情報セキュリティマネジメントシステム(ISMS)の文書を整えていると、「機密性・完全性・可用性」の3要素のうち、完全性だけが説明しづらいと感じることはないでしょうか。機密性は「漏らさない」、可用性は「使える状態を保つ」とイメージできても、完全性は何を指すのかが曖昧なまま残りがちです。
完全性(Integrity)は、情報が正確で、改ざんや破損のない状態を保つことを指します。ここが曖昧なままだと、リスクアセスメントの「完全性」欄に何を書けばよいか、自社で具体的に何をすれば担保したことになるのかが判断できません。
本記事では、完全性の定義と機密性・可用性との違いを整理し、混同しやすい真正性との線引きや完全性が損なわれる要因を解説します。そのうえで、完全性を保つ具体的な対策を各手段が「何に効くのか」とあわせて示し、ISMS/ISO27001における位置づけや対策を支えるサービスまで確認できます。
目次
一括ダウンロードする
情報セキュリティの「完全性(Integrity)」とは
完全性とは、情報が正確かつ完全な状態に保たれ、意図しない改ざん・書き換え・破損が起きていないことを指します。情報セキュリティの国際規格に対応する日本産業規格 JIS Q 27000:2019 は、完全性(integrity)を次のように定義しています。
正確さ及び完全さの特性。
出典:JIS Q 27000:2019「情報技術-セキュリティ技術-情報セキュリティマネジメントシステム-用語」3.36 完全性|日本産業標準調査会(JISC)
完全性は、保存・処理・伝送される情報が「正しい内容のまま」であることを保証する性質です。たとえば顧客名簿の金額欄が書き換えられていたり、会計データの一部が欠落していたりすれば、その情報は正確さと完全さを失っており、完全性が損なわれた状態といえます。
機密性・可用性との違い(CIA 3要素の比較)
完全性は、機密性(Confidentiality)・可用性(Availability)とあわせて「情報セキュリティの3要素(CIA)」と呼ばれます。JIS Q 27000:2019 は情報セキュリティそのものを「情報の機密性,完全性及び可用性を維持すること」と定義しており、3要素は規格に由来する公的な枠組みです。
3つは守る対象も、損なわれたときに起きることも異なります。頭の中で混ざりやすいので、何を守る性質なのかを並べて整理します。
| 機密性(Confidentiality) | 完全性(Integrity) | 可用性(Availability) | |
|---|---|---|---|
| 守る性質 | 認可されていない人・システムに情報を使わせず、開示しないこと | 情報が正確かつ完全で、改ざん・破損・欠落がないこと | 認可された人が必要なときに情報へアクセスし利用できること |
| 損なわれると起きること | 情報漏えい・不正閲覧(例: 顧客情報の流出) | データの改ざん・誤り・破損(例: 会計データの書き換え) | システム停止・サービス不能(例: 障害でデータを使えない) |
| 主な対策の方向性 | アクセス制御・暗号化・認証の強化 | 変更履歴・ログ・デジタル署名・バックアップ | 冗長化・バックアップ・DoS対策 |
※各要素の定義は JIS Q 27000:2019 に基づく。対策の方向性は一般的な例。
機密性が「漏らさない」、可用性が「使える状態を保つ」ことであるのに対し、完全性は「内容が正しいまま変わらない」ことを守ります。同じ暗号化やバックアップでも、機密性のための暗号化は盗み見を防ぎ、完全性のためのバックアップは改ざん・破損からの復旧に使われます。この狙いの違いを押さえておくと、対策を自社の課題に結びつけやすくなります。
3要素の考え方は、公的機関の用語解説でも確認できます。
真正性・正確性との線引き(完全性と混同しやすい要素)
「改ざんを防ぐこと=完全性」と考えると、真正性(Authenticity)との区別が曖昧になりがちです。両者は近い場面で登場しますが、守る対象が異なります。
JIS Q 27000:2019 は、真正性を「エンティティは,それが主張するとおりのものであるという特性」と定義しています。真正性は「その情報の作成者・送信者が本当に本人か(なりすましでないか)」を守る性質です。
一方の完全性は「情報の中身が正しいまま変わっていないか」を守ります。たとえば、送信者が確かに本人であっても(真正性が保たれていても)、通信の途中で内容が書き換えられれば完全性は損なわれます。
真正性は、完全性・機密性・可用性の3要素に加えて扱われる「情報セキュリティの7要素」の一つです。JIS Q 27000:2019 は情報セキュリティの定義の注記で、「さらに,真正性,責任追跡性,否認防止,信頼性などの特性を維持することを含めることもある」としています。
