独立行政法人情報処理推進機構(IPA)は、中小企業におけるサイバーセキュリティ対策の底上げを目指し、新たな施策を公表しました。

近年、サイバー攻撃の巧妙化により、大企業だけでなく中小企業もサプライチェーン攻撃のターゲットとなる事例が急増しています。

こうした状況を受け、IPAは専門知識を持つ外部人材を有効活用するための環境整備を加速させています。

本記事では、令和7年度に向けたIPAの具体的な取り組みと、中小企業が活用できる支援制度について詳しく見ていきます。

令和7年度に向けたセキュリティ人材活用の指針

IPAは2025年4月21日、「令和7年度セキュリティ人材活用環境整備に係る業務」の報告書を公開しました。

この報告書は、令和6年度に実施された実証事業の成果に基づき、今後の具体的な運用方針を示したものです。

実証事業では、情報処理安全確保支援士(登録セキスペ)を中小企業の外部支援者として活用する試みが行われました。

調査の結果、多くの中小企業がセキュリティ対策の必要性を感じつつも、具体的な相談相手が不足しているという課題が浮き彫りになりました。

IPAはこれらの課題を解決するために、支援ニーズの把握と専門スキルの整理を一体的に進めています。

セキュリティ対策支援者リストの運用強化

IPAは、中小企業が信頼できる専門家を容易に見つけられるよう、「セキュリティ対策支援者リスト」の整備を中核に据えています。

これまではアンケート調査をベースに登録者を募っていましたが、今後はウェブフォームによる常時受付が開始されます。

これにより、意欲のある登録セキスペが随時リストに加わることが可能となり、支援体制の拡充が期待されます。

また、IPAは登録手順の標準化を進めることで、リストの透明性と利便性を高める方針です。

中小企業は、自社の課題に合わせて最適な専門家を選定するための強力なツールを手に入れることになります。

専門家側にとっても、自身のスキルを公的にアピールできる場が広がるというメリットがあります。

支援者の質を高める新たな取り組み

単に人材をリストアップするだけでなく、支援の質を均一化するための教育コンテンツの充実も図られています。

セキュリティマネジメント指導ツール活用セミナーの開催

IPAは、登録セキスペ向けに「セキュリティマネジメント指導ツール活用セミナー」を開催することを決定しました。

このセミナーでは、経済産業省やIPAが進める最新の取り組みを周知することが目的とされています。

実際の指導ツールを用いた具体的な指導方法や過去の成功事例が共有される予定です。

専門家が中小企業特有の制約やニーズを理解することで、より実効性の高い支援が可能になります。

指導事例の共有は、支援の現場で起こりうるトラブルを未然に防ぐためにも重要な役割を果たします。

「セキュリティアセスメント」指導テーマの新設

令和7年度からは、新たな指導テーマとして「セキュリティアセスメント」が追加されます。

企業の現在のセキュリティ対策状況を客観的に評価し、適切な改善案を提示する能力が強く求められています。

IPAはこのテーマに特化した指導ツールを作成し、アセスメントの基本的な考え方や知識を体系的に提供します。

さらに、ケース演習を通じて、実務に近い形でのスキル習得を支援する体制を整えています。

これにより、企業の現状把握から対策の優先順位付けまでを一貫してサポートできる人材が育成されます。

中小企業支援の全体像と期待される効果

今回の業務報告では、支援者リストの活用促進と人材育成が一体的に実施されることが強調されています。

施策の柱具体的な内容
リストの活用促進中小企業が必要な支援者を容易に検索・選定できる環境の整備
登録の常時受付ウェブフォームによる受付開始による支援者数の継続的な拡大
指導テーマの拡充セキュリティアセスメントツールの提供と専門人材の育成支援

これらの施策により、専門的な知見を持つ外部人材が「伴走型」で支援する体制が構築されます。

特に、監査やアセスメントの知見を有する人材が増えることで、形骸化しがちなセキュリティ対策の改善が期待できます。

外部人材の客観的な視点は、自社内では気づきにくい脆弱性の発見にも大きく寄与します。

まとめ

IPAが公表した令和7年度の計画は、中小企業のセキュリティ課題を解決するための現実的なステップを示しています。

セキュリティ対策支援者リストの常時受付開始は、外部人材の活用を検討している企業にとって大きな後押しとなるでしょう。

情報処理安全確保支援士の力を借りることで、自社だけでは困難だった高度なリスク管理が可能になります。

企業のセキュリティ担当者は、IPAが提供するこれらのツールやリストを積極的に活用し、自社の防御力を高めていくことが求められます。

今後、リストの試行公開から本格的な運用へと移行する中で、日本全体の中小企業セキュリティレベルが向上することが期待されます。