英国のCyber Essentials準拠を達成することは、2026年においてサーバーネットワークと企業データを保護しようとする多くの企業(英国市場への参入や取引を計画している企業を含む)にとって、最初の極めて重要なステップです。この政府が支援するセキュリティ認証制度は、公共セクターの調達や大企業クライアントに対して、自社の情報セキュリティへの取り組みを客観的に証明するのに役立ちます。また、これらの基本的なセキュリティ基準を維持することで、一般的なサイバー攻撃の最大80%を未然に防ぐことができます。このガイドでは、認証取得に必要な審査プロセス、技術的なセキュリティ対策、および予算設計の指針について解説します。
[!TIP] 適用範囲(スコープ)選定の推奨事項: 監査対象を定義する際は、会社のデータベースにアクセスするすべての端末(リモートワークで使用する個人のノートPCを含む)を漏れなくドキュメント化してください。リモート端末のリスト漏れは、Cyber Essentialsの審査において不合格となる最大の原因です。
主なポイント:
- Cyber Essentials認証は、フィッシング、マルウェア、および不正なリモートアクセスからの防御に有効です。
- 自己診断(Self-Assessment)による基本認証の申請料は、企業規模に応じて320〜600ポンドです(IASMEによる固定料金)。
- 上位の「Cyber Essentials Plus」では、第三者の審査員によるネットワーク構成や端末設定のオンサイト(実地)監査が必要です。
- 厳格なパスワードポリシーの運用と、マルチファクタ認証(MFA)の導入は必須要件です。
Cyber Essentialsが定める5つの技術的セキュリティ対策
審査基準を満たすためには、すべての社内ネットワークおよびユーザー端末で以下の5つのコアセキュリティ対策を実装する必要があります。公式認定機関である IASME のガイドラインによると、セキュリティインシデントを防止するために、これらの対策は継続的に有効でなければなりません。
1. ファイアウォールとインターネットゲートウェイ
すべてのインターネット接続は、適切に設定されたハードウェアまたはソフトウェアのファイアウォールを経由する必要があります。未承認のポート接続を遮断し、インバウンドトラフィックをログに記録することで、不正なネットワーク侵入を防ぎます。
2. 安全な初期設定(セキュアコンフィギュレーション)
ルーター、OS、およびサーバーの工場出荷時のデフォルト設定は、脆弱な状態にあることがよくあります。そのため、デフォルトの管理者パスワードの変更、不要なソフトウェア機能の無効化、プリインストールされたゲストアカウントの削除を徹底する必要があります。
3. ユーザーアクセス制御
顧客データベースや管理サーバーへのアクセス権限は、必要最小限の権限のみを付与する「最小権限の原則(Least Privilege)」に従って管理されなければなりません。具体的には、以下の3つのルールを厳格に適用します。
- ロール別制限: 業務上必要なファイルのみにアクセス制限をかけ、データベース全体の露出リスクを抑えます。
- MFAの義務化: 管理用コンソールやクラウドメールなどのログインには必ずMFAを適用し、ブルートフォース攻撃をブロックします。
- 管理者権限の制限: 通常のWebブラウジングや日常業務を管理者(Admin)アカウントのまま行わないようにし、クロスサイトスクリプティング(XSS)などの感染リスクを抑えます。
4. マルウェア対策
すべての業務用端末に常に最新の状態に保たれたウイルス対策ソフトを導入し、未承認の不審なファイルの実行をブロックします。また、ソフトウェアのダウンロード先を信頼できる公式ストアやベンダーのマーケットプレイスに制限することで、不正なリモートアクセスツール(RAT)の感染を防ぎます。
5. セキュリティアップデート管理(パッチ適用)
アップデートが適用されていないソフトウェアは、ハッカーの最大の標的になります。重大またはクリティカルと評価されたセキュリティパッチは、OS、ブラウザ、およびプラグインに対して、リリースから14日以内に必ず適用する必要があります。
認証レベルの違い:Standard(標準)とPlus
自社のニーズに合わせて、自己診断による標準プランと、外部監査付きの上位プランを選択します。
| 評価項目 | Cyber Essentials(標準) | Cyber Essentials Plus |
|---|---|---|
| 監査方式 | オンラインによる自己診断質問票(審査員による審査あり)。 | 独立した審査員が実際のシステムを直接確認する実地監査。 |
| 脆弱性スキャン | 申請時に外部スキャンの提出義務はありません。 | 内部および外部ネットワークに対する脆弱性テストの実施。 |
| テストの範囲 | 質問票への回答(記述式)のみ。 | 端末やサーバーシステムへのテストアクセスと検証。 |
| 主な対象企業 | スタートアップ、中小企業、標準的なサプライチェーン。 | 政府調達案件への入札企業、金融、および規制対象セクター。 |