完全性が「内容の正確さ・完全さ」を指すのに対し、真正性は「本人性」、否認防止は「後から否定できないこと」、信頼性は「意図した動作と結果が一貫していること」を指し、それぞれ守る範囲が分かれています。
ただし、「正確性」という独立した規格用語があるわけではありません。完全性の定義に含まれる「正確さ」が、データに誤りがない状態を指します。改ざん防止・誤操作防止・破損からの保護は、いずれも完全性の範囲に含まれると整理すると、対策を考えるときに迷いにくくなります。
出典・参考資料(1件)
完全性が損なわれる主な要因と、崩れたときに起きること
完全性が損なわれる原因は、外部からの攻撃だけではありません。日常業務の中のミスやシステムの不具合も、データの正確さ・完全さを崩します。主な要因は次の4つに整理できます。
- 人的ミスによる誤入力・誤削除:担当者が顧客リストの金額を打ち間違える、必要なファイルを誤って削除する、といった操作ミス。悪意がなくてもデータの正確さは失われます。
- 設定ミス・システム障害による破損:権限設定の誤りで想定外の書き換えが起きる、ストレージ障害でファイルが壊れる、といったケース。
- 外部からの不正アクセスによる改ざん:攻撃者がシステムに侵入し、データや設定を書き換える。Webサイトの改ざんや、取引データの不正な変更などが該当します。
- ランサムウェアによる暗号化・破壊:マルウェアがファイルを暗号化・改変し、元のデータを使えなくする。復旧できなければ、正しいデータそのものが失われます。
このうち不正アクセスやランサムウェアは、現実に起きている主要な脅威です。情報処理推進機構(IPA)が公表する「情報セキュリティ10大脅威 2026」では、組織向けの脅威として「ランサム攻撃による被害」が1位、「内部不正による情報漏えい等」が7位に挙げられています。
身代金目的でデータを暗号化・改変するランサムウェアや、内部の人間による不正なデータ改変は、完全性を直接脅かすリスクとして備えておく必要があります。
出典・参考資料(1件)
完全性が崩れると、誤ったデータが正しいものとして扱われてしまう点が問題です。データの内容が信頼できなければ、そのデータを使うすべての業務の土台が揺らぎます。次の節では、それがなぜ重大な結果につながるのかを整理します。
なぜ完全性が重要か(誤ったデータが招く経営・取引・法令への影響)
前の節では「何が起きるか」を見ました。ここでは、それがなぜ重大なのかを整理します。完全性の毀損が深刻なのは、間違ったデータに気づかないまま業務が進み、その影響が後から広範囲に及ぶためです。
第一に、経営判断を誤らせます。売上や在庫、原価のデータが書き換えられていれば、それを基にした予算策定や投資判断が狂います。しかもデータが「正しい見た目」のままだと、誤りに気づくまで時間がかかります。
第二に、取引や顧客対応に直接響きます。請求金額や契約内容、出荷データが改ざんされれば、過大・過少請求や誤出荷につながり、取引先との信頼を損ないます。
第三に、法令・コンプライアンス上の問題です。たとえば個人情報保護法は、個人データを正確かつ最新の内容に保つよう努める義務(データ内容の正確性の確保等)を定めています。会計帳簿のように法令で保存・正確性が求められる記録の改ざん・破損は、そのまま説明責任の欠如につながります。
完全性は、機密性のように「漏れたかどうか」が目に見えるわけではなく、崩れても気づきにくいからこそ、記録と検知の仕組みをあらかじめ備えておくことが重要になります。
完全性を保つための具体的な対策
完全性を守る対策は、大きく「改ざん・誤りを防ぐ」「正しく保たれているかを検知・記録する」「崩れたときに元へ戻す」の3方向に分かれます。自社の課題に照らして取捨選択できるよう、各手段が3方向のどれに効くかとあわせて整理します。

① 改ざん・誤りを未然に防ぐ
- アクセス制御:データを編集・削除できる人を必要最小限に絞り、権限を役割ごとに分けます。重要なマスタデータは、入力する人と承認する人を分ける(職務分掌)ことで、誤操作と不正の両方を抑えられます。
- 入力検証・バリデーション:入力時に形式や範囲をチェックし、誤ったデータがそもそも登録されないようにします。
② 正しく保たれているかを検知・記録する
- 変更履歴・監査ログの取得:「誰が・いつ・どのデータを・どう変更したか」を記録します。改ざんや誤操作が起きても、いつ・どこで発生したかを追跡でき、原因の特定と復旧の起点になります。
- デジタル署名:データに電子的な署名を付け、受け取った側が「作成後に内容が変わっていないか」を検証できるようにします。改ざんがあれば署名の検証に失敗するため、変更を検知できます。
- ハッシュ値・チェックサム:データから計算した固定長の値(ハッシュ値)を保存しておき、後で再計算した値と照合します。内容が1文字でも変われば値が変わるため、破損や改ざんを機械的に検知できます。
