脆弱性診断サービスの比較で見るべき6つの軸|見積書の読み方も解説
2026年10月1日

目次
もっと見る
複数社から脆弱性診断の見積書が届いたものの、金額も書き方もバラバラで、どれを選べばよいか判断がつかない。上司から「なぜこの会社にしたのか」と聞かれても、「安かったから」以外の理由を説明できない。そうした状況で手が止まっている担当者は少なくありません。
この記事では、脆弱性診断サービスの比較で見るべき6つの判断軸を一覧表で整理します。そのうえで、見積書・提案書のどこを読めばよいか、比較のときに陥りやすい失敗パターンまでを順に解説します。読み終えるころには、見積書を横並びで評価し、社内で選定理由を説明できる根拠が揃っているはずです。
1. 脆弱性診断サービスの比較は何を見る?6つの判断軸
脆弱性診断サービスを比較するときは、診断範囲・診断手法・検出の深さ・報告書の質・再診断の有無・診断員の実績体制という6つの軸で見るのが基本です。前半の3軸は「診断の中身」、後半の3軸は「診断後に得られる価値」を測るもので、金額はこの6軸を揃えたうえで最後に比べます。
⑴6つの軸の一覧表
| 軸 | 確認すべきポイント | 見落とすとどうなるか |
|---|---|---|
| ①診断範囲 | 診断の対象となるURL・画面数・機能・サーバーが見積書に具体的に列挙されているか。ログイン後の画面や管理画面、APIが含まれているか | 重要な機能が対象外のまま診断が終わり、診断済みのつもりでも実際には未確認の箇所が残る |
| ②診断手法 | 自動ツールによる検査だけか、診断員が手作業で確認する手動診断がどの程度含まれるか。作業内訳に工数の配分が書かれているか | 機械的に見つけやすい問題しか検出されず、業務の流れを悪用する種類の脆弱性を見逃す |
| ③検出できる脆弱性の深さ | 診断項目の一覧が提示されているか。権限の不備や業務ロジックの欠陥(仕様の抜け穴)まで確認対象に入っているか | 項目数は多く見えても表面的な確認にとどまり、実際の攻撃で狙われやすい弱点が残る |
| ④報告書の質 | 各脆弱性について再現手順(どう操作すると問題が起きるか)と、開発者がそのまま実装できる改善策が書かれているか | 報告書を受け取っても開発側が修正方法を判断できず、対策が進まないまま時間が経つ |
| ⑤再診断の有無 | 修正後に同じ箇所を再確認してもらえるか。無償か有償か、回数と期限はどうなっているか | 修正が正しく効いているか確認できない、または再確認のたびに追加費用が発生する |
| ⑥診断員の実績と体制 | 診断員の資格・経験年数に加え、自社と近い業種・規模の診断実績があるか。担当者や窓口が明確か | 自社のシステム特性を理解していない診断となり、的外れな指摘や重要箇所の見落としが起きる |
以降の章で、それぞれの軸について「提案書のどこを見るか」「商談で何を質問するか」を具体的に解説します。
2. 【軸1〜3】脆弱性診断の中身を比較する
⑴診断範囲(どこまでを対象とするか)
診断範囲とは、今回の診断でどのシステム・どの画面・どの機能を検査するかという「対象の線引き」のことです。脆弱性診断サービスの比較では、最初にこの範囲がそろっているかを確認しないと、以降の比較がすべて意味を失います。
提案書で見る場所
- 「診断対象」「対象範囲」の欄に、URLや画面名、リクエスト数(画面上の操作ごとにサーバーへ送られる通信の数)が具体的に書かれているか
- 「ログイン後画面」「管理者画面」「API」「スマートフォンアプリの通信」が含まれるか、明記されているか
- 本番環境・検証環境のどちらで診断するか
商談で質問すること
- 「リクエスト数・画面数はどのように数えましたか。こちらで数え直したい場合、一覧をいただけますか」
- 「会員登録や決済など、重要な機能は範囲に入っていますか」
- 「対象外にした箇所があれば、その理由を教えてください」
範囲の書き方が「Webサイト一式」のように曖昧な提案は、後から「その画面は対象外でした」となるリスクがあります。一覧形式で対象を示してくれる会社のほうが、比較もしやすく、後のトラブルも起きにくい傾向があります。
