Bitsight | インタビュー掲載

最終更新日:2026年05月20日

サービス概要

Bitsightは、Bitsight Technologies, Inc.が提供する、企業のセキュリティ状態をインターネット上の公開情報から「攻撃者の視点」で客観的・定量的にスコア化し、サイバーセキュリティの可視化・レーティングを行うサービスです。自社だけでなく、グループ会社や取引先を含むサプライチェーン全体のサイバーリスクをシステムへの負荷なしで継続的にモニタリングできるため、効率的かつ効果的なセキュリティ戦略の策定とガバナンス強化を実現します。

■Bitsightの特徴
・システムへのインストールやアクティブスキャン不要で、インターネット上の公開情報から客観的に評価
・300〜820点のスコアでセキュリティ状態を可視化し、インシデント発生との相関関係を明示
・自社だけでなく、グループ会社や取引先などサプライチェーン全体のリスクを網羅的にモニタリング
・同業他社や業界平均とのベンチマーキングにより、自社の相対的な立ち位置を明確化
・リアルタイムでデータを収集・分析し、スコアの悪化やリスク要因の発生を迅速にアラート発報

■こんな課題を解決
・自社だけでなく、子会社やサプライチェーン全体のセキュリティ脅威を客観的に把握したい
・取引先やM&A検討先企業のセキュリティ対策状況を評価・調査したい
・システムに負荷を与えず(インストール不要で)、継続的にリスク評価を行いたい
・経営層や非IT部門にも直感的にわかりやすい指標でセキュリティ状況を報告したい
・同業他社と比較して自社のセキュリティレベルがどの位置にあるのかを知りたい

■こんな企業におすすめ
・多数の取引先や委託先を抱え、サプライチェーンリスクの管理が急務な中堅〜大企業
・海外拠点やグループ会社のセキュリティガバナンスを強化したい企業
・M&Aを積極的に展開しており、買収先の潜在的なサイバーリスクを事前に把握したい企業
・セキュリティ投資の妥当性や対策の進捗を客観的なデータ(スコア)で証明したい企業

料金プラン

Bitsight

要お問い合わせ

ユーザー数
初期費用
  • グローバルで3,500社以上の企業が利用
  • 自社・子会社リスクの管理を行うSPMサービスと、サードパーティリスクの管理を行うTPRMサービスを提供

導入実績・事例

サービス資料

まだこちらのサービス資料はありません
Bitsight

資料一括ダウンロード
複数のサービスをすぐに比較できる
GRCツールの資料を一括ダウンロード

資料を一括ダウンロードする

インタビュー

オフィスの様子
インタビュイー

インタビュイー:
Bitsight Technologies, Inc. Regional Sales Manager 高野 氏

Bitsightのサービス概要と、Cyber Risk Intelligence Platformに至るまでの展開について教えてください

Bitsightは、MIT(マサチューセッツ工科大学)出身の人間が起業したのが元々の発端です。MITでサイバーセキュリティの研究を行っていたStephen Boyer(ステファン・ボイヤー)が創業者の一人で、今も会社に在籍しています。世の中には信用リスクなどのレーティングサービスはあったのですが、サイバーセキュリティのレーティングは当時存在していませんでした。そこで「Googleマップのサイバーセキュリティ版」のような、サイバーセキュリティに関するレーティングを世の中に提供したいという思いから開発が始まり、会社が創業されました。

その後、創業以来のアタックサーフェス管理に加え、買収したBitsight CTI(旧CyberSixgil)の脅威インテリジェンスを統合することで、外部観測のセキュリティレーティングを起点にしながら、攻撃者側の動きまで含めたサイバーリスクを多面的に把握できるプラットフォームへと発展してきています。クリアウェブだけでなく、ダークウェブやディープウェブの情報まで活用できる点が、現在のCyber Risk Intelligence Platformとしての強みになっています。