③ 崩れたときに元へ戻す
- バックアップ:定期的にデータを複製して保管し、改ざん・破損・暗号化の被害を受けても元の状態へ戻せるようにします。バックアップ自体が書き換えられては意味がないため、書き換えできない形(イミュータブル)での保管や、本体から切り離した保管が有効です。
重要なのは、これらを「改ざんを未然に防ぐ」対策と、「起きてしまった後に検知・復旧する」対策の両面で組み合わせることです。アクセス制御や入力検証だけでは防ぎきれない不正アクセス・ランサムウェアに備えて、ログによる検知とバックアップによる復旧を重ねておくと、完全性が崩れても被害を限定できます。
一括ダウンロードする
完全性の対策を支えるソリューション
ここまで挙げた対策のうち、アクセス制御・入力検証・デジタル署名などは運用ルールやシステムの設定で担う部分が大きい一方、「操作の記録と追跡」「改ざんの検知」「被害からの復旧」は専用のサービスで効率的に実現できます。ここでは、これらを担う代表的なサービスを比較し、特徴を紹介します。
| サービス名 | Eye"247" Safety Zone | Eye"247" Work Smart Cloud | KATABAMI サイバーセキュリティ対策パッケージ |
|---|---|---|---|
| 改ざん・不審挙動の検知 | ●EDRで不審な挙動を検知 | × | ×改ざん検知機能は非搭載 |
| 操作の記録・追跡 | △EDRによる不審操作のログ | ◎PC操作ログを1分間隔で記録 | × |
| 被害からの復旧 | ●端末側で直近バックアップから復元 | × | ◎隔離バックアップから24時間前へ復旧 |
| 主な機能 | EPP+EDRでマルウェアを検知・防御 ランサムウェアの不審挙動を監視し自動バックアップ・リストア | PC操作ログを記録・可視化 ファイル操作・印刷・USB等のログ取得 IT資産管理 | 月次の内部脆弱性診断(VDP) 隔離バックアップ(CRA) サイバー保険の自動付帯 |
| 提供形態 | エンドポイント型セキュリティソフト(EPP+EDR) | クラウド型(PC操作ログ管理) | 予防・復旧・補償の統合パッケージ |
| 初期費用 | 要問い合わせ | 無料 | 要問い合わせ |
| 月額費用 | 要問い合わせ | 1台あたり400〜1,100円(税別・従量制) | 1台あたり1,250円〜 |
| 詳細情報 | 公式資料を見る | 公式資料を見る | オンライン相談を予約 |
※料金・提供形態は各社の公式情報に基づく(2026年10月時点)。完全性への役割は各サービスの主な機能からの整理で、◎=主な役割として対応、●=対応、△=一部対応、×=非対応。
1. Eye”247″ Safety Zone(株式会社フーバーブレイン)

Eye”247″ Safety Zone は、株式会社フーバーブレインが提供するエンドポイントセキュリティソフトです。ウイルス対策のEPPと、侵入後の不審な挙動を検知・対処するEDRを組み合わせ、Bitdefenderと共同開発した検知エンジンを採用しています。
完全性の観点で重要なのは、ランサムウェア対策です。不審な挙動を監視してファイルを自動的にバックアップし、被害を検知すると端末側で直近のバックアップからファイルを元に戻せるため、改ざん・暗号化による破損からの復旧を担います。EDR機能でエンドポイント上の不審な操作のログ収集・調査・分析にも対応し、料金は要問い合わせです(2026年10月時点)。
2. Eye”247″ Work Smart Cloud(株式会社フーバーブレイン)

PCの操作ログから「誰が・いつ・どこで・どれだけ・何を操作したか」を記録・可視化するクラウド型サービスが、Eye”247″ Work Smart Cloud です。作業ログやWeb閲覧履歴を記録し、内部不正による情報漏えい対策やPC資産管理の用途で使われます。
完全性の対策としては、「操作の記録と追跡」を担います。データを誰がいつ変更したかを操作ログとして残せるため、改ざんや誤操作が起きた際に、発生源をさかのぼって特定できます。初期費用は無料で、月額は契約台数に応じた1台あたり従量制(税別で1台あたり月額400〜1,100円、100台以上は400円)です。公式サイトでは導入3,000社以上(2025年9月時点)と案内されています。
3. KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

株式会社SYNCHRO の KATABAMI は、ランサムウェア対策を中心とした国産のサイバーセキュリティサービスです。完全性に関わるのは、書き換えできない形でデータを保管するイミュータブルバックアップ「KATABAMI CRA」で、脆弱性診断「KATABAMI VDP」などとシリーズで提供されています。
