「リスクアセスメントをきちんと実施してほしい」と経営層や取引先から求められ、いざ着手しようとすると、やり方が一通りではないことに気づきます。自社でチェックシートを回す方法もあれば、診断ツールを導入する方法、外部の専門会社に依頼する方法もあり、どれが自社に合うのかを見極めるにはまず全体像が必要です。
セキュリティリスクアセスメントの手法は、評価の範囲や深さ、自社でやるか外注するか、かかる費用、得られる報告書の中身が手法ごとに大きく異なります。ISMS(情報セキュリティマネジメントシステム)の取得・更新が目的なのか、実務的にリスクを洗い出したいのかによっても、選ぶべきやり方は変わります。
本記事では、リスクアセスメントの手法・種類を横並びで比較し、それぞれが何をするもので何がどう違うのかを整理します。リスク分析の進め方の型(ベースラインアプローチなど)と実施手段(自社実施・診断ツール・外部サービス)の2つの軸から解説し、選び方・進め方・費用相場までをまとめました。自社に合う手法の当たりをつけるための判断材料としてご活用ください。
目次
一括ダウンロードする
セキュリティリスクアセスメントとは
手法を比べる前に、リスクアセスメントが何を指すのかを短く押さえておきます。ここでは定義と、実施が求められる背景を整理します。
リスクアセスメントとは
セキュリティリスクアセスメントとは、自社の情報資産やシステムに潜むセキュリティ上のリスクを洗い出し、その大きさを見積もって優先順位をつける一連のプロセスです。米国NISTのガイドラインでも、リスクアセスメントは次のように定義されています。
A risk assessment is the process of identifying, prioritizing, and estimating information security risks.(リスクアセスメントとは、情報セキュリティリスクを特定し、優先順位をつけ、見積もるプロセスである。)
NIST「Guide for Conducting Risk Assessments」(SP 800-30 Rev.1、2012年)出典
この「特定→分析→評価」という骨格は、情報セキュリティマネジメントシステムの国際規格であるISO/IEC 27001でも共通しています。同規格の6.1.2「情報セキュリティリスクアセスメント」は、リスク基準の確立、リスクの特定、リスクの分析、リスクの評価という順序でプロセスを求めており、国内規格のJIS Q 27001もこれに一致します。
リスクアセスメントは、NISTサイバーセキュリティフレームワーク(CSF)でも「識別(Identify)」機能の一部にあたります。どの枠組みでも、対策を打つ前提として最初に自社の状態を把握する工程に位置づけられています。
出典・参考資料(2件)
- 出典:Guide for Conducting Risk Assessments(SP 800-30 Rev.1)|NIST(https://www.govinfo.gov/content/pkg/GOVPUB-C13-PURL-gpo28816/pdf/GOVPUB-C13-PURL-gpo28816.pdf)
- 出典:The NIST Cybersecurity Framework (CSF) 2.0(NIST CSWP 29)|NIST(https://nvlpubs.nist.gov/nistpubs/CSWP/NIST.CSWP.29.pdf)
リスクアセスメントの目的と必要性
リスクアセスメントを実施する目的は、感覚ではなく根拠に基づいてセキュリティ対策の優先順位を決められるようにすることです。限られた予算と人手のなかで、どのリスクから手を打つべきかを判断する材料になります。
実務でリスクアセスメントが必要になる場面は、主に3つあります。1つ目は、ISMS(ISO/IEC 27001)認証の取得・更新で規格が要求しているケースです。2つ目は、取引先や親会社から委託先管理の一環として自社のセキュリティ状態の提示を求められるケースです。3つ目は、ランサムウェアなどの被害が身近になり、自社の弱点を経営層に説明する必要が生じるケースです。
いずれの場合も、最初の一歩が「どの手法でリスクを評価するか」の選択になります。
【比較表】リスクアセスメント手法の全体像
