中小企业的安全对策,该从何入手 ── IPA《中小企业信息安全对策指南》第4.0版导读

· 更新日期: · · 信息安全, 安全对策, 中小企业, IPA, SECURITY ACTION, 勒索软件, 备份, 业务改善, B2B

「客户发来了关于安全对策的检查表,但不知道该做什么、做到什么程度」

「虽然知道安全很重要,但没有余力配备专职负责人」

「就算被要求做对策,也不知道要花多少钱,一直没能着手」

中小企业关于安全对策的咨询,大多是以这种方式开始的。

其实,针对「从哪里做起、做到什么程度」这一问题,是有官方指南可以参考的。那就是 IPA(独立行政法人信息处理推进机构)公开的《中小企业信息安全对策指南》。2026年3月27日,时隔约3年的重大修订版——第4.0版正式公开

本文将基于第4.0版的内容,梳理没有专职负责人的企业应该按照怎样的顺序推进安全对策。

1. 先说结论

首先总结一下指南第4.0版所展示的推进方法。

  • 最先要做的不是引入昂贵的产品,而是「信息安全六条准则」。这是无论企业规模大小都必须执行的基本对策,不需要花费大笔费用
  • 其次,用附录中的「5分钟信息安全自我诊断」(25个项目)掌握本公司的现状,从尚未做到的项目开始改进
  • 开始行动之后,通过 IPA 的「SECURITY ACTION」进行自我宣言(免费)。这既可以作为向客户说明的材料,也是部分公共扶持制度的申请要求
  • 在此基础上,再逐步推进到制定基本方针、完善规章制度、构建事件响应体制
  • 经营者也有自己的职责,不能把一切都交给负责人处理,比如「以经营者的领导力推进对策」「也要考虑到委托方的安全对策」等

用一句话概括,「不追求一步到位的完美,而是按照既定顺序,从力所能及之处逐步推进」,这就是本指南的设计理念。

2. 什么是《中小企业信息安全对策指南》

本指南是一份汇总了相关理念与步骤的文档,旨在帮助中小企业保护重要信息不受泄露、篡改、丢失等威胁的侵害,并防止业务连续性受到影响。初版于2016年11月公开,此后一直作为中小企业安全对策事实上的标准被广泛使用。个体经营者与小规模企业也被纳入适用范围。

整体结构大致分为三个部分。

部分 目标读者 内容
第1部 经营者篇 经营者 疏于对策时的不利后果、经营者应负的责任、需要认知的3项原则与重要7项举措
第2部 实践篇 负责人・工作人员 从信息安全六条准则到全面对策的分阶段实务推进方法
附录1~8 一线工作人员 自我诊断表、基本方针・规章制度・资产管理台账样本、云服务使用・事件响应指南等

正文约有70页,但正如后文所述,并不需要从头通读。它的设计是可以从符合本公司所处阶段的部分开始使用。

第4.0版有哪些变化

在向第4.0版修订时,列举了自第3.1版(2023年4月)以来发生的以下3点环境变化。

  • 勒索软件造成的损害已不止于信息泄露,还扩大到了业务活动的停止
  • 国内外通过供应链传导的损害不断扩大,需要在整个交易网络中推进对策的必要性提高
  • 中小企业内部推动安全对策的人才严重不足

针对这些变化,指南在「信息安全五条准则」中加入「做好备份!」,扩充为六条准则;结合经济产业省与内阁官房国家网络安全统括室正在研究推进的 SCS 评价制度(面向供应链强化的安全对策评价制度),对组织性对策与技术性防御措施进行了整理;并新增了支持确保与培养安全人才的实践指南手册(附录1)等内容。

「备份」与「供应链」这两大修订支柱,正如实地反映了当今中小企业所面临的威胁。勒索软件与通过交易对象发起的攻击,在 IPA 每年公布的《信息安全十大威胁》组织篇中,分别连续11年、连续8年位居前列(详情请参阅《信息安全十大威胁2026》解读文章)。

3. 经营者篇 ── 安全对策不是「负责人的工作」

第1部经营者篇几乎不涉及技术层面的内容。它讲述的是:疏于对策会失去什么(业务停止、信誉受损、损害赔偿)、经营者要承担怎样的法律责任(《个人信息保护法》中的安全管理措施、《公司法》上的忠实义务等),以及经营者应当做什么。

经营者应当认知的3项原则如下。

  1. 以经营者的领导力推进信息安全对策
  2. 也要考虑到委托方的信息安全对策
  3. 与相关人员始终保持关于信息安全的沟通

在此基础上,指南还列出了经营者应当执行的「重要7项举措」:制定组织整体的应对方针;确保预算与人才等资源;让相关人员研究必要的对策并指示落实;指示适时重新审视对策;建立应急响应与恢复体制;在委托或使用外部服务时明确安全方面的责任归属;收集最新动向。