完全性の観点では、イミュータブルバックアップ(KATABAMI CRA)が「被害からの復旧」を支えます。イミュータブルとは「後から書き換えられない」という意味で、ランサムウェアに本体データを暗号化・改変されても、書き換え不可能な形で保管したバックアップから元の状態へ戻せます。身代金目的でデータを人質に取るランサムウェアに対する、最終的な復旧手段となります。
復旧の拠りどころとなるバックアップそのものが、ランサムウェア被害では攻撃の対象になります。この実態について、株式会社SYNCHROの北口氏は次のように述べています。

現状、ランサムウェア攻撃を受けた企業のうち、約8割近くでバックアップデータも潰されていると、警察からも発表されています。バックアップ経路は通常のネットワーク上にあるため、ランサムウェアを仕掛けてきた攻撃者にもたどり着けてしまうものがほとんどだからです。
ここで取り上げたのは、完全性の担保に関わる機能を持つサービスの一部です。機密性・可用性も含めて社内の情報をどう守るかを整理したい方もいるでしょう。端末・ネットワーク・ID・データなど守る対象ごとにサービスのタイプと選び方を比較したい場合は、以下の記事もあわせてご覧ください。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
ISMS/ISO27001 における完全性の位置づけ
完全性は、情報セキュリティマネジメントシステム(ISMS)を構築・運用するうえで中心となる概念の一つです。ISMSの要求事項を定める国際規格 ISO/IEC 27001 は、2022年10月25日に改訂され、現行版は ISO/IEC 27001:2022 です。
ISMSでは、守るべき情報資産を洗い出し、それぞれについて機密性・完全性・可用性の観点でリスクを評価します(リスクアセスメント)。このとき完全性は、「その情報が書き換えられたり壊れたりしたら、業務にどれだけの影響が出るか」を測るものさしになります。たとえば会計データや契約データは完全性の要求度が高い資産として扱い、重点的に対策を割り当てる、という判断につながります。
自社のISMS文書やリスクアセスメントの「完全性」欄を整理する際は、本記事で挙げた対策(アクセス制御・変更履歴・ログ・デジタル署名・バックアップなど)のうち、どれを実施済みで、どこが不足しているかを資産ごとに棚卸しすると、具体的な記載に落とし込めます。
完全性の要求度は、「その情報が書き換わったり壊れたりしたときの業務影響の大きさ」で段階づけます。財務・契約・法令にかかわる資産ほど高く、社内の一時的なメモのように影響が限定的なものは低く評価すると、濃淡をつけやすくなります。
記入のイメージとしては、資産が会計データなら「完全性の要求度=高/実施済み=アクセス制御・監査ログ/不足=改ざん検知・イミュータブルなバックアップ」のように整理します。資産ごとに1行でまとめると、そのまま文書に転記できます。
3要素のバランス(完全性を高めすぎたときのトレードオフ)
完全性の対策は、強めるほど安全になる一方で、機密性・可用性や業務の利便性と相反することがあります。3要素はどれか一つを極端に優先するのではなく、資産の性質に応じてバランスを取ることが大切です。
たとえば、改ざんを防ぐために編集権限を厳しく絞り、変更のたびに承認を必須にすると、完全性は高まりますが、現場では「すぐにデータを直せない」という可用性・利便性の低下が起こります。暗号化やハッシュ検証を多重にかければ、処理に時間がかかり、システムの応答速度に影響することもあります。
そのため、すべての資産に最も強い対策を一律に適用するのではなく、要求度が高い資産には重点的に、要求度が低い資産には業務を止めない範囲で、と濃淡をつけるのが現実的です。リスクアセスメントで資産ごとに評価する意味は、ここにあります。
まとめ
完全性(Integrity)は、情報が正確かつ完全で、改ざん・破損・欠落のない状態を保つ性質です。機密性(漏らさない)・可用性(使える状態を保つ)と並ぶ情報セキュリティの3要素の一つで、本人性を守る真正性とは区別されます。
完全性は、人的ミス・設定ミス・不正アクセス・ランサムウェアによって損なわれ、崩れても気づきにくいまま経営判断や取引に影響します。だからこそ、アクセス制御や入力検証で「防ぐ」対策と、ログ・デジタル署名・ハッシュで「検知する」対策、バックアップで「復旧する」対策を組み合わせ、資産の重要度に応じて濃淡をつけて備えることが重要です。
自社のISMS文書を整理する際は、資産ごとに対策の過不足を棚卸しし、不足分を具体的なサービスで補うとよいでしょう。
一括ダウンロードする
よくある質問(FAQ)
