営業のセキュリティ説明

セキュリティチェックシートはどう回答する?|営業向け6手順

一つの回答に、成立条件、未確認、証跡の三つをそろえて記録する

読了目安 約12分 · 公開 · 更新

セキュリティチェックシートには、回答状態だけでなく、成立条件・未確認の点・証跡を添えます。対象サービスと利用条件をそろえ、技術・契約の担当者が確認してから提出します。分からない項目は推測せず、確認する人と期限を記録します。

対象は、顧客から質問票を受け取った営業・SaaS提供側です。以下の例は説明用の架空例であり、自社製品の仕様ではありません。安全性や法令・契約への適合は、最新の正式文書と責任部署で確認してください。

セキュリティチェックシートの回答例|未確認を空欄にしない

仕様を確認済みなら条件付きで回答し、仕様が分からなければ未確認として担当と期限を添える

「権限ごとに閲覧範囲を制限できますか」と聞かれた時、「安全です」だけでは、必要な設定も確認範囲も伝わりません。できることには条件を、未確認には担当と期限を添えます。 証跡とは、回答を確かめるための仕様書や試験記録などです。

条件付きの回答例(架空)

回答状態:条件付き
回答:標準仕様では、管理者が定義した役割ごとに閲覧範囲を設定できます。
成立条件:利用前に役割を設計・設定し、異動・退職時のアカウント管理を続けます。
未確認:お客様の組織・端末・例外運用で、意図した範囲になるかは未確認です。
証跡:対象版の仕様書、設定画面、検証環境での権限試験
回答責任者・期限:[担当部署・氏名]/[確認予定日]

この例は、閲覧範囲を設定できる仕様を確認済みの場合の書き方です。仕様そのものが分からなければ「条件付き」とせず、次のように返します。

未確認の回答例

現時点では、[対象・条件]への対応を確認できていません。
[責任者]が[仕様書・試験・契約条項]を確認し、[年月日]までに回答します。
確認が間に合わない場合も同日までに状況をご連絡し、審査を進められるかご相談します。

物語で読む:「安全」の続きを、早坂が止める

青葉設備のデモが終わったあと、桜井が残した質問は情報システム室へ渡された。

この記録は、現場の外から誰が見られるのか。

次の打ち合わせには、情報システム室・情報セキュリティ主任の早坂 美帆が参加した。机の上には、青葉設備のセキュリティ方針、確認が必要な仕様の一覧、回答欄が空いた審査メモが並んでいた。

ミナトは、前の記事で使った三つの前提の資料を開いた。桜井の不安を長引かせたくなかった。

ミナト

閲覧範囲は設定できます。ですから、安全だと——。

早坂

その先を言い切る前に、分けてください。

何を、誰から、どの条件で守る話でしょうか。設定できることと、正しく設定され続けることも別です。

早坂は、導入に反対するために質問しているのではなかった。契約後に問題が起きた時、「営業から安全と聞いた」という記録しか残らない状態を避けようとしていた。

西村が、標準仕様として確認できている範囲を答えた。

西村

閲覧範囲を役割ごとに設定できる仕様は確認しています。

ただし、青葉設備の役割設計、管理者設定、アカウント運用で同じ範囲になるかは、まだ確認していません。

「できる」と「青葉設備の運用で成立する」が初めて分かれた。

早坂はホワイトボードを三つに区切った。

  • 左:現時点でできることと、その条件。
  • 中:できないこと、保証しないこと、未確認。
  • 右:確認に使う証拠と、確認する人・日。

早坂

不安をなくす答えでなくても構いません。

私たちが、使うか、範囲を変えるか、見送るかを判断できる答えにしてください。

セキュリティチェックシートを回答する6つの手順

意図、対象、担当、状態、証跡、返却の六手順を順に確認する

顧客指定の質問票・凡例と、自社の承認手順を先に確認します。以下の6手順は、回答の作成漏れを防ぐための編集部による整理です。

1. 質問の意図を確認する

「暗号化」なら、通信中のデータ、保存データ、鍵管理、バックアップのどれを聞いているかを確認します。「守る情報」と「避けたい事象(漏えい・改ざん・消失・停止など)」が分からない時は、審査担当へ戻します。

2. 回答する対象を固定する

サービス名・提供版・利用機能・業務・扱うデータ・利用者・開始時期を記録します。公開情報を扱う場合と、顧客情報や点検記録を扱う場合では、必要な確認も変わります。

3. 回答責任者を決める

仕様はSE・開発・セキュリティ、約束する範囲は法務・契約管理など、項目ごとに確定する人を決めます。顧客側の設定・運用は、顧客の担当者にも確認します。

4. 回答状態を付ける

対応・条件付き・非対応・未確認・対象外を区別します。追加確認が必要なら、何が分かれば確定できるかも記入します。状態名は顧客の凡例に合わせ、空欄を「問題なし」で埋めません。