⑵診断手法(ツールと手動の比率)
診断手法は、大きく分けて自動ツールによる診断と、診断員が手作業で確認する手動診断があります。詳しい手法の違いは、別記事[脆弱性診断の種類は5つ|診断対象と手法の違いをわかりやすく解説]をご覧ください。ここでは、比較の場面で何を確認すべきかに絞って説明します。
提案書で見る場所
- 見積書の作業内訳欄で、「ツール診断」「手動診断」の工数や人日(1人が1日で行う作業量)が分けて書かれているか
- 使用するツール名が記載されているか
- 手動診断の対象が「全画面」なのか「重要画面のみ」なのか
商談で質問すること
- 「ツール診断のみですか。手動診断はどの画面・どの項目に、どの程度の工数をかけますか」
- 「ツールの検出結果は、診断員が誤検知(実際には問題でないのに検出されたもの)かどうか確認したうえで報告されますか」
同じ「脆弱性診断」という名前でも、ツール中心か手動中心かで価格も検出内容も大きく変わります。価格差の理由を知るうえでも、手法の比率は必ず確認したいポイントです。
⑶検出できる脆弱性の深さ
検出の深さとは、診断がどこまで踏み込んで弱点を探すかという度合いです。項目数の多さだけでは判断できません。
提案書で見る場所
- 診断項目の一覧(チェックリスト)が添付されているか
- 「認可制御」(ほかの利用者の情報を見られないか)や「ビジネスロジック」(割引の不正利用や手順の飛ばしなど、仕様の抜け穴)の確認が含まれているか
- OWASP(ウェブアプリの主要なリスクを整理している国際的な団体)などの基準との対応が示されているか
商談で質問すること
- 「他の利用者の情報を閲覧・変更できてしまう問題は、どのように確認しますか」
- 「自社の業務の流れを踏まえた確認は、どの段階で行いますか。事前ヒアリングはありますか」
事前に業務の流れをヒアリングしてくれる会社は、深い確認を行う前提で提案していることが多く、比較の際のひとつの目安になります。
3. 【軸4〜6】診断後に得られる価値を比較する
⑴報告書の質(再現手順と改善提案の具体性)
脆弱性診断の報告書は、診断の成果そのものです。どれだけ丁寧に診断しても、報告書が分かりにくければ修正につながりません。比較するときは、次の2点を軸にしましょう。
①再現手順が具体的に書かれているか
「どの画面で、どの値を入力し、どう操作すると問題が起きるか」が、開発者が同じ現象を再現できるレベルで書かれているかを確認します。画面キャプチャや送信した通信内容が添えられていると、修正担当者の負担が大きく下がります。
②改善提案が実装可能なレベルまで踏み込んでいるか
「適切に対策してください」といった一般論だけでは、開発側は何をすればよいか判断できません。「この入力値をこの方法で無害化する」「この画面にこの権限チェックを追加する」など、実装に落とし込める記述があるかを見ます。
あわせて、危険度(緊急・高・中・低など)の評価基準が明示されているか、経営層向けのサマリーがあるかも確認すると、社内報告に使いやすいかを判断できます。
⑵再診断(フォローアップ)の有無
脆弱性診断の再診断とは、指摘された問題を修正したあと、その修正が正しく効いているかを改めて確認してもらうことです。診断は「見つけて終わり」ではなく「直ったことを確かめて完了」なので、実務上の価値は大きいといえます。
比較の際は次の点を確認します。
- 再診断が見積に含まれているか(無償か有償か)
- 回数の上限(1回のみ、複数回可など)
- 実施できる期限(納品後1か月以内、3か月以内など)
- 対象は指摘箇所のみか、周辺機能も含むか
再診断が含まれていない見積は一見安く見えますが、後から別料金で依頼すると、結果的に総額が逆転することもあります。
⑶診断員の実績と体制
診断員の力量は、診断の品質を大きく左右します。資格(情報処理安全確保支援士など)や経験年数は分かりやすい指標ですが、それだけでは不十分です。
- 対応企業の規模感:自社と同程度の規模・システム構成の企業を診断した実績があるか
