「〇〇の製品に重大な脆弱性」というニュースを見るたびに、うちのシステムは大丈夫なのかと不安になる。でも、自社のシステムでどんな機器やソフトを使っているのか一覧がなく、誰に聞けばいいのかも分からない。システムを外部に任せている会社の多くが、同じところで立ち止まっています。
「脆弱性のニュースが出ても、うちのシステムに関係あるのか分からない。開発会社とネットワーク機器の業者が別々で、どちらに連絡すればいいのかも分からない…」
先に結論をお伝えします。必要なのは、専門知識ではなく「IT資産台帳(=自社で使っている機器・ソフト・サービスの一覧表)」と「連絡先の整理表」の2枚です。台帳は発注者が一人で作る必要はありません。枠だけ自社で用意し、中身は開発会社・保守会社・機器業者それぞれに「担当している部分」を埋めてもらうのが現実的です。
この記事では、脆弱性(=ソフトや機器のセキュリティ上の弱点)のニュースにすぐ答えられるようにするためのIT資産台帳の作り方、そのまま使えるひな形、複数の業者がいる場合の連絡先の整理、ニュースが出たときの使い方までを解説します。
脆弱性ニュースに「該当するか分からない」3つの理由
準備の前に、なぜ分からなくなるのかを整理しておきます。理由が分かると、何を一覧にすればいいかも見えてきます。
理由1:システムは「部品の組み合わせ」でできている
Webシステムや業務システムは、1つのソフトでできているわけではありません。たとえば社内の受発注システムでも、次のような部品が組み合わさっています。
- 開発会社が作ったプログラム本体
- その土台になるOS(=サーバーを動かす基本ソフト)やデータベース
- プログラムの中で使われている部品(ライブラリ・フレームワーク)
- サーバーやクラウドサービス
- 社内と外をつなぐルーター・ファイアウォール・VPN装置などのネットワーク機器
脆弱性のニュースは、このうち「特定の製品の特定のバージョン」について出ます。どの部品のどのバージョンを使っているかが分からなければ、該当するかどうかも判断できません。
理由2:担当している会社が部品ごとに違う
プログラム本体は開発会社、サーバーはクラウド事業者、ネットワーク機器は通信機器の販売・設置業者、パソコンは家電量販店や事務機器の会社、というように、部品ごとに関わる会社が分かれていることはよくあります。
それぞれの会社は、自分の担当範囲のことはよく知っています。一方で、全体を見渡して「この会社のシステムには何が入っているか」を把握している人は、発注者側にしかいないことが多いのです。これはどの会社が悪いという話ではなく、契約が部品ごとに分かれている以上、自然に起きることです。
理由3:導入時の資料が更新されずに残っている
導入したときには構成図や機器一覧をもらっていても、その後の機器の入れ替え、ソフトの更新、担当者の異動で、資料と実態がずれていきます。「資料はあるが今も正しいか分からない」状態では、ニュースが出たときに結局一から確認することになります。
IPAのガイドラインもIT資産の一覧化を勧めている
IT資産の一覧を作ることは、公的なガイドラインでも基本的な対策として位置づけられています。
📰 出典:IPA(情報処理推進機構)「中小企業の情報セキュリティ対策ガイドライン」
IPAの「中小企業の情報セキュリティ対策ガイドライン」は、執筆時点(2026年9月)の最新版が第4.0版(2026年3月27日公開)です。本編のコラム「IT資産管理について」では、IT資産管理を「社内で利用しているIT機器やソフトウェア、ライセンス、クラウドサービスなどを正確に把握し、適切に管理すること」と説明しています。そして、資産が把握できていれば脆弱性のあるソフトウェアやサポート切れの機器を速やかに洗い出せること、まずは付録の「資産管理台帳(サンプル)」を参考に一覧表の作成から始め、定期的な見直しを習慣化することを勧めています。
付録6の「資産管理台帳(サンプル)」はExcel形式で、情報資産(データや書類)の台帳に加えて、ネットワーク機器台帳・ソフトウェア台帳・ハードウェア台帳のシートが用意されています。機器やソフトの台帳には「製造元」「管理者名」「保守事業者名」「(保守事業者)担当者名」といった欄があり、保守会社の担当者まで一緒に記録する作りになっています。