在一线员工看来,安全对策往往被视为降低便利性的麻烦事。正因如此,「由经营者判断、决策并主导」才被置于第一原则的位置。本指南一贯的立场是:仅靠一句「你去做一下」把事情丢给负责人,是行不通的。

4. 实践篇 ── 分三个阶段推进

第2部实践篇的结构分为「从力所能及之处做起」→「启动组织性举措」→「全面推进」三个阶段。

阶段1:从力所能及之处做起
        执行信息安全六条准则
        ↓
阶段2:启动组织性举措
        制定信息安全基本方针并加以宣传
        用「5分钟自我诊断」(25个项目)掌握执行状况
        确定尚未做到的对策并加以宣传
        ↓
阶段3:全面推进
        制定规章制度、资产管理、攻击的防御与检测、
        检查与改进、事件响应体制、交易对象管理
        ↓
进一步:使体制更加稳固的举措
        风险分析、网站・云服务・远程办公的对策等

重要的是,阶段1到阶段2几乎不需要特殊知识,也不需要大笔费用。它的设计理念不是「没有预算就什么都做不了」,而是「即使没有预算,从今天起也能做到这一步」。

5. 信息安全六条准则 ── 第一步的具体内容

阶段1的「信息安全六条准则」,是无论企业规模大小都必须执行的基本对策。

  项目 具体内容
1 让操作系统和软件保持最新状态! 应用补丁程序,或使用最新版本。放任旧版本不管,会被攻击已经修复的漏洞
2 安装杀毒软件! 安装之后,还要保持病毒定义文件始终为最新
3 加强密码强度! 做到「够长」「够复杂」「不重复使用」。防止因泄露的账号密码被盗用而导致的非法登录
4 重新检查共享设置! 确认云服务与联网复合机的设置,消除无关人员也能查看的状态
5 做好备份! 即使因故障、误操作、病毒感染导致数据丢失或被加密,也能保证业务得以持续
6 了解威胁与攻击手法! 攻击手法每年都在变化。及时了解 IPA 等机构发布的最新信息,做好不被欺骗的准备

关于第4.0版新增的第5条「备份」,指南指出应当以取得(确定对象与间隔)、保管(确定场所、版本管理与保存期限)、恢复(制定计划并确认能够正确还原)这三项为一套来运作。要将备份与生产环境隔离保管,以免连同原始数据一起被勒索软件加密,并进行恢复确认以防止出现「本以为有备份,实际却无法还原」的情况——做到这一步,才算真正成立的对策。

无论哪一项,写出来看似理所当然。然而实际发生的损害,大多正是源于这些理所当然的事情没有被彻底落实。首先由经营者自上而下地让全公司彻底执行这6个项目,才是出发点。

6. 5分钟自我诊断,以及第二阶段开始的组织性举措

阶段2的核心是附录3「5分钟信息安全自我诊断」。只需对25个问题以「已实施/部分实施/未实施/不清楚」作答,就能让本公司的现状与薄弱环节可视化。

第4.0版对诊断中的对策示例进行了重新审视,新增了「阻断从外部到内部网络的不必要通信」「安全地运营网站」等结合近期入侵途径的项目。利用 VPN 设备漏洞的入侵,以及对疏于维护的网站进行篡改,都是中小企业实际持续遭受损害的途径(关于网站方面的对策,将在另一篇文章《IPA〈安全网站构建方法〉使用指南》中详细介绍)。

诊断结果并不是用来比拼分数的。而是作为一种优先级排序的依据,用于「在尚未做到的项目中,从对本公司业务风险最大的项目开始整改」。

7. SECURITY ACTION ── 让举措「可视化」的免费制度

开始行动之后,值得同时利用的是SECURITY ACTION。这是一项由中小企业自行宣言正在开展信息安全对策的制度,根据推进阶段的不同,可以免费使用「一星」「二星」的标志。

  宣言内容
★ 一星 宣言正在推进信息安全六条准则
★★ 二星 在用「5分钟自我诊断」掌握本公司状况的基础上,制定信息安全基本方针(附录2附有样本)并对外公开,宣言正在推进相关对策

由于是自我宣言,因此没有审查环节,但也正因如此可以马上开始。将标志印在名片或网站上,就能作为向交易对象说明的材料;在 IT 导入补贴等公共扶持制度中,该宣言有时也是申请条件之一。

对于刚收到交易对象发来的安全检查表、正感到困惑的企业而言,能够回答「我们正按照指南从六条准则和自我诊断做起,也已经宣言了 SECURITY ACTION」,就是一个现实且诚恳的第一步。

