セキュリティ 稟議書の書き方【根拠データ付き】被害額・取引条件・補助金の3材料

初級InfraDB編集部

中小企業がセキュリティ対策に投資しなかった理由の第1位は、「必要性を感じていない」でした。44.3%です(出典: IPA「2024年度 中小企業における情報セキュリティ対策の実態調査」2025年2月14日公開・n=2,623 https://www.ipa.go.jp/pressrelease/2024/press20250214.html)。

同じ会社の中でも、担当する側が見ている景色はたいてい逆です。取引先からセキュリティ基準の確認が来た、フィッシングメールが実際に届いた、使っている製品に脆弱性の報告が出た——このうちいくつかは、すでに手元で起きているかもしれません。必要性はそこにあります。ただし、その景色が決裁の側へ渡る経路は、稟議書という一枚の紙しかありません。44.3%という数字は、危機感の差ではなく、そこで渡っている情報の差として読むほうが実務に使えます。

そのうえセキュリティ投資には、証拠が手元に残りにくいという固有の事情があります。うまくいっている状態は「何も起きていない」という形でしか現れず、成功するほど効果が見えなくなる。何も起きていないうちは不要なコストに見え、起きてからでは「なぜ早くやらなかったのか」になる——この非対称を稟議書の中で翻訳しない限り、何度出しても同じ差し戻しが返ってきます。

この記事では、次のものを提供します。

  • 「費用対効果」の代わりに使う3つの翻訳フレーム(被害額比較・取引条件・補助金)とIPA調査データの引用方法
  • デジタル化・AI導入補助金のセキュリティ対策推進枠を稟議書の材料として組み込む方法
  • IPA調査データの根拠挿入欄と補助金チェックリストを組み込んだ稟議書テンプレート

稟議書の基本構成(IT投資全般)については IT投資の稟議書が通らない理由と承認される8項目の書き方 にまとめています。本記事はセキュリティ対策費に絞って、翻訳フレームとテンプレートに集中してまとめています。


セキュリティ対策費の稟議はなぜ「費用対効果が見えない」で止まるのか?

セキュリティ投資は「何も起きない」が成功であり、効果を数字で示せません。IPA 2024年度調査でも「費用対効果が見えない」が中小企業がセキュリティに投資しない理由の上位に入っています。

承認者が「費用対効果が見えない」と言うとき、その裏側には「何のために払うのか説明できない」という情報の不足があります。経営者がセキュリティ投資に首を縦に振りにくいのは無関心だからではなく、判断に必要な言葉が揃っていないからです。

稟議を差し戻す側の論理は、サーバー構築や業務システム導入と同じ問いから始まります——「これで何が解決するか」「解決しなかった場合どれだけ損をするか」「費用は妥当か」。しかし、セキュリティの場合、この問いへの答えが「問題が起きなくなります」しか言えないために、承認者は「今まで問題が起きていないなら不要では」という反論に戻ってしまいます。

稟議書でセキュリティ投資を「費用対効果がある投資」として説明しようとすると行き詰まります。正しくは「損失を防ぐ必要コスト」として説明する——このフレームの転換が最初のステップです。

IPA調査が示す「投資しない理由」トップ3

冒頭で引いた44.3%は、この調査の第1位にあたる数字です。セキュリティ対策投資をしなかった企業(n=2,623)が挙げた理由のうち、上位3つは次のとおりです。

投資しない理由割合
必要性を感じていない44.3%
費用対効果が見えない24.2%
コストがかかりすぎる21.7%

(出典: IPA 2024年度中小企業情報セキュリティ実態調査 速報版 https://www.ipa.go.jp/pressrelease/2024/press20250214.html)

この3つは、経営者が稟議を差し戻すときに使う言葉とほぼ一致します。つまり、この3つの反論に先回りして構成された稟議書を作れば、差し戻しパターンの大半に対応できます。次のセクションで紹介する3つの翻訳フレームは、それぞれこの反論パターンに対応するように設計されています。

なお、同調査では全国の中小企業(n=4,191)のうち、セキュリティ対策投資をしていない企業が62.6%に上ることも確認されています。2016年度(55.2%)、2021年度(33.1%)と比較すると、直近の調査で投資していない企業の割合が再び増加に転じています。承認者が「うちだけが遅れているわけではない」という感覚を持ちやすい数字でもあるため、稟議書では「業界全体の傾向」としてではなく、次節の「取引条件への影響」として切り込む方が効果的です。

稟議書の定義や、技術の言葉を経営の言葉に置き換える手順から確認したい場合は 稟議書とは・書き方【IT担当者版】技術を経営言語に変える5つのポイント も参照してください。


セキュリティ投資を「費用対効果」に代わる言葉で翻訳する3つのフレームは何か?

