「中小企業の情報セキュリティ対策ガイドライン第3.1版」は、独立行政法人情報処理推進機構(IPA)が中小企業向けにまとめた、情報セキュリティ対策の手引きです。何から手をつければよいか、自社に必要な対策は何かを、経営者と実務担当者の双方の視点から整理した文書です。
検索などでたどり着く「第3.1版」は2023年4月に公開された版ですが、2026年3月には内容を見直した第4.0版が公開されています。情報セキュリティ5か条が6か条に増えるなど実務に関わる変更も加わっており、どの版を基準に進めるかを取り違えると、古い前提のまま対策を組み立ててしまいかねません。
本記事では、第3.1版が定める全体構成・情報セキュリティ5か条・経営者編の3原則と7つの取組・自社診断25項目・8つの付録の中身を解説し、現行の第4.0版との違いと、各対策を実際にどんな手段で実行するかまでを整理します。自社の情報セキュリティ対策を具体的に動かすための材料としてご活用ください。
目次
一括ダウンロードする
中小企業の情報セキュリティ対策ガイドライン第3.1版とは
ここでは、第3.1版がどんな文書で、現在どの版が最新なのかを整理します。
中小企業の情報セキュリティ対策ガイドラインは、IPAが中小企業・小規模事業者(個人事業主を含む)を対象に、情報セキュリティ対策の考え方と具体的な進め方をまとめた手引きです。経営者が理解しておくべき事項と、実務担当者が取り組む対策の両方を、1つの文書で扱っている点が特徴です。
第3.1版は2023年4月に公開されました。テレワークを安全に実施するための解説や、セキュリティインシデント対応に関する解説が加わった版です。
注意したいのは、この第3.1版が最新ではない点です。IPAは2026年3月に第4.0版を公開しており、公式サイトで現在配布されているガイドライン本編や付録はすべて第4.0版に差し替わっています。第3.1版の本編PDFは、公式からは入手できない状態です。
現行の第4.0版の本編PDF・付録一式・自社診断ツールは、IPA公式サイトの「中小企業の情報セキュリティ対策ガイドライン」のページから無料でダウンロードできます(下記出典のリンク先)。第3.1版そのものの本編は公式では配布されていないため、これから対策を始めるなら、入手できる現行の第4.0版を使うのが現実的です。
出典・参考資料(2件)
- 出典:中小企業の情報セキュリティ対策ガイドライン|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/security/guide/sme/about.html)
- 出典:「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開(プレス発表)|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/pressrelease/2025/press20260327.html)
「第3.1版」で情報を探して公式の案内先をたどると、実際にダウンロードできるのは第4.0版になります。これから対策に着手するなら、現行の第4.0版を基準に進めるのが基本です。すでに第3.1版をもとに対策を進めている場合は、後述する第4.0版との差分(6か条化・SCS評価制度・付録の変更)だけを押さえれば、作り直す必要はありません。
本記事では、検索でたどり着く第3.1版が定めた内容を軸に解説しつつ、第4.0版で変わった点を各所で併記します。どちらの版の値かを区別して押さえることが、取り違えを防ぐうえで重要です。
ガイドラインの全体構成(経営者編・実践編)
ここからは、ガイドラインがどのような構成になっているかを見ていきます。
ガイドラインは本編2部と付録で構成されています。本編は「第1部 経営者編」と「第2部 実践編」に分かれ、それぞれ読む主な対象と役割が異なります。この2部構成は、第3.1版と第4.0版で共通しています。
| 第1部 経営者編 | 第2部 実践編 | 付録 | |
|---|---|---|---|
| 読む主な対象 | 経営者・役員 | 情報システム・総務などの実務担当者 | 経営者・実務担当者の双方 |
| 主な内容 | 情報セキュリティを経営課題として捉えるための3原則と、実行すべき重要7項目の取組 | 情報セキュリティ5か条、自社診断、具体的な対策の進め方 | 基本方針や規程のひな形、自社診断、各種手引きなど、そのまま使えるツール群 |
出典・参考資料(1件)
- 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/000055520.pdf)
経営者編で方針と体制の大枠を決め、実践編と付録で現場の対策を進める、という役割分担になっています。経営者が読む部分と担当者が読む部分が分かれているため、社内で手分けして読み進めやすい構成です。
情報セキュリティ5か条(第4.0版では6か条に)
実践編は、情報セキュリティ5か条から始まります。
情報セキュリティ5か条は、まず取り組むべき基本的な対策を5つにまとめたものです。第3.1版では、次の5項目が示されています。
① OSやソフトウェアは常に最新の状態にしよう!