- 業種の近さ:金融、EC、医療など、業界特有の業務や規制を理解しているか
- 体制:担当診断員が固定か、問い合わせ窓口や報告会の有無、緊急度の高い脆弱性が見つかった際の速報体制があるか
「実績○○社」という数字だけでなく、「当社と近い業種の事例はありますか」と具体的に聞くことで、実力の違いが見えやすくなります。
4. 脆弱性診断の見積書・提案書はどこを読む?比較の手順
⑴前提条件を揃えてから並べる
脆弱性診断の見積書を比較するときは、金額を見る前に前提条件をそろえることが最も重要です。確認すべき主な前提条件は次のとおりです。
- 対象範囲(URL・画面数・リクエスト数・API数)
- 診断手法(ツールのみか、手動を含むか)
- 診断期間と実施環境(本番か検証か)
- 報告書の形式と報告会の有無
- 再診断の有無と条件
たとえば、A社は「20画面・ツール診断のみ」、B社は「35画面・手動診断込み」で見積もっていた場合、両社の金額を単純に比べても意味がありません。こうしたズレを見つけるには、比較表を作り、各社の前提条件を横一列に書き出すのが有効です。ズレがあれば、同じ条件での再見積を依頼しましょう。可能であれば、最初の依頼時点で対象画面の一覧を各社に同じ形で渡しておくと、前提条件が揃いやすくなります。
⑵範囲外項目の確認
見積書には、何が含まれているかだけでなく、何が含まれていないかも書かれています。「範囲外」「別途見積」「オプション」といった記載は必ず確認しましょう。後から別料金になりやすい代表例は次のとおりです。
- 修正後の再診断
- 報告会(結果説明の打ち合わせ)の実施
- 追加の提案書や経営層向け資料の作成
- 対象画面の追加や、診断期間中の仕様変更への対応
- 夜間・休日の診断実施
範囲外項目の記載がない見積書の場合は、「この見積に含まれない作業は何ですか」と質問して書面で回答をもらうと、比較の精度が上がります。
⑶金額だけで並べたときに起きること
前提条件がバラバラなまま金額だけで並べると、次のような誤った判断につながりやすくなります。
- 範囲が狭い見積を「安い」と誤認する:画面数が少ない見積は当然安くなります。重要な機能が対象外のまま契約してしまうケースです。
- 手法の違いを価格差と見誤る:ツール診断のみの見積が安いのは、提供している内容が違うためです。同じサービスが安いわけではありません。
- 総額が後から逆転する:再診断や報告会が別料金の会社を選んだ結果、追加費用で最終的に最も高くなることがあります。
金額はあくまで「同じ条件で比べたときの結果」として扱い、6つの軸をそろえてから最後に比較する、という順序を守ることが大切です。
5. 脆弱性診断サービスの比較でよくある3つの失敗
⑴安さだけで選んでしまう
なぜ起きやすいか:予算の制約があり、社内でも金額が最も説明しやすい根拠だからです。見積書の内容を読み解く時間がないまま、総額だけで判断してしまいがちです。
避けるための対策:比較表に6つの軸を並べ、金額は最後の列に置きます。「最安の会社は、どの軸で他社より劣っているか」を書き出すと、安さの理由が見え、社内でも「この点を重視してこの会社を選んだ」と説明しやすくなります。
⑵診断手法を確認しない
なぜ起きやすいか:見積書では「Webアプリケーション診断」など同じ名称が使われることが多く、中身の違いに気づきにくいためです。
避けるための対策:作業内訳でツール診断と手動診断の工数を確認し、記載がなければ質問します。「手動診断はどの画面に、何人日かけますか」と具体的に聞くことで、各社の違いがはっきりします。
⑶報告書のサンプルを見ずに決める
なぜ起きやすいか:報告書は診断が終わってから届くものなので、契約前には意識が向きにくいためです。
避けるための対策:契約前に報告書のサンプル(個人情報や顧客情報を伏せたもの)を依頼し、再現手順と改善提案の具体性を比べます。できれば自社の開発担当者にも見てもらい、「この報告書で修正できるか」を判断してもらうと確実です。
6. よくある質問(FAQ)
⑴何社くらい比較すればよいか