「被害額との比較」「取引先への説明責任コスト」「補助金による実質費用の圧縮」の3フレームです。いずれも「儲からない」ではなく「損を防ぐ」という経営言語に翻訳できます。

稟議書の中で「費用対効果」という言葉を使わないことが第一のルールです。代わりに次の3つの切り口から説明を組み立てます。

フレーム① 被害額との比較——「平均73万円・復旧5.8日」を保険料と並べる

IPA 2024年度中小企業情報セキュリティ実態調査(全体版)では、サイバーインシデントの被害を受けた企業の被害額平均は73万円、復旧までの期間は平均5.8日と報告されています。被害額が100万円以上となったケースが9.4%、最大被害額は1億円です。業務停止が50日以上に及んだケースが2.1%という数字も確認されています。

(出典: IPA 2024年度中小企業情報セキュリティ実態調査 https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html)

稟議書の「導入しなかった場合のリスク」欄には、次の形式で書くと承認者に伝わりやすくなります。

対策ツールの年間費用: ○円
対策しなかった場合の被害額の業界平均: 73万円(IPA 2024年度中小企業情報セキュリティ実態調査)
業務停止の平均期間: 5.8日
判断: 年間○円の対策コストと、平均73万円の被害額+平均5.8日の業務停止リスクを比較した場合、保険としての投資対象と判断する。

「儲かる投資か」ではなく「保険として合理的か」に問いを変えるのがポイントです。承認者が確認したいのは「このコストは根拠があるか」という点であり、平均被害額と対策費を並べるだけで、その問いに答えられます。

フレーム② 取引先への説明責任コスト——「対策企業の59.8%が取引につながった」

IPA 2024年度調査では、セキュリティ体制を整備した企業の59.8%が「セキュリティ対策が取引につながった」と回答しています。セキュリティ体制を整備していない企業で「取引につながった」と答えた割合は24.2%にとどまります。

同調査では、不正アクセス被害企業のうち「取引先等を経由して侵入された」ケースが19.8%(n=419)あることも確認されています。不正アクセスの手口として「脆弱性を突かれた」が48.0%、「ID・パスワードをだまし取られた」が36.8%という内訳も示されており、自社の対策不備が取引先への侵入経路になりうるという文脈で稟議書に使えます。

稟議書への書き方:

取引先のセキュリティ基準への対応について:
セキュリティ体制を整備した企業の59.8%が取引につながったとするIPA調査(2024年度)がある。当社の取引先・調達先においてセキュリティ基準の確認が慣行化しており、未対応の場合に商談段階での影響が生じるリスクがある。また、被害企業の19.8%が取引先経由での侵入を確認しており、自社の対策が取引先を守る義務でもある。

このフレームを使うと、「セキュリティは情シスの担当分野」という整理のまま止まっていた案件が、「取引条件に関わるため経営として判断する必要がある案件」に置き直されます。関心を引き出す作業ではなく、判断に必要な情報を欠けていた側へ渡す作業です。「必要性を感じない」という差し戻しに対しては、この置き直しが最も有効に働きます。

「どこまで対策すれば取引条件を満たせるか」の線引きについては セキュリティ対策の最低ラインはどこか で解説しています。

フレーム③ デジタル化・AI導入補助金のセキュリティ対策推進枠——実質費用を減らす材料として書く

補助金を稟議書の材料にする目的は、「満額支払い前提」から「補助金申請を試みる前提」に変えることです。経営者が金額の大きさを心理的な重さとして感じている場合、この一行があるだけで稟議書の通りやすさが変わることがあります。

稟議書の「費用」欄に次の形で記載します。

初期費用: ○円 / 年額: ○円
デジタル化・AI導入補助金 セキュリティ対策推進枠への申請を予定。
採択された場合の実質負担見込み: ○円
不採択の場合は上記費用全額を計上する前提で稟議する。

補助金の申請可否は後で判断するとして、「申請の意向がある」という事実を記載するだけで、承認者の見る金額に選択肢ができます。補助金の申請要件と現在の正式名称については次のセクションで確認します。


デジタル化・AI導入補助金のセキュリティ対策推進枠とは何か?