審査をスムーズに進めるための事前準備ルール
申請を行う前に、自社のネットワーク環境や端末の設定を整理しておくことで、審査中の手戻りを防ぎ、スムーズに合格できます。以下の4つのステップを実行してください。
- リモートアクセスツールの確認: RDPなどのリモート接続ポートがインターネットに直接公開されていないか確認し、無効化するかVPN経由に制限します。
- アカウント権限の棚卸し: 稼働中のデータベースアカウントを監査し、すでに退職したスタッフのアカウントを即座に削除します。
- レガシーシステムの廃棄: サポートが終了した古いOS(Windows 7や古いLinuxカーネルなど)は、パッチが提供されないためネットワークから隔離またはアップグレードします。
- MDMの導入: モバイルデバイス管理(MDM)ツールを利用し、業務端末の暗号化、パスワード設定、および紛失時の遠隔データ消去(リモートワイプ)を設定します。
5つの対策に関する事前チェックリスト
審査費用を支払う前に、自社のシステムが以下のチェック項目を満たしているか確認してください。
ファイアウォールとインターネットゲートウェイ
- インターネットに接続するすべてのデバイスで、ファイアウォールが有効化されている。
- ファイアウォールの初期管理パスワードが、強力でユニークな値に変更されている。
- 業務上明確な理由のないインバウンドルール(受信規則)は設定されておらず、不要なルールは削除されている。
- 在宅勤務者などのリモート環境からは、VPNまたは端末上のローカルファイアウォールを経由して接続している。
安全な初期設定(セキュアコンフィギュレーション)
- すべてのサーバーおよび端末で、デフォルトアカウントやゲストアカウントが削除または無効化されている。
- 外付けメディアからの不正なコード実行を防ぐため、自動再生機能(Auto-run/Auto-play)がオフになっている。
- 使用していないソフトウェア、OS機能、不要なユーザーアカウントがアンインストールまたは無効化されている。
- 短時間のアイドル状態の後、画面ロック(PIN、生体認証、パスワードなど)が自動的にかかるように設定されている。
ユーザーアクセス制御
- 全従業員が個別の専用アカウントを使用しており、共通アカウントの使い回しがない。
- 管理者権限は申請ベースで付与され、定期的に見直され、不要になった場合は即座に剥奪されている。
- 電子メールだけでなく、すべてのクラウドサービス(Microsoft 365やCRMなど)でMFAが有効になっている。
- 入社・退職時のフローが確立されており、退職者のアカウントは離職当日に即座に無効化されている。
マルウェア対策
- すべてのWindowsおよびmacOS端末で、ウイルス対策ソフトウェアがアクティブに動作し、更新されている。
- モバイル端末にインストールするアプリは、公式の承認されたストアからのみダウンロードできるよう制限されている。
- セキュリティソフトの代わりにアプリの実行許可リスト(ホワイトリスト)を使用している場合、そのリストが最新に維持されている。
セキュリティアップデート管理(パッチ適用)
- すべてのOSおよびアプリケーションがベンダーのサポート対象内である(サポート切れ製品の排除)。
- 深刻度「高(High)」または「緊急(Critical)」の更新プログラムは、リリースから14日以内に適用されている。
- プラットフォームがサポートしている場合、自動アップデートが有効化されている。
2つの認証の選択基準と費用シミュレーション
どちらのレベルを選択すべきかは、取引先からの要件、予算、および時間的制約によって決まります。以下のシミュレーションを参考にしてください(VATは除きます。Plusの費用は審査機関によって異なります)。
| 比較要素 | Cyber Essentials(標準) | Cyber Essentials Plus |
|---|---|---|
| 認証申請費用 | 企業規模に応じて320〜600ポンド(IASMEによる固定料金) | 通常1,400〜3,000ポンド以上(審査機関が設定) |
| 審査方法 | オンライン質問票への自己診断回答 | 審査員による遠隔またはオンサイトの技術診断 |
| 準備期間の目安 | 整った環境であれば2〜4週間 | 同等の準備に加え、脆弱性スキャン結果の修正期間 |
| 証跡の提示 | 回答内容の記述のみ(書類審査) | 端末サンプルの動作テスト、スキャン結果ログ、MFA動作の実証 |
| 前提条件 | なし | 過去3ヶ月以内の標準Cyber Essentials合格 |
| 無償のサイバー保険 | 売上20Mポンド未満の英国組織に付帯 | 同様の基準で自動付帯 |
| 最適なケース | 取引先から基本対策の提示を求められた場合 | 政府・国防案件の入札、金融など高信頼を要求される分野 |
入札要件に「Cyber Essentials Plus」が指定されている場合、両方の費用を合算して見積もる必要があります。Plusは標準の合格を前提としているため、順にステップを踏むことになります。