想定ユーザー層と、典型的な検討動機について教えてください

国内で見ると、やはり金融機関や製造業のお客様、製薬企業様での利用が多いです。とはいえ、ITサービスや人材系サービスを手がけている業態のお客様もいらっしゃいますので、業種としては幅広くご利用いただいています。製品のバックグラウンドから、グローバル企業様ほど親和性が高いというのはありますが、大手の証券会社様や銀行様だけでなく、商圏が限定される地銀、信用金庫のような企業のお客様にもご利用いただいています。割合としては大手企業様が多いものの、中堅規模の企業様にもご活用いただける製品です。

検討動機としては、国内ではまだファーストパーティ(自社)やグループ会社のセキュリティガバナンス、いわゆるセキュリティポスチャーを可視化する目的でのご利用が多いです。そこからサプライチェーン上のサードパーティを評価するというのは、他の国に比べると日本はまだ少し遅れている部分があるかなと思っています。そのほか、国内でもM&Aのデューデリジェンスとして、買収先をサイバーリスクの観点で調査するために使われるケースや、保険会社様が実際にサイバー保険を提供するにあたっての引受業務、判断材料としてBitSightをご利用いただくケースもあります。

スコア算出ロジックの透明性と、改善指針の提示方法について教えてください

スコアは現在、300点から820点というレンジで算出しています。例えば、第三者であるサイバー保険会社様が我々のレーティングと実際のインシデント発生可能性との相関性を調査してくださっているのですが、レーティングの元になっているリスクドメインという考え方があります。インターネット側から各企業様の状況を把握して、例えばSSL証明書の設定状況、オープンポートの状況、マルウェア感染しているシグナルが見られるかなど、いろいろなリスクを外部から情報収集してリスクごとに評価しています。

評価の仕方ももちろん公開させていただいていますし、どういったリスクドメインがセキュリティインシデントとの相関が高いから割合として多い、といった重み付けの考え方も、ご利用いただいているお客様にはご案内しています。

改善指針の面では、製品の中でご利用いただくと、やはり「レーティングを上げよう」という取り組みになってくるのですが、具体的にどういったアクションを取れば将来的にどういったスコアが予測されるかというフォーキャスト機能なども搭載しています。課題があるところに対して、どの項目をアクションすればどういった改善につながるか、というところを製品の中で実装しています。

評価対象企業の選定と、ベンダープロファイルの活用について教えてください

グローバルで4000万社近い企業のセキュリティプロファイルがすでにありますので、サプライチェーンの中で特定のサードパーティがその4000万社の中に存在していれば、すぐに使って評価いただくことが可能です。既存のベンダープロファイルをそのまま参照する形であれば、評価開始までのリードタイムはほぼ無く、ご契約後すぐに評価を開始いただけます。

ケースによってはその4000万社に入っていない企業様もありますが、その場合は公開されているホームページや独自のメールアドレスをお持ちであれば、新しく4000万社に追加して評価することもできます。全ての企業様で必ずできるかというとケースバイケースなのですが、新しく登録して評価いただくことは可能になっています。

課金の単位については、基本的にサードパーティを評価する場合は、対象となる企業の数に応じてライセンス体系が変わる形になります。10社か、100社か、1000社かといった単位でライセンスというか課金が変わる仕組みになっています。

Bitsight Gromaによるリアルタイム検知と、修正内容のスコア反映について教えてください

基本的にグローバルで公開されているIPv4やIPv6の資産を独自のGromaと呼んでいるスキャニングプラットフォームでほぼ毎日モニタリングしている状況です。対象企業のIT資産の設定の不備や、それに紐づくソフトウェアの脆弱性が新しく出てきた場合などは、かなりリアルタイムに把握される形になります。

検知された状況を踏まえて、翌日にはスコアが見直される仕組みになっていますので、もちろん軽微なものであれば実際にはスコアが変わらなかったというケースもありますが、基本的には翌日ぐらいにはスコアに反映される仕組みになっています。修正が行われた場合も、同じスキャンサイクルで検知されますので、改善の動きもスコアに速やかに反映されるという形ですね。