出典:情報セキュリティ5か条|独立行政法人情報処理推進機構(IPA)(第3.1版の実践編が示す5か条。第4.0版では「バックアップを取ろう!」を加え6か条)
② ウイルス対策ソフトを導入しよう!
③ パスワードを強化しよう!
④ 共有設定を見直そう!
⑤ 脅威や攻撃の手口を知ろう!
第4.0版では、ここに「バックアップを取ろう!」が加わり、6か条になりました。追加された項目は5番目に入り、第3.1版で5番目だった「脅威や攻撃の手口を知ろう!」は6番目に移っています。第4.0版の6か条は、次のとおりです。
1.OSやソフトウェアは常に最新の状態にしよう!
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)|独立行政法人情報処理推進機構(IPA)(第4.0版)
2.ウイルス対策ソフトを導入しよう!
3.パスワードを強化しよう!
4.共有設定を見直そう!
5.バックアップを取ろう!
6.脅威や攻撃の手口を知ろう!
第3.1版を基準に対策を進める場合も、バックアップは被害からの復旧に直結する対策です。現行版では基本対策に格上げされた項目として、早い段階で取り入れておくとよいでしょう。
経営者編の3原則と7つの取組
経営者編は、経営者に向けて次の内容を示しています。
経営者編は、情報セキュリティを経営の問題として扱うための「3原則」と、経営者が実行すべき「重要7項目の取組」を示しています。3原則は、経営者が認識しておくべき基本的な姿勢をまとめたものです。
原則1 情報セキュリティ対策は経営者のリーダーシップで進める
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)|独立行政法人情報処理推進機構(IPA)(第4.0版。文言は第3.1版と同一)
原則2 委託先の情報セキュリティ対策まで考慮する
原則3 関係者とは常に情報セキュリティに関するコミュニケーションをとる
この3原則は第3.1版と第4.0版で変わっていません。委託先や取引先を含めて対策を考える姿勢が、原則の中で明確に求められている点が特徴です。
重要7項目の取組は、3原則を具体的な行動に落とし込んだものです。
取組1 情報セキュリティに関する組織全体の対応方針を定める
取組2 情報セキュリティ対策のための予算や人材などを確保する
取組3 必要と考えられる対策を検討させて実行を指示する
取組4 情報セキュリティ対策に関する適宜の見直しを指示する取組5 緊急時の対応や復旧のための体制を整備する
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)|独立行政法人情報処理推進機構(IPA)(第4.0版。文言は第3.1版と同一)
取組6 委託や外部サービス利用の際にはセキュリティに関する責任を明確にする
取組7 情報セキュリティに関する最新動向を収集する
方針づくり、予算と人材の確保、緊急時の体制整備まで、経営者が主導して決める事項が並んでいます。この重要7項目の取組も、3原則と同様に第3.1版から文言は変わっていません。現場の対策(実践編)を動かす前提として、押さえておく必要があります。
自社診断25項目の使い方(基本5+従業員13+組織7)
ここからは、自社の現状を把握するための自社診断について説明します。
自社診断は、25項目の設問に答えることで、自社の情報セキュリティ対策の現状を点検できる付録です。第3.1版では、設問が3つの区分に分かれています。
- 基本的対策:5項目
- 従業員としての対策:13項目
- 組織としての対策:7項目
25項目という項目数は第4.0版でも変わりませんが、第4.0版では設問の内容が見直され、各区分の項目数の配分も変わっています。上記の「基本5・従業員13・組織7」という内訳は、第3.1版のものです。第4.0版での新しい内訳は、現行の自社診断(付録3)で確認してください。
設問は、OSやソフトの更新・ウイルス対策・パスワード管理・バックアップといった日々の運用に加え、従業員の情報の取り扱いや、組織としての方針・体制の整備まで、自社の状況を「できている/できていない」で点検できる内容で構成されています。
使い方としては、まず自社診断で現状を点検し、できていない項目を洗い出すところから始めます。診断結果を踏まえて、情報セキュリティ5か条のような基本対策、次に基本方針や規程の整備へと進めると、優先順位をつけて着手できます。
自社診断は「5分でできる!情報セキュリティ自社診断」として、IPA公式サイトから入手できます。Excel版・PDF版が配布されており、設問に沿って自社の状況を記録できる形になっています。公式サイトで現在配布されているのは第4.0版の診断である点には注意してください。
