Web制作2026.09.26·9 min read·Nortiq Labs

ホームページ公開後の脆弱性|契約と保守の責任範囲

公開後に脆弱性が見つかったら、まず何をしますか?

影響範囲を確認して記録を残し、制作会社へ連絡したうえで、契約書の検収日と期間制限の条項を確認します。責任の所在を先に決めようとすると、対応が遅れます。

順番に意味があります。誰の責任かを確定させるには時間がかかります。その間も脆弱性は残り続けます。記録を残しながら止血を優先してください。

最初の24時間で行うこと

作業は次の順で進めます。

  1. 指摘の内容を記録します。誰からいつ何と伝えられたかを残します。所要時間の目安は30分です。
  2. 該当する機能と画面を特定します。問い合わせフォームか、会員機能か、管理画面かを切り分けます。
  3. 実際に情報が漏れた可能性があるかを確認します。サーバのアクセスログを保全してください。
  4. 制作会社へ連絡します。連絡した日時と、相手の回答を文書で残します。
  5. 公開を続けるかを判断します。修正までに時間がかかる場合、該当ページを一時的に非公開にする選択もあります。

つまずきやすいのは3番目です。ログは保存期間を過ぎると消えます。漏えいの有無を後から確認できなくなるため、気づいた時点で保全してください。

指摘が外部の第三者から来た場合は、対応状況を相手に伝える窓口も決めておきます。返答がないと、公表に踏み切られる場合があります。

契約書のどこを見るか

契約書で見るのは3か所です。責任の切り分けは、この3つの記載で決まります。

見る箇所 確認すること
検収の完了日 期間制限の起算点になります
契約不適合責任の条項 期間が何か月または何年と書かれているか
保守契約の対象範囲 脆弱性の修正が含まれているか

検収の完了日は、検収書や請求書の日付から特定できます。契約書に期間の記載が見つからない場合は、発注書と提案書も確認してください。

3か所を確認したうえで、次の2つのどちらに当たるかを見ます。契約不適合責任の期間内であれば、その枠組みで求める余地があります。期間を過ぎている場合は、保守契約の範囲か、追加の費用が発生する対応になります。

それぞれの枠組みの中身は、このあとの見出しで順に扱います。まずは日付と条項の場所を押さえてください。

公開後の脆弱性はどれくらい起きていますか?

IPAへの脆弱性の届出は累計20,315件で、そのうちウェブサイトに関するものが13,599件と約7割を占めます。公開後に見つかることは珍しくありません。

この数字は、御社だけの問題ではないことを示します。同時に、見つかった後の対応が用意されていない状態が一般的だということも示しています。

届出の累計はウェブサイトが約7割

届出受付開始からの累計と、直近の四半期の件数は次のとおりです。

区分 累計 2026年第2四半期
ソフトウェア製品 6,716件 182件
ウェブサイト 13,599件 65件
合計 20,315件 247件

出典: IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期(4月から6月)]」(https://www.ipa.go.jp/security/reports/vuln/software/2026q2.html )

ウェブサイトの届出が多いのは、対象の数が多いことに加え、外部から不具合を確認しやすいためです。フォームや検索窓の挙動は、誰でも試せます。

修正の2割強はページ削除で終わっています

修正が完了したウェブサイトの対応方法を見ると、修正だけではないことがわかります。

2026年第2四半期に修正が完了したウェブサイトは18件でした。その内訳は、ウェブアプリケーションの修正が14件で78%、ページ削除が4件で22%、運用で回避が0件で0%です。ウェブサイトの修正完了の累計は8,956件です。

出典: IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期(4月から6月)]」

ページ削除が2割強あるという事実は、実務上の意味を持ちます。直すよりも、その機能や情報の公開をやめる判断が選ばれる場合があるということです。

たとえば、もう使っていない旧サービスの申し込みフォームが残っているとします。直す費用と、消す判断の手間を比べれば、消すほうが早いこともあります。前述のとおり、修正までに時間がかかる場合は該当ページを一時的に非公開にする選択もあります。

90日以内に修正が完了したのは83%

修正までにかかる期間も公表されています。

2026年第2四半期に修正が完了した18件のうち、90日以内に完了したものは15件で83%でした。逆に言えば、90日を超える案件も一定数あります。

出典: IPA「ソフトウェア等の脆弱性関連情報に関する届出状況[2026年第2四半期(4月から6月)]」

この期間は、契約上の判断に影響します。修正に3か月近くかかる前提で考えると、契約不適合責任の期間が残り1か月しかない場合、通知だけ先に済ませておく必要があります。

期間制限の考え方は次の見出しで扱います。ここで押さえておきたいのは、修正は即日で終わるものではないという点です。

制作会社の契約不適合責任で直してもらえますか?