IPA「SECURITY ACTION」自己宣言IDの登録が申請要件です。2026年から名称は「デジタル化・AI導入補助金」に改称されており、旧名「IT導入補助金」で情報を検索すると内容がずれます。

まず名称の確認が必要です。これまで「IT導入補助金」として知られていた制度は2026年に「デジタル化・AI導入補助金」に改称されています。「IT導入補助金2025」の公募は2026年1月7日で全終了しており、旧名での情報収集は注意が必要です。稟議書に旧名を記載すると、承認後の申請段階で混乱が起きます。

セキュリティ対策に関連する枠として「セキュリティ対策推進枠」が設けられています。申請に必要な要件の一つとして、IPA(独立行政法人情報処理推進機構)が運営する「SECURITY ACTION」への自己宣言IDの登録があります。

SECURITY ACTIONとは: 中小企業が情報セキュリティ対策に取り組んでいることを自己宣言する制度です。IPA が運営し、登録は無料です。二段階の宣言レベル(一つ星・二つ星)があり、補助金申請ではこのIDの登録が要件となっています。SECURITY ACTION の自己宣言自体は補助金の申請よりも先に実施できるため、「補助金が採択されるかどうかに関係なく、まず宣言IDを取得する」という手順を稟議書に書いておくと、承認後すぐに動ける状態になります。

補助率・補助上限額については現行値の変動があるため本記事には記載しません。申請要件・対象ツールの最新情報は公式サイト(https://it-shien.smrj.go.jp/)を確認してください。申請の手続きについては、認定支援機関(商工会議所・中小企業診断士・税理士など)に相談することを推奨します。

稟議書でのフレーム③の使い方は前節で示した通りです。「補助金採択の場合の費用」と「不採択の場合の費用」を両パターン明示しておけば、不採択になっても稟議の基本承認は維持できます。


セキュリティ稟議書テンプレート(根拠データ挿入欄・補助金チェックリスト付き)

下記テンプレートには「導入しない場合のリスク」欄にIPA調査データを挿入できる記入ガイドと、補助金申請意向を記載する欄を設けています。

このテンプレートは、前節で解説した3つの翻訳フレームのデータ挿入欄と補助金チェックリストを一体化して組み込んでいます。「IPA調査の引用欄」を独立した記入ガイドとして配置しているのは、データを使い慣れていない担当者が「どこに何の数字を書けばいいか」で詰まる場面を減らすためです。

数値の○は自社のツール・見積もりに合わせて差し替えてください。IPA調査のデータ(被害額平均73万円・復旧5.8日・対策企業の取引実績59.8%)はそのまま引用できます。引用する場合は出典URL(https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html)を稟議書内に明記することを推奨します。

【セキュリティ稟議書テンプレート v1.0】
(引用元:InfraDB / infradb.dev)

件名: ○○セキュリティ対策ツールの導入について

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
1. 申請目的
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

記入ガイド:「何の業務リスク・何の取引条件に対応するか」を1〜2文で書く

記入例:
「フィッシング対策ツール導入により、取引先基準への対応と
 ID窃取による業務停止リスクを軽減する」

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
2. 現状の問題とリスク(根拠データ挿入欄)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

記入ガイド:「現状の対策状況」と「リスクの規模感」を書く

▶ IPA根拠データ(そのまま引用可・出典明記のこと):
  - サイバーインシデントの平均被害額: 73万円
    (100万円以上 9.4%・最大1億円)
  - 復旧までの平均期間: 5.8日(50日以上 2.1%)
  - 取引先経由での侵入: 被害企業の19.8%が確認
  (出典: IPA 2024年度中小企業情報セキュリティ実態調査
   https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html)

記入例:
「業界平均では被害額73万円・復旧5.8日が報告されている。
 当社は現状○○の対策のみで、○○のリスクへの対応が不十分な状態にある。
 取引先から○○のセキュリティ基準の確認が来た場合、即座に回答できない状態」

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
3. 提案する対策ツールと選定根拠
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

記入ガイド:「なぜこのツールを選んだか」を1〜2文で書く

記入例:
「○○ツールは○○機能を有し、○○ツールと比較して○○の点で優位。
 既存システムとの連携確認済み・操作研修が不要な設計」

▶ 補助金チェックリスト:
  □ デジタル化・AI導入補助金 セキュリティ対策推進枠の対象か確認済み
  □ IPA「SECURITY ACTION」自己宣言IDの取得を予定
    (補助金申請要件・無料・申請前に取得可能)

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
4. 費用(初年度/5年合計)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

