「情報セキュリティ監査では何をチェックする?」「自社でも実施する必要がある?」と疑問に感じている方も多いのではないでしょうか。
情報セキュリティ監査とは、企業の情報セキュリティ対策が適切に整備・運用されているかを、独立した立場から検証・評価する取り組みです。情報漏えいやサイバー攻撃などのリスクを把握し、対策の改善につなげる役割があります。
この記事では、情報セキュリティ監査の目的や種類、主なチェック項目、実施手順をわかりやすくまとめました。2025年に改正された情報セキュリティ監査基準・管理基準や、監査で問題が見つかった場合の対策も紹介しているので、セキュリティ体制を見直す参考にしてください。
情報セキュリティ監査とは

情報セキュリティ監査とは、企業や組織の情報セキュリティ対策が適切に整備され、実際に運用されているかを客観的に検証・評価する取り組みです。
たとえば、アクセス権限の管理や情報漏えい対策、従業員への教育、インシデント発生時の対応体制などを確認します。ルールが存在するだけでなく、「現場で守られているか」まで確認することが重要です。
私も建設コンサルタントとして働いていた際、内部監査や外部監査に対応した経験があります。
監査では管理者だけでなく、社員も設計資料や図面などの管理状況を確認されるため、情報セキュリティ監査は現場で働く従業員にも関係する取り組みだと感じました。
情報セキュリティ監査を行う目的
情報セキュリティ監査の主な目的は、自社のセキュリティ対策に潜む問題を発見し、改善につなげることです。主に次のような目的で実施されます。
- 情報漏えいやサイバー攻撃などのリスクを把握する
- 社内ルールが適切に運用されているか確認する
- セキュリティ対策の不足や改善点を明確にする
- 顧客や取引先にセキュリティ対策の状況を説明する
セキュリティ対策は、導入しただけでは十分ではありません。
監査によって定期的に確認することで、運用上の問題や新たなリスクを発見しやすくなります。
情報セキュリティ監査は義務?
一般企業に対して、情報セキュリティ監査そのものを一律に義務付ける法律があるわけではありません。そのため、すべての企業が必ず実施しなければならないものではありません。
ただし、ISMS認証の取得・維持など、利用する制度や規格によっては内部監査が求められる場合があります。また、取引先との契約や業界ごとのルールなどによって、セキュリティ対策の確認・監査が必要になるケースもあるため注意が必要です。
自社が求められる基準や契約、保有する情報の重要性などを踏まえて実施を判断しましょう。
情報セキュリティ監査とISMS・システム監査の違い
情報セキュリティ監査と混同されやすいものに「ISMS」と「システム監査」があります。
それぞれの違いは以下のとおりです。
| 種類 | 主な役割・目的 |
|---|---|
| 情報セキュリティ監査 | 情報セキュリティ対策や管理状況を検証・評価する |
| ISMS | 情報セキュリティを継続的に管理・改善する仕組みを構築する |
| システム監査 | 情報システムに関するリスクへの対応状況などを検証・評価する |
情報セキュリティ監査は「セキュリティ対策が適切かを評価すること」、ISMSは「情報セキュリティを継続的に管理・改善する仕組み」です。一方、システム監査はセキュリティだけでなく、情報システム全体の信頼性や有効性などを幅広く評価します。
つまり、情報セキュリティ監査は、システム監査と比べて「情報セキュリティ」に重点を置いた監査という位置づけです。
情報セキュリティ監査の種類
情報セキュリティ監査は、監査を行う主体によって「内部監査」と「外部監査」に分けられます。
| 種類 | 監査を行う人 | 特徴 |
|---|---|---|
| 内部監査 | 社内の監査担当者など | 自社の状況を把握しやすく、継続的に実施しやすい |
| 外部監査 | 外部の専門家・監査事業者など | 第三者の立場から客観的・専門的に評価できる |
内部監査
内部監査とは、社内の監査担当者などが行う監査です。
セキュリティに関する社内ルールが守られているか、対策が適切に運用されているかなどを確認します。
自社の業務やシステムを理解したうえで監査でき、定期的に実施しやすい点がメリットです。
一方、監査対象となる業務から独立した担当者を選ぶなど、客観性を確保する必要があります。
外部監査
外部監査とは、外部の専門家や監査事業者などに依頼して行う監査です。
第三者の立場から評価を受けられるため、自社では気づきにくい問題を発見しやすく、専門的・客観的な評価を得られます。取引先への説明など、高い客観性や信頼性が求められる場合などに活用されます。
情報セキュリティ監査の主なチェック項目

情報セキュリティ監査では、システムだけでなく、社内ルールや従業員の行動なども含めて確認します。主なチェック項目と、問題が見つかった場合の対策例は以下のとおりです。