契約書に定めた期間制限の中であれば、契約不適合として求める余地があります。IPAのモデル契約書では、期間制限の起算点を検収完了時という客観的なものとする考え方が示されています。

契約不適合責任とは、納品されたものが契約の内容に合っていない場合に、受注側が負う責任のことです。以前は瑕疵担保責任と呼ばれていた枠組みが、民法の改正で整理されたものです。

なお、個別の事案が契約不適合に当たるかどうかは、契約書の記載と経緯によって変わります。本記事は公的資料で確認できる考え方の整理です。判断が必要な場面では、弁護士にご相談ください。

期間制限の起算点は検収完了時です

IPAが公開する「情報システム・モデル取引・契約書」からの見直しのポイントには、次のように記載されています。期間制限の起算点を検収完了時という客観的なものとする規律は維持する、というものです。

あわせて、モデル契約上の期間制限の表記は「〇ヶ月/〇年」とすると明記されています。

出典: IPA「「情報システム・モデル取引・契約書」からの見直しのポイント」(https://www.ipa.go.jp/digital/model/review-point.html )

つまり、期間の長さそのものは決められていません。発注側と受注側が話し合って決める前提です。御社の契約書に何か月と書かれているかを、まず確認してください。

前述のとおり、検収の完了日は検収書や請求書の日付から特定できます。

通知は契約不適合を知った時から1年以内

同じ資料は、改正民法の内容として次のように説明しています。契約不適合を知った時から1年以内にその旨の通知をすればよいことになった、というものです。

ここで重要なのは、通知と修正が別だという点です。

  1. 通知は、契約不適合があることを相手に伝える行為です
  2. 修正は、そのあとに行われる作業です
  3. 修正に時間がかかっても、通知が期限内であれば手続きは踏めます

前述のとおり、修正が90日以内に完了したのは83%でした。修正の完了を待ってから通知しようとすると、期間を過ぎる可能性があります。気づいた時点で、文書で通知しておいてください。

制作会社に故意・重過失がある場合

同資料には、例外の扱いも明記されています。契約不適合がベンダの故意・重過失に起因する場合には、客観的な起算点からの期間制限を適用除外にする、というものです。

出典: IPA「「情報システム・モデル取引・契約書」からの見直しのポイント」

つまり、検収完了時から数えた期間を過ぎていても、故意または重大な過失があった場合は別に扱われる余地があります。

ただし、故意や重過失に当たるかの判断は容易ではありません。この点を持ち出す場合は、指摘された脆弱性の内容と、発注時にどのような要件を伝えていたかを揃えて相談してください。発注時の書面が残っているかどうかが、ここで効いてきます。

保守契約ではどこまでカバーされますか?

保守契約の対象は契約書の記載で決まり、脆弱性への対応が自動的に含まれるわけではありません。CMSやプラグインの更新までか、発見された脆弱性の修正までかを分けて確認します。

ここが曖昧なまま運用している契約は少なくありません。月額を払っているのに対応は別料金だった、という食い違いはここから起きます。

保守に含まれるものと含まれないもの

一般的な保守契約の記載を、対応の種類ごとに整理します。御社の契約書と突き合わせてください。

対応の種類 保守に含まれることが多いか
サーバやCMSの稼働監視 含まれることが多い
CMSとプラグインの更新 契約書に明記されていれば含まれる
更新に伴う表示崩れの修正 明記がないと別料金になりやすい
発見された脆弱性の修正 明記がないと対象外になりやすい
改ざんされた後の復旧 別料金または別契約が多い

判断の分かれ目は、作業が定期的なものか、都度発生するものかです。更新作業は定期的に予定できますが、脆弱性の修正は予定できません。予定できない作業は、含めるなら明記が必要になります。

つまずきやすいのは3行目です。更新そのものは保守に含まれていても、更新でレイアウトが崩れた場合の修正は範囲外という契約があります。

脆弱性対応を保守に含める書き方

含めたい場合は、契約書に具体的に書きます。曖昧な表現では運用時に解釈が分かれます。

書いておく項目は次の3つです。

  1. 対象の範囲。自社で作った部分か、CMSやプラグインも含むか
  2. 着手の期限。連絡から何営業日以内に着手するか
  3. 含まれる作業量の上限。月あたり何時間まで、または年間何件までか