8. 附录可作为「模板集」使用

甚至可以说,本指南的实务价值就体现在附录中。第4.0版附有以下8项内容,均可从IPA 官网免费下载。

  • 附录1:中小企业安全人才确保与培养实践指南手册(第4.0版新增)
  • 附录2:信息安全基本方针(样本)
  • 附录3:5分钟信息安全自我诊断
  • 附录4:信息安全手册(模板)
  • 附录5:信息安全相关规章制度(样本)
  • 附录6:资产管理台账(样本)
  • 附录7:中小企业云服务安全使用指南
  • 附录8:中小企业安全事件响应指南

无论是基本方针、规章制度还是资产管理台账,都不需要从零开始撰写。指南的设计前提就是在样本基础上,根据本公司的实际情况加以修改。对于内部规则建设一直停滞不前的企业,从附录2和附录5入手会更快取得进展。

另外,在更贴近日常运营的层面,诸如重新审视通过邮件发送带密码 ZIP 文件(即所谓 PPAP)的做法(参见《为什么 PPAP 不可取》),以及防止废弃 PC 造成信息泄露的对策(参见《Windows PC 废弃前检查清单》)等具体主题,也都与本指南的理念一脉相承。

总结

整理一下 IPA《中小企业信息安全对策指南》第4.0版的要点。

  • 2026年3月27日公开。这是一次反映了勒索软件导致业务停止、经由供应链的损害,以及人才不足等环境变化的修订
  • 推进方式为分阶段式。首先是信息安全六条准则,其次是25个项目的自我诊断,在此基础上再完善方针、规章制度与体制
  • 六条准则中新增了「做好备份!」。从取得、保管到恢复确认,才算完整的备份
  • 经营者有3项原则与重要7项举措,不能把一切都交给负责人处理
  • 通过 SECURITY ACTION 的自我宣言(免费),可以让举措可视化,也是部分公共扶持制度的申请条件
  • 8项附录可作为模板集直接用于实务

安全对策最大的障碍在于「不知道该做什么」,而这一部分,官方指南其实已经给出了答案。剩下的,就是将其应用到本公司环境中并付诸实施的阶段了。

致正在为落地到自身环境而困扰的您

当企业试图执行六条准则中的「让操作系统和软件保持最新状态」时,不少企业会碰到「旧版业务应用无法在新操作系统上运行,因而无法更新」这样的难题。此外,自我诊断中发现的问题应该按什么顺序修复,也会因业务系统的构成而有所不同。

合同会社小村软件(合同会社小村ソフト)凭借在 Windows 业务应用与 Web 系统开发、维护方面的经验,可以为您提供关于改造阻碍更新的现有软件、以及对策优先级排序方面的咨询。即使是「诊断已经做了,但接下来涉及技术层面就推进不下去了」这样的阶段,也欢迎您从确认现状开始咨询。

共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。

与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。

本文与以下服务页面相关联,欢迎从最接近的入口查看。

常见问题

汇总了咨询这一主题时常见的问题。

什么是信息安全六条准则?
这是 IPA《中小企业信息安全对策指南》第4.0版中提出的、无论企业规模大小都必须执行的基本对策。共有6个项目:①让操作系统和软件保持最新状态、②安装杀毒软件、③加强密码强度、④重新检查共享设置、⑤做好备份、⑥了解威胁与攻击手法。截至第3.1版原本是五条准则,鉴于勒索软件损害不断扩大,新增了「做好备份!」,扩充为六条准则。
SECURITY ACTION 的一星和二星有什么区别?
一星是自我宣言正在推进「信息安全六条准则」,即使是刚要开始着手对策的企业,也可以立即宣言。二星则是在用指南附录中的「5分钟信息安全自我诊断」掌握本公司状况的基础上,制定「信息安全基本方针」并对外公开,宣言正在推进相关对策。两者都是向 IPA 进行的自我宣言,均不收取费用。
没有专职 IT 负责人的企业,应该先从什么做起?
指南的实践篇采用「从力所能及之处做起」的结构。它给出的顺序是:首先由经营者自上而下执行信息安全六条准则,接着用附录3「5分钟信息安全自我诊断」的25个项目掌握现状,再从尚未做到的项目开始改进。六条准则与自我诊断,都不需要特殊知识或大笔费用。
第4.0版相比第3.1版有哪些变化?
2026年3月27日公开的第4.0版,针对勒索软件损害导致的业务停止、经由供应链扩大的损害,以及安全人才不足等环境变化,进行了相应的修订。具体而言,在「信息安全五条准则」中加入「做好备份!」,扩充为六条准则;结合经济产业省等机构正在推进研究的 SCS 评价制度(面向供应链强化的安全对策评价制度),对相关对策进行了整理;并新增了支持确保与培养安全人才的实践指南手册附录等内容。

作者简介

本文作者的个人简介页面。

Go Komura

小村软件有限公司 代表

以 Windows 软件开发、技术咨询与故障排查为中心,擅长难以复现的故障调查,以及既有资产仍在运行的项目。

返回博客列表