| チェック項目 | 確認する内容の例 | 問題があった場合の対策例 |
|---|---|---|
| 情報資産管理 | 機密情報や個人情報を把握・分類しているか | 情報資産の棚卸し・管理ルールの整備 |
| アクセス管理 | 不要なアカウントや権限が残っていないか | アカウント・アクセス権限の見直し |
| パスワード・認証 | 適切な認証方法を設定しているか | パスワードルールや多要素認証の導入 |
| 端末・ネットワーク | PCやWi-Fiなどを安全に管理しているか | 端末管理やネットワーク設定の見直し |
| メール・マルウェア対策 | フィッシングやウイルスへの対策ができているか | セキュリティ対策ツールの導入・社員教育 |
| バックアップ | データを定期的にバックアップしているか | バックアップ方法・復旧手順の整備 |
| インシデント対応 | 情報漏えいなどの対応手順が決まっているか | 連絡・初動対応フローの整備 |
| 委託先管理 | 委託先のセキュリティ状況を確認しているか | 契約・選定基準や定期確認の見直し |
| 従業員教育 | セキュリティ教育を実施しているか | 定期的な研修・訓練の実施 |
実際の監査項目は、企業の規模や業種、保有する情報資産、想定されるリスクなどによって異なります。そのため、すべて一律に確認するのではなく、自社のリスクに応じて監査項目を設定することが重要です。
また、情報セキュリティ監査は、チェックリストで確認する方法もあります。
日本監査役協会が公開するチェックリストの場合、上の画像のように「情報セキュリティ体制・組織」「物理的セキュリティ」などの観点から確認項目が整理されています。
なお、私が経験した監査でも、パソコン上のデータだけでなく、設計資料や図面などの管理状況を確認する機会がありました。情報セキュリティというとデジタルデータをイメージしがちですが、紙の書類や持ち出す資料なども含めて管理することが重要です。
情報セキュリティ監査の実施手順
情報セキュリティ監査は、一般的に以下の流れで進めます。
監査を実施するだけでなく、結果をもとに問題点を改善し、継続的にセキュリティ対策を見直すことが重要です。
- 計画
- 予備調査
- 監査
- 報告
- 改善・フォローアップ
①監査計画を立てる
まずは監査の目的や対象範囲、実施期間、担当者などを決め、対象となる部署やシステムを明確にし、監査計画を立てましょう。
②予備調査を行う
社内規程やセキュリティポリシー、システム構成などの資料を確認し、必要に応じて担当者への事前ヒアリングも行います。
③監査を実施する
資料の確認や担当者への以下のようなヒアリングなどを通じて、セキュリティ対策が適切に実施・運用されているかを確認します。
- 「この図面はどこに保存していますか?」
- 「誰がアクセスできますか?」
- 「紙資料はどのように廃棄しますか?」
上記はよく聞かれる質問であるため、あらかじめ具体的な保存場所やアクセス権限などを資料にまとめておくのがおすすめです。
④監査結果を報告する
監査で確認した問題点やリスクを整理し、監査報告書にまとめます。
改善が必要な項目や優先順位も明確にします。
⑤改善・フォローアップを行う
指摘された問題点に対して改善策を実施します。その後、改善状況を確認し、必要に応じて追加の対策や再監査を行います。
情報セキュリティ監査で使用される主な基準
情報セキュリティ監査を行う際の代表的な基準として、経済産業省が定める「情報セキュリティ監査基準」と「情報セキュリティ管理基準」があります。2つの基準は、ISO/IEC 27001・27002の改正や情報セキュリティを取り巻く環境の変化などを踏まえ、2025年8月に改正されました。
ここでは、経済産業省の「情報セキュリティ監査制度」の情報をもとに、それぞれの基準の特徴について紹介します。
情報セキュリティ監査基準
情報セキュリティ監査基準は、「監査をどのように進めればよいか」を判断するときに使う基準です。たとえば、自社で内部監査を実施する際に「誰が監査するのか」「どのような手順で確認するのか」「結果をどう報告するのか」といった監査方法を決める際に参考にできます。
監査の進め方や監査人の独立性などを確認したい場合は、情報セキュリティ監査基準を確認するとよいでしょう。
情報セキュリティ管理基準
情報セキュリティ管理基準は、「自社で何を管理・対策すればよいか」を判断するときに活用できる基準です。たとえば、情報資産の管理やアクセス制御、従業員への教育など、自社のセキュリティ対策に不足がないかを確認する際の参考になります。
つまり、監査の「進め方」を確認するなら情報セキュリティ監査基準、監査で「何を確認するか」を考えるなら情報セキュリティ管理基準、と使い分ける必要があります。
情報セキュリティ監査は誰が行う?