出典・参考資料(1件)
- 出典:中小企業の情報セキュリティ対策ガイドライン|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/security/guide/sme/about.html)
8つの付録の中身と活用シーン
付録には、そのまま実務に使えるツールがそろっています。
ガイドラインには、基本方針や規程のひな形、自社診断、各種手引きなど、8つの付録が用意されています。付録は第3.1版・第4.0版のどちらも8つですが、一部の付録で番号と中身の対応が入れ替わっている点に注意が必要です。入れ替わりは付録1と付録6〜7で起きており、付録2〜5(基本方針・自社診断・ハンドブック・関連規程)は番号も中身も変わりません。
| 付録1 | 付録2 | 付録3 | 付録4 | 付録5 | 付録6 | 付録7 | 付録8 | |
|---|---|---|---|---|---|---|---|---|
| 第3.1版 | 情報セキュリティ5か条 | 情報セキュリティ基本方針(サンプル) | 5分でできる!情報セキュリティ自社診断 | 情報セキュリティハンドブック(ひな形) | 情報セキュリティ関連規程(サンプル) | 中小企業のためのクラウドサービス安全利用の手引き | リスク分析シート | 中小企業のためのセキュリティインシデント対応の手引き |
| 第4.0版 | 中小企業のためのセキュリティ人材確保・育成の実践ガイドブック(新規追加) | 情報セキュリティ基本方針(サンプル) | 5分でできる!情報セキュリティ自社診断 | 情報セキュリティハンドブック(ひな形) | 情報セキュリティ関連規程(サンプル) | 資産管理台帳(サンプル) | 中小企業のためのクラウドサービス安全利用の手引き | 中小企業のためのセキュリティインシデント対応の手引き |
出典・参考資料(2件)
- 出典:情報セキュリティ5か条|独立行政法人情報処理推進機構(IPA)(https://dx.ipa.go.jp/security-5kajyou)
- 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/000055520.pdf)
第3.1版の付録1は「情報セキュリティ5か条」ですが、第4.0版では5か条が本編の6か条に移り、付録1は人材確保・育成の実践ガイドブックに置き換わっています。
付録6〜7では、第3.1版の「クラウドサービス安全利用の手引き」が第4.0版で付録7へ移り、空いた付録6に「資産管理台帳」が新設されました。これに伴い、第3.1版の「付録7 リスク分析シート」は第4.0版の付録一覧には含まれていません。第3.1版を基準に資料を探すと一部の番号がずれるため、現行版を見るときはこの対応表を手がかりにしてください。
実務では、基本方針(サンプル)で自社の方針を定め、関連規程(サンプル)で社内ルールを整え、資産管理台帳で守るべき情報資産を洗い出す、という流れで付録を使えます。クラウドサービス安全利用の手引きやインシデント対応の手引きは、該当する場面で参照すると役立ちます。
付録のサンプルをもとに基本方針や規程をどのような構成で組み立てるか、策定の手順まで詳しく知りたい場合は、以下の記事が参考になります。
版ごとの改訂点:第3.0版→第3.1版→第4.0版
ここでは、版ごとに何が変わってきたかを時系列で整理します。第3.1版を見に来た読者が、その版がどの位置にあるのかを把握できるようにします。

第3.0版→第3.1版の改訂点:テレワークの安全化・インシデント対応
第3.1版では、実践編にテレワークを安全に実施するための解説が加わり、セキュリティインシデント発生時の対応に関する解説が追加されました。あわせて、付録「中小企業のためのセキュリティインシデント対応の手引き」が新しく設けられています。
出典・参考資料(1件)
- 出典:情報セキュリティ5か条|独立行政法人情報処理推進機構(IPA)(https://dx.ipa.go.jp/security-5kajyou)
在宅勤務やクラウド利用が広がる中で、社外から社内の情報資産にアクセスする場面の安全確保と、被害が起きた後の対応を扱った点が、この版の中心的な変更です。
第3.1版→第4.0版の改訂点:6か条化(バックアップ追加)・SCS評価制度の取り込み・人材確保育成の付録追加
第4.0版は2026年3月27日に公開されました。主な変更は3つあります。