5. 証跡と版をひも付ける

文書名・該当箇所・対象版・更新日と、回答の承認者を残します。共有できる資料かも確認します。仕様があることと、顧客環境で設定・運用されることは別です。

6. 未解決項目の返却方法を合意する

確認期限、代替策、審査を保留する条件、導入範囲を変える条件を顧客と合わせます。責任者が対応できない日を約束したり、期限に合わせて推測で回答したりしません。

コピーして使う:一問分の回答票

質問ID・原文・意図:
対象サービス・版/利用業務・情報:

回答状態・回答:
成立条件・利用者側の対応:
できないこと・残るリスク・未確認:

証跡名・該当箇所・版・更新日:
共有条件:
回答責任者・承認者・確認日:
次の確認・期限:

セキュリティチェックシートの未確認項目は、誰に確認する?

一問を営業、技術、契約、顧客運用の担当へ分けて確認する

営業の役割は、質問の意図・対象・期限をそろえ、確定できる担当へ渡すことです。次の分担を出発点に、自社の体制と契約に合わせて責任者を決めます。

確認すること 主な確認先 回答に残すもの
顧客が求める条件と期限 営業・顧客の審査担当 必須要件、対象案件、判断への影響
仕様・設定・技術上の証拠 SE・開発・セキュリティ 対象版、設定条件、検証結果
保証・通知・責任分担・資料開示 法務・契約管理・資料責任者 正式な条項、承認範囲、共有条件
利用者・権限・異動や退職時の運用 顧客の情報システム・利用部門 設定・監視・連絡・アカウント管理の担当

未確認は「非対応」とも「対応済み」とも違います。 仕様を確認する担当と証拠を決め、期限を付けます。未確認の必須要件が残るなら、審査・契約・導入をどこまで進められるか、顧客と判断してください。

要件を満たせない場合は、追加設定や別機能、利用範囲の縮小、代替手段、延期・見送りを比較します。追加策が使えると未確認のまま約束しません。業務が止まった時の担当や代替まで説明する場合は「営業のリスク説明」へ進めます。

セキュリティチェックシートに添える証跡と、共有できる範囲

証拠の対象、版、日付、共有範囲を確認してから渡す

ロゴや文書名があるだけでは、今回の質問への証拠にはなりません。対象・版・日付・条件が、回答と一致するかを確認します。

証跡 見る場所
仕様書・説明資料 対象サービス、提供版、機能、前提、更新日
設定・運用手順 初期設定、変更、棚卸し、異動・退職時、担当
試験記録 環境、試験項目、確認者、実施日、結果と未試験の範囲
契約・SLA(サービス水準の合意) 可用性、通知、サポート、データ取扱い、終了時の対応
認証・第三者評価 対象組織・サービス、評価期間、管理策、除外範囲

たとえばISMAPは、政府のクラウド調達に向けた評価・登録制度です。登録対象と今回のサービスを照合し、あらゆる用途で事故が起きないという保証に広げません。

非公開資料を送る前の確認

脆弱性の詳細、内部構成、他社情報、監査資料、試験結果は、営業判断で送付しません。資料責任者へ次を確認します。

  • 公開可/秘密保持契約後/閲覧のみ、のどの条件か。
  • 全文と要約のどちらを、顧客内の誰まで共有できるか。
  • 共有期限、保管、返却・削除の条件は何か。

全文を出せない時は、承認済みの要約、代替証跡、担当者間の閲覧などを相談します。「非公開だから確認不要」とはせず、確認できない範囲と判断への影響を伝えます。

確認の土台にした公式資料と適用範囲

編集部による確認日:2026年9月27日。

セキュリティチェックシートを返す前の確認リスト

回答を確認し、責任者が承認し、提出した版を保存する
  • 顧客の質問の対象と、回答のサービス・版・利用条件が一致している。
  • 条件付き・非対応・未確認・対象外を、理由付きで区別した。
  • 利用者側の設定・運用と、提供者側の責任を分けた。
  • 証跡の版・共有範囲を確認し、責任者が回答を承認した。
  • 未確認に担当・期限と、保留や範囲変更を判断する条件を付けた。
  • 顧客に返した回答版・承認者・送付日を保存した。

