本文へスキップ

Blog — 2026.10.11

SECURITY ACTION二つ星を宣言。25問の自社診断から

IPAのSECURITY ACTIONで、二つ星を宣言しました。25問の自社診断と、情報セキュリティ基本方針の公開でできる、無料の自己宣言です。小さな会社がセキュリティ対策の第一歩をどう形にしたかを、手順と、診断で見つかった弱いところとあわせてまとめました。

ブログ

小さな会社で、情報セキュリティの対策を「何から始めればよいか分からない」という方に向けた記事です。
Wy-atは2026年10月に、IPA(情報処理推進機構)のSECURITY ACTIONで、二つ星を宣言しました。
宣言までにしたこと、自社診断で見つかった弱いところ、そのあとに作ったルールを、順にまとめます。

SECURITY ACTIONは、取り組みを自分で宣言する無料の制度です

SECURITY ACTIONは、中小企業が情報セキュリティの対策に取り組むことを、自分で宣言する制度です。
国の機関であるIPAが運営していて、審査はなく、費用もかかりません。
宣言すると、ロゴをサイトや名刺に使えます。

段階は2つあります。

  • 一つ星:基本的な対策の「情報セキュリティ5か条」に取り組むと宣言する
  • 二つ星:自社の状態を診断したうえで、会社としての方針を決めて公開する

二つ星に必要なのは、25問の自社診断と、方針の公開の2つです

1つめは、IPAの「5分でできる!情報セキュリティ自社診断」に答えることです。
パスワード、バックアップ、メールの送り間違い、私物の機器の扱いなど、25の問いに4段階で答えます。
点数が低くても、二つ星は宣言できます。
大事なのは、自社の今の状態を知ることです。

2つめは、情報セキュリティの基本方針を作り、外に公開することです。
Wy-atは、管理の体制、法令を守ること、委託先の管理、事故への対応など7つの項目をまとめました。
それを情報セキュリティ基本方針として公開しています。

申し込みには、GビズIDを先に用意します

2026年4月から、SECURITY ACTIONの申し込みには、GビズIDのプライムかメンバーが要るようになりました。
GビズIDは、国の手続きにオンラインでログインするための、会社のアカウントです。
取得に日数がかかることもあるので、診断と方針づくりと並べて、先に進めておくと待たずに済みます。

自社診断で、決めていなかったことが2つ見つかりました

診断に答えてみると、日々の対策はしていても、決まりとして書いていないことが残っていました。

  • 事故が起きたときに、誰が、いつ、何をするか
  • 私物のパソコンやスマートフォンを業務に使うときのルール

そこで、IPAの「中小企業のためのセキュリティインシデント対応の手引き」をもとに、事故対応の手順書を作りました。
ウイルス感染、情報漏えい、システムの停止の3つの場合に分けて、最初にすることと、知らせる先を決めています。
あわせて、私物の機器を業務に使うときの決まりも作りました。
届け出て許可を受けた機器だけを使い、画面のロックと2段階認証を必ず設定する、といった内容です。

二つ星の宣言は、DX認定の申請にも使えます

DX認定は、データとデジタル技術で変わる準備ができた会社を、経済産業省が認める制度です。
その申請の項目の1つが、サイバーセキュリティの対策です。
中小企業は、この項目をSECURITY ACTIONの二つ星で満たせます。
Wy-atも、二つ星の宣言をもとに、2026年10月にDX認定を申請しました。

宣言は、ゴールではなく出発点です。
Wy-atは次の段階として、情報セキュリティの国際規格であるISO/IEC 27001の認証の準備を始めています。

社内の情報の扱い方や、生成AIを使うときのルールづくりから相談したい方は、お問い合わせからご連絡ください。

25問の診断に答えるところから、始められます。

Contact

まずはご相談ください

課題が固まっていなくても構いません。現状をお聞きしたうえで、進め方をご提案します。