Web制作2026.09.24·11 min read·Nortiq Labs

ホームページ制作の発注でセキュリティ要件を書面化する手順

発注時のセキュリティ要件は、まず公的な基準を1つ指定するところから始めます

自社で要件を書き起こす必要はなく、IPA (情報処理推進機構) が公開している基準文書を指定し、それに準拠することを仕様書に書かせるところから始めます。発注側に専門知識がなくても、「この基準に沿ってください」という一文は書けるためです。

自社で要件を書こうとすると止まる理由

セキュリティ要件を自社で書こうとすると、何を書けば足りるのかが判断できず、そこで検討が止まります。結果として見積書には「セキュリティ対策一式」とだけ並び、各社が想定している範囲が揃わないまま金額だけを比べることになります。

要件を書面に残す必要性は、届出の統計からも読み取れます。IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期]」によると、2004年7月8日の受付開始から2026年6月末までの累計届出件数は20,315件で、内訳はソフトウェア製品が6,716件、ウェブサイトが13,599件です。ウェブサイトに関する届出が累計の約7割を占めています。市販のソフトウェア製品より、個別に作られたウェブサイトのほうが届出の数は多いという状況です。

基準を指定する方式に切り替える

そこで、要件の中身を自分で書くのではなく、公開されている基準を指定する方式に切り替えます。IPAは2020年12月22日に「情報システム・モデル取引・契約書」第二版を公開し、あわせて「セキュリティ仕様策定プロセス」を公開しました。これは、ユーザ企業とITベンダがやり取りを通じてセキュリティ仕様を決めていく過程を説明したもので、付属資料として「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」が用意されています (IPA「情報システム・モデル取引・契約書(第二版)」)。

発注側が用意するのは、準拠してほしい基準の名前と、それをどの書面に書くかの指定だけです。中身の翻訳はベンダの仕事になります。

最初の30分で決める3つのこと

見積もりを依頼する前に、次の3点だけ決めておきます。合計で30分ほどの作業です。

  1. 準拠を求める基準を選ぶ (目安10分)。制作時の要件はIPA「安全なウェブサイトの作り方」を基準に据えるのが扱いやすいです。つまずきやすい点として、複数の基準を同時に指定すると、どれが優先されるかで解釈が割れます。1つに絞ってください。
  2. その基準をどの書面に書くかを決める (目安10分)。見積書と仕様書では役割が違うため、書き分けが必要です。詳しくは後述します。
  3. 公開後の面倒を誰が見るかを決める (目安10分)。制作時の対策と、公開後の運用や修正は別の契約範囲です。ここを分けずに進めると、脆弱性が見つかったときに費用の負担先が決まりません。

この3点が決まっていれば、以降の手順は書面の書き方の話になります。

見積書と仕様書のどこにセキュリティ要件を書いてもらうか

見積書には作業項目と費用として、仕様書には準拠する基準と検収時の確認方法として、それぞれ別に書いてもらいます。同じ内容を1か所にまとめると、金額は出ているのに何をもって完了とするかが決まらない、という状態になります。

なお、見積書のどの欄にセキュリティ関連の費用を記載すべきかという様式を定めた公的な基準は、現時点で確認できていません。公開されているのは、要件を決めるためのプロセスと、要件の中身を示す基準の2種類です。したがって書式は発注側から指定してかまいません。

見積書に書いてもらう項目

見積書では、セキュリティに関する作業を独立した行として分けてもらいます。最低限、次の区分を求めます。

区分 見積書に求める書き方
制作時の脆弱性対策 準拠する基準名と、対象となる機能 (問い合わせフォーム等) を明記
公開前の確認作業 確認の方法 (自己点検か外部の診断か) と実施回数を明記
公開後の対応 保守契約に含むか、別見積もりかを明記
対応しない範囲 見積もりに含めない項目を明記

最後の「対応しない範囲」を書いてもらうことが要点です。含まれる項目だけを並べた見積書では、抜けている部分が読み取れません。

仕様書に書いてもらう項目

仕様書には、金額ではなく判定の基準を書きます。書いてもらう内容は次の2点です。

  1. 準拠する基準の名前とその版 (目安5分で指定できます)。版を書かないと、改訂のたびに解釈が変わります。
  2. 検収時にどう確認するかの方法 (つまずきやすい点)。「対策を実施すること」とだけ書くと、実施したかどうかを発注側が判定できません。確認の手段まで書いてもらいます。