1つ目は、情報セキュリティ5か条に「バックアップを取ろう!」を追加し、6か条にしたことです。2つ目は、経済産業省と内閣官房国家サイバー統括室が進める「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の基本的な考え方を取り込んだことです。3つ目として、「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」が付録に加わりました。
出典・参考資料(1件)
- 出典:「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開(プレス発表)|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/pressrelease/2025/press20260327.html)
第3.1版を見ているなら、現行版ではバックアップが基本対策に格上げされ、取引先との関係を意識したセキュリティ対策評価の考え方が加わっている、という差分を押さえておくとよいでしょう。古い版のまま進めると、こうした追加点が抜け落ちてしまいます。
現行の第4.0版そのものの構成や6か条、5分でできる自社診断の中身を詳しく確認したい場合は、以下の記事で解説しています。
ガイドラインに沿った進め方:何から・どの順で
ここからは、ガイドラインの内容を自社でどの順に進めればよいかを整理します。

進め方の基本は、現状把握から始めて、基本対策、ルール整備、技術的対策の実装へと段階的に進めることです。まず自社診断で現状を点検し、できていない項目を把握するところから始めると、優先順位をつけやすくなります。そのうえで情報セキュリティ5か条(第4.0版では6か条)に沿って、基本的な対策を固めていくとよいでしょう。
続いて、付録のひな形を使って基本方針や関連規程、情報資産の台帳を整える段階に進みます。そのうえで、ウイルス対策やアクセス管理といった技術的な対策を実装し、インシデント対応の手順を準備していく、という流れが取り組みやすいでしょう。自社診断で優先度の高い弱点が見つかれば、その対策を前倒ししても構いません。
この進め方の中で、対策は大きく2つに分けて考えると手を付けやすくなります。1つは、方針づくりや社内ルールの整備のように、付録のひな形を使って自社で整えられる人的・組織的な対策です。もう1つは、ウイルス対策やバックアップ、アクセス管理のように、製品やサービスの導入が必要になる技術的な対策です。
人的・組織的な対策は付録を活用して進め、技術的な対策は自社の環境に合った製品・サービスを選ぶ、という切り分けができると、限られた人員でも対策を前に進めやすくなります。
技術的な対策を具体的に進める段階では、各対策を実行するサービスの資料を見比べると、自社に合うものを判断しやすくなります。
一括ダウンロードする
技術的対策を実装するサービス活用・解決策
ここからは、ガイドラインが求める技術的な対策を、実際にどんな手段で実装するかを整理します。
情報セキュリティ5か条(第4.0版の6か条)や実践編が求める対策のうち、技術的な面は製品・サービスで補うことになります。主な対策項目を、付録のひな形で整えられる面と、製品・サービスで実装する面に分けると、次のように整理できます。
| ウイルス対策 | バックアップ | アクセス管理・共有設定 | テレワークの安全化 | 検知・対応 | |
|---|---|---|---|---|---|
| 付録のひな形で整える面(人的・組織的) | 利用ルールの明文化、従業員への周知 | バックアップ運用の方針・手順の整備 | 権限付与のルール、退職・異動時の手順 | テレワーク時の利用ルールの整備 | インシデント対応手順(付録の手引き)の整備 |
| 製品・サービスで実装する面(技術的) | ウイルス対策ソフト・エンドポイント保護の導入 | 自動バックアップと、改ざん・暗号化からの隔離保管 | ID管理・アクセス制御、外部メディア(USB)の利用制限 | 端末の管理・ログの取得、通信経路の保護 | 操作ログの記録・監視、脆弱性診断による点検 |
技術的な面を実装するサービスには、さまざまな種類があります。ここからは特定の製品の紹介に入りますが、あくまで数ある手段のうちの一例です。以下では、社内の情報セキュリティ対策に活用できるサービスを例として取り上げ、対応する対策項目とあわせて紹介します。
| サービス名 | Eye"247" Work Smart Cloud | KATABAMI サイバーセキュリティ対策パッケージ |
|---|---|---|
| 提供会社 | 株式会社フーバーブレイン | 株式会社SYNCHRO |