まず、リスクアセスメントの主な実施手段を横並びで比較します。自社で回す方法から外部に委託する方法まで、評価の範囲・深さ、自社実施か外注か、費用感、得られるアウトプット、向いているケースを一覧にまとめました。
| 手法 | 自己点検(チェックシート型) | 診断ツールの利用 | ヒアリング型アセスメント(外部コンサル) | 脆弱性診断・ペネトレーションテスト(外部) | ネットワーク実測・ログ分析型(外部) | セキュリティレーティング(外部評価) |
|---|---|---|---|---|---|---|
| 主な進め方 | 公的なガイドラインや自社作成のチェックリストに沿って、自社担当者が現状を点検する | 脆弱性スキャンなどのツールを自社で導入し、システムの弱点を機械的に検出する | 専門家が規程の読み込みと担当者ヒアリングを通じてリスクを評価・点数化する | 対象システムに疑似攻撃を行い、悪用されうる弱点や侵入可否を検証する | 実際に流れている通信やログを収集・全数検査し、潜伏する脅威まで洗い出す | 外部から観測できる公開情報をもとに、自社やグループ会社の状態をスコア化する |
| 評価の範囲・深さ | 設問の範囲に依存。網羅性は担保しやすいが深さは限定的 | 既知の脆弱性を継続的に検出。運用ルールの穴は対象外 | 組織・運用・ガバナンスまで広く、運用ルールの穴も対象 | 対象システムに対して技術的に深い。組織・運用は対象外 | 内部に潜む脅威・不審な通信まで踏み込む | 外形的な評価が中心。内部の詳細までは踏み込まない |
| 自社実施 / 外注 | 自社実施 | 自社実施 | 外注 | 外注(ツール併用) | 外注 | 外注(サービス利用) |
| 費用感の目安 | 人件費のみ(追加費用なし〜) | 月額制(SaaS型ツール) | 数十万〜数百万円 | 数十万〜数百万円(対象規模による) | 要問い合わせ(スポット診断型) | 年額数十万円〜(サービスにより変動) |
| 得られるアウトプット | チェック結果と未対応項目の一覧 | 検出された脆弱性のレポート | リスク評価報告書・改善提案書 | 脆弱性の一覧と危険度・改善助言 | 検出された脅威・リスクの評価と対策提案 | スコア・ランクと経年の変化 |
| 向いているケース | まず全体像を把握したい・ISMSの内部運用を回したい | システムの脆弱性を継続的・低コストで監視したい | 組織全体のリスクを第三者視点で網羅的に評価したい | 特定のWebサイト・サーバーの技術的な弱点を精密に調べたい | すでに侵入されていないか実態を確かめたい | グループ会社・取引先を含めて継続的に可視化したい |
※上記は各手法の一般的な傾向です。実際の費用・範囲・成果物はサービスや対象規模により異なります。
この表のとおり、リスクアセスメントには「何を・どこまで・誰が調べるか」で複数のやり方があります。次章では、これらを2つの軸で整理し、それぞれの中身を詳しく見ていきます。
リスクアセスメントの手法・種類(2軸で整理)
リスクアセスメントの手法は、大きく2つの軸で捉えると整理しやすくなります。1つは「リスク分析の進め方の型」(どこまで深く分析するか)、もう1つは「実施手段」(誰が・どうやって調べるか)です。前者は分析の方針、後者は具体的なやり方にあたります。

(a) リスク分析の進め方の型(4つのアプローチ)
リスク分析をどこまで深く行うかには、大きく4つのアプローチがあります。この4分類は、IPA(情報処理推進機構)やデジタル庁の公的ガイドラインが示す標準的な枠組みです。IPAのリスク分析シートでは、次のように説明されています。
① ベースラインアプローチ 既存の標準や基準を参照して対策を検討する方法。簡単にできる方法であるが、参照する標準や基準によって、対策のレベルが高すぎたり、低すぎたりする場合がある。
② 非形式的アプローチ 組織や担当者の経験や判断によってリスク分析を行い、対策を検討する方法。短時間に実施することが可能であるが、属人的な判断に偏るおそれがある。
③ 詳細リスク分析 情報資産ごとに「資産価値」「脅威」「脆弱性」を識別し、対策を検討する方法。個々の情報資産に適した対策が可能だが手間がかかる。
④ 組み合わせアプローチ 複数の方法を併用し、それぞれの長所短所を補完する方法。よく用いられるのは、ベースラインアプローチと詳細リスク分析の組合せ。
IPA「リスク分析シート(中小企業の情報セキュリティ対策ガイドライン付録)」出典