検収条件の具体的な紐づけ方は次のセクションで扱います。

「一式」でまとめられたときの聞き方

見積書に「セキュリティ対策一式」とだけ書かれていた場合は、金額を下げる交渉よりも先に、分解を依頼します。次の2つを聞けば、多くの場合その場で分かれます。

  • 「この一式には、公開前の確認作業は含まれますか。含まれる場合、確認の方法は何ですか」
  • 「公開後に脆弱性が見つかった場合、この見積もりの範囲で修正されますか」

回答が曖昧なまま進めると、公開後に費用の負担先で揉めます。IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第1四半期]」によると、2026年第1四半期 (1月から3月) の届出はソフトウェア製品が139件、ウェブサイトが69件、合計208件でした。届出は今も継続して発生しており、公開後に何も起きない前提で契約範囲を決めるのは現実的ではありません。

要件の中身をIPAの公的資料から組み立てる手順

制作時の要件はIPA「安全なウェブサイトの作り方」と別冊の「ウェブ健康診断仕様」、運用時の要件は「安全なウェブサイトの運用管理に向けての20ヶ条」から引くと、発注側が中身を説明できる形になります。いずれも公開されている資料なので、制作会社と同じものを見ながら話ができます。

手順1 準拠する基準を選ぶ

IPA「安全なウェブサイトの作り方」は改訂第7版が2015年に公開されており、第1章が代表的な脆弱性と対策、第2章がウェブサイトの運用時の対策、第3章が脆弱性が存在した場合の失敗例という3章構成です。発注書面で準拠を求めるのは、通常は第1章で足ります。

取り上げられている脆弱性のうちクロスサイトスクリプティングについては、届出受付開始から2014年第4四半期までに、ウェブサイトの届出件数の約5割に相当する届出を受けたとされています (IPA「安全なウェブサイトの作り方 1.5 クロスサイト・スクリプティング」)。問い合わせフォームや検索機能のように、ユーザの入力をそのまま画面に戻す箇所がある場合は、この項目を名指しで確認する価値があります。

所要時間の目安は、対象の機能を洗い出す作業を含めて1時間ほどです。

手順2 検査パターンを検収条件に紐づける

別冊の「ウェブ健康診断仕様」には、基本的な脆弱性対策が実施されているかを確認するための検査パターンがまとめられています (IPA「安全なウェブサイトの作り方」)。これを仕様書の検収条件に紐づけます。書き方は次の形です。

  1. 対象を決める (目安30分)。全ページではなく、入力を受け付ける画面と、ログインが必要な画面に絞ります。
  2. 確認の実施者を決める (目安15分)。制作会社の自己点検とするか、第三者の診断を別途発注するかで費用が変わります。つまずきやすい点として、ここを書かないと「対策済みです」という口頭の報告だけで検収を求められます。
  3. 結果の提出形式を決める (目安15分)。確認した項目と結果の一覧を、納品物として提出してもらいます。

手順3 ベンダと仕様を詰める公的プロセスを使う

要件の粒度で話が噛み合わないときは、IPAが2020年12月22日に公開した「情報システム・モデル取引・契約書」第二版と、あわせて公開された「セキュリティ仕様策定プロセス」を使います。これは、ユーザ企業とITベンダがやり取りを通じてセキュリティ仕様を策定していく過程を説明したもので、付属資料として「情報システム開発契約のセキュリティ仕様作成のためのガイドライン」が用意されています (IPA「情報システム・モデル取引・契約書(第二版)」)。

発注側が「どこまで決めるのが自分の仕事か」を判断する材料になるため、打ち合わせの前に目を通しておくと話が早く進みます。

実装者視点でつまずきやすい点

実装の現場で範囲から漏れやすいのは、自社で作った画面ではなく、外部のサービスやプラグインを組み込んだ箇所です。フォームの送信を外部サービスに任せている場合、対策の責任がどちらにあるかが曖昧になります。

また、CMSを使う構成では、本体とプラグインの更新を続けないと、公開時点で対策していた内容が後から崩れます。この点は制作時の要件ではなく運用の話になるため、後述の保守契約の範囲として扱ってください。

相見積もりをセキュリティの観点で比較する方法

金額の多寡ではなく、同じ基準に対してどこまでを範囲に含めたかを並べて比較します。指定した基準が各社で共通であれば、差が出るのは範囲と確認の方法だけになり、比較が成立します。