| タイプ・主な役割 | PCログ管理・IT資産管理・業務可視化(クラウド型) | 予防・復旧・補償の統合パッケージ |
| 対応する主な対策項目 | アクセス管理・共有設定 検知・対応(ログ管理) テレワークの安全化 IT資産管理 | 検知・対応(脆弱性診断) バックアップ(隔離保管) +サイバー保険(補償) |
| 初期費用 | 無料 | 要問い合わせ |
| 月額費用 | 1台あたり400〜1,100円 (契約台数による従量制、税別) | 1台あたり1,250円〜 |
| 詳細情報 | 公式資料を見る | オンライン相談を予約 |
1. Eye”247″ Work Smart Cloud(株式会社フーバーブレイン)

株式会社フーバーブレインが提供する、PCの操作ログ管理と業務の可視化を軸にしたクラウド型サービスです。「誰が・いつ・どれだけ・何を操作したか」をPCのログから記録し、内部不正による情報漏洩対策やIT資産管理、労働時間の客観的な把握に使えます。
IT資産管理の機能では、OSのバージョンなどクライアント情報を40項目以上自動で収集し、ソフトウェアやライセンスの導入状況を一覧化できます。ガイドラインが求める情報資産の台帳づくりや、脆弱性のあるソフトの把握に役立つ機能です。
USBなど外部メディアの利用制限、印刷の制限、利用禁止ソフトの制御といったデバイス制御に対応し、操作ログやファイル操作の記録も取得できます。共有設定やアクセスの管理、インシデントの検知につながる対策を、1つの画面でまとめて運用できる構成です。
初期費用は無料で、月額は契約台数に応じた1台あたりの従量制です。5〜9台で1台あたり月額1,100円、10〜49台で800円、50〜99台で500円、100台以上で400円(いずれも税別、2026年9月時点)となっています。14日間の無料トライアルも用意されています。
公式サイトでは、導入3,000社以上(2025年9月時点)と案内されています。セキュリティ対策をまとめたい場合は、エンドポイントセキュリティやサイバー保険などを組み合わせた「セキュリティワイドパック」も選べます。
2. KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

株式会社SYNCHROが提供する、サイバー攻撃対策を「予防・復旧・補償」の3つで束ねたパッケージ型のサービスです。単体の脆弱性診断ツールではなく、定期的な診断・隔離したバックアップ・サイバー保険を組み合わせて提供する点が特徴です。
予防にあたる脆弱性診断では、ネットワークの内部から月次(年12回)で脆弱性を検出し、対策案をレポートします。外部からのスキャンでは見つけにくい、内部に入り込んだ脅威や機器の設定不備を点検できる点を訴求しています。検出した脆弱性への対策の実装自体は標準の範囲外で、希望する場合は別料金での対応になります。
復旧にあたるバックアップでは、隔離した通信経路を通じてデータを自動でバックアップし、攻撃者からたどり着けない場所に保管します。バックアップ自体が被害を受けると復旧できなくなるため、ガイドラインが第4.0版で基本対策に加えた「バックアップを取ろう」を、隔離保管まで含めて実装する手段になります。
バックアップそのものが攻撃対象になっている実態について、同サービスを提供する株式会社SYNCHROの北口氏は、インタビューで次のように述べています。

現状、ランサムウェア攻撃を受けた企業のうち、約8割近くでバックアップデータも潰されていると、警察からも発表されています。バックアップ経路は通常のネットワーク上にあるため、ランサムウェアを仕掛けてきた攻撃者にもたどり着けてしまうものがほとんどだからです。
月額は1台あたり1,250円から(2026年9月時点)で、あいおいニッセイ同和損害保険のサイバー保険が自動で付帯します。専任のセキュリティ担当者がいない企業でも導入しやすいよう、短期間での利用開始を掲げています。
ここで取り上げたのは、技術的対策を実装するサービスの一例です。社内の情報セキュリティ対策に使えるサービスを、守る対象別のタイプから幅広く比較して自社に合うものを探したい場合は、以下の記事で全体像を整理しています。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
関連制度との関係(SECURITY ACTION・SCS評価制度・経営ガイドライン・ISMS)
ガイドラインの実践は、関連する他の制度への入り口にもなります。
SECURITY ACTION(セキュリティアクション)は、中小企業が情報セキュリティ対策に取り組むことを自己宣言する制度です。情報セキュリティ6か条に取り組むこと(STEP1)を宣言すると「一つ星」、情報セキュリティ基本方針の策定と自社診断の実施(STEP2)に取り組むと「二つ星」を宣言できます。ガイドラインの実践の到達点として位置づけられる制度です。