製品ラインナップの組み合わせ利用パターンと、CyberSixgill統合後の脅威インテリジェンス系モジュールの独自価値について教えてください

大きくラインナップでいくと、創業からやっているアタックサーフェスマネジメントの領域があり、ファーストパーティもサードパーティもアタックサーフェスを見てレーティングに反映するというアプローチが1つです。もう1つが、買収したCyberSixgill(サイバーシックスギル)現Bitsight CTIというイスラエルの会社で、こちらはいわゆる脅威インテリジェンスの製品になります。両者の融合はどんどん進んでいます。

創業から我々がやってきたのは、クリアウェブと呼ばれる、普段皆さんがアクセスされるインターネットの世界のデータを収集してスキャンを行い、可視化したりレーティングに反映したりする形でした。Bitsight CTIは、クリアウェブよりもダークウェブやディープウェブが対象になります。攻撃者がよくアクセスするフォーラムであったり、攻撃の調査資料、攻撃に使われるツールキット、漏洩してしまった企業のIDやパスワードがそこで売買されている状況なども収集しています。

見ているインターネットのデータが違うのですが、2つの製品の融合がどんどん進んでいるので、アタックサーフェス管理の領域に脅威インテリジェンスのデータが活用されて新しい機能がどんどん出てきている状況です。逆にアタックサーフェス管理側で特定の企業様の資産情報をBitsight CTI側に連携して、その資産に関わるプロアクティブなリスク状況を見ていただくといった、双方向での活用が可能になっています。アタックサーフェスと脅威インテリジェンスを組み合わせてご利用いただくケースは、かなり増えてきています。

日本語対応の実態(UI・レポート)について教えてください

製品の中でメインの文に関しては日本語化されています。とはいえ、補足的なガジェット的な情報を表示する部分に関しては、まだ日本語化されていないものもあります。ベースは日本語化されていて、英語も一部残っている形です。

製品の中でレポートを作る機能もあるのですが、経営層向けや現場向けのレポートはすでに日本語化されていますので、不自由なくご利用いただけるかなと思います。

日本国内の導入実績について教えてください

国内の導入事例で名前を出せるところで言いますと、NEC様が自社の取り組みとしてBitsightを活用していることを記事化されたり、資生堂様は事例化頂いております。

国内の社数で言うと、実は1つの契約でグループ会社含めて200社、300社で使われているケースもありまして、利用社数で言うと国内で数百社にはご利用いただいている形だと思います。業種としては、先ほど申し上げた金融・製造・製薬を中心に、ITサービスや人材系、政府機関などにも広がっており、グループ会社・サプライチェーン評価を含めると幅広い領域でご利用いただいています。

サプライチェーン委託先管理・監督義務対応への活用について教えてください

単純にプロファイルを見る、委託先のセキュリティ状況やレーティングを見るというアプローチもありますが、よくあるのが、Excelなどで質問票を作って定期的にアセスメントされているTPRM(サードパーティリスクマネジメント)業務です。そういった業務を、我々のポータル上で質問票をサプライヤーさんとやり取りして、もちろんデータで記録を残していただいて、というところまで対応いただけるようになっています。

従来はExcel・メール・電話などで、ログが分散するようなアプローチで業務対応されていた状況を、Bitsightのポータルを使って委託先と連携を行って質問を投げ、回答を回収し、さらにその得られた質問票への回答の裏付けをBitsightのデータで取れる。そこが我々の強みかなと思っています。委託先管理の継続的な記録・可視化が求められる中で、評価結果の客観的な証跡として、内部統制や監査対応の文脈でもご活用いただいています。

BitSightの適合企業と、不適合ケースについて教えてください

セキュリティを可視化するという意味だと、そこまで資産がたくさん無いような企業様、例えばホームページが1つしかない、メールのドメインも1つしかありませんといった企業様の場合は、自社の資産が分かりきっています。インターネットに公開している資産がかなり限定的なので、弊社のような製品を使って可視化して、できていないところの対策をするか、というと、そんなワンクッションを置く必要もないのかなと思うケースもあります。