前提として、費用の水準そのものには幅があります。Web幹事「ホームページ作成費用・制作費用の料金相場をプロが解説!相場早見表付き【2026年最新版】」によると、5ページから10ページ程度の小規模なコーポレートサイトを制作会社に依頼した場合の初期制作費は30万円からが目安とされています。月額の管理・保守費用については、あきばれホームページ「ホームページ維持費の相場は月いくら?ランニングコストの内訳を全公開」によると、小規模サイトで月額5,000円からが相場とされています。総額の比較は既存の見積書の読み方の記事に譲り、ここではセキュリティ項目に絞ります。

比較表の作り方

提出された見積書を、次の軸で1枚の表に並べ替えます。金額の欄は最後に置いてください。先に置くと、範囲を読む前に金額で順位が決まってしまいます。

比較軸 A社 B社 C社
準拠する基準と版
対策の対象とする画面
公開前の確認の実施者
確認結果の提出物
公開後の修正の扱い
上記に含まない範囲
金額

この表で空欄が多い会社は、安いのではなく範囲が決まっていないだけ、という読み方ができます。

安い見積もりで抜けやすい項目

金額が低い見積もりで範囲から外れやすいのは、次の3点です。

  1. 公開前の確認作業 (つまずきやすい点)。実装は行うが、実施したかを確認する工程が入っていないことがあります。
  2. 入力を受け付ける画面の扱い。静的なページだけを対象とし、問い合わせフォームを別料金にしている場合があります。
  3. 公開後の修正。制作の検収をもって対応を終え、以後はすべて別見積もりとする前提になっていることがあります。

いずれも「安くする方法」として妥当な選択です。問題は、それが書面から読み取れないまま比較されることです。

補助金の対象経費として扱えるか

補助金を使う場合、セキュリティ関連の費用が対象経費に入るかは、登録されたITツールの内容によって変わります。中小企業庁「IT導入補助金2025の概要」によると、通常枠では補助率が1/2以内、補助上限額はA類型で150万円未満、B類型で150万円から450万円以下とされています。ただし、ホームページ制作単体が補助対象に該当するかは申請するITツールの登録状況により異なるため、見積書を取得する前にIT導入支援事業者へ確認する必要があります。

また、中小企業庁は2026年度より「デジタル化・AI導入補助金2026」へ制度を移行しており、同庁の公開資料によると補助対象の範囲が拡張されています。申請を前提にする場合は、見積もりを依頼する時点で最新の制度を確認してください。

RFPに落とし込むときの書き方

RFPのセキュリティ要件は、独立した章にせず、非機能要件と選定基準の2か所に分けて書くと提案が揃います。1か所にまとめると、提案書の中でもセキュリティが独立した付録になり、他社との比較がしにくくなるためです。

RFP (提案依頼書) は、発注者がベンダに対してシステムやサービスの提案を求めるために交付する公式文書であり、RFI (情報提供依頼書) による市場調査を経た後、実際の調達フェーズで作成されるものとして位置づけられています (IPA学習教材「調達計画・実施、RFI、RFPなど」)。RFPそのものの全体構成は既存のRFPの作り方の記事に譲り、ここでは置き場所だけを扱います。

RFPの標準構成のどこに入れるか

Web制作のRFPに共通して含まれる項目としては、プロジェクトの背景と目的、現状の課題、目標とKPI、システム要件と機能要件、非機能要件、納期とスケジュール、予算規模、選定基準と評価方法、提案書の提出条件、問い合わせ窓口の10項目が挙げられています (スパイスファクトリー「RFPとは?テンプレートと書き方ガイドで完全解説」、オーシャン・アンド・パートナーズ「RFPとは?書き方・サンプル・記載項目を完全解説」)。

この構成に対して、セキュリティ要件は次のように配置します。

RFPの項目 書く内容
非機能要件 準拠を求める基準の名前と版、対策の対象とする画面
選定基準・評価方法 確認の実施者、提出してもらう確認結果、評価での重みづけ

非機能要件には「何に準拠するか」だけを書き、「どう確認するか」は選定基準に書きます。両方を非機能要件に入れると、提案書では実装の話だけが返ってきて、確認の体制が比較できません。