出典・参考資料(1件)
- 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版(本編)|独立行政法人情報処理推進機構(IPA)(https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/000055520.pdf)
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)は、経済産業省と内閣官房国家サイバー統括室が進める制度で、第4.0版がその基本的な考え方を取り込んでいます。取引先を含めたサプライチェーン全体でセキュリティ水準を評価する考え方で、取引先からの説明要請に備える場面で関わってきます。
この制度が取引関係にどう関わってくるのかについて、株式会社SYNCHROの北口氏は、製造業を例に制度の仕組みを次のように説明しています。

製造業については、今年度から新しく始まる政府のSCS評価制度(サプライチェーン・サイバーセキュリティ評価制度)への対応が大きなテーマになります。レベル1〜3は自己評価ですが、レベル4・5は第三者評価が必要となり、セキュリティレベルが低い企業様との取引が制限されるような制度設計になっています。中小企業様が狙われやすくなっている中で、そこを踏み台に取引先を遡っていくサプライチェーン攻撃のリスクも高まっており、評価制度への対応は急務です。
サイバーセキュリティ経営ガイドラインは、経済産業省とIPAが示す経営者向けのガイドラインです。中小企業向けの本ガイドラインが実践しやすさを重視しているのに対し、こちらは経営者が取り組むべき原則と重要項目を扱います。より広い視点で経営としての備えを整えたいときに参照する位置づけです。
ISMS(情報セキュリティマネジメントシステム)は、情報セキュリティを継続的に管理する仕組みに関する国際規格(ISO/IEC 27001)にもとづく第三者認証です。取引条件として認証取得を求められる場合など、より高い水準の対外的な証明が必要になったときに検討する選択肢になります。
出典・参考資料(1件)
- 参考資料:ISMS適合性評価制度|情報マネジメントシステム認定センター(ISMS-AC)(https://isms.jp/isms.html)
自社の状況に応じて、まずガイドラインで基本を固め、SECURITY ACTIONで取り組みを宣言し、取引先の要請や事業の成長に合わせてSCS評価制度やISMSへ広げていく、という道筋を描けます。
まとめ
中小企業の情報セキュリティ対策ガイドライン第3.1版は、経営者編と実践編、そして付録で構成された、中小企業向けの情報セキュリティ対策の手引きです。情報セキュリティ5か条、経営者編の3原則と7つの取組、自社診断25項目、8つの付録を通じて、何に取り組むべきかを体系的に示しています。
検索でたどり着く第3.1版は2023年4月の版で、現行は2026年3月公開の第4.0版です。5か条が6か条になり、SCS評価制度の考え方や人材確保・育成の付録が加わっているため、どの版を基準にするかを区別して進めることが大切です。
進め方としては、自社診断で現状を把握し、基本対策とルール整備を固めたうえで、技術的な対策を製品・サービスで実装していく流れが取り組みやすいでしょう。人的・組織的な対策は付録のひな形で、技術的な対策は自社に合ったサービスで、と切り分けて進めてください。
一括ダウンロードする
よくある質問(FAQ)
Q. 中小企業の情報セキュリティ対策ガイドライン第3.1版とは何ですか?
A. 中小企業の情報セキュリティ対策ガイドライン第3.1版は、IPA(情報処理推進機構)が中小企業・小規模事業者向けに情報セキュリティ対策の考え方と進め方をまとめた手引きで、2023年4月に公開された版です。経営者編(第1部)・実践編(第2部)と付録で構成され、情報セキュリティ5か条、経営者編の3原則と7つの取組、自社診断25項目、8つの付録を通じて、何に取り組むべきかを体系的に示しています。
Q. 第3.1版は最新のガイドラインですか?
A. 第3.1版は最新ではなく、現行は2026年3月に公開された第4.0版です。IPA公式サイトで現在配布されているガイドライン本編や付録はすべて第4.0版に差し替わっており、第3.1版の本編PDFは公式からは入手できない状態です。「第3.1版」で検索して公式の案内先をたどると、ダウンロードできるのは第4.0版になります。