単体企業でグループ会社もそれほどなくて、資産が限定されているケースは、BitSightという製品をわざわざ入れる必要性を感じていただきにくいかなとは思います。逆に、そういった企業様は、他の会社がモニタリングする対象先としては存在し得るとは思いますが、自社のセキュリティを可視化したいというニーズで導入いただくにはハードルが高いかなと考えています。

一方で、多くのインターネット公開資産を持つ企業様や、グループ会社を抱える企業様、サプライチェーンの委託先評価を継続的に行いたい企業様には、効果を発揮しやすい製品だと考えています。

料金体系について教えてください

ファーストパーティもサードパーティも、大体同じような考え方になっておりまして、モニタリングする先の会社の数に応じて、というのがベースラインになっています。例えば、多くのインターネットに関わる資産をお持ちであっても、そこはあまり関係ないですし、利用ユーザー数がどれだけ多くてもそこも関係ない形です。

ファーストパーティでグループ会社が100社あった場合に、必ず100社分のライセンスがいるかというとそうではなくて、地域単位でライセンスを持っていただくといった選び方もありますし、サードパーティの場合は特に、モニタリングしたいサードパーティの数に応じて、という形になります。費用が大きく変動する要因としては、こうしたモニタリング対象の企業数が中心になります。

中長期のプロダクト展望について教えてください

昨今ですとAIを活用したものはすでにいろいろと取り組みが始まっていまして、製品の中にも組み込まれている状況のものもあります。逆に、AIの脅威といった話が昨今非常に増えてきていますので、そういった側面でもお使いいただける機能がいろいろと出てきています。

例えば、特定の企業様がどういったAIを使っている可能性があるかという可視化や、AIそのものに脆弱性があってそこを攻撃されるようなリスクも出てきていますし、AIの進化により今まで見つかっていなかった脆弱性が今後膨大に見つかるといった脅威も昨今報道されています。そういった環境変化にお使いいただける機能が強化されてきております。

あとは、脅威インテリジェンスのサービスも、日本のお客様にもご導入いただく状況が増えてきています。他社の競合製品に比べても比較的安価でデータのカバレッジも非常に広く、リアルタイムにデータを活用して調査いただいたり、自社やサードパーティに関わる脅威を事前に把握いただいたりするのにお使いいただける製品になっていますので、アタックサーフェスと脅威インテリジェンスを組み合わせたご利用は、これからもさらに広がっていくと考えています。

まとめ・編集部コメント

Bitsightは、MITでサイバーセキュリティ研究を行っていた人物が創業した、サイバーセキュリティのレーティングサービスです。SSL証明書の設定状況、オープンポートの状況、マルウェア感染のシグナルといったリスクドメインを、グローバルで4000万社近い企業のセキュリティプロファイルから外部観測データに基づき300〜820点のレンジでスコア化しています。評価手法を公開している点や、スコア改善のためのフォーキャスト機能を提供している点は、客観的なリスク評価を求める企業にとって有用な仕組みといえるでしょう。

多くのインターネット公開資産を持つ企業や、グループ会社を抱える企業のセキュリティガバナンスを担う担当者の方にとって、Bitsightは有力な選択肢となるサービスです。M&Aのデューデリジェンス、サイバー保険の判断材料、サプライチェーン全体のリスク可視化など、さまざまな利用シーンに対応している点も、グローバル展開している企業にとって検討してみる価値のあるサービスといえます。

このサイトにサービスを掲載しませんか ?
MCB FinTechカタログは、 お金領域 (金融・決済・会計・FinTech等)の法人向けサービスに特化した資料請求サイトです。 該当するサービスを提供されている企業様は、掲載料無料でサービス説明資料をご掲載いただけます。