実務での使い分けの勘所は、ベースラインアプローチが「まず基準に照らして手早く全体を押さえたいとき」、詳細リスク分析が「重要な情報資産をひとつずつ精査したいとき」に向く点です。多くの現場では、重要な資産には詳細リスク分析を、それ以外にはベースラインアプローチを当てる組み合わせアプローチが採られます。
デジタル庁のガイドラインも同じ4分類を採用しており、分類の由来はIPA「制御システムのセキュリティリスク分析ガイド」に遡ります。
これらのアプローチは、後半で紹介する外部サービスの進め方にも表れます。標準やチェックリストへの準拠を確認するサービスはベースラインアプローチ、想定する脅威を起点に自社の耐性を評価する「リスクベース」のサービスは詳細リスク分析に近い考え方にあたります。
出典・参考資料(2件)
- 出典:リスク分析シート(中小企業の情報セキュリティ対策ガイドライン付録)|IPA(https://www.ipa.go.jp/security/sme/f55m8k000000587z-att/outline_guidance_risk.pdf)
- 出典:政府情報システムにおけるセキュリティリスク分析ガイドライン(DS-201)|デジタル庁(https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/e2a06143-ed29-4f1d-9c31-0f06fca67afc/1b65a1dc/20230411_resources_standard_guidelines_guideline_01.pdf)
(b) 実施手段・アセスメントの種別
次は、実際に「誰が・どうやって調べるか」という実施手段の軸です。ここは大きく、自社で実施する手段と、外部に依頼する手段に分かれます。前章のアプローチ(どこまで深く分析するか)と組み合わせて考えると、自社の状況に合うやり方が見えてきます。
自社で実施する手段(チェックシート型・ツール型)
自社で実施する手段には、チェックシート型とツール型があります。チェックシート型は、IPAのリスク分析シートや自社で作成した点検表を使い、担当者が現状を確認していく方法です。追加費用がかからず、ISMSの内部運用として定期的に回せる一方、設問の範囲を超える深い技術的な弱点までは把握しにくい特徴があります。
ツール型は、脆弱性スキャンなどの診断ツールを自社で導入し、システムの既知の弱点を機械的に検出する方法です。低コストで継続的に監視できますが、検出できるのは主に技術的な脆弱性で、運用ルールの不備や情報の流れの穴は対象になりません。自社実施は、コストを抑えて定常的にリスクを把握したい場合の基点になります。
チェックシート型で使える様式は、IPAが公開する「リスク分析シート」を無料で入手でき、情報資産の洗い出しから対策の検討までを決まった手順で進められます。ツール型では、Webサイトやサーバーの既知の脆弱性を自動で検出する脆弱性スキャン型のサービスが選択肢になります。
出典・参考資料(1件)
- 参考資料:リスク分析シート(中小企業の情報セキュリティ対策ガイドライン付録)|IPA(https://www.ipa.go.jp/security/sme/f55m8k000000587z-att/outline_guidance_risk.pdf)
外部に依頼する手段・アセスメントの種別
外部に依頼する手段は、調べ方や対象によっていくつかの種別に分かれます。運用や組織まで含めて評価する「ヒアリング型アセスメント」、対象システムに疑似攻撃を行う「脆弱性診断・ペネトレーションテスト」、実際の通信やログを分析する「ログ分析型」、外部から観測できる情報でスコア化する「セキュリティレーティング」、現地に赴いて包括的に調べる「オンサイト調査」などがあります。
このうち脆弱性診断については、デジタル庁のガイドラインが対象別に定義しています。
プラットフォーム診断は、対象のサーバやネットワーク機器等に対して疑似的な攻撃の通信を行うことにより、脆弱性やセキュリティリスクの有無を確認するものである。一般的には自動化されたツールを用いて診断を行い、誤検出(偽陽性)の精査やツールでは検出できない脆弱性の診断を人手で補う。
Webアプリ診断は、対象のWebアプリ(Web APIを含む)に対して疑似的な攻撃のリクエストを行うことにより、情報漏えいやサイト改ざん等につながる脆弱性の有無を確認するものである。