実務的な目安は3社程度です。2社では相場感がつかみにくく、5社以上になるとヒアリングや比較表の作成に時間がかかり、1社あたりの確認が浅くなりがちです。価格帯や手法の異なる会社を組み合わせて選ぶと、違いが見えやすくなります。
⑵費用の差は何から生まれるか
主に、診断範囲の広さ、手動診断の比率、報告書や再診断などの付帯サービスの有無から生まれる傾向があります。同じ範囲・同じ手法で比べれば、差は縮まることが多いため、まず前提条件をそろえることが重要です。
⑶報告書のサンプルは見せてもらえるか
多くの会社では、機密情報を伏せたサンプルを提示してもらえる傾向があります。提示を断られた場合は、報告書の目次や記載項目の一覧だけでも依頼すると、比較の材料になります。
⑷比較にどれくらい時間がかかるか
見積依頼から比較・選定まで、目安として数週間から1か月程度を見込むとよいでしょう。前提条件のすり合わせや再見積が必要になることも多いため、診断を実施したい時期から逆算して、早めに依頼を始めることをおすすめします。
7. まとめ
- 脆弱性診断サービスの比較は、診断範囲・診断手法・検出の深さ・報告書の質・再診断の有無・診断員の実績体制の6つの軸で行います。
- 見積書は前提条件と範囲外項目をそろえてから、最後に金額を比べるのが正しい順序です。
- 安さだけで選ぶ、手法を確認しない、報告書サンプルを見ないという3つの失敗を避ければ、社内で説明できる選定根拠が整います。
ISO・Pマーク(プライバシーマーク)の認証・更新も安心
認証率100% ✕ 運用の手間を180時間カット!
信頼の「認証パートナー」が無料相談を受付中!
一目でわかる
認証パートナーのサービス紹介資料
10,000社以上の支援実績に裏付けされた、
当社サービスの概要を紹介しております。
資料の内容
- ・当社の『サポート費用・内容』
- ・取得までの『スケジュール』
- ・コンサル会社を選ぶ際の『ポイント』
- ・認証パートナーと『他社との違い』
- ・お客様のお声
情報システム認証パートナー
サービスのご案内
認証パートナーの専門コンサルタントが御社の一員となって事務局業務をサポートします。
お客様の作業は審査機関との窓口役だけ。知識がなくても大丈夫、我々にお任せください。
-
Pマーク
個人情報保護マネジメントシステム
高い保護レベルの個人情報保護マネジメントシステムを確立し、運用していることを示します。
認証パートナーなら、個人情報漏えい防止の観点も踏まえたサポートを実現します。Pマークの認証ページへ -
ISO9001
品質マネジメントシステム
品質マネジメントシステムは一貫した製品・サービスを提供し、顧客満足を向上させるための規格です。
認証パートナーなら、負担が増える形だけのISOではなく、より現場の実態に沿ったISOを実現します。ISO9001の認証ページへ -
ISMS・ISO27001
情報セキュリティマネジメントシステム
情報セキュリティマネジメントシステムは企業・組織の情報を守る規格です(ISMSとISO27001は同義)。
認証パートナーなら、情報セキュリティリスクへの対応計画、緊急時の対応計画踏まえPDCAサイクル回せるような仕組み作りを実現します。ISMS/ISO27001の認証ページへ -
ISO14001
環境マネジメントシステム
環境マネジメントシステムは環境を保護し、変化する環境状態に対応するための組織の枠組みを示します。
認証パートナーなら、課題になりがちな環境法令の対応についても一緒にサポート致します。ISO14001の認証ページへ -
ISO27017など各種対応規格
ISO27017やISO22000など各種規格もお得に 新規取得や運用・更新ができます。ご気軽にお見積りください。
ISO27017など各種対応規格ページへ -
複数規格の同時取得
ISOやプライバシーマークを同時に認証取得すると費用や工数を抑えることができます。安心してご相談ください
複数規格の同時取得ページへ
- © 2022 Three A Consulting Co., Ltd.









