ペネトレーションテスト事業者登録
管轄: 経済産業省 / 根拠法令: 不正アクセス禁止法・情報セキュリティサービス基準
ペネトレーションテスト(侵入テスト)サービスを提供する事業者の登録。情報セキュリティサービス基準適合が必要。
ペネトレーションテスト事業者登録は、一定の準備が必要ですが、手順を押さえれば着実に取得できる許認可です。申請費用が高額になるケースがあるため、事前の資金計画が重要です。経産省の審査には時間がかかるため、事業開始の2〜3か月前には申請準備を始めることをおすすめします。なお、3年ごとの更新が必要なため、取得後も継続的な管理が求められます。
まず読む順番
この制度の位置づけ — 「許可」ではなく任意の登録
ペネトレーションテスト(侵入テスト)は、日本では業として行うために国の許可を要する業務ではありません。無登録でも受託・実施できます。ここでいう登録とは、経済産業省が定めた「情報セキュリティサービス基準」に適合していることの審査を受け、IPA(情報処理推進機構)が公表する「情報セキュリティサービス基準適合サービスリスト」に自社サービスを掲載してもらう制度を指します。
登録する実務上の理由は、ほぼ一点に集約されます。政府機関等の情報セキュリティ対策の統一基準群において、脆弱性診断等を外部委託する際にこのリスト掲載サービスの活用が求められており、独立行政法人・地方自治体・重要インフラ事業者の調達でも同様の条件が付されるケースが増えているためです。民間の一般案件だけを狙うなら登録の必要性は下がり、公的調達を取りに行くなら実質的な参入条件になる、という性格の制度です。
対象となるサービス区分
基準は「情報セキュリティ監査」「脆弱性診断」「デジタルフォレンジック」「セキュリティ監視・運用」といった区分に分かれており、ペネトレーションテストは脆弱性診断サービスの区分で申請するのが通例です。ツールスキャン中心の診断と、攻撃者視点で侵入経路を連鎖させる手動テストとでは求められる技術者要件が異なるため、自社が提供する実態がどちらなのかを申請前に切り分けておく必要があります。区分構成や要求事項は改定されるため、必ず最新の基準本文と公募要項を確認してください。
主な登録要件
- サービス実施者の技術力。情報処理安全確保支援士のほか、OSCP・GIAC(GPEN、GWAPT等)・CEH といった認定資格、あるいは基準が定める年数の実務経験のいずれかを満たす技術者を、必要人数配置していること
- 実施手順の文書化。テスト範囲の合意、禁止行為の定義、実施中の異常検知時の中断手順までが手順書として整備されていること
- 報告書の品質。検出事象の再現手順、深刻度評価(CVSS等の客観的基準)、改善提案が備わっていること
- 情報管理体制。テスト中に取得した脆弱性情報・認証情報・取得データの保管、アクセス制限、廃棄までの規程
- 再委託の管理。外部の診断員やフリーランスを使う場合の選定基準・秘密保持・品質責任の所在
- 実績。当該サービスの提供実績があること
申請の流れと費用
IPAが年に定める公募期間内でのみ受付が行われ、通年申請ではありません。申請書と証跡(技術者の資格証・経歴、手順書、報告書サンプル、管理規程)を提出し、書面審査を経て適合と判定されればリストに掲載されます。
費用は審査手数料と社内整備費に分かれますが、金額の大半は後者です。審査手数料は申請区分やサービス数によって変わり、公募ごとに公表される額に従うため、見積り時は必ずその回の公募要項の数字を用いてください。社内整備費としては、要件を満たす技術者の資格取得費(OSCPは受験・演習環境込みで一人あたり数十万円規模)、手順書・規程類の作成工数、報告書テンプレートの整備が主な内訳になります。
よくある差し戻しの理由
- 技術者の実務経験が「セキュリティ業務」と大括りに書かれており、ペネトレーションテストの実施経験として読み取れない
- 報告書サンプルがツール出力の貼り付けに近く、再現手順や改善提案が欠けている
- 実施前の書面承諾を取得する手順が規程に明記されていない
- 取得データの廃棄時期・方法が定められていない
- 再委託先の技術者に対する要件確認の仕組みがない
- 公募期間を過ぎての申請
業務遂行上、登録より先に必須の法令対応
登録の有無にかかわらず、テスト対象システムの管理者から事前に書面(範囲・期間・手法・免責を明記した実施許諾書)を取得しなければ、不正アクセス禁止法違反や電子計算機損壊等業務妨害に問われうる行為になります。対象がクラウド上にある場合は、AWS・Azure・GCP等の各事業者が定めるテストポリシーの遵守も必要で、対象範囲によっては事業者への事前連絡が要ります。また、診断員を客先に常駐させて指揮命令を受ける形態にする場合は労働者派遣事業の許可が別途必要になります。ISMS認証やプライバシーマークは登録要件ではありませんが、情報管理要件の証跡として使えます。
更新・変更時の注意
リスト掲載には有効期間があり、期限前に更新審査を受けなければ掲載が終了します。技術者の退職で人員要件を割った場合、サービス名称や提供内容を変更した場合は、更新を待たず届出が必要です。調達要件に掲載を使っている以上、掲載が切れれば入札資格そのものに影響するため、更新時期と要件充足人数は社内で常時管理してください。
申請費用が高額なため、事業計画に組み込んだ上で余裕を持った資金準備をおすすめします。
申請手順
- 1情報セキュリティサービス基準への適合確認
- 2ペネトレーションテスト事業者登録申請
- 3技術力・体制の審査
- 4登録証の交付
ペネトレーションテスト事業者登録の取得でお困りですか?
無料で相談する →取得のポイント
- ●申請前に窓口で事前相談を行い、要件を確認しておくと手戻りを減らせます。
- ●書類の不備は審査遅延の最大の原因です。提出前に記載漏れがないかダブルチェックしましょう。
- ●過去の申請事例や記入例がウェブ上で公開されている場合があります。参考にしてみてください。
- ●余裕を持ったスケジュールで準備を進め、期限ギリギリの申請は避けましょう。
- ●経産省管轄の許認可は、経済産業局の窓口で手続きするケースがあります。オンライン申請が利用可能か確認してみましょう。
次にやるべきこと
必要書類
よくある質問
この許認可が必要な業種
関連する許認可
ペネトレーションテスト事業者登録と一緒に必要になることが多い許認可です。
詳しく知る
📅 この許認可の更新期限を管理する
カレンダーで一元管理 · メール通知 · 書類チェックリスト