3つの仕組みの評価対象を比較
| 仕組み | 主な評価対象 | 基準・方法 |
|---|---|---|
| Pマーク | 個人情報を適切に保護する事業者の体制 | JIS Q 15001に準拠した制度の指針 |
| ISMS認証 | 定めた適用範囲の情報セキュリティ管理の仕組み | ISO/IEC 27001などの要求事項 |
| 脆弱性診断 | 対象システムの技術的な弱点や設定上の問題 | 合意した検査範囲・手法・項目 |
PマークとISMSについては各制度の公式説明を要約しています。脆弱性診断は、提供事業者や契約内容によって対象と深さが変わります。診断を受けたという事実だけで、特定の認証を取得したことにはなりません。
Pマークは、個人情報保護の体制を見る
JIPDECの説明では、プライバシーマーク制度は、個人情報について適切な保護措置を講ずる体制を整備した事業者を評価する制度です。付与は原則として法人単位で行われます。
利用する際は、取引先がマークを持っているかに加え、委託する業務でどのように個人情報を扱うかを確認しましょう。マークの取得だけを理由に、利用予定のWebサービスのすべての機能が技術的に検査済みだとは判断できません。
ISMSは、情報セキュリティの管理を継続する仕組み
ISMSは、組織がリスクを評価し、必要な対策や資源を決めて、情報の機密性・完全性・可用性を維持・改善するためのマネジメントシステムです。ISO/IEC 27001は、その要求事項を定めています。
認証を確認するときは、証明書に記載された適用範囲が、利用予定のサービスや関連業務を含むかを見ることが大切です。「その会社がISMS認証を持っている」という情報だけで、すべての事業やシステムを同じ範囲として扱わないようにしましょう。
脆弱性診断は、個別システムの挙動を確かめる
脆弱性診断では、対象としたWeb画面、API、ネットワーク、コードなどについて技術的な問題を調べます。ログイン後の検査、複数権限での検査、コード提供の有無によっても、確認できることが変わります。
たとえば、SaaSの顧客間データ分離を重視する取引では、診断報告書にテナントをまたぐアクセス制御の検査が含まれるかを確認すると、判断したい論点に近づけます。診断日時以降の変更点や、未修正の指摘の扱いも重要です。
調達・導入では、要求事項と証拠を対応させる
- 取引条件を確認する:Pマークや特定のISO認証が必須とされているか、必要な適用範囲はどこかを確認します。
- 技術的な確認事項を分ける:権限、データ分離、暗号化など、利用予定のサービスで必要な論点を整理します。
- 根拠を確認する:認証の有効性、診断範囲、検査日、是正状況を確認します。
- 更新時の扱いを決める:サービス変更や重大な問題が発生した際に、どの情報を再提出してもらうかを決めます。
管理体制の認証と技術検査は、異なる問いに答える材料として組み合わせられます。独自認証が取引条件を満たすかは、発注者の要求に照らした確認が必要です。
参考にした公式資料
確認日:2026年10月10日。制度・規格の詳細は各提供元の最新情報をご確認ください。