関連記事

【2026年度】中小企業がISMS認証取得に使える補助金は?|申請手順と対象ツールを解説

中小企業がISMS認証(ISO/IEC 27001)の取得・運用に活用できる補助金を解説します。デジタル化・AI導入補助金2026の通常枠とセキュリティ対策推進枠の対象範囲、申請手順、対象ツールを整理し、コスト圧縮の現実的な道筋を提示します。
最終更新日: 2026-05-20
公開日: 2026-05-20

中小企業の社内規程の更新を効率化する方法|法改正対応・属人化解消とツール活用を解説

中小企業の社内規程更新は法改正対応・新旧対照表作成・社内周知・改定履歴の保全が重なり、担当者の属人化を招きやすい構造があります。本記事では効率化の4アプローチと、規程管理SaaS・文書管理ツールの機能比較・料金体系を整理し、無理なく着手できる導入手順を解説します。
最終更新日: 2026-05-20
公開日: 2026-05-20

従業員50名規模の企業にGRCツールは必要か|導入の3つのトリガーと選び方を解説

従業員50名規模の企業がGRCツールを必要とするかは、取引先からのISMS認証要請・IPO準備・改正公益通報者保護法対応など具体的なトリガーで判断します。規程管理・委託先管理・ISMS取得支援の用途別に代表的なGRCツール3製品の料金・機能を比較し、導入判断の材料を整理します。
最終更新日: 2026-05-20
公開日: 2026-05-20

中小企業の内部通報制度とは?義務化の対象・整備手順をわかりやすく解説

公益通報者保護法の概要と義務化の対象区分、2026年12月改正で中小企業に求められる対応を解説します。内部通報制度の整備を実務レベルで進めるための4ステップも具体的にご紹介します。
最終更新日: 2026-05-20
公開日: 2026-05-08

中小企業向けGRCツールおすすめ5選を比較|選び方とIT導入補助金対応まで解説

おすすめの中小企業(従業員100名以下)が予算・運用負荷の両面で導入できるGRCツール5選を比較。KiteRa Biz・SecureNavi・VendorTrustLinkなど、社内規程管理からTPRMまで領域別に解説。IT導入補助金や改正公益通報者保護法への対応策も紹介します。
最終更新日: 2026-05-20
公開日: 2026-05-07

会社のレピュテーションリスク対策を解説|リスクリストの作り方とリスクマネジメントの重要性

企業のリスク対策でお悩みの担当者へ。会社のリスクの全体像から、リスクマネジメント対策の基本となるリスクリストの作り方、レピュテーションリスク対策まで徹底解説。最大の盲点である委託先管理の実務と、属人化を解消するツールVendorTrustLinkの活用法も紹介します。
最終更新日: 2026-04-21
公開日: 2026-04-21

情報セキュリティガバナンスとは?ITガバナンスとの違いから委託先管理の要点まで徹底解説

情報セキュリティガバナンスとは?ITガバナンスやリスクガバナンスとの違いから、構築のための5ステップまで専門家が徹底解説。DX推進や外部委託の拡大で経営課題となるサードパーティリスクの実務的な管理手法まで、実効性のある体制づくりの正解がわかります。
最終更新日: 2026-04-20
公開日: 2026-04-20

企業コンプライアンス管理の属人化を防ぐ方法|4領域別のツール選びと2026年最新比較

企業コンプライアンス管理のとは何かについて、4つの実務領域に分けてわかりやすく解説。社内のコンプライアンス業務が抱えるアナログ管理の課題から、それらを解決する主要なGRCツールと導入ステップまで網羅した2026年最新盤の完全ガイドです。
最終更新日: 2026-04-17
公開日: 2026-04-17

内部監査とは?内部統制監査との違い・実施手順・IT活用による効率化を解説

内部監査とは?内部統制監査との違いや具体的な実施手順、近年重要性が増すIT監査の基本まで初心者向けにわかりやすく解説。兼任担当者の業務負担を減らし、Excel・紙での非効率な運用から脱却するための解決策(GRCツール)も紹介します。自社の体制強化や上場準備にお役立てください。
最終更新日: 2026-04-10
公開日: 2026-04-10

