「客户发来了关于安全对策的检查表,但不知道该做什么、做到什么程度」
「虽然知道安全很重要,但没有余力配备专职负责人」
「就算被要求做对策,也不知道要花多少钱,一直没能着手」
中小企业关于安全对策的咨询,大多是以这种方式开始的。
其实,针对「从哪里做起、做到什么程度」这一问题,是有官方指南可以参考的。那就是 IPA(独立行政法人信息处理推进机构)公开的《中小企业信息安全对策指南》。2026年3月27日,时隔约3年的重大修订版——第4.0版正式公开。
本文将基于第4.0版的内容,梳理没有专职负责人的企业应该按照怎样的顺序推进安全对策。
1. 先说结论
首先总结一下指南第4.0版所展示的推进方法。
- 最先要做的不是引入昂贵的产品,而是「信息安全六条准则」。这是无论企业规模大小都必须执行的基本对策,不需要花费大笔费用
- 其次,用附录中的「5分钟信息安全自我诊断」(25个项目)掌握本公司的现状,从尚未做到的项目开始改进
- 开始行动之后,通过 IPA 的「SECURITY ACTION」进行自我宣言(免费)。这既可以作为向客户说明的材料,也是部分公共扶持制度的申请要求
- 在此基础上,再逐步推进到制定基本方针、完善规章制度、构建事件响应体制
- 经营者也有自己的职责,不能把一切都交给负责人处理,比如「以经营者的领导力推进对策」「也要考虑到委托方的安全对策」等
用一句话概括,「不追求一步到位的完美,而是按照既定顺序,从力所能及之处逐步推进」,这就是本指南的设计理念。
2. 什么是《中小企业信息安全对策指南》
本指南是一份汇总了相关理念与步骤的文档,旨在帮助中小企业保护重要信息不受泄露、篡改、丢失等威胁的侵害,并防止业务连续性受到影响。初版于2016年11月公开,此后一直作为中小企业安全对策事实上的标准被广泛使用。个体经营者与小规模企业也被纳入适用范围。
整体结构大致分为三个部分。
| 部分 | 目标读者 | 内容 |
|---|---|---|
| 第1部 经营者篇 | 经营者 | 疏于对策时的不利后果、经营者应负的责任、需要认知的3项原则与重要7项举措 |
| 第2部 实践篇 | 负责人・工作人员 | 从信息安全六条准则到全面对策的分阶段实务推进方法 |
| 附录1~8 | 一线工作人员 | 自我诊断表、基本方针・规章制度・资产管理台账样本、云服务使用・事件响应指南等 |
正文约有70页,但正如后文所述,并不需要从头通读。它的设计是可以从符合本公司所处阶段的部分开始使用。
第4.0版有哪些变化
在向第4.0版修订时,列举了自第3.1版(2023年4月)以来发生的以下3点环境变化。
- 勒索软件造成的损害已不止于信息泄露,还扩大到了业务活动的停止
- 国内外通过供应链传导的损害不断扩大,需要在整个交易网络中推进对策的必要性提高
- 中小企业内部推动安全对策的人才严重不足
针对这些变化,指南在「信息安全五条准则」中加入「做好备份!」,扩充为六条准则;结合经济产业省与内阁官房国家网络安全统括室正在研究推进的 SCS 评价制度(面向供应链强化的安全对策评价制度),对组织性对策与技术性防御措施进行了整理;并新增了支持确保与培养安全人才的实践指南手册(附录1)等内容。
「备份」与「供应链」这两大修订支柱,正如实地反映了当今中小企业所面临的威胁。勒索软件与通过交易对象发起的攻击,在 IPA 每年公布的《信息安全十大威胁》组织篇中,分别连续11年、连续8年位居前列(详情请参阅《信息安全十大威胁2026》解读文章)。
3. 经营者篇 ── 安全对策不是「负责人的工作」
第1部经营者篇几乎不涉及技术层面的内容。它讲述的是:疏于对策会失去什么(业务停止、信誉受损、损害赔偿)、经营者要承担怎样的法律责任(《个人信息保护法》中的安全管理措施、《公司法》上的忠实义务等),以及经营者应当做什么。
经营者应当认知的3项原则如下。
- 以经营者的领导力推进信息安全对策
- 也要考虑到委托方的信息安全对策