デジタル庁「政府情報システムにおける脆弱性診断導入ガイドライン」(DS-221、2024年)出典
脆弱性診断には、ツールによる自動診断と専門家による手動診断、その併用の3つの進め方があります。自動診断は費用を抑えて広く調べられ、手動診断はツールでは見つけにくい弱点まで踏み込めます。
ペネトレーションテストは、脆弱性の有無を洗い出す診断と異なり、攻撃者の視点で実際に侵入できるかどうかを検証する点に違いがあります。
セキュリティレーティングは、外部から観測できる公開情報をもとに、自社やグループ会社・取引先の状態をスコアで示す評価です。オンサイト調査は、専門家が現地に赴いて機器の設定やポリシー、運用状況まで包括的に確認する方法で、拠点や海外法人を含む点検に向きます。いずれも外部サービスとして提供されており、目的に合うものを選びます。
出典・参考資料(1件)
実施手段のうちペネトレーションテスト(攻撃者の視点で実際に侵入できるかを検証する手法)を選ぶ場合は、診断シナリオの立て方・料金・発注先の見極め方が診断ツールとは大きく異なります。実施を具体的に検討する方は、次の記事で発注先の選び方を確認できます。
自社に合う手法の選び方
ここからは、どの手法を選ぶかの判断軸を整理します。目的・予算と人手・対象範囲の3点で考えると、自社に合うやり方の当たりがつけやすくなります。
目的はISMS対応か、実務的なリスク洗い出しか
まず、目的から見ていきます。ISMS(ISO/IEC 27001)認証の取得・更新が主目的であれば、規格が求めるプロセスに沿った評価が必要になり、ベースラインアプローチを軸にチェックシート型で全体を押さえる進め方が基本になります。第三者による評価を外部に求める場合は、標準やチェックリストへの準拠を確認する標準準拠型のサービスが対応しやすい選択肢です。
一方、ランサムウェアなど具体的な脅威への耐性を実務的に確かめたい場合は、詳細リスク分析やヒアリング型アセスメント、脆弱性診断など、対象を深く掘る手法が向きます。目的が定まると、必要な深さがおのずと決まります。
予算と人手はどれくらい確保できるか
次に、割ける予算と人手を見ます。社内にセキュリティに詳しい人材がいて工数を確保できるなら、チェックシート型やツール型の自社実施でコストを抑えられます。反対に、専任の担当者がいない、あるいは第三者の客観的な評価が求められる場合は、外部委託が現実的です。予算が限られる中小企業では、月額制で継続的に外部診断を受けられるサービスを選ぶと、単発の高額なコンサルティングより負担を平準化できます。
評価したい対象は組織全体か特定システムか
最後に見るのは、評価したい対象範囲です。組織の運用ルールやガバナンスまで含めて広く評価したいなら、ヒアリング型アセスメントが適します。特定のWebサイトやサーバーの技術的な弱点を精密に調べたいなら、脆弱性診断・ペネトレーションテストが向きます。
すでに侵入されていないか実態を確かめたい場合は、実際の通信を分析するログ分析型が選択肢になります。評価対象が組織全体か、特定のシステムか、実際に流れる通信かで、手法は自然に絞り込まれます。
リスクアセスメントの進め方・手順
手法が絞れたら、実際にどう進むのかを把握しておくと、社内調整や依頼の準備がしやすくなります。手法によって細部は異なりますが、リスクアセスメントの基本的な流れは共通しています。
NISTのガイドラインは、リスクアセスメントのプロセスを「準備(prepare)→実施(conduct)→維持(maintain)」の3段階に分けています。実施の段階はさらに、脅威の特定、脆弱性の特定、起こりやすさの判定、影響度の判定、リスクの判定という順に進みます。これはISO/IEC 27001が6.1.2で求める「リスクの特定→分析→評価」のプロセスとも地続きです。

外部サービスに依頼する場合、実務的にはおおむね次の流れになります。まず計画の段階で、評価対象の範囲と目的をすり合わせます。次に調査の段階で、ヒアリングやツール診断、通信分析などによって現状の情報を集めます。
続いてリスクの洗い出しと評価を行い、危険度の高いものから優先順位をつけます。最後に報告の段階で、評価結果と改善提案が報告書としてまとめられます。この一連の流れを外部が担うか、一部を自社で担うかは、選んだ手法によって変わります。
出典・参考資料(1件)