曖昧な書き方が招く追加費用

RFPで避けたい書き方は、次の3つです。

  1. 「セキュリティに配慮すること」とだけ書く (つまずきやすい点)。配慮の水準が各社で違うため、提案の金額がばらつき、比較の意味がなくなります。
  2. 対象範囲を書かない。全ページなのか、入力を受け付ける画面だけなのかで工数が変わります。書かないと、狭く見積もった会社が安く見えます。
  3. 確認結果の提出物を書かない。検収の段階になって、何をもって完了とするかの合意が無いことに気づきます。

いずれも、追加費用として後から請求される典型的な入口です。発注の時点で1行ずつ足しておけば防げます。

社内の決裁者に説明する材料

セキュリティ費用の稟議が通りにくい場合、社内の理解不足そのものが障壁になっていることがあります。中小企業庁「2021年版中小企業白書」では、中小企業のデジタル化に向けた課題として、人材不足、コスト、社内理解の不足が主要な障壁として挙げられています。専門人材が社内にいない状態で、コストの妥当性を説明する役割まで担当者が負う構図です。

この場合、金額の根拠を語るより、「公開されている基準に準拠する」という説明のほうが通りやすくなります。基準の名前と、その基準が公的機関から公開されているという事実は、決裁者にとって検証可能な材料になるためです。

公開後の保守契約で、どこまでを委託先の責任にするか

脆弱性が見つかったときの連絡経路と、修正費用の負担を、制作契約とは別に保守契約で決めておきます。制作の検収と、公開後に新しく見つかる問題への対応は、性質の違う仕事だからです。

IPAの「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期]」によると、2004年7月8日の受付開始から2026年6月末までの累計届出件数は20,315件で、内訳はソフトウェア製品が6,716件、ウェブサイトが13,599件です。届出は特定の時期に集中したものではなく、継続して積み上がっています。公開したあとに何も起きない前提の契約は、現実に合いません。

運用管理の確認項目を保守範囲に対応させる

IPAは「安全なウェブサイトの運用管理に向けての20ヶ条」を、セキュリティ対策のチェックポイントとして公開しています。この項目を保守契約の範囲表に対応させると、誰が何を見るかが決まります。作業は次の順で行います。

  1. 項目を3つに仕分ける (目安30分)。委託先が行う、自社が行う、どちらも行わない、の3つに分けます。
  2. 「どちらも行わない」を残したまま合意する (つまずきやすい点)。無理に全項目を埋めようとすると保守費用が上がります。やらないと決めた項目を書き残しておくことが、後の判断材料になります。
  3. 確認の頻度を決める (目安15分)。月次なのか、年1回なのかで費用が変わります。

自社側の体制を整える資料としては、IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版があり、本編に加えて付録1から付録8までが用意されています。付録3「5分でできる!情報セキュリティ自社診断」や付録6「資産管理台帳 (サンプル)」は、自社が行う側の項目を整理するときに使えます。

CMSとプラグインの更新は誰が行うか

保守契約でもっとも揉めやすいのが、CMS本体とプラグインの更新です。次の4点を書面で決めてください。

決める項目 書き方の例
更新の実施者 委託先が実施するか、自社が管理画面から実施するか
更新の頻度と範囲 月次で全件か、重大な問題の公表時のみか
更新で表示が崩れた場合 復旧作業を保守費用に含むか、別料金か
更新を見送る判断 誰が判断し、どこに記録するか

3行目を書かないまま進めると、更新を行うと壊れるかもしれない、という理由で更新そのものが止まります。止まった状態が一番危険です。

契約不適合責任との線引き

制作時の要件を満たしていなかった場合は契約不適合の問題であり、公開後に新しく公表された脆弱性への対応は保守の問題です。この2つは費用の負担先が変わります。

線引きを明確にするには、検収時に「どの基準のどの項目を、どう確認したか」の記録を残しておくことが要点になります。記録があれば、後から見つかった問題が検収時点の見落としなのか、その後に公表された新しい問題なのかを判断できます。検収条件の決め方そのものは、既存の検収の記事もあわせて参照してください。

発注前チェックリスト

見積もり依頼を出す前に、基準の指定、検収の方法、保守の範囲、連絡経路の4点が書面にあるかを確認します。この4点が揃っていれば、以降のやり取りは金額と範囲の調整だけになります。