- 与相关人员始终保持关于信息安全的沟通
在此基础上,指南还列出了经营者应当执行的「重要7项举措」:制定组织整体的应对方针;确保预算与人才等资源;让相关人员研究必要的对策并指示落实;指示适时重新审视对策;建立应急响应与恢复体制;在委托或使用外部服务时明确安全方面的责任归属;收集最新动向。
在一线员工看来,安全对策往往被视为降低便利性的麻烦事。正因如此,「由经营者判断、决策并主导」才被置于第一原则的位置。本指南一贯的立场是:仅靠一句「你去做一下」把事情丢给负责人,是行不通的。
4. 实践篇 ── 分三个阶段推进
第2部实践篇的结构分为「从力所能及之处做起」→「启动组织性举措」→「全面推进」三个阶段。
阶段1:从力所能及之处做起
执行信息安全六条准则
↓
阶段2:启动组织性举措
制定信息安全基本方针并加以宣传
用「5分钟自我诊断」(25个项目)掌握执行状况
确定尚未做到的对策并加以宣传
↓
阶段3:全面推进
制定规章制度、资产管理、攻击的防御与检测、
检查与改进、事件响应体制、交易对象管理
↓
进一步:使体制更加稳固的举措
风险分析、网站・云服务・远程办公的对策等
重要的是,阶段1到阶段2几乎不需要特殊知识,也不需要大笔费用。它的设计理念不是「没有预算就什么都做不了」,而是「即使没有预算,从今天起也能做到这一步」。
5. 信息安全六条准则 ── 第一步的具体内容
阶段1的「信息安全六条准则」,是无论企业规模大小都必须执行的基本对策。
| 项目 | 具体内容 | |
|---|---|---|
| 1 | 让操作系统和软件保持最新状态! | 应用补丁程序,或使用最新版本。放任旧版本不管,会被攻击已经修复的漏洞 |
| 2 | 安装杀毒软件! | 安装之后,还要保持病毒定义文件始终为最新 |
| 3 | 加强密码强度! | 做到「够长」「够复杂」「不重复使用」。防止因泄露的账号密码被盗用而导致的非法登录 |
| 4 | 重新检查共享设置! | 确认云服务与联网复合机的设置,消除无关人员也能查看的状态 |
| 5 | 做好备份! | 即使因故障、误操作、病毒感染导致数据丢失或被加密,也能保证业务得以持续 |
| 6 | 了解威胁与攻击手法! | 攻击手法每年都在变化。及时了解 IPA 等机构发布的最新信息,做好不被欺骗的准备 |
关于第4.0版新增的第5条「备份」,指南指出应当以取得(确定对象与间隔)、保管(确定场所、版本管理与保存期限)、恢复(制定计划并确认能够正确还原)这三项为一套来运作。要将备份与生产环境隔离保管,以免连同原始数据一起被勒索软件加密,并进行恢复确认以防止出现「本以为有备份,实际却无法还原」的情况——做到这一步,才算真正成立的对策。
无论哪一项,写出来看似理所当然。然而实际发生的损害,大多正是源于这些理所当然的事情没有被彻底落实。首先由经营者自上而下地让全公司彻底执行这6个项目,才是出发点。
6. 5分钟自我诊断,以及第二阶段开始的组织性举措
阶段2的核心是附录3「5分钟信息安全自我诊断」。只需对25个问题以「已实施/部分实施/未实施/不清楚」作答,就能让本公司的现状与薄弱环节可视化。
第4.0版对诊断中的对策示例进行了重新审视,新增了「阻断从外部到内部网络的不必要通信」「安全地运营网站」等结合近期入侵途径的项目。利用 VPN 设备漏洞的入侵,以及对疏于维护的网站进行篡改,都是中小企业实际持续遭受损害的途径(关于网站方面的对策,将在另一篇文章《IPA〈安全网站构建方法〉使用指南》中详细介绍)。
诊断结果并不是用来比拼分数的。而是作为一种优先级排序的依据,用于「在尚未做到的项目中,从对本公司业务风险最大的项目开始整改」。
7. SECURITY ACTION ── 让举措「可视化」的免费制度
开始行动之后,值得同时利用的是SECURITY ACTION。这是一项由中小企业自行宣言正在开展信息安全对策的制度,根据推进阶段的不同,可以免费使用「一星」「二星」的标志。