Q. 第3.1版と第4.0版の主な違いは何ですか?
A. 主な違いは、情報セキュリティ5か条に「バックアップを取ろう!」が加わり6か条になったこと、SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)の考え方が取り込まれたこと、人材確保・育成の付録が加わったことの3点です。
付録は第4.0版で付録1が「情報セキュリティ5か条」から「人材確保・育成の実践ガイドブック」に替わり、付録6〜7でも中身の入れ替えがあります(付録2〜5は変わりません)。第3.1版を基準に資料を探すと一部の番号がずれる点に注意が必要です。
Q. 情報セキュリティ5か条と6か条はどう違いますか?
A. 6か条は、第3.1版の5か条に「バックアップを取ろう!」が5番目として加わったもので、第4.0版で採用されました。第3.1版で5番目だった「脅威や攻撃の手口を知ろう!」は6番目に移っています。バックアップは被害からの復旧に直結する対策のため、第3.1版を基準に進める場合も早い段階で取り入れておくとよいでしょう。
Q. 第3.1版の本編PDFや付録はどこで入手できますか?
A. 第3.1版の本編PDFはIPA公式サイトからは入手できず、現在配布されているのは第4.0版の本編・付録・自社診断ツールです。自社診断は「5分でできる!情報セキュリティ自社診断」としてExcel版・PDF版がIPA公式サイトで配布されています。第3.1版の内容を確認したい場合は、本記事の対応表や版差分の解説を手がかりにしてください。
Q. 自社診断25項目はどう使えばよいですか?
A. 自社診断は25項目の設問に答えて自社の現状を点検し、できていない項目を洗い出すところから使い始めます。第3.1版では「基本的対策5項目・従業員としての対策13項目・組織としての対策7項目」の内訳です(25項目という数は第4.0版でも同じですが、設問内容と各区分の配分は見直されています)。
診断で現状を把握したうえで、5か条(第4.0版は6か条)などの基本対策、基本方針や規程の整備へと優先順位をつけて進めます。
Q. ガイドラインに法的拘束力はありますか?
A. 本ガイドラインはIPAが示す手引きであり、従うこと自体を法律で義務づけるものではありません。もっとも、取引先からの対策状況の説明要請やSECURITY ACTIONの宣言、入札・補助金の要件などに備えるうえで、実務上の指針として広く参照されています。
Q. 経営者編と実践編は誰が読めばよいですか?
A. 経営者編(第1部)は経営者・役員が、実践編(第2部)は情報システム・総務などの実務担当者が読む構成です。経営者編で方針と体制の大枠(3原則・7つの取組)を決め、実践編と付録で現場の対策を進めます。読む部分が分かれているため、社内で手分けして読み進めやすい作りになっています。
Q. ガイドラインの対策は何から始めればよいですか?
A. まず自社診断で現状を点検し、できていない項目を把握するところから始めます。次に情報セキュリティ5か条(第4.0版では6か条)で基本対策を固め、付録のひな形で基本方針・関連規程・情報資産の台帳を整え、そのうえでウイルス対策やアクセス管理などの技術的対策を実装し、インシデント対応の手順を準備する、という順序が取り組みやすい流れです。優先度の高い弱点が見つかれば、その対策を前倒ししても構いません。
Q. 5か条などの技術的対策は自社だけで実装できますか?
A. 対策は人的・組織的対策と技術的対策に分けて考えると進めやすく、方針づくりや社内ルールは付録のひな形を使って自社で整えられますが、ウイルス対策・バックアップ・アクセス管理といった技術的対策は製品・サービスの導入が必要になります。限られた人員でも、人的・組織的対策は付録で、技術的対策は自社の環境に合ったサービスで、と切り分けると対策を前に進めやすくなります。
Q. SECURITY ACTIONとガイドラインはどう関係しますか?
A. SECURITY ACTION(セキュリティアクション)は中小企業が情報セキュリティ対策への取り組みを自己宣言する制度で、ガイドライン実践の到達点に位置づけられます。情報セキュリティ6か条に取り組むこと(STEP1)を宣言すると「一つ星」、情報セキュリティ基本方針の策定と自社診断の実施(STEP2)に取り組むと「二つ星」を宣言できます。
ガイドラインで基本を固めたうえで、取引先の要請や事業の成長に合わせてSCS評価制度やISMSへ広げる道筋も描けます。
中小企業の情報セキュリティ対策サービスの料金・資料を一括チェック
MCB FinTechカタログでは、ウイルス対策・バックアップ・アクセス管理・ログ管理など、情報セキュリティ対策に使えるサービスの最新資料を無料で一括請求できます。機能や対応範囲、料金を横断で比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