発注前に確認する4点

依頼文書を送る直前に、次の順で見直してください。作業は合計で1時間ほどです。

  1. 準拠を求める基準の名前と版を書いたか (目安10分)。基準名だけでなく版まで書きます。つまずきやすい点として、複数の基準を並べて書くと優先順位で解釈が割れるため、1つに絞ります。
  2. 検収でどう確認するかを書いたか (目安20分)。対象とする画面、確認の実施者、提出してもらう記録の3つが揃っているかを見ます。「対策を実施すること」とだけ書かれていないか確認してください。
  3. 保守の範囲を制作とは別に書いたか (目安20分)。公開後の更新と、新しく見つかった問題への対応を、誰がどの費用で行うかを書きます。ここが空欄のまま発注すると、公開後に毎回見積もりを取り直すことになります。
  4. 連絡経路を書いたか (目安10分)。問題が見つかったときに、誰が誰に、どの手段で連絡するかを決めます。担当者の異動を想定して、個人名ではなく窓口として書いてください。

この4点はいずれも、発注側が決められる範囲の話です。技術的な判断はベンダに委ねてかまいません。

社内で先に整えておく資料

依頼文書を書き始める前に、社内で揃えておくと話が早い資料が2つあります。

資料 用途
現行サイトの構成の一覧 どの画面が入力を受け付けるか、外部サービスを使っている箇所はどこかを示す
取り扱う情報の種類の一覧 問い合わせの氏名や連絡先など、何を預かるかを示す

2つ目の資料が特に効きます。預かる情報の種類が決まると、対策の水準を過不足なく決めやすくなり、見積もりの根拠も説明しやすくなります。逆にこれが無いまま「しっかりやってほしい」とだけ伝えると、各社が別々の前提で見積もることになります。

整理の作業そのものは、社内の担当者が1日で終えられる範囲です。発注の直前ではなく、制作会社を探し始める段階で着手しておくと、相見積もりの比較まで滞りなく進みます。

よくあるご質問

この記事に関して多い質問と回答をまとめます。いずれも、発注の直前に判断が必要になる論点です。

セキュリティ要件を自社で書けない場合、制作会社に任せてもよいですか。

任せてかまいませんが、任せる範囲を書面に残してください。要件の中身を考える作業は制作会社に委ねたうえで、準拠する基準の名前と、確認の結果を提出してもらうことの2点だけは発注側から指定します。この2点があれば、出てきた提案が妥当かを後から検証できます。逆に、指定が何も無い状態で任せると、各社が別々の前提で見積もることになり、比較そのものが成立しません。

見積書に「セキュリティ対策一式」とだけ書かれていたら、何を聞けばよいですか。

金額を下げる交渉より先に、範囲の分解を依頼してください。聞く内容は、公開前の確認作業が含まれるか、含まれる場合その確認は誰がどう行うか、そして公開後に問題が見つかった場合この見積もりの範囲で修正されるか、の3点です。この3点で、ほとんどの「一式」は分かれます。回答が出てこない場合、範囲が決まっていない可能性があります。

脆弱性診断は発注時に必須ですか。

必須ではありません。第三者による診断を別途発注するか、制作会社の自己点検で済ませるかは、扱う情報の種類と予算で決める判断です。判断の分かれ目は、預かる情報に氏名や連絡先などが含まれるかどうかです。含まれる場合は、確認の記録を残す形にしておくと、後から問題が起きたときに経緯を説明できます。どちらを選ぶにせよ、選んだ方法を仕様書に書いてください。

制作後に脆弱性が見つかった場合、修正費用は誰が負担しますか。

制作時に合意した要件を満たしていなかった場合と、公開後に新しく公表された問題に対応する場合とで、扱いが変わります。前者は契約不適合の問題、後者は保守の問題です。この線引きを可能にするのが、検収時に「どの基準のどの項目を、どう確認したか」を記録として残しておくことです。記録が無いと、どちらの問題なのかを判断する材料がなくなります。

セキュリティ関連の費用は補助金の対象になりますか。

登録されたITツールの内容によって変わるため、一律には決まりません。ホームページ制作そのものが対象に該当するかを含め、見積書を取得する前に支援事業者へ確認してください。また、制度は年度ごとに枠や名称が変わります。申請を前提にする場合は、見積もりを依頼する時点で最新の公募要領を確認したうえで、対象になる費用と対象外の費用を見積書の中で分けて書いてもらうと、後の手続きが楽になります。

関連リンク

監修: 株式会社ノーティックラボ 代表(AIエンジニア)
本記事はAIを活用して制作しています

こうした観点をベースに、
貴社の DX を一緒に考えませんか。

ホームページ無料診断

営業日 24時間以内に担当者よりご返信します。

初回相談無料 · 営業日24h以内にご返信