また同ガイドラインでは、自社だけで資産管理を賄うのが難しい場合、IT資産管理ツールやクラウドサービスの利用、資産管理の外部委託も選択肢として挙げています。「全部自分でやらなければ」と考えなくて大丈夫です。
そのまま使えるIT資産台帳のひな形
IPAのサンプルは、情報資産のリスク評価までできる本格的なものです。まずは「脆弱性ニュースに答える」目的に絞って、次の項目から始めるのがおすすめです。ExcelやGoogleスプレッドシートで1行=1つの機器・ソフト・サービスとして作ります。
| 項目 | 書く内容 | 記入例 |
|---|---|---|
| 名称 | 製品名・サービス名 | 受発注システム/VPN装置 |
| 用途 | 何に使っているか | 取引先からの受注入力/在宅勤務の社内接続 |
| 種類 | 機器・OS・ソフト・クラウド・部品の区別 | ネットワーク機器 |
| バージョン | 型番・バージョン番号 | 型番〇〇、ファームウェア 1.2.3 |
| 提供元・保守会社 | メーカーと、保守を担当する会社 | メーカー△△社/保守は□□社 |
| 連絡先 | 保守会社の窓口・担当者・緊急時の連絡方法 | サポート窓口の電話・メール |
| 契約・サポート期限 | 保守契約の期限、メーカーのサポート終了日 | 保守契約 2027年3月まで |
| 外部公開有無 | インターネットから直接アクセスできるか | あり(社外から接続) |
| 担当者 | 自社側で管理する人 | 総務部 〇〇 |
特に大切なのは次の3つの欄です。
- バージョン:脆弱性情報は「〇〇バージョン以前が影響を受ける」という形で出るため、ここが空欄だと判断できません
- 外部公開有無:インターネットから直接アクセスできる機器やシステムは、外部からの攻撃を受ける入り口になり得るため、一般的に対応の優先度が高くなります
- 契約・サポート期限:メーカーのサポートが終わった製品には修正プログラムが出ないことがあります。期限が近いものは更新の計画が必要です
最初から完璧に埋める必要はありません。「名称と保守会社だけ分かる」行があるだけでも、ニュースが出たときに誰に聞けばいいかがすぐに分かります。
IT資産台帳を作る5つのステップ
ステップ1:自社側で「枠」と「分かる範囲」を埋める
まず、上のひな形の表を作り、自社で分かる範囲を書き出します。契約書、請求書、導入時の納品物、機器に貼られたラベルなどが手がかりになります。毎月費用を払っているサービスは、請求書から名称と提供元が分かります。
この段階では、バージョンや細かい構成は空欄のままで構いません。「こういう会社と契約していて、こういうものを任せている」という全体像が見えることが目的です。
ステップ2:各社に「担当している部分」を記入してもらう
次に、開発会社・保守会社・機器業者それぞれに、表を渡して記入をお願いします。依頼するときは、次のように範囲をはっきり伝えるとスムーズです。
- 開発会社には「システム本体、サーバーのOS・データベース、主なフレームワークや部品の名称とバージョン」
- ネットワーク機器の業者には「設置した機器の型番、ファームウェア(=機器を動かすソフト)のバージョン、保守契約の範囲」
- クラウド・SaaSの事業者には、管理画面や契約情報で分かる範囲を自社で確認
「構成の一覧は、私たち開発側にとっても引き継ぎや障害対応に役立つ資料です。どの粒度で書けばいいか決めてもらえると、出しやすくなります」
なお、一覧の作成や更新が保守契約の範囲外の場合、作業費がかかることがあります。費用の有無は先に確認しておきましょう。保守費に何が含まれているかは「システムの保守費用は何に払っている?月額保守費の内訳と見直す前に確認したいこと」で解説しています。
ステップ3:プログラムの「部品」は開発会社に管理してもらう
システムの中で使われている部品(ライブラリなど)は数が多く、発注者が一つひとつ把握するのは現実的ではありません。ここは開発会社に、部品の一覧を管理してもらい、脆弱性が出たときに照らし合わせてもらう形が現実的です。
