脆弱性診断の見積もりを取ったところ、コーポレートサイト用と社内の基幹システム用でチェック項目も金額もまったく違っていて戸惑った、という相談をよく受けます。「同じ診断のはずなのに、なぜここまで内容が違うのか」を理解しないまま発注すると、本当に守りたい情報を見落としたまま『診断済み』という安心感だけを得てしまいかねません。
1. Webサイトと業務システムで診断内容が違う原因
脆弱性診断(システムやネットワークに存在するセキュリティ上の弱点を洗い出す検査)は、対象によって『誰から』『何を』守るのかが根本的に異なります。コーポレートサイトや採用ページのようなWebサイトは、不特定多数が自由にアクセスできる公開の場です。そのため診断も、外部の攻撃者を想定して、SQLインジェクションやクロスサイトスクリプティングといった不正アクセスの入り口をふさげているかを中心に見ます。
一方、受発注管理や会計、顧客情報を扱う業務システムは、社内ネットワークやVPN経由でしかアクセスできない前提で作られていることが多く、外部からの攻撃だけでなく、権限設定の不備や退職者アカウントの放置など、内部要因によるリスクも診断の対象になります。誰がどこまでのデータを見られるか、という権限設計そのものが診断項目に含まれる点が、Webサイト診断との大きな違いです。
さらに、既製のCMS(コンテンツ管理システム)を使ったWebサイトか、自社開発の業務システムかによっても見るべきポイントが変わります。既製品は既知の脆弱性情報が公開されているためバージョン管理の甘さが狙われやすく、自社開発システムは設計段階での作り込みの甘さが弱点になりやすい、という違いがあります。
2. すぐできる応急処置:自社で確認できるチェックリスト
専門の診断業者に依頼する前に、自社だけでも確認できることがあります。以下は10分程度で確認できる項目です。
- 公開しているWebサイトやシステムを一覧化し、使われなくなった旧サイトや検証用ページが放置されていないか確認する
- 管理画面のID・パスワードが導入時の初期設定のままになっていないか確認する
- 使用しているCMSやサーバーソフトのバージョンが古いまま更新されていないか確認する
- 退職者や契約終了した委託先のアカウントがシステムに残っていないか確認する
- VPNやリモートアクセスの設定で、不要に開いたままのポートがないか確認する
3. 根本的な解決:診断を発注する前に整理すべきこと
応急処置だけでは、業務システム特有の設計上のリスクまでは見つけられません。専門家による診断を発注する前に、自社で『何を守りたいのか』を整理しておくことが、診断を無駄にしないための第一歩です。Webサイトなら改ざんや情報漏えいの防止、業務システムなら顧客情報や会計データの流出防止など、守りたいものによって重視すべき診断項目が変わります。
次に、診断の対象範囲(スコープ)を明確にします。Webサイトだけを診断すればよいのか、連携している外部システムやAPIまで含めるのかで、必要な診断の深さが変わります。たとえば販売管理システムとAPIで連携している場合、連携部分の認証やデータの受け渡し方法も診断対象に含めないと、抜け穴が残ったままになります。
診断の方法も、目的に合わせて選びます。ツールによる自動スキャンは短時間・低コストで既知の脆弱性を広く洗い出せますが、業務システム特有の権限設計ミスなどは見つけにくいのが実情です。守りたい情報の重要度が高いシステムほど、専門家による手動診断を組み合わせる価値があります。
4. 再発させない仕組み:定期診断と運用への組み込み
診断は一度受けて終わりにしてしまうと、その後のシステム改修や機能追加のたびに新たな穴が生まれても気づけません。診断を『イベント』ではなく『運用の一部』として組み込む視点が必要です。
診断結果で指摘された項目には、緊急度に応じて優先順位をつけ、いつ・誰が・どう対応したかを記録に残します。対応履歴が残っていれば、次回の診断で同じ指摘が繰り返されているかどうかも確認でき、改善のスピードが分かります。
システムの規模にもよりますが、年に一度など診断のタイミングをあらかじめ決めておくと、担当者が変わっても診断が抜け落ちにくくなります。特にシステムの大きな改修やサーバー移行のタイミングは脆弱性が生まれやすいため、通常のサイクルとは別に診断を挟むことをおすすめします。
5. 自社でやる?外部に頼む?判断基準とよくある失敗
よくある失敗は、無料のセキュリティチェックツールで一度スキャンしただけで『対策済み』と判断してしまうことです。無料ツールは公開されている既知の脆弱性情報との照合が中心のため、業務システム特有の権限設計ミスや、社内独自のロジックに潜む不備までは見つけられません。
外部委託を検討すべき判断基準としては、個人情報や決済情報を扱っているか、社外に公開しているシステムか、過去に何度も改修を重ねてきたシステムかという点が挙げられます。いずれかに当てはまる場合は、自社だけでの確認にとどめず、専門家による診断を検討したほうが安全です。
データで見る中小企業のシステム保有状況
日本政策金融公庫「中小企業のデジタル化に関する調査」(2024年公表、4,350社回答)によると、デジタル化に取り組む中小企業のうちホームページ・SNSの導入は88.5%、会計システムは86.9%であるのに対し、販売管理システムは62.1%だった。公開された情報発信の場と、社内データを扱う業務システムの両方を抱えている企業が多数派だと分かる。診断の対象は、この二種類にまたがる。
総務省「令和6年通信利用動向調査」(2025年公表)によると、クラウドサービスを利用している企業の割合は80.6%で、過去10年でおよそ倍増している。同じく日本政策金融公庫の調査(2024年公表)では、5年前と比べてデジタル化が進んだと回答した中小企業が69.6%を占めた。システムが増えた分だけ、公開範囲も権限設計も複雑になっている。
自社が両方を持っているなら、Webサイトと業務システムの診断は別物として見積もりを分けて比較する。まずは保有システムを一覧化し、それぞれに「外部から見えるか」「誰の情報が入っているか」を書き添えるところから始めれば、必要な診断の深さが判断しやすくなる。
- 公開Webサイトと社内業務システムを分けて一覧化する
- クラウド利用分も自社資産として棚卸しの対象に含める
- システムごとに守りたい情報と公開範囲を書き添えて整理する
出典
- 総務省「令和6年通信利用動向調査」(令和7年版情報通信白書に掲載)(2025-07公表) www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd111210.html
- 日本政策金融公庫「中小企業のデジタル化に関する調査」(2024年1〜3月期実施、取引先中小企業12,080社に調査・4,350社回答、回答率36.0%/日本商工会議所ニュース掲載)(2024-06公表) www.jcci.or.jp/news/news/2024/0605173117.html
- 日本政策金融公庫「中小企業のデジタル化に関する調査」(2024年1〜3月期実施、4,350社回答/日本商工会議所ニュース掲載)(2024-06公表) www.jcci.or.jp/news/news/2024/0605173117.html
※ 2026年9月12日 に公的統計をもとに追記しました。
まとめ
WebサイトとÖ業務システムでは、そもそも守るべき情報も攻撃される経路も異なるため、診断の中身が違うのは当然のことです。同じ感覚で発注すると、必要な項目が抜け落ちたまま『診断済み』の安心感だけを得てしまいます。まずは自社が公開しているWebサイトやシステムを棚卸しし、何を守りたいのかを明確にしたうえで、診断の対象範囲を決めることから始めてください。
By Affelhansa Strategic Research

