ |
| 診断期間 | 最短1か月 | 規模・対象範囲により変動 (要問い合わせ) | 約3か月(基本プラン) | フルコンサル型3か月〜/ 完全セルフ型は最短数週間 |
| 主な成果物 | 現状分析・検出脅威・ 対策提案レポート | アセスメント報告書・ 対策ロードマップ | 報告書・リスク対策一覧・ ロードマップ | 第三者評価報告書・ 対策ロードマップ ほか |
| 詳細情報 | 公式資料を見る | 公式サイト | 公式サイト | 公式サイト |
セキュア・レントゲン(株式会社クワッドマイナージャパン)

ネットワークに実際に流れている通信をフルパケットで収集し、その中身まで分析してリスクを洗い出すのがセキュア・レントゲン(株式会社クワッドマイナージャパン)です。NDR(ネットワーク検知・対応)製品「Network Blackbox」の技術を活用し、外部からの攻撃の痕跡だけでなく、すでに内部に侵入・潜伏している脅威や不審な通信まで可視化する、ネットワークリスク診断サービスです。
Webアプリケーションの脆弱性をスキャンする診断とは異なり、通信の実測にもとづいて「今このネットワークに何が起きているか」を確かめられる点が特徴です。IT環境に加えてOT(制御システム)環境にも対応し、スイッチにミラーリング方式で接続するため業務への影響を抑えられます。
診断は機器を設置して一定期間の通信を収集し、専門のアナリストが分析してレポートにまとめる流れで、最短1か月での提案が示されています。料金は分析手法・トラフィック量・設置台数によって変わるため、要問い合わせです。
境界防御やエンドポイント対策をすでに固めている組織が、ネットワーク内部の可視化をなぜ判断材料にするのか。提供元の株式会社クワッドマイナージャパンは、独自インタビューで導入企業の実情を次のように語っています。

ただ、お話を伺うと「侵入されない前提で設計しているからこそ、そこを突破されてひとたび中に入られてしまうと、内部は弱いんだよね」という現状があるとおっしゃいます。そうした中で、入り口を通り抜けられてしまった後の、現状の内部リスクを可視化できるという点が決め手になっていると感じています。しかもフルパケットに基づいているので、推測や仮定ではなく、しっかりとした根拠を持ってリスクを可視化できます。
セキュリティリスクアセスメントサービス(日本電気株式会社)

日本電気株式会社(NEC)が提供するセキュリティリスクアセスメントサービスは、企業のセキュリティリスクを「組織」「運用」「技術」の3つの観点から評価するコンサルティング型のサービスです。セキュリティスペシャリストが、対象・目的に応じたチェックリストで課題を網羅的に抽出し、対策の実施計画(ロードマップ)の提示まで支援します。
NIST Cybersecurity Framework(米国NISTが公開するサイバーセキュリティ対策の枠組み)などの国際標準・ガイドラインに沿ったチェックリスト評価と、有資格者によるヒアリングを組み合わせています。チェックシートの回答だけでは見えない実態まで把握する点が特徴です。
IT・IoT・OT(制御システム)や、経営ガイドライン対応・テレワークなど、対象や目的に応じて複数のメニューが用意されています。料金や実施期間はプロジェクトの規模・対象範囲によって変わるため、要問い合わせです。
リスクアセスメントサービス(日本ビジネスシステムズ株式会社)

規程類の読み込みと対面ヒアリングをもとに、セキュリティリスクを網羅的に洗い出すのが、日本ビジネスシステムズ株式会社(JBS)のリスクアセスメントサービスです。自動スキャンツールでは検出しにくい運用ルールの誤りや情報の流れの穴といった、人や組織に起因するリスクまで対象にする点を強みとしています。
危険要因・脅威をリスクの度合いに応じて点数化して現状の危険度を可視化し、報告書・リスク対策一覧・ロードマップの3点を納品します。優先度と実施難易度にもとづく段階的な実行計画がまとまるため、対策の計画立案や予算策定にそのまま使えます。
オンプレミス・クラウドを横断して評価でき、基本プラン(1システムが対象)は約3か月・520万円から(税抜、2026年9月時点)と料金の目安が公開されています。対象範囲を広げるカスタムプランは個別見積もりです。
情報セキュリティリスクアセスメントサービス(株式会社ブロードバンドセキュリティ)