3番目を書いておくと、双方が無理のない前提で合意できます。上限のない約束は、受注側が引き受けにくいためです。上限を超えた分は追加費用とする書き方が現実的です。

費用負担が変わる境目

費用の負担が変わる境目は、原因がどこにあるかです。

  1. 制作会社が作った部分に原因がある場合は、契約不適合責任の期間内であればその枠組みで扱えます
  2. CMSやプラグインの提供元が公表した脆弱性であれば、保守契約の更新作業の範囲になることが多いです
  3. 御社の運用に原因がある場合は、追加費用の対応になります

3番目の例は、管理画面のパスワードの共有や、権限の付けすぎです。この種の原因は、契約の枠組みでは救えません。

期間制限を過ぎており、保守契約にも明記がない場合は、通常の発注として見積もりを取ることになります。その際も、前述のとおり修正ではなくページ削除で対応する選択が残っています。実際に修正が完了したウェブサイトのうち、22%はページ削除で対応されていました。

発注時と契約時に書いておく項目は?

セキュリティ要件の水準、期間制限の長さ、公開後に脆弱性が見つかった場合の対応の主体、この3点を書面に残します。いずれも公的な基準を引き合いに書けます。

専門知識がなくても書けます。自力で要件を考える必要はなく、公的資料を参照先として指定する形で足ります。

参照できる公的な基準

IPAが公開している資料のうち、発注と契約で使えるものを整理します。

資料 使いどころ
情報システム・モデル取引・契約書(第二版) 契約条項と、要件を決めるプロセスの枠組み
セキュリティ仕様策定プロセス 発注側とベンダで要件を決める進め方
安全なウェブサイトの作り方(改訂第7版) 要件の中身。代表的な脆弱性と対策
ウェブ健康診断仕様 対策が実施されているかの検査パターン
安全なウェブサイトの運用管理に向けての20ヶ条 保守の責任範囲を決める確認項目

出典: IPA「情報システム・モデル取引・契約書(第二版)」(2020年12月22日公開、https://www.ipa.go.jp/digital/model/model20201222.html )、IPA「安全なウェブサイトの作り方」(https://www.ipa.go.jp/security/vuln/websecurity/about.html )、IPA「安全なウェブサイトの運用管理に向けての20ヶ条」(https://www.ipa.go.jp/security/vuln/websecurity/sitecheck.html )

「安全なウェブサイトの作り方」は3章構成です。第1章が代表的な脆弱性と対策、第2章が運用時の対策、第3章が脆弱性が存在した場合の失敗例です。

要件に書くときは「安全なウェブサイトの作り方 改訂第7版 第1章に示された対策を実施すること」という形で参照します。項目を自分で書き出す必要がありません。

契約書に書く3項目

契約書には次の3点を書きます。

  1. 契約不適合責任の期間。前述のとおりモデル契約上の表記は「〇ヶ月/〇年」で、長さは話し合いで決めます
  2. 公開後に脆弱性が見つかった場合の窓口と着手期限。連絡先と、何営業日以内に着手するかを書きます
  3. 対応の費用負担の区分。制作会社が作った部分、CMSやプラグイン、御社の運用のそれぞれで誰が負担するか

2番目が抜けている契約が多いです。期間内であっても、窓口が決まっていなければ連絡先を探すところから始まります。前述のとおり、修正には90日以上かかる場合もあります。着手が遅れるほど余裕がなくなります。

なお、見積書のどの欄にセキュリティ関連の費用を記載すべきかという様式を定めた公的な基準は、確認できていません。費用の内訳の書き方は、各社の見積書の形式によります。

相見積もりで条件を揃える

複数社から見積もりを取る場合、上の3項目を同じ文面で各社に渡します。条件が違うと金額を比べられません。

渡す文面の例は次のとおりです。

  1. 参照する公的資料の名称と版を指定します
  2. 契約不適合責任の期間について、各社の標準を回答してもらいます
  3. 公開後の脆弱性対応が保守に含まれるか、別料金かを回答してもらいます

3番目の回答は、各社で分かれます。その差が月額の差につながっているため、金額だけを見ると判断を誤ります。

対応の手順と再発防止はどう進めますか?

