「取引先から情報セキュリティ体制について質問された」「補助金を申請したいが、SECURITY ACTIONという要件がよくわからない」
このようなお悩みをお持ちの中小企業の担当者様は少なくないでしょう。サイバー攻撃が巧妙化し、サプライチェーン全体でのセキュリティ対策が求められる今、自社の取り組みを対外的に示すことの重要性は増すばかりです。
この記事では、中小企業が情報セキュリティ対策の第一歩として取り組むべき「SECURITY ACTION(セキュリティアクション)」について、その概要からメリット、具体的な宣言手順、補助金での活用方法までを網羅的に解説します。
SaaS管理・IT資産管理ツールを提供する専門家の視点から、ITに詳しくない方でも理解できるよう、わかりやすく解説しますので、ぜひ最後までご覧ください。この記事を読めば、SECURITY ACTIONに関する疑問がすべて解消され、迷わず情報セキュリティ対策の第一歩を踏み出せるようになります。
SECURITY ACTION(セキュリティアクション)は、多くの中小企業にとって情報セキュリティ対策の入り口となる重要な制度です。まずは、その基本的な概要と目的を理解しましょう。
SECURITY ACTIONとは、独立行政法人情報処理推進機構(IPA)が推進する、中小企業自らが情報セキュリティ対策に取り組むことを自己宣言する制度です。難しい認証を取得するのではなく、「自社は情報セキュリティ対策にしっかりと取り組んでいます」という意思表示をすることで、その証としてロゴマークを使用できます。
この制度は、複雑な手続きや高額な費用を必要としないため、情報セキュリティ対策にどこから手をつければよいかわからない企業にとって、最初の一歩として非常に取り組みやすいのが特徴です。
参考記事:SECURITY ACTION セキュリティ対策自己宣言
近年、大企業だけでなく、サプライチェーンを構成する中小企業を狙ったサイバー攻撃が増加しています。そのため、取引先を選定する際に、情報セキュリティ体制を評価基準の一つとする企業が増えてきました。
また、国が推進する各種補助金制度において、SECURITY ACTIONの宣言が申請要件や加点項目となるケースが増えていることも、注目度が高まっている大きな理由です。企業としての信頼性向上と、事業成長のための資金調達の両面で、その重要性が増しています。
SECURITY ACTIONの主な目的は、以下の2つです。
自発的な情報セキュリティ対策の促進
企業が自社の情報資産を洗い出し、どのようなリスクがあるかを認識し、自ら対策を講じるきっかけを提供します。
取り組みの「見える化」
宣言によって得られるロゴマークをウェブサイトや名刺に掲載することで、自社のセキュリティへの取り組み姿勢を取引先や顧客に対して分かりやすくアピールできます。
この制度は、「守りの対策」であると同時に、信頼を獲得するための「攻めの姿勢」を示すためのツールでもあるのです。
2026年度から予定されている経済産業省が進める「セキュリティ対策評価制度」
関連記事:セキュリティ対策評価制度とは?いつから始まる?対象企業と準備すべきチェックリストを完全ガイド
SECURITY ACTIONを宣言することは、企業にとって多くのメリットをもたらします。ここでは、代表的な4つのメリットをご紹介します。
SECURITY ACTIONロゴマークをウェブサイトや会社案内、名刺などに掲載することで、情報セキュリティ対策に積極的に取り組んでいる企業であることを対外的にアピールできます。これにより、取引先や顧客からの信頼性が向上し、新規取引の獲得や既存取引の維持において有利に働く可能性があります。特に、セキュリティ要件の厳しい大手企業との取引では、重要な評価ポイントとなり得ます。
国や地方自治体が提供する多くの補助金・助成金において、SECURITY ACTIONの自己宣言が申請の必須要件となったり、審査の際の加点項目になったりするケースが増えています。
代表的な例として、「デジタル化・AI導入補助金(旧:IT導入補助-金)」が挙げられます。この補助金では、申請時にSECURITY ACTIONの「一つ星」または「二つ星」を宣言していることが、審査上の加点項目とされています。ITツール導入による業務効率化やDX推進を目指す企業にとって、採択率を高めるために宣言は不可欠と言えるでしょう。
参考記事:デジタル化・AI 導入補助金2026
※補助金の要件は公募回によって変更される可能性があるため、必ず最新の公募要領をご確認ください。
SECURITY ACTIONの宣言、特に「一つ星」で求められる「情報セキュリティ5か条」への取り組みは、全従業員が情報セキュリティの基本を学ぶ絶好の機会となります。これを機に社内研修を実施したり、定期的に注意喚起を行ったりすることで、組織全体のセキュリティ意識(リテラシー)を底上げする効果が期待できます。