| 宣言内容 | |
|---|---|
| ★ 一星 | 宣言正在推进信息安全六条准则 |
| ★★ 二星 | 在用「5分钟自我诊断」掌握本公司状况的基础上,制定信息安全基本方针(附录2附有样本)并对外公开,宣言正在推进相关对策 |
由于是自我宣言,因此没有审查环节,但也正因如此可以马上开始。将标志印在名片或网站上,就能作为向交易对象说明的材料;在 IT 导入补贴等公共扶持制度中,该宣言有时也是申请条件之一。
对于刚收到交易对象发来的安全检查表、正感到困惑的企业而言,能够回答「我们正按照指南从六条准则和自我诊断做起,也已经宣言了 SECURITY ACTION」,就是一个现实且诚恳的第一步。
8. 附录可作为「模板集」使用
甚至可以说,本指南的实务价值就体现在附录中。第4.0版附有以下8项内容,均可从IPA 官网免费下载。
- 附录1:中小企业安全人才确保与培养实践指南手册(第4.0版新增)
- 附录2:信息安全基本方针(样本)
- 附录3:5分钟信息安全自我诊断
- 附录4:信息安全手册(模板)
- 附录5:信息安全相关规章制度(样本)
- 附录6:资产管理台账(样本)
- 附录7:中小企业云服务安全使用指南
- 附录8:中小企业安全事件响应指南
无论是基本方针、规章制度还是资产管理台账,都不需要从零开始撰写。指南的设计前提就是在样本基础上,根据本公司的实际情况加以修改。对于内部规则建设一直停滞不前的企业,从附录2和附录5入手会更快取得进展。
另外,在更贴近日常运营的层面,诸如重新审视通过邮件发送带密码 ZIP 文件(即所谓 PPAP)的做法(参见《为什么 PPAP 不可取》),以及防止废弃 PC 造成信息泄露的对策(参见《Windows PC 废弃前检查清单》)等具体主题,也都与本指南的理念一脉相承。
总结
整理一下 IPA《中小企业信息安全对策指南》第4.0版的要点。
- 2026年3月27日公开。这是一次反映了勒索软件导致业务停止、经由供应链的损害,以及人才不足等环境变化的修订
- 推进方式为分阶段式。首先是信息安全六条准则,其次是25个项目的自我诊断,在此基础上再完善方针、规章制度与体制
- 六条准则中新增了「做好备份!」。从取得、保管到恢复确认,才算完整的备份
- 经营者有3项原则与重要7项举措,不能把一切都交给负责人处理
- 通过 SECURITY ACTION 的自我宣言(免费),可以让举措可视化,也是部分公共扶持制度的申请条件
- 8项附录可作为模板集直接用于实务
安全对策最大的障碍在于「不知道该做什么」,而这一部分,官方指南其实已经给出了答案。剩下的,就是将其应用到本公司环境中并付诸实施的阶段了。
致正在为落地到自身环境而困扰的您
当企业试图执行六条准则中的「让操作系统和软件保持最新状态」时,不少企业会碰到「旧版业务应用无法在新操作系统上运行,因而无法更新」这样的难题。此外,自我诊断中发现的问题应该按什么顺序修复,也会因业务系统的构成而有所不同。
合同会社小村软件(合同会社小村ソフト)凭借在 Windows 业务应用与 Web 系统开发、维护方面的经验,可以为您提供关于改造阻碍更新的现有软件、以及对策优先级排序方面的咨询。即使是「诊断已经做了,但接下来涉及技术层面就推进不下去了」这样的阶段,也欢迎您从确认现状开始咨询。
相关文章
共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。
信息安全10大威胁2026——排行榜的正确打开方式,与中小企业真正应该防范的威胁
在IPA《信息安全10大威胁2026》中,勒索攻击连续11年蝉联第1位,供应链攻击位居第2位,首次入选的“围绕AI利用的网络风险”跃居第3位。本文解读组织篇TOP10的内容,并说明中小企业应把哪些威胁当作自身问题来加以应对。
网站发包方也应该了解的内容 —— 把 IPA《安全网站构建指南》当作检查清单来使用