株式会社ブロードバンドセキュリティ(BBSec)の情報セキュリティリスクアセスメントサービスは、予算とコンサルタントの関与度に応じて4段階のメニューを選べる構成が特徴です。
専門家が文書確認・インタビュー・実機確認まで行うフルコンサル型から、その後の対策実行まで年間で伴走する実行支援型、セルフ問診にコンサルの補完を組み合わせたハイブリッド型、Web回答だけで結果レポートが自動生成される完全セルフ型まで、自社の状況に合わせて選べます。
評価はNIST Cybersecurity Frameworkをベースに、経済産業省「情報セキュリティ監査基準(令和7年改正版)」に沿って実施されます。フルコンサル型では第三者評価報告書・対策ロードマップに加え、報告後も一定期間はリスク管理ポータルを利用できます。
「まず簡易な自己診断から始めたい」「本格的な第三者評価まで踏み込みたい」といった、自前と外部委託の幅をそのまま選べる点が、使い分けを検討している企業に向いています。料金は各メニューとも要問い合わせです。
リスク評価で見えた技術的な弱点に具体的な対策を打つ手段として、脆弱性診断サービスの活用も選択肢になります。以下の記事では診断方法・費用相場・選び方を詳しく解説しているので、外部への依頼を検討する際の比較材料としてご活用ください。
まとめ
情報セキュリティのリスク評価(リスクアセスメント)は、情報資産の洗い出しから始め、リスクの特定・分析・評価を経て、対応と見直しへとつなぐ一連の作業です。評価の核心は、資産の重要度・脅威・脆弱性を3段階で採点してリスク値を算出し、大きいものから優先して対応することにあります。
重要度はCIAの評価値の最大値で決め、リスク値は重要度と被害発生可能性の掛け算で求める、という公的資料の様式に沿えば、担当者ごとの判断のばらつきを抑えた再現性のある評価ができます。
まずは情報資産管理台帳と評価シートを自社で作り、評価基準を文書化するところから着手してみてください。資産や拠点が多く自前での実施が難しい場合や、第三者の客観的な評価が必要な場合は、ネットワーク全体を診断するサービスや、専門家が評価から対策計画までを支援するコンサルティング型サービスの活用も検討するとよいでしょう。
一括ダウンロードする
よくある質問(FAQ)
Q. 情報セキュリティのリスク評価(リスクアセスメント)とは何ですか?
A. 情報セキュリティのリスク評価(リスクアセスメント)とは、自社の情報資産に潜むリスクを特定・分析・評価し、対策の優先順位を決めるための一連のプロセスです。JIS Q 27000では「リスク特定、リスク分析及びリスク評価のプロセス全体」と定義されています。
洗い出したリスクに実際に手を打つ「リスク対応」は、この評価の後に続く別の工程です。両者をひとつながりで捉えると、「洗い出しただけ」で終わらせずに進められます。
Q. 情報セキュリティのリスク評価はなぜ必要なのですか?
A. 情報セキュリティのリスク評価が必要なのは、限られた予算と人手を、どの情報資産の・どのリスクに優先して振り向けるかを、根拠をもって判断するためです。評価を経ずに対策を選ぶと、影響の小さいリスクに過剰な費用をかけたり、逆に重大なリスクを見落としたりしがちです。現状の危険度を見える化しておけば、対策の要否・優先順位を説明でき、経営層の判断や予算策定の材料にもなります。
Q. 情報セキュリティのリスク評価はどのくらいの頻度で行うべきですか?
A. 情報セキュリティのリスク評価は、年1回程度の定期的な実施に加え、新しいシステムの導入や組織変更などリスクの状況が変わるタイミングで見直すのが基本です。事業の変化や新しい脅威の出現によってリスクの状況は変わるため、一度きりで終わらせず繰り返すことで、情報資産管理台帳と対策を実態に合わせて更新でき、評価の精度と実効性を高められます。
Q. ISO27001(ISMS)の認証取得にリスク評価(リスクアセスメント)は必須ですか?
A. ISO27001(ISMS)の認証取得では、リスクアセスメントとリスク対応の実施が要求事項として定められており、必須です。ISO/IEC 27001:2022では「6.1.2 情報セキュリティリスクアセスメント」「6.1.3 情報セキュリティリスク対応」でプロセスの確立・適用が求められます。
ただし、認証取得を予定していない企業でも、「資産の洗い出し→リスクの特定・分析・評価→対応→見直し」という流れ自体は、自社のセキュリティ対策を体系立てるうえで有効です。
Q. 情報セキュリティのリスク評価は自社で行うべきですか、外部サービスに依頼すべきですか?
A. 情報セキュリティのリスク評価は、自社で評価の型を回せる範囲は自前で進め、専門的な知見や第三者の客観性が必要な部分だけ外部に委ねる組み合わせが現実的です。まず自社の課題の当たりをつけたい段階は、Webのチェックリストに回答する自己診断(セルフアセスメント)型が短期間・低コストで着手できます。
運用・組織面のリスクまで掘り下げたい場合は、専門家がヒアリングや現地調査まで行うコンサルティング型(費用は数百万円規模になることもあります)が向いています。資産や拠点が多い、専門人材が足りないといった場合は、外部サービスの活用を検討するとよいでしょう。
情報セキュリティ リスク評価・診断サービスの資料を一括チェック
MCB FinTechカタログでは、ネットワーク診断から評価コンサルティングまで、情報セキュリティのリスク評価に使えるサービスの資料を無料で一括請求できます。診断の手法・対応範囲・費用感を各社の資料で見比べて、自社に合う依頼先を効率的に検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。
