こうした部品の一覧は「SBOM(エスボム、ソフトウェア部品表)」とも呼ばれます。発注者がSBOMの作り方を理解する必要はありませんが、「部品の一覧を管理していますか」と聞ける言葉として知っておくと役立ちます。
ステップ4:連絡先の整理表(誰に・何を聞くか)を作る
台帳ができたら、「何が起きたら、どこに連絡するか」を1枚にまとめます。開発会社とネットワーク機器の業者が別々の会社では、ここを決めておかないと、いざというときに「それはうちの担当ではない」と連絡が行き来して時間がかかります。
| 起きたこと | 最初の連絡先 | 次の連絡先・連携先 | 社内で判断する人 |
|---|---|---|---|
| ネットワーク機器(VPN・ファイアウォール等)の脆弱性ニュース | 機器の保守業者 | 開発会社(システムへの影響確認) | 情シス担当・総務部長 |
| サーバーOS・データベース・部品の脆弱性ニュース | 開発会社(または保守会社) | クラウド事業者 | 情シス担当 |
| システムにアクセスできない・動かない | 開発会社 | 機器業者・回線業者 | 業務部門の責任者 |
| 不正アクセスや情報漏えいの疑い | 開発会社と機器業者の両方 | 公的な相談窓口 | 経営者 |
ポイントは、どちらの担当か分からないときの「取りまとめ役」を決めておくことです。社内の担当者が両社に同時に連絡する、あるいは保守契約でどちらかの会社に窓口をお願いする、といった形が考えられます。
情報漏えいなどの疑いがあるときの公的な窓口も、整理表に書いておくと安心です。先ほどのIPAのガイドラインでは、参考情報として、IPAの「企業組織向けサイバーセキュリティ相談窓口」やJPCERT/CC(一般社団法人JPCERTコーディネーションセンター)の「インシデント対応依頼」などの窓口を紹介しています。
ステップ5:更新のタイミングを決める
台帳は作ったときから古くなり始めます。次のタイミングで更新するルールにしておきましょう。
- 機器の入れ替え、システムの改修・リリースをしたとき(作業した会社に該当行の更新を依頼)
- 保守契約を更新するとき(連絡先と契約期限を見直す)
- 担当者が異動・退職したとき
- 半年または1年に1回の定期見直し
「改修の納品物に、台帳の更新を含める」と開発会社と取り決めておくと、更新漏れを防ぎやすくなります。
脆弱性ニュースが出たときの台帳の使い方
台帳ができると、ニュースが出たときの動き方が決まります。
情報の入り口を決めておく
ニュースサイトだけでなく、公的機関の情報を受け取る仕組みを用意しておくと、見落としが減ります。
📰 出典:IPA「重要なセキュリティ情報」
IPAの「重要なセキュリティ情報」では、影響度の高いセキュリティ上の問題が公表されたときに情報が掲載され、RSS・X・メールニュースで受け取ることもできます。
📰 出典:JPCERT/CC「注意喚起」
JPCERT/CCも「注意喚起」として、脆弱性などの情報を公開しています。また、先ほどのIPAのガイドラインでは、日本で使われているソフトウェアの脆弱性情報と対策をまとめたポータルサイト「JVN」(IPAとJPCERT/CCによる)を、情報収集に活用するよう紹介しています。
台帳と照らし合わせる3つの確認
ニュースを見たら、台帳で次の3点を確認します。
- 名称:ニュースに出ている製品・サービスが台帳にあるか
- バージョン:影響を受けるバージョンに当てはまるか(分からなければ保守会社に確認)
- 外部公開有無:インターネットから直接アクセスできる場所で使っているか
名称が台帳になければ、基本的には該当しない可能性が高いと言えます。ただし、台帳の記入漏れもあり得るので、心配なときは担当の会社に一言確認しておくと安心です。
該当しそうなら連絡先の整理表に沿って依頼する
該当する、または判断がつかない場合は、整理表の「最初の連絡先」に連絡します。依頼するときは次の3点を聞くと、回答がそろいやすくなります。
- 当社の環境が影響を受けるかどうか
- 影響がある場合、対応の予定日と、システムを止める必要があるか
- 対応結果をメールや報告書で残してもらえるか
IT資産台帳づくりでやりがちな失敗
- 最初から完璧を目指して止まる:全項目を埋めようとすると進みません。まずは名称と保守会社だけの一覧でも価値があります