公司网站的安全性应该以什么标准来核查?本文用发包方、运营方也能理解的语言,解析 IPA《安全网站构建指南》所列出的 11 种漏洞及其对策,并介绍在发包、验收、运维各阶段的具体用法。
别忘了先定好「多少秒才算达标」── 用 IPA「非功能要求分级」梳理非功能需求
「速度太慢」「故障应对超出预期」等纠纷,大多源于没有事先决定好非功能需求。本文用发包方也能理解的语言,解析 IPA「非功能要求分级」的六大项目、分级表与模型系统的用法,以及切实可行的应用方式。
报废 Windows 电脑前应该做的事 —— 数据清除、账户解绑、备份的实务检查清单
本文整理在报废、转让、出售、归还租赁的 Windows 电脑之前应该做的事,涵盖备份、数据清除、BitLocker、Microsoft 账户、OneDrive、公司账户、开发者电脑特有的敏感信息,以及报废记录留存等要点。
受托开发与运维合同该如何签订——从IPA《标准交易与合同范本》学习准委托与承揽的区分使用
将系统开发外包给第三方时,合同应该如何签订?本文基于IPA(信息处理推进机构)发布的《信息系统标准交易与合同范本》,用发包方也能看懂的语言,解读多阶段合同的思路、准委托与承揽合同的区别,以及运维合同中应当事先约定的内容。
相关主题
与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。
Windows 技术主题
汇整 KomuraSoft LLC 关于 Windows 开发、故障调查与既有资产活用文章的主题中心。
与本主题相关的服务
本文与以下服务页面相关联,欢迎从最接近的入口查看。
技术咨询 & 设计评审
决定按什么顺序修复自我诊断中发现的问题,以及梳理业务系统或网络结构中风险所在的位置,属于伴随设计评审的技术咨询范畴。
Windows 软件维护 & 现代化
要落实「让操作系统和软件保持最新」,往往需要对导致旧版 Windows 或软件无法更新的业务应用一侧进行改造与维护。
常见问题
汇总了咨询这一主题时常见的问题。
- 什么是信息安全六条准则?
- 这是 IPA《中小企业信息安全对策指南》第4.0版中提出的、无论企业规模大小都必须执行的基本对策。共有6个项目:①让操作系统和软件保持最新状态、②安装杀毒软件、③加强密码强度、④重新检查共享设置、⑤做好备份、⑥了解威胁与攻击手法。截至第3.1版原本是五条准则,鉴于勒索软件损害不断扩大,新增了「做好备份!」,扩充为六条准则。
- SECURITY ACTION 的一星和二星有什么区别?
- 一星是自我宣言正在推进「信息安全六条准则」,即使是刚要开始着手对策的企业,也可以立即宣言。二星则是在用指南附录中的「5分钟信息安全自我诊断」掌握本公司状况的基础上,制定「信息安全基本方针」并对外公开,宣言正在推进相关对策。两者都是向 IPA 进行的自我宣言,均不收取费用。
- 没有专职 IT 负责人的企业,应该先从什么做起?
- 指南的实践篇采用「从力所能及之处做起」的结构。它给出的顺序是:首先由经营者自上而下执行信息安全六条准则,接着用附录3「5分钟信息安全自我诊断」的25个项目掌握现状,再从尚未做到的项目开始改进。六条准则与自我诊断,都不需要特殊知识或大笔费用。
- 第4.0版相比第3.1版有哪些变化?
- 2026年3月27日公开的第4.0版,针对勒索软件损害导致的业务停止、经由供应链扩大的损害,以及安全人才不足等环境变化,进行了相应的修订。具体而言,在「信息安全五条准则」中加入「做好备份!」,扩充为六条准则;结合经济产业省等机构正在推进研究的 SCS 评价制度(面向供应链强化的安全对策评价制度),对相关对策进行了整理;并新增了支持确保与培养安全人才的实践指南手册附录等内容。
作者简介
本文作者的个人简介页面。
Go Komura
小村软件有限公司 代表
以 Windows 软件开发、技术咨询与故障排查为中心,擅长难以复现的故障调查,以及既有资产仍在运行的项目。