具体的な取得スケジュールとコストシナリオ
例として、公共セクターの案件入札に向けて「Cyber Essentials Plus」の取得を目指す、ロンドンの従業員25名のソフトウェア企業のケースを想定します。
第1〜2週:スコープ定義と差分分析(ギャップ分析) 自社のノートPC25台、使用しているクラウドサービス3つ(Microsoft 365、CRM、GitHubなどのリポジトリ)、および8名のリモートワーカーをリストアップします。差分分析の結果、サポート切れOSの端末が2台あり、CRMのMFA設定が漏れており、すでに退職したスタッフのアカウントが3つ残っていることが判明しました。
第3〜4週:セキュリティ対策の実施(リメディエーション) OSの再インストール、CRMへのMFA有効化、退職者アカウントの削除を実行し、MDMを通じて自動更新の強制ポリシーを配信します。
第5週:標準プランの申請 オンライン質問票に回答を記入して提出します。従業員数10〜49名枠の申請費用は400ポンドです。不備がなければ数営業日で合格証が発行されます。
第6〜7週:Plusプランの監査 合格から3ヶ月以内に実地監査を行います。審査員が対象端末の約3分の1を抽出し、テストスキャンやMFAの動作、マルウェア防御の検証を行います。軽微な修正をクリアし、監査費用1,750ポンドでPlus認証を取得します。
この場合の認証費用総額は、400ポンド + 1,750ポンド = 2,150ポンド(これに社内稼働工数や必要なライセンス費が加わります)となり、全体の期間は約6〜8週間となります。
審査で不合格になりやすい典型的なパターン
初めての申請で不合格になる原因の多くは、以下の設定漏れです。申請前に以下のレッドフラグがないか再確認してください。
- サポート終了(EOL)ソフトウェアの放置: たった1台でもサポート切れのOSや古いブラウザが残っていると、その時点で不合格になります。
- 一部サービスのMFA設定漏れ: メールのログインには設定したものの、CRMや管理用ポータルでMFAが有効になっていないケース。
- 監査対象デバイスのリスト漏れ: 在宅勤務で使用している端末や、あまり使われていないサブのクラウドシステムが除外されているケース。
- パッチ適用の遅れ: 重大なアップデートが14日以内に適用されている証拠ログを提示できない場合。
- アカウントの使い回し: 個人の名前が特定できない「admin」などの共通アカウントがアクティブな状態になっている場合。
余分な費用を発生させないためにも、IASMEのWebサイトで提供されている無料の「Cyber Essentials Readiness Tool」を事前に実行し、セキュリティギャップをあらかじめ解消しておくことを強く推奨します。
セキュリティコンプライアンスの専門技術パートナー
認証の取得は、自社の情報を保護するだけでなく、新規取引や公的入札における強力なアドバンテージとなります。Mecanikは、プロフェッショナルなサーバーセキュリティ監査 およびインフラの脆弱性診断を当社のペネトレーションテストサービス を通じて提供しています。要件定義から実装、適合チェックまでをトータルにサポートします。認証取得に向けた最初のご相談は、お気軽に当社までご連絡ください。
よくある質問(FAQ)
Cyber Essentials Compliance UKとは何ですか? 英国政府が支援するサイバーセキュリティ認証制度であり、一般的なサイバー脅威からビジネスを保護するための基本的なセキュリティ対策が実装されていることを証明します。認証を維持することで、顧客データが適切に管理されていることを取引先にアピールできます。
認証を取得するのにいくら費用がかかりますか? 標準プランの自己診断料金は企業規模(従業員数)によって異なり、320〜600ポンドです。Plusプランの場合は、審査員による実地テストやネットワークスキャンが追加されるため、診断費用(通常1,400ポンド〜)が別途発生します。
Cyber EssentialsとCyber Essentials Plusの違いは何ですか? 「Cyber Essentials(標準)」は、自己診断の質問票に記述回答し、それを審査員が書面で確認します。一方の「Plus」では、審査員が実際に端末やシステムにテスト接続を行い、セキュリティパッチやMFA、ウイルス対策がガイドライン通りに動作しているかを実機で監査します。
リモートワーカーの自宅PCは監査対象になりますか? はい。リモートワーカーが会社のデータにアクセスするために使用するすべてのPC、タブレット、スマートフォン(会社支給・個人所有問わず)は監査の対象に含まれます。これらの端末に対しても、オフィス内と同様のパスワード設定やアップデートポリシーの適用が義務付けられます。
認証の有効期限はどのくらいですか? 発行から12ヶ月間有効です。脅威の進化に対応し、セキュリティ品質を維持するためには、年に1回監査を更新(再申請)する必要があります。
コメント