ガイド
ISMS(ISO27001)認証取得の費用相場|審査・コンサル・維持費の内訳と抑え方
ISMS(ISO/IEC 27001)認証の取得にかかる費用は、従業員100名以下のIT企業であれば初年度でおおむね150万〜700万円程度、認証取得後の年間維持費で40万〜200万円程度が一般的な目安です。金額の幅が大きいのは、審査機関へ支払う審査費用よりも、コンサルティング費用と社内の内部工数のほうが総額を大きく左右するためです。この記事では費用を6つの構成要素に分解し、規模別の目安、金額を左右する要因、そして無理なく抑えるための考え方を整理します。
公開日: 最終更新:
ISMS認証の費用は「初年度」と「維持」に分けて考える
ISMS認証の費用を検討するとき、まず切り分けたいのが初年度にかかる一時費用と、認証を維持するために毎年かかる費用です。初回登録審査は第一段階審査(文書審査)と第二段階審査(実地審査)の2回に分かれ、認証取得後は毎年のサーベイランス審査、3年ごとの更新審査が続きます。つまり認証は「取って終わり」ではなく、3年周期のサイクルとして費用を見積もる必要があります。審査の流れそのものはISO27001認証取得の進め方で詳しく解説しています。
初年度の総額に最も影響するのは、審査機関へ支払う費用ではありません。多くの企業でコンサルティング費用と社内担当者の工数が総額の6〜8割を占めます。この2つをどう設計するかが費用コントロールの本丸です。
費用の内訳|6つの構成要素
ISMS認証にかかる費用は、次の要素に分解できます。金額はいずれも一般的な目安であり、審査機関・適用範囲・支援内容によって上下します。
| 費用項目 | 発生タイミング | 目安レンジ | 備考 |
|---|---|---|---|
| 初回登録審査(第一段階+第二段階) | 取得時 | 数十万〜150万円程度 | 適用範囲・人数・拠点数で変動 |
| 登録料・年間管理料 | 取得時および毎年 | 数万〜数十万円程度 | 名称や区分は審査機関により異なる |
| サーベイランス審査 | 取得翌年から毎年 | 初回審査費用の3〜5割程度 | 審査工数が少ないため相対的に低額 |
| 更新審査 | 3年ごと | 初回審査費用の6〜8割程度 | 認証の再登録にあたる審査 |
| コンサルティング費用 | 取得準備期間(半年〜1年) | 100万〜500万円程度 | 支援範囲によって最も幅が大きい |
| ツール・SaaS費用 | 毎年 | 年数万〜数十万円程度 | 文書管理・リスク管理・教育記録など |
| 内部工数(人件費) | 取得時および毎年 | 担当者0.3〜0.5人月/月を半年〜1年 | 見落とされやすい最大のコスト |
| 教育・研修費 | 毎年 | 数万〜数十万円程度 | 全社教育と内部監査員研修 |
| 技術的・物理的対策の追加投資 | 随時 | 0〜数百万円 | 既存環境の成熟度次第で大きく変動 |
審査費用は「工数(人日)×単価」で決まる
審査機関の費用は、適用範囲に含まれる要員数と拠点数から算定された審査工数(人日)に単価を掛けて決まるのが一般的です。したがって従業員数が2倍になっても費用が単純に2倍になるわけではなく、増加は緩やかです。見積もりを取る際は、初回登録審査だけでなく、サーベイランス審査と更新審査を含む3年分の総額で比較すると判断を誤りません。
見えにくい「内部工数」を金額に換算する
最も過小評価されやすいのが社内工数です。情報セキュリティ方針、適用宣言書(SoA)、リスクアセスメント手順、各種規程と記録の整備には相応の時間がかかります。必要な文書の全体像はISMSで必要な文書一覧にまとめていますが、担当者1名が半年〜1年にわたり業務時間の3〜5割を割く前提で見積もると現実に近くなります。人件費換算で100万〜300万円相当になることも珍しくありません。
従業員規模別の費用目安
以下は、単一拠点・情報システム部門を含む一般的なIT企業を想定した目安です。実際の金額は適用範囲や既存の運用状況で変わるため、レンジとして捉えてください。
| 従業員規模 | 初回審査費用 | コンサル費用 | 初年度合計 | 年間維持費 |
|---|---|---|---|---|
| 10名程度 | 40万〜80万円程度 | 100万〜200万円程度 | 150万〜300万円程度 | 40万〜80万円程度 |
