セキュリティポリシー策定

守れないルールを作っても、意味がありません

中小企業の現実に即したセキュリティポリシー策定

相談・コンサル

最終更新

セキュリティポリシー(社内のルール)の策定をお手伝いします。大企業向けの立派な文書をそのまま持ち込んでも、中小企業では運用されずに終わります。実際に守れる範囲で、必要なところから作るのが当社の考え方です。

この考え方は、当社自身の経験から来ています。当社は 2019 年に ISMS(情報セキュリティの国際規格 ISO/IEC 27001)の認証を取得し、少人数の会社のまま維持していました。お客様のサーバーや機密情報をお預かりする責任から始めたもので、規程づくりから日々の運用、審査への対応までを代表が担当しました。大きな仕組みを回し続ける大変さと、本当に必要なところの両方を、そこで知りました。認証は 2023 年に体制の変更に合わせて返上し、いまは必要な仕組みだけを残した小さな形で運用しています。

こんな時にご相談ください

  • 取引先から「セキュリティ体制を示してほしい」と求められた
  • 入札・取引開始の条件に規程の提出が入っている
  • パスワードが全員同じ・共有されている状態を直したい
  • 退職者のアカウントが残ったままか分からない
  • 私物のスマホ・パソコンを業務で使ってよいのか決まっていない
  • 何かあった時に誰が何をするか決まっていない

何が手元に残るか

  • セキュリティポリシー文書(社外に提出できる形式)
  • アカウント・権限の一覧(誰が何にアクセスできるかの現状)
  • インシデント対応の手順(何かあった時に、誰が・何を・どの順で)
  • 従業員向けの周知資料

こう変わります

ご依頼の前と後で、日々の状態がどう変わるかの一例です。

いまの状態

  • 取引先に体制を示す文書が無い
  • パスワードが全員同じ・共有されている
  • 退職者のアカウントが残っているか分からない
  • 私物端末を業務で使ってよいか決まっていない
  • 何かあった時に誰が何をするか決まっていない

策定の後

  • 社外に提出できる形式のポリシー文書がある
  • アカウントと権限の現状が一覧になっている
  • インシデント対応の手順が決まっている
  • 従業員へ周知する資料がある
  • 守れる範囲で作ってあるので、運用が続く

できること・できないこと

お引き受けする範囲

  • アクセス管理・パスワードの運用ルール
  • データの保護とバックアップの手順
  • ネットワークの防御方針(UTM(総合脅威管理) 等の実装とあわせて)
  • インシデント対応計画
  • 従業員向けの周知・教育

対象外

  • ISMS・Pマークの認証取得支援(審査を前提とした体系は専門のコンサルティング会社の領域です。ご希望の場合は、支援会社をご紹介できます)
  • 従業員500人以上の規模を前提とした体系(当社ではお受けしていません)
  • 法令解釈そのものの判断(顧問弁護士さまの領域です)

進め方

  1. ご相談 — 何のために必要か(取引先要請・自主的な整備)をお伺いします
  2. 現状確認 — 今の運用と機器・アカウントの状態を確認します
  3. ご提案 — どこまで作るかを先に決めます(過剰な範囲を作らないため)
  4. 策定 — 文書化し、内容をご説明します
  5. 周知 — 従業員への説明までお手伝いします

料金の考え方

費用は会社の規模・現在の整備状況・どこまでの範囲を文書化するかで決まります。同じ「ポリシー策定」でも、ゼロから作るのか既存を見直すのかで作業量が大きく変わるため、当ページには金額を掲載していません。

取引先へ提出する期限がある場合は、先にお知らせください。必要な範囲を絞って間に合わせる進め方をご提案します。

ご相談は お問い合わせフォーム からどうぞ。

この商品のよくあるご質問(3件)

あわせて検討・関連サービス

解決しない場合は、お問い合わせフォームからご連絡ください。
内容を確認のうえ、担当よりメールでご案内いたします。

専門用語を使わず、現状の整理からお手伝いします。
今の環境のままが最適であれば、そのまま継続をお勧めします。