リスクベース監査とは?網羅型との違いや実務フロー・GRCツール活用を徹底解説

リスクベース監査(リスクアプローチ)への移行を目指す内部監査部門向けに、網羅型監査との違いや、実効性を高める5つの実務フローを徹底解説。限られたリソースを最適配分する判断軸から、業務を効率化するGRCツールの選び方まで、実務担当者の悩みを解決します。
最終更新日: 2026-04-10
公開日: 2026-04-09

内部統制とは?目的・構成要素から業務体制構築の実践ステップまでを徹底解説

「内部統制とは何か?」と疑問を持つ管理部門担当者向けに、定義や4つの目的、会社法とJ-SOXの違いから体制構築の実践ステップまで徹底解説。全社統制の仕組みや、属人化を防ぎ効率化を実現するGRCツールの活用法も網羅した完全ガイドです。
最終更新日: 2026-04-04
公開日: 2026-04-04

J-SOX法完全ガイド|3勘定・PLCの定義から監査プロセス、工数削減のやり方まで徹底解説

J-SOX(内部統制報告制度)とは?基礎知識、米国SOX法との違い、対象企業、3勘定やPLCの定義から監査の実務プロセスまで解説。膨大な文書化やエビデンス管理の工数を削減し、属人化を解消する最新GRCツールの活用法も紹介。上場・IPO準備企業の担当者必見です。
最終更新日: 2026-04-04
公開日: 2026-04-02

おすすめのリスク管理支援・ツールを徹底比較|コンサルティング・マネジメントサービスも紹介

リスク管理ツールの種類や特徴を整理し、自社に合った選択肢を検討するためのポイントを解説します。リスク管理支援は、企業を取り巻くさまざまなリスクを組織全体で対応するために欠かせない取り組みです。その中核を担う手段の一つがリスク管理ツールで、リスク情報の整理や共有、対応状況の把握を通じて、属人的な管理からの脱却を支えてくれます。
最終更新日: 2026-01-30
公開日: 2025-12-16

外部委託先管理のチェックリスト|100社超でも破綻しない体制構築とガイドライン対応

委託先管理(外部委託先管理)の2026年最新ガイドライン対応と効率化を徹底解説。情報漏えいや法的リスクを防ぐ実務チェックリストを掲載。Excel管理の限界を打破し、リスクベースアプローチやツール活用で工数を削減する方法を提案します。監督責任を果たし、攻めのリスク管理体制を構築したい方必見。
最終更新日: 2026-04-14
公開日: 2025-08-13

GRCツールおすすめ26選を徹底比較|ESG開示基準・委託先管理の動向と失敗しない選び方を解説

本記事では、GRCツール導入の必要性が高まっている背景や、導入による具体的なメリットを解説します。また、自社の課題に最適なソリューションを比較・選定できるよう、最新のおすすめGRCツール26製品を4つのタイプに分類し、比較表とともにご紹介します。選定ポイントについても解説していますので、GRCツール選びの参考情報としてお役立てください。また、今すぐGRCツールを比較したい方に向けて、「おすすめのGRCツール比較表」や、最短で自社に合う製品がわかる「30秒で終わる選定診断ツール」をご用意しています。ぜひこちらもご活用ください。
最終更新日: 2026-05-07
公開日: 2025-08-12

リスク管理(リスクマネジメント)が必要な4つの理由|危機管理との違いとリスク管理の進め方

「リスクマネジメントとは何か」「企業リスク管理の具体例が知りたい」方へ。ISO31000に基づくリスクマネジメントの基本やリスク管理が必要な理由、リスク管理手法、実践的な例をわかりやすく解説します。
最終更新日: 2026-04-21
公開日: 2025-07-25