Q. 情報セキュリティの完全性とは何ですか?
A. 情報セキュリティの完全性(Integrity)とは、情報が正確かつ完全な状態に保たれ、意図しない改ざん・書き換え・破損が起きていないことを指します。国際規格に対応する JIS Q 27000:2019 は完全性を「正確さ及び完全さの特性」と定義しており、機密性(漏らさない)・可用性(使える状態を保つ)と並ぶ情報セキュリティの3要素の一つです。
顧客名簿の金額が書き換えられたり、会計データの一部が欠落したりすれば、完全性が損なわれた状態といえます。
Q. 完全性と真正性の違いは何ですか?
A. 完全性は「情報の中身が正しいまま変わっていないか」を、真正性は「その情報の作成者・送信者が本当に本人か(なりすましでないか)」を守る性質で、守る対象が異なります。JIS Q 27000:2019 は真正性を「エンティティは,それが主張するとおりのものであるという特性」と定義しています。
送信者が確かに本人であっても(真正性が保たれていても)、通信の途中で内容が書き換えられれば完全性は損なわれるため、両者は別々に担保する必要があります。真正性は、完全性・機密性・可用性の3要素に加えて扱われる「7要素」の一つです。
出典・参考資料(1件)
Q. 完全性を高めるには、どの対策から優先すべきですか?
A. 「誰が・いつ・どのデータを変更したか」を残す変更履歴・監査ログと、改ざん・破損から元へ戻すバックアップから着手するのが現実的です。 完全性の対策は、改ざんを未然に防ぐ(アクセス制御・入力検証)、正しく保たれているかを検知・記録する(ログ・デジタル署名・ハッシュ)、崩れたときに元へ戻す(バックアップ)の3方向に分かれます。
完全性は崩れても気づきにくいため、まず被害に気づいて追跡・復旧できる記録と復旧の仕組みを土台にすると効果的です。予算やリソースが限られる場合も、完全性の要求度が高い資産(会計・契約・個人データなど)から重点的に対策を割り当てることで、費用対効果の高い導入ができます。
Q. クラウドサービスを使うと、完全性の担保はクラウド事業者の責任になりますか?
A. クラウドを利用しても、完全性の担保がすべて事業者に移るわけではなく、責任は利用者と事業者で分担されます(責任共有モデル)。 一般に、インフラや基盤の保全は事業者が担いますが、入力するデータ内容の正しさ、アクセス権限の設定、操作ログの確認、バックアップを取る範囲などは利用者側の責任に残ることが多くあります。
契約時に、完全性に関わるどの範囲を事業者が担い、どこから自社の責任になるのかを明確にしておくことが重要です。
Q. ISMS文書やリスクアセスメントの「完全性」欄には何を書けばよいですか?
A. 情報資産ごとに「書き換えや破損が起きたときの業務影響の大きさ(完全性の要求度)」と、それに対して実施している対策の過不足を書くのが基本です。 ISMS(ISO/IEC 27001:2022)では、守るべき情報資産を洗い出し、機密性・完全性・可用性の観点でリスクを評価します。
完全性欄では、会計・契約データのように要求度が高い資産を明示したうえで、アクセス制御・変更履歴・監査ログ・デジタル署名・バックアップのうちどれを実施済みで、どこが不足しているかを資産ごとに棚卸しすると、具体的な記載に落とし込めます。
完全性の対策を支えるサービスの資料を一括チェック
MCB FinTechカタログでは、ログ管理・バックアップ・エンドポイント対策など、情報の完全性を守るソリューションの資料を無料で一括請求できます。機能や料金を各社の資料でまとめて比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