過去の回答を使う時も、質問文が同じという理由だけで流用しません。対象版、利用データ、契約、顧客の運用、回答日を再確認します。AIの下書きも人が確かめて承認し、利用が認められていないAIへ秘密情報を入力しないでください。

回答支援・証跡管理ツールを選ぶ8つの基準

セキュリティ質問票の回答支援、Trust Center(セキュリティ情報の公開窓口)、GRC(ガバナンス・リスク・コンプライアンス管理)、証跡管理、営業ナレッジツールは、同じ質問への重複回答を減らし、最新証跡へ案内する助けになります。ここでは特定サービスを挙げず、選ぶ際に自動回答数以外で確認したい点を整理します。

  1. 回答の出典・対象版・更新日を表示できるか。 回答文だけがコピーされない。
  2. 質問の対象と顧客条件を残せるか。 類似質問を無条件に同じ回答にまとめない。
  3. 未確認・条件付き・非対応を状態として持てるか。 空欄をAIが「対応済み」にしない。
  4. 担当者と承認フローを分けられるか。 営業の下書きを確定回答として送らない。
  5. 証跡の共有権限・秘密保持契約・期限を管理できるか。 非公開資料をリンク取得者全員へ見せない。
  6. 変更時に回答に影響する箇所を追えるか。 仕様、契約、認証、委託先の変更を古い回答に反映できる。
  7. 質問票の書き出しと監査ログを残せるか。 誰が、いつ、どの版を返したか確認できる。
  8. 料金、試用、連携、解約、データ出力を比較できるか。 利用を止めても回答履歴と証跡の関係を持ち出せる。

AIが回答候補を作る場合も、事実確認と承認は人が行います。公開資料にない内容は文章の自然さで補わず、未確認として担当者へつなぎます。

物語の続き:空欄のある質問票

三列に分けると、答えられたことより、まだ確認していないことが多く見えた。

ミナトは、その空欄を失敗と感じた。早坂は、空欄の一つに「回答責任者」と「確認日」の列を足した。

早坂

全部が「対応済み」の質問票より、未確認が誰に渡ったか分かる方が判断できます。

条件を満たせないなら、導入範囲を変えるか、止めることもできます。

西村は、標準仕様で回答できる項目、青葉設備の設定を見なければ答えられない項目、契約上の確認が必要な項目に印を付けた。

ミナトは桜井へ返す一文を書き直した。

ミナト

閲覧範囲を設定できる仕様はあります。ただし、青葉設備の役割と運用で意図どおりになるかは未確認です。

設定と試験の方法を西村さん、要件を早坂さんと確認し、できない範囲も分けて返します。

不安が消えたわけではない。けれど、何を確認すれば判断できるかは見えるようになった。

打ち合わせの終わり、早坂はファイルから別の用紙を取り出した。行数の多い、契約前審査の質問票だった。

早坂

では、この回答方法で、契約前審査をお願いします。

空欄のまま返す時は、確認する人と日を入れてください。

ミナトは質問票を受け取った。社内へ返すには、まだ確認すべき条件が多く残っていた。

まず届いた質問票から一問だけ選び、回答状態・責任者・次の確認日を記入してください。確認できたことを短く説明する方法は「営業で分かりやすく説明するには」、相手の不安を誇張しない線引きは「営業の恐怖訴求」で確認できます。

よくある質問

顧客指定の回答欄がYes・Noだけの場合はどうしますか?

まず指定の凡例を確認します。条件付きや未確認をYesに含めてよいと自己判断せず、備考欄・別紙で条件を補足できるか、顧客の審査担当へ確認してください。回答期限までに確定できない項目は、責任者と確認予定日を伝え、返却方法を合意します。

利用しているクラウド基盤の認証を、自社SaaSの認証として回答できますか?

基盤事業者の認証が、その上で動く自社サービスや自社の運用まで対象にしているとは限りません。認証の対象組織、サービス、範囲を正式資料で確認し、自社が取得した認証と、利用基盤が取得した認証を分けて回答します。

Your next note

ミナトの答えではなく、あなたの一件へ。

今日ノートへ書くのは、次の一行だけでも構いません。持ち帰る候補を端末内へ残し、明日の商談で試すかどうかは後から選べます。

明日の一件で、ひとつ試してみたい問いを選んでください。

マイ商談ノート

今日、残しておく候補

気になった項目を、この端末のブラウザへ保存できます。ログインや送信はありません。

保存する項目を選ぶ

まだ保存していません。

自分の場面を「事実・解釈・未確認」の三欄へ書き直すなら、五冊目の読者ケースを使う。 送信せず、この端末だけで使えます。

このテーマの前後を物語で読む

図を拡大