一時的な回避、恒久的な修正、再発防止の3段階で進めます。修正までに時間がかかる場合、該当ページを一時的に非公開にする判断もあります。

3段階に分ける理由は、修正の完了を待つ間も脆弱性が残るためです。止めるべきものを先に止めてから、直し方を決めます。

段階 やること 判断する人
第1段階 該当機能の停止、または該当ページの非公開 御社
第2段階 原因の特定と修正 制作会社または保守委託先
第3段階 同種の箇所の点検と、契約条項の見直し 御社と委託先

第1段階は御社の判断で実行できます。制作会社の回答を待つ必要はありません。フォームを閉じる、該当ページを非公開にする、管理画面のアクセス元を絞るといった対応です。

前述のとおり、IPAの集計では修正が完了したウェブサイトのうち22%がページ削除で対応されていました。使っていない機能であれば、直さずに消す判断も選択肢になります。

つまずきやすいのは第3段階です。1か所直して終わりにすると、同じ作りの別のページが残ります。同種の箇所を一覧にして点検してください。

再発防止では、契約の見直しも含めます。今回の対応で費用負担が揉めたのであれば、次の契約に前述の3項目を書き足してください。同じことが起きたときの手順が決まっていれば、判断に時間を取られません。

契約書に何と書いてあるかわからない状態なら、先に整理できます

公開後に脆弱性を指摘され、契約書を開いても該当する条項が見つからない。この状態は珍しくありません。検収日がいつだったかも、すぐには出てこないことがあります。

原因は、担当者の不注意ではありません。制作時に決めなかった項目は、契約書にも書かれていないためです。書かれていないものは、後から読んでも見つかりません。

当社は実装者が要件から関わります。既存の契約書と発注時のやり取りを確認したうえで、いま何が決まっていて何が決まっていないかを整理してお伝えできます。そのうえで、次の契約に書き足す条項をご提案します。

いまの状態を整理したい場合は、無料診断をご利用ください。発注前に決める項目を先に知りたい場合は、DXガイドブックで確認できます。

よくあるご質問

この記事に関して多い質問と回答をまとめます。

検収から何年も経ってから脆弱性が見つかった場合、制作会社に修正を求められますか?

契約書に定めた期間を過ぎている場合、契約不適合責任としては求めにくくなります。IPAのモデル契約書では、期間制限の起算点を検収完了時という客観的なものとする考え方が示されています。

ただし例外があります。同資料には、契約不適合がベンダの故意・重過失に起因する場合には、客観的な起算点からの期間制限を適用除外にすると明記されています。

出典: IPA「「情報システム・モデル取引・契約書」からの見直しのポイント」(https://www.ipa.go.jp/digital/model/review-point.html )

期間を過ぎている場合は、保守契約の範囲か、通常の発注として見積もりを取る対応になります。

保守契約を結んでいれば、脆弱性の修正は追加費用なしで対応してもらえますか?

契約書の記載によります。自動的に含まれるわけではありません。

前述のとおり、CMSやプラグインの更新は含まれていても、発見された脆弱性の修正は明記がないと対象外になりやすい項目です。御社の保守契約書で、対象範囲の条項を確認してください。

使用しているCMSやプラグイン側の脆弱性は、誰の責任になりますか?

提供元が公表した脆弱性への対応は、保守契約の更新作業の範囲になることが多いです。制作会社が作った部分ではないためです。

ただし、更新を当てるかどうかの判断と、更新で表示が崩れた場合の修正は別に扱われることがあります。この2点が保守に含まれるかを確認してください。

古い版のまま放置していた場合、責任の所在は運用側に寄ります。更新の担当を誰にするかを決めておくことが、結果として費用の予測にもつながります。

脆弱性が見つかったことを、利用者や取引先に公表する必要はありますか?

公表が必要かどうかは、個人データの漏えいが生じたかどうかで判断が変わります。漏えいが疑われる場合は、法令上の報告や通知の義務が生じることがあります。

本記事は公的資料で確認できる契約上の考え方の整理です。報告義務の判断が必要な場面では、個人情報保護委員会の案内を確認し、弁護士にご相談ください。

まず行うべきは、前述のとおりアクセスログの保全です。漏えいの有無を確認できる状態にしておかなければ、判断そのものができません。

制作会社が対応してくれない場合、どこに相談すればよいですか?

脆弱性そのものの取り扱いについては、IPAが脆弱性関連情報の届出を受け付けています。日本における公的な届出制度として運用されています。

出典: IPA「ソフトウェア等の脆弱性関連情報に関する届出状況」(https://www.ipa.go.jp/security/reports/vuln/software/2026q2.html )

契約上の争いについては、契約書と、連絡した日時と回答の記録を揃えて弁護士にご相談ください。前述のとおり、通知は契約不適合を知った時から1年以内とされています。記録が残っているかどうかが、この場面で効いてきます。

関連リンク

監修: 株式会社ノーティックラボ 代表(AIエンジニア)
本記事はAIを活用して制作しています

こうした観点をベースに、
貴社の DX を一緒に考えませんか。

ホームページ無料診断

営業日 24時間以内に担当者よりご返信します。

初回相談無料 · 営業日24h以内にご返信