SECURITY ACTIONの宣言には、登録料や更新料などの費用は一切かかりません。必要なのは、情報セキュリティ対策に取り組むという企業の意思決定だけです。無料で宣言できるにもかかわらず、信頼性向上や補助金申請の加点といった大きなメリットを享受できる、非常にコストパフォーマンスの高い制度です。
SECURITY ACTIONには「一つ星(★)」と「二つ星(★★)」の2つのレベルがあります。どちらを宣言すべきか、その違いを明確に理解しましょう。
項目 | 一つ星(★) | 二つ星(★★) |
|---|---|---|
主な対象 | すべての中小企業・小規模事業者等 | より高いレベルの対策を目指す中小企業 |
宣言要件 | 「情報セキュリティ5か条」に取り組む | 「情報セキュリティ基本方針」を定め、外部に公開する |
難易度 | 低(すぐに取り組める) | 中(計画的な準備が必要) |
こんな企業におすすめ | まずは第一歩を踏み出したい企業 | 取引先からの要求レベルが高い企業、ISMS認証等を視野に入れている企業 |
「一つ星」は、情報セキュリティ対策の基本中の基本に取り組むことを宣言するものです。業種や規模を問わず、すべての企業が対象となります。
「一つ星」を宣言するためには、IPAが定める以下の「情報セキュリティ5か条」に取り組み、実践することが求められます。
OSやソフトウェアは常に最新の状態にしよう!
ウイルス対策ソフトを導入しよう!
パスワードを強化しよう!
共有設定を見直そう!
脅威や攻撃の手口を知ろう!
これらは、情報セキュリティの専門家でなくても理解し、すぐに実践できる基本的な内容です。
「二つ星」は、「一つ星」の取り組みに加え、より組織的な対策を行うことを宣言するものです。
「二つ星」を宣言するためには、自社で「情報セキュリティ基本方針」を策定し、それを自社のウェブサイトなどで外部に公開する必要があります。基本方針には、情報セキュリティに対する企業の姿勢、目的、責任者、取り組み内容などを明記します。IPAのウェブサイトにはサンプルや策定のポイントが掲載されているため、参考にしながら作成を進めることができます。
どちらを選ぶべきか迷った場合は、以下の点を考慮して判断しましょう。
まずは手軽に始めたい、補助金の加点要件を満たしたい → 一つ星(★)
取引先からより高いレベルのセキュリティ体制を求められている → 二つ星(★★)
将来的にPマークやISMS認証の取得を検討している → 二つ星(★★)
多くの場合、まずは「一つ星」から宣言し、社内体制が整った段階で「二つ星」へステップアップするのが現実的でスムーズな進め方です。
2026年現在、SECURITY ACTIONに「三つ星(★★★)」は存在しません。
しかし、今後、中小企業を取り巻くセキュリティ環境の変化に応じて、新たな枠組みが設けられる可能性はあります。まずは現行の「一つ星」「二つ星」の要件を確実に満たし、継続的な対策を行うことが重要です。
ここでは、実際の宣言手順をステップごとに解説します。公式サイトの案内などを参考にしながら進めると、よりスムーズです。
一つ星の宣言は非常にシンプルで、早ければ1日で完了します。
まず、社内で「情報セキュリティ5か条」の内容を確認し、全社で取り組むことを決定します。経営層の承認を得ておきましょう。
SECURITY ACTIONの公式サイトにある申込フォームにアクセスし、企業名、所在地、担当者情報などの必要事項を入力します。「情報セキュリティ5か条」に取り組むことに同意するチェックを入れ、申し込みを完了させます。
申し込みが完了すると、すぐにロゴマークがダウンロード可能になります。ダウンロードしたロゴマークは、ウェブサイトや名刺などに掲載して活用しましょう。
二つ星は基本方針の策定が必要なため、少し準備期間が必要です。
IPAが提供する「情報セキュリティ自社診断」などを活用し、自社のセキュリティ対策の現状を把握します。これにより、基本方針に盛り込むべき内容が明確になります。
STEP1の結果を踏まえ、「情報セキュリティ基本方針」を策定します。策定後、自社のウェブサイトのフッターや会社概要ページなどに掲載し、誰でも閲覧できる状態にします。
公式サイトの申込フォームで「二つ星」を選択し、必要事項を入力します。この際、策定した情報セキュリティ基本方針を公開しているページのURLを入力する必要があります。
申し込み完了後、二つ星のロゴマークがダウンロード可能になります。一つ星と同様に、積極的に活用して自社の取り組みをアピールしましょう。