- 出典:Guide for Conducting Risk Assessments(SP 800-30 Rev.1)|NIST(https://www.govinfo.gov/content/pkg/GOVPUB-C13-PURL-gpo28816/pdf/GOVPUB-C13-PURL-gpo28816.pdf)
リスクアセスメントの費用相場
費用は手法によって幅があります。自社でチェックシート型やツール型を回す場合は、追加費用は診断ツールの月額利用料や人件費に収まります。外部に委託する場合は、対象範囲と手法によって数十万円から数百万円まで開きがあります。
外部のヒアリング型アセスメントには、料金を公表しているサービスもあります。たとえば日本ビジネスシステムズ株式会社の基本プランは5,200,000円〜(税抜、1システムが対象、実施期間は約3か月)です。NRIセキュアテクノロジーズ株式会社のリスクベースアセスメントサービスの基本料金は4,500,000円〜(税別、進め方は約2〜3か月)となっています。
いずれも組織や対象システムを深く評価するコンサルティング型で、金額はその範囲に見合ったものです。
一方、月額・年額制で継続的に外部診断を受けられるタイプもあります。対象を端末100台規模に絞れば、年額900,000円〜1,500,000円程度から継続的に外部委託できるサービスもあり、中小企業でも無理なく利用できる水準です(具体例は後段のサービス紹介で扱います)。
このように、単発で深く評価するか、低額で継続的に監視するかによって費用の性格が変わります。多くの外部サービスは対象規模で金額が変動するため、正確な費用は見積もりで確認するのが確実です。
一括ダウンロードする
外注が向くケースとセキュリティ診断・アセスメントサービスの活用
社内にセキュリティ人材が不足している場合や、取引先・監査に対して第三者の客観的な評価が必要な場合は、外部サービスへの委託が現実的な選択肢になります。外部サービスは採用しているアプローチ(ベースライン準拠か、脅威シナリオ起点か)や調べ方(ヒアリング型か、ネットワーク実測か)が異なり、同じ「リスクアセスメント」でも中身に幅があります。
外部委託を具体的に検討する段階では、脆弱性診断を含むセキュリティ診断サービスを、診断方法(自動ツールか手動か)・費用相場・選び方まで踏み込んで横並びに比較しておくと、依頼先の当たりをつけやすくなります。次の記事で詳しく整理しています。
以下は、代表的なサービスの比較表です。まず全体像を表で確認し、そのあと各サービスの詳細を見ていきます。
| サービス名 | セキュア・レントゲン | KATABAMI サイバーセキュリティ対策パッケージ | NEC セキュリティリスクアセスメントサービス | リスクベースアセスメントサービス(NRIセキュア) | リスクアセスメントサービス(JBS) | 情報セキュリティリスクアセスメントサービス(BBSec) |
|---|---|---|---|---|---|---|
| アプローチ | ネットワーク実測型(ログ分析型) | 予防(脆弱性診断)・復旧・補償の統合パッケージ | 標準準拠型(NIST CSF等のチェックリスト) | リスクベース型(脅威シナリオ起点、主にランサムウェア) | ヒアリング型コンサル(運用・組織まで) | 関与度別の4メニュー(フルコンサル〜完全セルフ) |
| 調べ方 | 実際に流れる通信をフルパケットで全数キャプチャし専門アナリストが分析 | 独自の通信経路でネットワーク内部をリモート診断(月次) | 独自チェックリスト+有資格者ヒアリング(組織・運用・技術の3観点) | インタビュー・設計レビューによる机上評価+ログ分析オプション | 規程類の読み込み+対面ヒアリングでリスクを点数化 | 文書確認・インタビュー・実機確認〜WEB自己問診まで選択 |
| 評価対象 | ネットワーク上の脅威・不審通信(内部潜伏まで) IT/OT両環境 | 社内ネットワーク・接続機器(サーバー・複合機・PC等)の脆弱性 | IT/IoT/OT(制御システム) 対象・目的別のサブサービス | 特定脅威に対する自社の耐性(2プラン) | オンプレ・クラウド・インフラ・ガバナンスを横断 | NIST CSF・経産省監査基準に沿った現状評価 |