  初期費用: ○円 / 年額: ○円 × 5年 = ○円

  補助金申請を予定する場合の実質負担見込み: ○円
  ※採択された場合。不採択の場合は上記費用全額を計上する前提で稟議する。

  ▶ リスク比較:
  IPA調査による業界平均被害額(73万円)と比較した場合の
  保険コストとして位置づける

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
5. 導入しなかった場合のリスク
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

記入ガイド:「業務停止・取引影響・責任の所在」を書く

▶ 取引条件への影響(IPAデータ・そのまま引用可):
  セキュリティ体制を整備した企業の59.8%が取引につながった
  (整備していない企業は24.2%)。
  (出典: IPA 2024年度中小企業情報セキュリティ実態調査)

記入例:
「現状の対策不足のまま取引先からセキュリティ基準の確認を受けた場合、
 即座に対応できない状態にある。インシデント発生時の業務停止・
 取引先への影響・対外説明コストを含むリスクを上記被害額と比較する」

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

以上の内容についてご承認をお願いします。

稟議書の見積もり確認と業者選定のポイントについては 見積書の精査と業者選定チェックリスト も参照してください。サーバー構築の稟議書テンプレートについては サーバー構築の稟議書テンプレート をご覧ください。


よくある質問——セキュリティ稟議書を出す前後の疑問

最も多い差し戻しは「費用対効果の説明が不十分」です。IPA調査の被害額データと取引条件フレームを使うと、この差し戻しに対応できます。

Q: セキュリティ稟議書が差し戻されたらどうするか?

差し戻しコメントの言葉が、次のどのパターンに対応するかを確認することで、書き直しの方向が決まります。

差し戻しコメント対応するデータ使うフレーム
「費用対効果が見えない」被害額平均73万円・復旧5.8日フレーム①(保険コスト比較)
「必要性を感じない」対策企業の59.8%が取引につながったフレーム②(取引条件)
「コストがかかりすぎる」補助金対象の可能性フレーム③(実質費用の圧縮)

「必要性を感じない」という差し戻しには、フレーム②(取引先の選定基準)から入るのが有効です。「今まで問題が起きていない」という感覚は、取引先の選定条件という具体的なビジネスリスクに変換することで、経営者が持つ情報のギャップを埋められます。

Q: IPA調査のデータは稟議書にそのまま引用してよいか?

引用できます。IPA(独立行政法人情報処理推進機構)は公的機関であり、調査データは公開されています。稟議書内で引用する場合は、調査名・調査年度・出典URLを明記することを推奨します。

(出典: IPA 2024年度中小企業情報セキュリティ実態調査 https://www.ipa.go.jp/security/reports/sme/sme-survey2024.html)

このフォーマットをそのままコピーして稟議書に貼り付けられます。承認者が「このデータはどこから来ているのか」と聞いてきた場合も、公式サイトに直接アクセスして確認できる状態になっています。

Q: 補助金が不採択だった場合、稟議はやり直しになるか?

やり直しにはなりません。稟議時点で「補助金採択の場合の費用」と「不採択の場合の費用」を両パターン明示しておけば、不採択でも稟議の基本承認は維持できます。前節のテンプレート4番(費用欄)にその記載例を組み込んでいます。

「補助金が通らなかったら意味がない」という理由で稟議書に補助金を組み込まない判断もあります。ただ、補助金の記載は「稟議の根拠を補助金に依存させる」のではなく、「承認者の見る金額に選択肢を作る」という目的で使うものです。不採択前提でも承認できる金額と根拠を揃えた上で、補助金をプラスアルファとして添える構成であれば、不採択は稟議のやり直し理由にはなりません。

インシデントが実際に発生してしまった後の経営者向け報告書については インシデント報告書の書き方(経営者向け) で解説しています。


セキュリティは”儲からないコスト”ではありません。取引先が求め、万が一のときに責任の所在を守る、事業の保険です。その言語化をテンプレートに入れました。

稟議書の自社向けカスタマイズや、セキュリティ対策の優先順位についての相談は [email protected] までお問い合わせください。

稟議書セキュリティIT導入補助金情シスSECURITY ACTION

関連記事

経営に通す(稟議・報告書)情シスが「自分の身」を守る記録術:バックアップ・ログ・承認履歴という証拠経営に通す(稟議・報告書)稟議書とは・書き方【IT担当者版】技術を経営言語に変える5つのポイント経営に通す(稟議・報告書)SaaS・クラウドツールの稟議書の書き方——ランニングコストを5年で計算する比較表テンプレート
記事一覧に戻る