| 30名程度 | 60万〜110万円程度 | 150万〜300万円程度 | 250万〜450万円程度 | 60万〜120万円程度 |
| 100名程度 | 90万〜150万円程度 | 250万〜500万円程度 | 400万〜700万円程度 | 100万〜200万円程度 |
費用を左右する5つの要因
- 適用範囲(スコープ)|全社か特定事業部か、対象拠点はどこまでか。範囲が広いほど審査工数も文書整備工数も増える
- 拠点数|遠隔地の拠点が対象に含まれると、審査工数に加えて旅費交通費が発生する場合がある
- 審査機関の選択|認定機関・料金体系・審査員の稼働単価は機関ごとに異なるため、複数から見積もりを取るのが基本
- 既存の運用成熟度|規程やアクセス管理、ログ取得、資産台帳がすでに整っていれば、追加投資も文書整備工数も小さくなる
- コンサルへの依存度|文書を丸ごと作成してもらうのか、レビューと助言だけを受けるのかで費用は数倍変わる
このうち自社でコントロールしやすいのは適用範囲とコンサル依存度です。適用範囲は最初から全社に広げず、取引先が求めている事業・サービス単位に絞って取得し、後から拡大していく進め方も選択できます。
費用を抑える5つの方法
- 適用範囲を必要十分に設定する|「なぜ認証が必要か」を取引先要件から逆算し、対象を過剰に広げない
- テンプレートやSaaSを活用する|規程・様式・リスクアセスメントの雛形を活用すれば、ゼロから起草する工数を大幅に削減できる
- 社内担当者を育成する|内部監査員研修などに投資し、2年目以降の運用を内製化すると維持費が下がる
- コンサルを部分利用する|リスクアセスメントと適用宣言書(SoA)の妥当性レビュー、審査直前の模擬監査など、要所に絞って依頼する
- 公的支援制度の有無を確認する|自治体や年度によって利用可能な支援制度が存在する場合があるため、所在自治体の最新情報を必ず確認する
5つ目については、制度の名称・要件・募集時期は自治体および年度により大きく異なります。該当するかどうかは必ず一次情報で確認してください。
取得しない場合の機会損失も費用の一部
費用を判断するときは、支出だけでなく「取得しなかった場合に失うもの」も並べて考える必要があります。近年は、取引開始時のセキュリティチェックシートで認証の有無を問われる、入札参加資格で加点対象になる、SaaS導入審査で第三者証明を求められる、といった場面が増えています。
商談1件の受注規模が数百万円を超える事業であれば、認証がないことで失注や商談長期化が数件発生するだけで、取得費用を上回る損失になり得ます。なお国内ではプライバシーマークとの比較で迷うケースも多く、取引先が求めているのがどちらなのかを先に確認することが、無駄な支出を避ける最短経路です。
「自社で取得する」選択肢は現実的か
コンサルを使わず自社のみで認証取得を目指すことは制度上可能です。実際、社内に情報セキュリティの実務経験者がいて、規格本文と附属書Aの管理策を読み解ける体制があり、担当者が一定の時間を確保できる場合には、コンサル費用を丸ごと圧縮できます。
一方で、自社対応には固有のリスクもあります。リスクアセスメントの手順が規格の要求と噛み合わない、適用宣言書(SoA)で管理策の適用・除外理由が説明できない、内部監査とマネジメントレビューの記録が形式的になる、といった不適合は第二段階審査で指摘されやすい典型例です。是正対応で審査が長引けば追加費用が発生し、結果として節約にならないこともあります。
ツールで内部工数を減らすという考え方
ここまで見てきたとおり、ISMS認証の費用は審査費用よりも「人が動く時間」に強く依存します。文書のバージョン管理、リスクアセスメントの記録、教育実施記録、内部監査の証跡といった作業をExcelと共有フォルダで回すと、2年目以降の維持工数がそのまま積み上がります。これらを一元管理できる仕組みを持つことは、初年度だけでなく維持フェーズの費用を継続的に押し下げます。
自社の現在地がどの段階にあり、どこに工数が集中しそうかを把握するところから始めるのが有効です。ISMS現在地セルフチェックでは、いくつかの設問に答えるだけで、いま優先して着手すべき領域を整理できます。見積もりを取る前に社内の状況を言語化しておくと、コンサルや審査機関との話も進めやすくなります。
よくある質問
- ISMS認証の費用は最低いくらから可能ですか?
