発注時のセキュリティ要件は、まず公的な基準を1つ指定するところから始めます
自社で要件を書き起こす必要はなく、IPA (情報処理推進機構) が公開している基準文書を指定し、それに準拠することを仕様書に書かせるところから始めます。発注側に専門知識がなくても、「この基準に沿ってください」という一文は書けるためです。
自社で要件を書こうとすると止まる理由
セキュリティ要件を自社で書こうとすると、何を書けば足りるのかが判断できず、そこで検討が止まります。結果として見積書には「セキュリティ対策一式」とだけ並び、各社が想定している範囲が揃わないまま金額だけを比べることになります。
要件を書面に残す必要性は、届出の統計からも読み取れます。IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期]」によると、2004年7月8日の受付開始から2026年6月末までの累計届出件数は20,315件で、内訳はソフトウェア製品が6,716件、ウェブサイトが13,599件です。ウェブサイトに関する届出が累計の約7割を占めています。市販のソフトウェア製品より、個別に作られたウェブサイトのほうが届出の数は多いという状況です。
基準を指定する方式に切り替える
そこで、要件の中身を自分で書くのではなく、公開されている基準を指定する方式に切り替えます。IPAは2020年12月22日に「情報システム・モデル取引・契約書」第二版を公開し、あわせて「セキュリティ仕様策定プロセス」を公開しました。これは、ユーザ企業とITベンダがやり取りを通じてセキュリティ仕様を決めていく過程を説明したもので、付属資料として「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」が用意されています (IPA「情報システム・モデル取引・契約書(第二版)」)。
発注側が用意するのは、準拠してほしい基準の名前と、それをどの書面に書くかの指定だけです。中身の翻訳はベンダの仕事になります。
最初の30分で決める3つのこと
見積もりを依頼する前に、次の3点だけ決めておきます。合計で30分ほどの作業です。
- 準拠を求める基準を選ぶ (目安10分)。制作時の要件はIPA「安全なウェブサイトの作り方」を基準に据えるのが扱いやすいです。つまずきやすい点として、複数の基準を同時に指定すると、どれが優先されるかで解釈が割れます。1つに絞ってください。
- その基準をどの書面に書くかを決める (目安10分)。見積書と仕様書では役割が違うため、書き分けが必要です。詳しくは後述します。
- 公開後の面倒を誰が見るかを決める (目安10分)。制作時の対策と、公開後の運用や修正は別の契約範囲です。ここを分けずに進めると、脆弱性が見つかったときに費用の負担先が決まりません。
この3点が決まっていれば、以降の手順は書面の書き方の話になります。
見積書と仕様書のどこにセキュリティ要件を書いてもらうか
見積書には作業項目と費用として、仕様書には準拠する基準と検収時の確認方法として、それぞれ別に書いてもらいます。同じ内容を1か所にまとめると、金額は出ているのに何をもって完了とするかが決まらない、という状態になります。
なお、見積書のどの欄にセキュリティ関連の費用を記載すべきかという様式を定めた公的な基準は、現時点で確認できていません。公開されているのは、要件を決めるためのプロセスと、要件の中身を示す基準の2種類です。したがって書式は発注側から指定してかまいません。
見積書に書いてもらう項目
見積書では、セキュリティに関する作業を独立した行として分けてもらいます。最低限、次の区分を求めます。
| 区分 | 見積書に求める書き方 |
|---|---|
| 制作時の脆弱性対策 | 準拠する基準名と、対象となる機能 (問い合わせフォーム等) を明記 |
| 公開前の確認作業 | 確認の方法 (自己点検か外部の診断か) と実施回数を明記 |
| 公開後の対応 | 保守契約に含むか、別見積もりかを明記 |
| 対応しない範囲 | 見積もりに含めない項目を明記 |
最後の「対応しない範囲」を書いてもらうことが要点です。含まれる項目だけを並べた見積書では、抜けている部分が読み取れません。
仕様書に書いてもらう項目
仕様書には、金額ではなく判定の基準を書きます。書いてもらう内容は次の2点です。
- 準拠する基準の名前とその版 (目安5分で指定できます)。版を書かないと、改訂のたびに解釈が変わります。
- 検収時にどう確認するかの方法 (つまずきやすい点)。「対策を実施すること」とだけ書くと、実施したかどうかを発注側が判定できません。確認の手段まで書いてもらいます。
検収条件の具体的な紐づけ方は次のセクションで扱います。
「一式」でまとめられたときの聞き方
見積書に「セキュリティ対策一式」とだけ書かれていた場合は、金額を下げる交渉よりも先に、分解を依頼します。次の2つを聞けば、多くの場合その場で分かれます。
- 「この一式には、公開前の確認作業は含まれますか。含まれる場合、確認の方法は何ですか」
- 「公開後に脆弱性が見つかった場合、この見積もりの範囲で修正されますか」
回答が曖昧なまま進めると、公開後に費用の負担先で揉めます。IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第1四半期]」によると、2026年第1四半期 (1月から3月) の届出はソフトウェア製品が139件、ウェブサイトが69件、合計208件でした。届出は今も継続して発生しており、公開後に何も起きない前提で契約範囲を決めるのは現実的ではありません。
要件の中身をIPAの公的資料から組み立てる手順
制作時の要件はIPA「安全なウェブサイトの作り方」と別冊の「ウェブ健康診断仕様」、運用時の要件は「安全なウェブサイトの運用管理に向けての20ヶ条」から引くと、発注側が中身を説明できる形になります。いずれも公開されている資料なので、制作会社と同じものを見ながら話ができます。