SECURITY ACTIONの自己宣言に明確な有効期間は設定されていません。取り組みを継続している限り有効とされ、定期的な更新手続きも不要です。ただし、取り組みを中止した場合は、自主的に宣言を取り下げる必要があります。
SECURITY ACTIONは、あくまで情報セキュリティ対策のスタートラインです。宣言をゴールとせず、継続的な改善と体制構築につなげることが重要です。
自社ウェブサイト:トップページやフッター、会社概要ページに掲載
名刺:担当者の名刺に印刷し、商談時の信頼性をアピール
会社案内・パンフレット:企業の信頼性を示す要素として掲載
提案書・見積書:取引先への安心材料として提示
採用サイト:情報管理意識の高い企業であることを求職者にアピール
自己宣言で高まったセキュリティ意識を、具体的な管理体制に落とし込むことが次のステップです。特に、多くの企業で課題となっているのが以下の3点です。
従業員が会社の許可なく利用しているクラウドサービス(シャドーIT)は、情報漏洩の温床となります。どの部署で、どのようなサービスが利用されているかを正確に把握し、利用ルールを策定する必要があります。
退職した従業員のアカウントが削除されずに残っていると、不正アクセスの原因となります。入退社時のアカウント発行・削除プロセスを確立し、抜け漏れなく実行する体制が不可欠です。
誰が、どのPCやスマートフォンを利用しているかを正確に管理することも重要です。定期的な棚卸しを行い、資産の所在を明確にすることで、紛失や盗難による情報漏洩リスクを低減します。
これらの課題を手作業(Excelなど)で管理するには限界があり、担当者の負担増大やヒューマンエラーの原因となります。
そこで有効なのが、SaaS管理ツールやIT資産管理ツールの活用です。
弊社の提供する「dxeco(デクセコ)」は、社内で利用されているSaaSやPC・スマホなどのIT資産を一元的に可視化し、シャドーITの検知、不要アカウントの洗い出し、入退社に伴うアカウント管理の自動化などを実現します。
SECURITY ACTIONで築いたセキュリティ意識の土台の上に、具体的な管理体制を構築するための最適なソリューションです。
最後に、SECURITY ACTIONに関してよく寄せられる質問にお答えします。
A. いいえ、かかりません。 宣言の申し込みやロゴマークの使用、更新手続きなど、すべて無料で利用できます。A. いいえ、SECURITY ACTIONの自己宣言に明確な有効期間は設定されていません。 取り組みを継続している限り有効とされ、定期的な更新手続きも不要です。ただし、取り組みを中止した場合は、自主的に宣言を取り下げる必要があります。A. はい、可能です。 二つ星の要件である「情報セキュリティ基本方針」を策定・公開した後、SECURITY ACTIONのポータルサイト(マイページ)から変更手続きを行うことができます。A. ISMSやPマークはより高度な認証制度であり、取得済みであればSECURITY ACTIONを宣言する義務はありません。しかし、補助金の申請要件となっている場合や、SECURITY ACTIONロゴマークで分かりやすくアピールしたい場合には、別途宣言するメリットがあります。A. いいえ、必ず採択されるわけではありません。 SECURITY ACTIONの宣言は、あくまで審査における「加点項目」の一つです。補助金の採択は、事業計画書の内容など、他の要素も含めて総合的に判断されます。今回は、中小企業の情報セキュリティ対策の第一歩となる「SECURITY ACTION」について解説しました。
SECURITY ACTIONは、IPAが推進する中小企業向けの情報セキュリティ自己宣言制度
メリットは「信頼性向上」「補助金での優遇」「従業員の意識向上」「無料」の4つ
まずは「情報セキュリティ5か条」に取り組む「一つ星」からの宣言がおすすめ
宣言はゴールではなくスタート。継続的なセキュリティ体制の構築が重要
SECURITY ACTIONは、コストをかけずに始められ、企業の信頼性を高めることができる優れた制度です。しかし、最も重要なのは、宣言をきっかけとして、実効性のあるセキュリティ管理体制を構築・運用していくことです。
自己宣言の次のステップとして、社内のSaaS利用状況やIT資産の管理に課題を感じている方は、ぜひ一度、弊社のSaaS/IT資産管理ツール「dxeco」の資料をご覧ください。貴社のセキュリティ体制を、次のレベルへと引き上げるお手伝いをいたします。
関連記事
ゼロトラストとは?意味や仕組み、導入事例までを網羅した完全ガイド
詳しく見る
DLPとは?情報漏洩を防ぐ仕組みとメリットをセキュリティ担当者向けに解説
詳しく見る
SSPMとは?CSPMとの違いをわかりやすく解説!SaaSセキュリティ強化の完全ガイド
詳しく見る
セキュリティ対策