- パソコン1台1台から始めてしまう:台数の多い端末から始めると手間がかかります。脆弱性ニュースへの対応が目的なら、外部公開しているシステムやネットワーク機器から優先しましょう
- 作って終わりにする:更新のルールがないと、1年後には使えない一覧になります。改修や契約更新のタイミングに組み込みましょう
- 各社に「全部まとめて」と丸投げする:1社に全体を頼むと、その会社の担当外の部分が抜けたり推測で書かれたりします。担当範囲ごとに依頼し、全体の取りまとめは自社で持つのが基本です
- 連絡先が「会社の代表番号」だけ:緊急時にはつながりにくいことがあります。保守窓口や担当者、営業時間外の連絡方法まで確認しておきましょう
発注者がやることチェックリスト
- ☐ IT資産台帳のひな形(名称/用途/種類/バージョン/提供元・保守会社/連絡先/契約・サポート期限/外部公開有無/担当者)を用意した
- ☐ 契約書・請求書・納品物から、自社で分かる範囲を書き出した
- ☐ 開発会社・保守会社・機器業者に、それぞれ担当部分の記入を依頼した
- ☐ インターネットに公開している機器・システムに印を付け、優先して確認した
- ☐ 「何が起きたらどこに連絡するか」の整理表を作り、取りまとめ役を決めた
- ☐ IPAやJPCERT/CCのセキュリティ情報を受け取る方法(メール・RSS等)を決めた
- ☐ 改修・機器の入れ替え・契約更新のときに台帳を更新するルールを決めた
開発会社への質問例
打ち合わせやメールで、そのまま使える質問です。機器業者に聞く場合は「システム」を「機器」に読み替えてください。
- 「当社のシステムで使っているOS・データベース・主な部品の名称とバージョンを、一覧でいただけますか?」
- 「システムで使っている部品の一覧(SBOMのようなもの)は管理されていますか?脆弱性が公表されたとき、照らし合わせて確認していただけますか?」
- 「重大な脆弱性が公表されたとき、影響の有無を御社から連絡いただけますか?それは今の保守契約の範囲に含まれますか?」
- 「ネットワーク機器の業者さんと連携が必要なとき、どのように連絡を取り合うのがよいでしょうか?」
- 「改修や設定変更をしたときに、構成の一覧も一緒に更新していただくことはできますか?」
まとめ:台帳と連絡先の整理表があれば、ニュースに慌てなくなる
脆弱性のニュースに「うちは該当するのか」と答えられないのは、発注者の知識が足りないからではありません。システムの部品と担当する会社が分かれていて、全体の一覧が誰の手元にもないことが原因です。
- 使っている機器・ソフト・サービスを、バージョンと保守会社つきで一覧にする
- 中身は各社に担当部分を記入してもらい、全体の取りまとめは自社で持つ
- 「何が起きたら誰に連絡するか」を1枚にまとめ、取りまとめ役を決める
- ニュースが出たら、名称・バージョン・外部公開の有無の3点で照らし合わせる
- 改修や契約更新のたびに更新する
まずは、外部に公開しているシステムとネットワーク機器の数行だけでも、表にしてみてください。次に脆弱性のニュースを見たとき、確認にかかる時間が大きく変わるはずです。
あわせて読みたい関連記事













コメント
コメント一覧 (3件)
[…] 1. 使っているフレームワークとサポート期限を一覧にしてもらう 開発会社・保守会社に、システムを構成するフレームワーク・言語・主要ライブラリの名前、バージョン、サポート期限の一覧を依頼します。SBOM(=ソフトウェアの部品表)の形でもらえれば理想的です。自社のシステム全体の整理には、IT資産台帳の作り方も参考になります。 […]
[…] 整理が難しい場合は、自社のIT資産を一覧にする方法も参考になります(IT資産台帳の作り方)。 […]
[…] 社外からつなぐための機器(VPN、リモートデスクトップ、ファイアウォールなど)のメーカー・型番と、ソフトウェアが最新に更新されているかを確認します。機器の保守を業者に任せている場合は、「最後にいつ更新したか」を聞いてください。自社で使っている機器が分からない場合は、IT資産台帳の作り方の記事が参考になります。 […]