| 費用の目安 | 要問い合わせ (分析手法・トラフィック量・台数で変動) | 100ノード以下で年額90万〜150万円 (1台1,250円/月〜) | 要問い合わせ | 基本料金450万円〜(税別) | 基本プラン520万円〜(税抜、1システム) | 要問い合わせ |
| 実施期間 | 最短1か月 | 月次診断(年12回) 最短2週間で利用開始 | 要問い合わせ (プロジェクト規模により変動) | 約2〜3か月(1脅威の場合) | 約3か月 | フルコンサル3か月〜 完全セルフは回答3週間 |
| 詳細情報 | 公式資料を見る | オンライン相談を予約 | 公式サイト | 公式サイト | 公式サイト | 公式サイト |
※料金・実施期間・提供形態は各社公式情報にもとづきます(2026年9月時点)。最新の内容は各サービスにご確認ください。
主なセキュリティリスクアセスメントサービス
アプローチや調べ方の異なる代表的なサービスを、目的別に見比べられるように紹介します。自社の目的(標準準拠か、脅威への耐性評価か、ネットワークの実態把握か)と照らし合わせてご覧ください。
セキュア・レントゲン(株式会社クワッドマイナージャパン)

セキュア・レントゲンは、企業のネットワークに実際に流れている通信をフルパケットキャプチャで収集し、専門のアナリストが全数検査するネットワークリスク診断サービスです。設定を点検したりツールで既知の脆弱性を探したりするのではなく、通信の中身まで踏み込んで確認するため、すでに内部に侵入・潜伏している脅威や不審な通信まで洗い出せる点が特徴です。
診断で見つかったリスクの評価と具体的な対策の提案までを行い、公式では最短1か月でセキュリティ課題と対策を提示するとしています。料金は分析手法(オンライン・持ち帰り・オンサイト)やトラフィック量、設置台数によって変わるため、要問い合わせとなります。すでに侵入されていないか実態を確かめたい企業に適した、ログ分析型の診断です。
提供元の株式会社クワッドマイナージャパンは、境界防御を固めている企業がこの診断を選ぶ理由を次のように説明します。

金融機関のお客様は、脆弱性診断やペネトレーションテストをすでに実施されていたり、ネットワーク分離によって、境界防御やエンドポイント、つまり入り口と出口の対策はしっかり固めていらっしゃるところが大多数です。昔から使っているシステムやリプレイスが効かないシステムを多く抱えていらっしゃるのも、金融機関ならではの事情です。ただ、お話を伺うと「侵入されない前提で設計しているからこそ、そこを突破されてひとたび中に入られてしまうと、内部は弱いんだよね」という現状があるとおっしゃいます。そうした中で、入り口を通り抜けられてしまった後の、現状の内部リスクを可視化できるという点が決め手になっていると感じています。しかもフルパケットに基づいているので、推測や仮定ではなく、しっかりとした根拠を持ってリスクを可視化できます。
金融機関に限らず、入口の防御を固めた企業ほど、内部に侵入された後のリスクは見えにくくなります。この診断は、その内部の状態を実際の通信にもとづいて確かめたい場合に向きます。
KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

KATABAMIは、脆弱性の定期診断に加え、隔離バックアップとサイバー保険を束ねた対策パッケージです。独自の通信経路を使い、ネットワークの内側までリモートで診断できるため、従来は担当者が現地に出向いて行っていた内部の脆弱性チェックを、立ち会いや場所の確保なしで実施できます。
毎月(年12回)の診断で状態をA〜Eの5段階で評価し、問題点の指摘だけでなく対策の実施まで伴走する点が特徴です。料金は診断する端末台数(ノード数)と頻度によって変わり、100ノード以下で年額900,000円〜1,500,000円と公表されています。予算や人手が限られるなかでも、継続的に外部の診断を受けたい中小企業に適しています。
提供元の株式会社SYNCHROは、従来の訪問型診断が抱える負担について次のように説明します。

このようなオフィス内の脆弱性を調べるために、従来はお客様先まで足を運び、中に入って席を借りて調査する必要がありました。専門家が2人で出向いて期間中拘束されるため、どうしてもコストが高くなり、頻繁にはお願いしづらいのが実情です。結果として、年に1回程度の実施が一般的でした。一方で、新しい脆弱性は日々生まれており、生成AIの登場でそのスピードもさらに上がっています。