手順1 準拠する基準を選ぶ
IPA「安全なウェブサイトの作り方」は改訂第7版が2015年に公開されており、第1章が代表的な脆弱性と対策、第2章がウェブサイトの運用時の対策、第3章が脆弱性が存在した場合の失敗例という3章構成です。発注書面で準拠を求めるのは、通常は第1章で足ります。
取り上げられている脆弱性のうちクロスサイトスクリプティングについては、届出受付開始から2014年第4四半期までに、ウェブサイトの届出件数の約5割に相当する届出を受けたとされています (IPA「安全なウェブサイトの作り方 1.5 クロスサイト・スクリプティング」)。問い合わせフォームや検索機能のように、ユーザの入力をそのまま画面に戻す箇所がある場合は、この項目を名指しで確認する価値があります。
所要時間の目安は、対象の機能を洗い出す作業を含めて1時間ほどです。
手順2 検査パターンを検収条件に紐づける
別冊の「ウェブ健康診断仕様」には、基本的な脆弱性対策が実施されているかを確認するための検査パターンがまとめられています (IPA「安全なウェブサイトの作り方」)。これを仕様書の検収条件に紐づけます。書き方は次の形です。
- 対象を決める (目安30分)。全ページではなく、入力を受け付ける画面と、ログインが必要な画面に絞ります。
- 確認の実施者を決める (目安15分)。制作会社の自己点検とするか、第三者の診断を別途発注するかで費用が変わります。つまずきやすい点として、ここを書かないと「対策済みです」という口頭の報告だけで検収を求められます。
- 結果の提出形式を決める (目安15分)。確認した項目と結果の一覧を、納品物として提出してもらいます。
手順3 ベンダと仕様を詰める公的プロセスを使う
要件の粒度で話が噛み合わないときは、IPAが2020年12月22日に公開した「情報システム・モデル取引・契約書」第二版と、あわせて公開された「セキュリティ仕様策定プロセス」を使います。これは、ユーザ企業とITベンダがやり取りを通じてセキュリティ仕様を策定していく過程を説明したもので、付属資料として「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」が用意されています (IPA「情報システム・モデル取引・契約書(第二版)」)。
発注側が「どこまで決めるのが自分の仕事か」を判断する材料になるため、打ち合わせの前に目を通しておくと話が早く進みます。
実装者視点でつまずきやすい点
実装の現場で範囲から漏れやすいのは、自社で作った画面ではなく、外部のサービスやプラグインを組み込んだ箇所です。フォームの送信を外部サービスに任せている場合、対策の責任がどちらにあるかが曖昧になります。
また、CMSを使う構成では、本体とプラグインの更新を続けないと、公開時点で対策していた内容が後から崩れます。この点は制作時の要件ではなく運用の話になるため、後述の保守契約の範囲として扱ってください。
相見積もりをセキュリティの観点で比較する方法
金額の多寡ではなく、同じ基準に対してどこまでを範囲に含めたかを並べて比較します。指定した基準が各社で共通であれば、差が出るのは範囲と確認の方法だけになり、比較が成立します。
前提として、費用の水準そのものには幅があります。Web幹事「ホームページ作成費用・制作費用の料金相場をプロが解説!相場早見表付き【2026年最新版】」によると、5ページから10ページ程度の小規模なコーポレートサイトを制作会社に依頼した場合の初期制作費は30万円からが目安とされています。月額の管理・保守費用については、あきばれホームページ「ホームページ維持費の相場は月いくら?ランニングコストの内訳を全公開」によると、小規模サイトで月額5,000円からが相場とされています。総額の比較は既存の見積書の読み方の記事に譲り、ここではセキュリティ項目に絞ります。
比較表の作り方
提出された見積書を、次の軸で1枚の表に並べ替えます。金額の欄は最後に置いてください。先に置くと、範囲を読む前に金額で順位が決まってしまいます。
| 比較軸 | A社 | B社 | C社 |
|---|---|---|---|
| 準拠する基準と版 | |||
| 対策の対象とする画面 | |||
| 公開前の確認の実施者 | |||
| 確認結果の提出物 | |||
| 公開後の修正の扱い | |||
| 上記に含まない範囲 | |||
| 金額 |
この表で空欄が多い会社は、安いのではなく範囲が決まっていないだけ、という読み方ができます。
安い見積もりで抜けやすい項目
金額が低い見積もりで範囲から外れやすいのは、次の3点です。
- 公開前の確認作業 (つまずきやすい点)。実装は行うが、実施したかを確認する工程が入っていないことがあります。
- 入力を受け付ける画面の扱い。静的なページだけを対象とし、問い合わせフォームを別料金にしている場合があります。
- 公開後の修正。制作の検収をもって対応を終え、以後はすべて別見積もりとする前提になっていることがあります。
いずれも「安くする方法」として妥当な選択です。問題は、それが書面から読み取れないまま比較されることです。
補助金の対象経費として扱えるか
補助金を使う場合、セキュリティ関連の費用が対象経費に入るかは、登録されたITツールの内容によって変わります。中小企業庁「IT導入補助金2025の概要」によると、通常枠では補助率が1/2以内、補助上限額はA類型で150万円未満、B類型で150万円から450万円以下とされています。ただし、ホームページ制作単体が補助対象に該当するかは申請するITツールの登録状況により異なるため、見積書を取得する前にIT導入支援事業者へ確認する必要があります。
また、中小企業庁は2026年度より「デジタル化・AI導入補助金2026」へ制度を移行しており、同庁の公開資料によると補助対象の範囲が拡張されています。申請を前提にする場合は、見積もりを依頼する時点で最新の制度を確認してください。