情報セキュリティ監査は、内部監査であれば社内の監査担当者、外部監査であればセキュリティ監査を専門とする事業者や監査人などが行います。このとき重要なのは、監査対象となる業務から独立した立場で、客観的に評価できる人を選ぶことです。
たとえば、監査人の専門性を判断する際は、JASA(日本セキュリティ監査協会)の「公認情報セキュリティ監査人(CAIS)」や、ISACAの「公認情報システム監査人(CISA)」などの資格も一つの目安になります。
自社の運用状況を定期的に確認したい場合は内部監査、専門的・客観的な評価や第三者による確認が必要な場合は外部監査を検討するのがよいでしょう。
情報セキュリティ監査で問題が見つかった場合の対策
情報セキュリティ監査で問題が見つかった場合は、指摘事項を放置せず、リスクの大きさや緊急度に応じて改善することが重要です。対策は、以下より解説する「技術的対策」「組織的対策」「人的対策」の3つに分けて考えると整理しやすくなります。
システム・設備などの技術的対策
システムやネットワークに問題がある場合は、技術面から対策します。
たとえば、不要なアクセス権限の削除、多要素認証の導入、OS・ソフトウェアの更新、バックアップ環境の整備などです。特に重大な脆弱性や不正アクセスにつながる問題は、優先的に対応しましょう。
ルール・管理体制などの組織的対策
社内ルールや管理体制に問題がある場合は、情報セキュリティポリシーや運用方法を見直します。
たとえば、機密情報の取り扱いルール、アカウントの発行・削除手順、インシデント発生時の連絡体制などを明確にします。「ルールはあるものの、誰が何をするのか分からない」という状態をなくすことが重要です。
研修・教育などの人的対策

従業員の知識不足や人的ミスが課題の場合は、情報セキュリティ研修や訓練を実施します。
特に、フィッシングメールへの対応や機密情報の取り扱い、Wi-Fi利用時の注意点、情報漏えい発生時の初動対応などは、従業員一人ひとりが理解しておくことが重要です。
情報セキュリティについて体系的に学ぶなら以下のセミナーを活用するのもおすすめです。
情報セキュリティの基礎からフィッシング対策、機密情報の取り扱い、被害発生時の初動対応まで、短時間のeラーニングで学べます。
社内だけでは、情報セキュリティについてうまく教育できないと悩む企業などに向いています。
| セミナー名 | 情報セキュリティセミナー |
|---|---|
| 運営元 | GETT Proskill(ゲット プロスキル) |
| 価格(税込) | 5,500円〜 |
| 受講形式 | eラーニング |
情報セキュリティ監査についてまとめ
情報セキュリティ監査は、自社のセキュリティ対策が適切に整備・運用されているかを確認し、問題点を改善するための取り組みです。そして重要なのは、監査を実施して終わりにせず、見つかった課題を技術・組織・人のそれぞれの面から改善することです。
特に人的なセキュリティリスクを減らすには、従業員への継続的な教育が欠かせません。
情報漏えいやフィッシングなどへの対応力を高めたい場合は情報セキュリティを学べるセミナーなども活用しながら、社内全体のセキュリティ対策を強化していきましょう。