- 従業員10名程度・単一拠点・適用範囲を絞った小規模な構成であれば、初回審査費用が40万円前後、コンサルを使わず自社対応とした場合の初年度総額で50万〜100万円程度に収まるケースもあります。ただし社内担当者の工数(人件費換算で100万円相当以上になることもある)は別途発生します。
- コンサルなしで取得できますか?
- 制度上は可能です。社内に情報セキュリティの実務経験者がおり、規格本文と附属書Aの管理策を読み解ける体制があれば、自社のみで進める企業もあります。ただしリスクアセスメントの手順や適用宣言書(SoA)の説明が不十分だと第二段階審査で不適合を指摘され、是正対応で期間と費用が膨らむ場合があります。
- 維持費は毎年かかりますか?
- かかります。取得の翌年から毎年サーベイランス審査があり、3年目には更新審査が入ります。これに登録料・年間管理料、教育研修費、ツール費用、内部監査やマネジメントレビューの工数が加わり、年間で40万〜200万円程度が一般的な目安です。
- プライバシーマークとISMS認証では、どちらが費用が高いですか?
- 一般に、審査機関へ支払う費用の水準はISMS認証のほうが高くなる傾向があります。ただしプライバシーマークは個人情報保護に対象が絞られ、ISMS認証は情報資産全般を扱うため、単純な金額比較よりも取引先が求めている認証がどちらかを確認することが重要です。詳細は関連記事を参照してください。
- 費用はいつ支払うことになりますか?
- コンサルティング費用は契約時と各フェーズ完了時に分割で支払う形が多く、審査費用は第一段階審査と第二段階審査の実施時期に前後して請求されるのが一般的です。初年度は支出が集中するため、事業年度をまたぐ場合は予算計上の時期を早めに調整しておくと安全です。
自社のISMSの現在地を5問で確認
回答はブラウザ内だけで処理され、このアプリから送信されません。
セルフチェックを始める本記事は一般的な情報提供を目的としており、審査結果や認証取得を保証するものではありません。制度・費用は変わることがあるため、最新情報は審査機関等でご確認ください。
関連記事
ISO27001(ISMS)認証取得の流れと期間|キックオフから登録までの8ステップ
ISO27001(ISMS)認証取得の流れを、体制づくりから登録までの8ステップで解説。一般的な期間は6〜12か月程度です。リスクアセスメント、内部監査、第一段階・第二段階審査の要点と月別スケジュール例をまとめました。
ISMS(ISO27001)で必要な文書一覧|規格が要求する文書化された情報と記録を整理
ISO/IEC 27001で必要な文書を、規格本文が明示的に要求するものと、附属書Aの管理策に合わせて実務上整備することが多いものの2層に分けて一覧化。文書と記録の違い、文書体系、版数管理の要件までまとめて解説します。
ISMS(ISO27001)とPマークの違い|IT企業はどちらを取るべきか比較で解説
ISMS(ISO/IEC 27001)とプライバシーマークの違いを、保護対象・認証範囲・費用・期間・審査サイクルの比較表で整理。BtoBのIT企業がどちらを先に選ぶべきか、両方取得する場合の共通化ポイントまで解説します。