NEC セキュリティリスクアセスメントサービス(日本電気株式会社)

日本電気株式会社(NEC)のセキュリティリスクアセスメントサービスは、NIST CSFなどの国際標準や業界ガイドラインに基づく独自のチェックリストで課題を網羅的に抽出する、標準準拠型のアプローチを採ります。対象領域はIT環境だけでなく、IoTやOT(制御システム)にも対応し、業界レギュレーションに応じて評価の枠組みを使い分けます。
産業制御システム向けや経営ガイドライン対応、テレワークなど、対象・目的別に複数のサブサービスへ分かれている点も特徴です。実施期間や料金はプロジェクトの規模・対象範囲によって変動するため、詳細は問い合わせで確認する必要があります。基準に照らして組織全体を体系的に評価したい企業に適します。
リスクベースアセスメントサービス(NRIセキュアテクノロジーズ株式会社)

NRIセキュアテクノロジーズ株式会社のリスクベースアセスメントサービスは、想定するサイバー脅威(主にランサムウェア)を起点に、その脅威に対する自社の耐性を評価するコンサルティング型のサービスです。一般的な基準への準拠状況を確認するベースライン・アプローチに対し、具体的な脅威シナリオから耐性を可視化する点に特徴があります。
インタビューや設計レビューによる机上評価を基本とし、オプションで実環境のログ分析も追加できます。包括的に評価するスタータープランと、設計に踏み込んで技術的な実装を評価するアドバンスドプランの2プランがあり、基本料金は4,500,000円〜(税別)、進め方は約2〜3か月と公表されています。ランサムウェアなど特定の脅威への備えを重点的に評価したい企業に向いています。
リスクアセスメントサービス(日本ビジネスシステムズ株式会社)

日本ビジネスシステムズ株式会社(JBS)のリスクアセスメントサービスは、規程の読み込みと専門家による対面ヒアリングを通じてリスクを洗い出し、点数化するコンサルティング型のアセスメントです。ツールによる自動スキャンが機械的な脆弱性を検出するのに対し、運用ルールの誤りや情報の流れの穴といった、人が関わる部分のリスクまで対象にできる点を公式が強みとして挙げています。
オンプレミス・クラウド・その他インフラ・ガバナンスまで横断的に評価でき、リスク発見後は危険度の高い箇所から優先順位をつけて改善案を提示します。基本プランは5,200,000円〜(税抜、1システムが対象)、実施期間は約3か月と公表されており、料金と成果物の見通しが立てやすいサービスです。組織全体のリスクを第三者の視点で網羅的に評価したい企業向けのサービスです。
情報セキュリティリスクアセスメントサービス(株式会社ブロードバンドセキュリティ)

株式会社ブロードバンドセキュリティ(BBSec)の情報セキュリティリスクアセスメントサービスは、予算と関与度に応じて4つのメニューを1社で提供しているのが特徴です。専門家がすべてを担うフルコンサル型から、対策の実行まで年間を通じて伴走する型、セルフ診断にコンサルタントのヒアリングを組み合わせる型、Web上で自己回答する完全セルフ型まで、関与の度合いを選べます。
NIST CSFや経済産業省の監査基準に準拠しており、フルコンサル型のアセスメント期間は3か月〜、完全セルフ型は回答期間3週間と公表されています。「自社でどこまでやるか」を予算や人手に応じて調整したい企業や、まずはセルフ診断から始めたい企業に向いた、幅の広い選択肢です。
まとめ
セキュリティリスクアセスメントの手法は、2つの軸で整理できます。1つはリスク分析の進め方の型で、ベースラインアプローチ・非形式的アプローチ・詳細リスク分析・組み合わせアプローチの4つがあります。もう1つは実施手段で、自社のチェックシート型・ツール型のほか、外部のヒアリング型・脆弱性診断・ログ分析型などがあります。
どこまで深く分析し、誰がどう調べるかによって、範囲・深さ・費用・得られる報告書が変わります。
手法を選ぶときは、目的(ISMS対応か実務的なリスク洗い出しか)、予算と人手、評価したい対象範囲の3点で考えると絞り込めます。自社実施でコストを抑える方法もあれば、第三者の客観的な評価を外部に委ねる方法もあります。まず全体像を押さえ、自社に合う型の当たりをつけたうえで、必要に応じて外部サービスの資料を取り寄せて具体的に比較検討を進めてください。
一括ダウンロードする
よくある質問(FAQ)
Q. セキュリティリスクアセスメントとは何ですか?
A. セキュリティリスクアセスメントとは、自社の情報資産やシステムに潜むリスクを洗い出し、その大きさを見積もって優先順位をつける一連のプロセスです。ISO/IEC 27001やNISTのガイドラインでも「リスクの特定→分析→評価」という共通の骨格で定義されており、対策を打つ前にまず自社の状態を把握する最初の工程にあたります。
出典・参考資料(1件)
- 出典:Guide for Conducting Risk Assessments(SP 800-30 Rev.1)|NIST(https://www.govinfo.gov/content/pkg/GOVPUB-C13-PURL-gpo28816/pdf/GOVPUB-C13-PURL-gpo28816.pdf)
Q. セキュリティリスクアセスメントと脆弱性診断は何が違いますか?
A. セキュリティリスクアセスメントは組織全体のリスクを洗い出して優先順位をつける広い枠組みで、脆弱性診断はその中でシステムの技術的な弱点を検出する一手段という関係です。リスクアセスメントは運用ルールや組織・ガバナンスまで対象に含むのに対し、脆弱性診断は対象システムの既知の弱点や悪用の可能性を技術的に調べる点にとどまります。
組織全体のリスクを把握する過程で、必要に応じて脆弱性診断を実施手段の一つとして組み込む、と捉えると整理しやすくなります。
Q. セキュリティリスクアセスメントは自社実施と外注のどちらがよいですか?
A. 目的・予算・人手しだいで、社内に知見と工数があれば自社実施、第三者の客観的な評価や高度な専門性が必要なら外注が向きます。 ISMSの内部運用として定期的に回すならチェックシート型の自社実施が低コストで済み、取引先・監査への提示や技術的に深い評価が必要なら外部サービスが現実的です。日常はツール型で自社監視しつつ、節目で外部診断を受ける組み合わせも有効です。
Q. ISMS(ISO/IEC 27001)認証にリスクアセスメントは必須ですか?
A. 必須です。 ISO/IEC 27001は箇条6.1.2で情報セキュリティリスクアセスメントのプロセス(リスク基準の確立・リスクの特定・分析・評価)を、箇条8.2でその実施を要求しており、国内規格のJIS Q 27001も同じ内容です。認証の取得・更新にあたっては、定めた手順でリスクアセスメントを実施し、その結果を記録として残すことが求められます。
Q. セキュリティリスクアセスメントはどのような手順で進めますか?
A. 「準備→実施→維持」の流れで進め、実施の段階では脅威の特定・脆弱性の特定・起こりやすさと影響度の判定・リスクの判定を順に行います。これはNISTのガイドライン(SP 800-30)が示すプロセスで、ISO/IEC 27001が求める「リスクの特定→分析→評価」とも一致します。
外部に委託する場合は、計画(対象範囲・目的のすり合わせ)→調査→リスクの洗い出しと評価→報告書の提示、という流れが一般的です。
出典・参考資料(1件)
- 出典:Guide for Conducting Risk Assessments(SP 800-30 Rev.1)|NIST(https://www.govinfo.gov/content/pkg/GOVPUB-C13-PURL-gpo28816/pdf/GOVPUB-C13-PURL-gpo28816.pdf)
Q. セキュリティリスクアセスメントの費用はどれくらいかかりますか?
A. 自社でチェックシート型やツール型を回す場合は人件費や月額制のツール利用料から、外部に委託する場合は対象範囲や手法により数十万円から数百万円まで幅があります。コンサルティング型のヒアリング調査は基本料金が数百万円規模になる一方、継続的な外部診断を年額数十万〜百数十万円で受けられるサービスもあり、単発で深く評価するか低額で継続的に監視するかで費用の性格が変わります。
正確な金額は対象規模で変動するため、見積もりでの確認が確実です。
Q. セキュリティリスクアセスメントはどのくらいの頻度で実施すべきですか?
A. 少なくとも年1回など「あらかじめ定めた間隔」で定期的に実施し、加えてシステムや組織に重大な変更があったときにも実施するのが基本です。 ISO/IEC 27001は箇条8.2で、定めた間隔で、または重大な変更が提案・発生した場合にリスクアセスメントを行うことを求めています。新システムの導入、大きな組織変更、重大なインシデントの発生などが、定期実施とは別に見直しを要する契機になります。
セキュリティ診断・リスクアセスメントサービスの料金・資料を一括チェック
MCB FinTechカタログでは、セキュリティリスクアセスメントや脆弱性診断を依頼できるサービスの最新資料を無料で一括請求できます。評価のアプローチ・対象範囲・費用を並べて比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















