Riscala AI for ISMS
機能料金ガイドFAQGitHubでソースを見るフィードバックする
ログインデモ用ログイン
  1. ホーム
  2. /
  3. ガイド
  4. /
  5. ISMS(ISO27001)認証取得の費用相場|審査・コンサル・維持費の内訳と抑え方

ガイド

ISMS(ISO27001)認証取得の費用相場|審査・コンサル・維持費の内訳と抑え方

ISMS(ISO/IEC 27001)認証の取得にかかる費用は、従業員100名以下のIT企業であれば初年度でおおむね150万〜700万円程度、認証取得後の年間維持費で40万〜200万円程度が一般的な目安です。金額の幅が大きいのは、審査機関へ支払う審査費用よりも、コンサルティング費用と社内の内部工数のほうが総額を大きく左右するためです。この記事では費用を6つの構成要素に分解し、規模別の目安、金額を左右する要因、そして無理なく抑えるための考え方を整理します。

公開日: 2026-09-10·最終更新: 2026-09-10

目次

  1. ISMS認証の費用は「初年度」と「維持」に分けて考える
  2. 費用の内訳|6つの構成要素
  3. 従業員規模別の費用目安
  4. 費用を左右する5つの要因
  5. 費用を抑える5つの方法
  6. 取得しない場合の機会損失も費用の一部
  7. 「自社で取得する」選択肢は現実的か
  8. ツールで内部工数を減らすという考え方

ISMS認証の費用は「初年度」と「維持」に分けて考える

ISMS認証の費用を検討するとき、まず切り分けたいのが初年度にかかる一時費用と、認証を維持するために毎年かかる費用です。初回登録審査は第一段階審査(文書審査)と第二段階審査(実地審査)の2回に分かれ、認証取得後は毎年のサーベイランス審査、3年ごとの更新審査が続きます。つまり認証は「取って終わり」ではなく、3年周期のサイクルとして費用を見積もる必要があります。審査の流れそのものはISO27001認証取得の進め方で詳しく解説しています。

初年度の総額に最も影響するのは、審査機関へ支払う費用ではありません。多くの企業でコンサルティング費用と社内担当者の工数が総額の6〜8割を占めます。この2つをどう設計するかが費用コントロールの本丸です。

費用の内訳|6つの構成要素

ISMS認証にかかる費用は、次の要素に分解できます。金額はいずれも一般的な目安であり、審査機関・適用範囲・支援内容によって上下します。

費用項目発生タイミング目安レンジ備考
初回登録審査(第一段階+第二段階)取得時数十万〜150万円程度適用範囲・人数・拠点数で変動
登録料・年間管理料取得時および毎年数万〜数十万円程度名称や区分は審査機関により異なる
サーベイランス審査取得翌年から毎年初回審査費用の3〜5割程度審査工数が少ないため相対的に低額
更新審査3年ごと初回審査費用の6〜8割程度認証の再登録にあたる審査
コンサルティング費用取得準備期間(半年〜1年)100万〜500万円程度支援範囲によって最も幅が大きい
ツール・SaaS費用毎年年数万〜数十万円程度文書管理・リスク管理・教育記録など
内部工数(人件費)取得時および毎年担当者0.3〜0.5人月/月を半年〜1年見落とされやすい最大のコスト
教育・研修費毎年数万〜数十万円程度全社教育と内部監査員研修
技術的・物理的対策の追加投資随時0〜数百万円既存環境の成熟度次第で大きく変動

審査費用は「工数(人日)×単価」で決まる

審査機関の費用は、適用範囲に含まれる要員数と拠点数から算定された審査工数(人日)に単価を掛けて決まるのが一般的です。したがって従業員数が2倍になっても費用が単純に2倍になるわけではなく、増加は緩やかです。見積もりを取る際は、初回登録審査だけでなく、サーベイランス審査と更新審査を含む3年分の総額で比較すると判断を誤りません。

見えにくい「内部工数」を金額に換算する

最も過小評価されやすいのが社内工数です。情報セキュリティ方針、適用宣言書(SoA)、リスクアセスメント手順、各種規程と記録の整備には相応の時間がかかります。必要な文書の全体像はISMSで必要な文書一覧にまとめていますが、担当者1名が半年〜1年にわたり業務時間の3〜5割を割く前提で見積もると現実に近くなります。人件費換算で100万〜300万円相当になることも珍しくありません。

従業員規模別の費用目安

以下は、単一拠点・情報システム部門を含む一般的なIT企業を想定した目安です。実際の金額は適用範囲や既存の運用状況で変わるため、レンジとして捉えてください。

従業員規模初回審査費用コンサル費用初年度合計年間維持費
10名程度40万〜80万円程度100万〜200万円程度150万〜300万円程度40万〜80万円程度
30名程度60万〜110万円程度150万〜300万円程度250万〜450万円程度60万〜120万円程度
100名程度90万〜150万円程度250万〜500万円程度400万〜700万円程度100万〜200万円程度

比較するときは「3年総額」で見る

初年度費用だけで比較すると判断を誤ります。初年度+サーベイランス審査2回+維持費を合算した3年総額で並べると、初期費用が安く見えた選択肢が実は割高だった、というケースが可視化されます。

費用を左右する5つの要因

  • 適用範囲(スコープ)|全社か特定事業部か、対象拠点はどこまでか。範囲が広いほど審査工数も文書整備工数も増える
  • 拠点数|遠隔地の拠点が対象に含まれると、審査工数に加えて旅費交通費が発生する場合がある
  • 審査機関の選択|認定機関・料金体系・審査員の稼働単価は機関ごとに異なるため、複数から見積もりを取るのが基本
  • 既存の運用成熟度|規程やアクセス管理、ログ取得、資産台帳がすでに整っていれば、追加投資も文書整備工数も小さくなる
  • コンサルへの依存度|文書を丸ごと作成してもらうのか、レビューと助言だけを受けるのかで費用は数倍変わる

このうち自社でコントロールしやすいのは適用範囲とコンサル依存度です。適用範囲は最初から全社に広げず、取引先が求めている事業・サービス単位に絞って取得し、後から拡大していく進め方も選択できます。

費用を抑える5つの方法

  1. 適用範囲を必要十分に設定する|「なぜ認証が必要か」を取引先要件から逆算し、対象を過剰に広げない
  2. テンプレートやSaaSを活用する|規程・様式・リスクアセスメントの雛形を活用すれば、ゼロから起草する工数を大幅に削減できる
  3. 社内担当者を育成する|内部監査員研修などに投資し、2年目以降の運用を内製化すると維持費が下がる
  4. コンサルを部分利用する|リスクアセスメントと適用宣言書(SoA)の妥当性レビュー、審査直前の模擬監査など、要所に絞って依頼する
  5. 公的支援制度の有無を確認する|自治体や年度によって利用可能な支援制度が存在する場合があるため、所在自治体の最新情報を必ず確認する

5つ目については、制度の名称・要件・募集時期は自治体および年度により大きく異なります。該当するかどうかは必ず一次情報で確認してください。

取得しない場合の機会損失も費用の一部

費用を判断するときは、支出だけでなく「取得しなかった場合に失うもの」も並べて考える必要があります。近年は、取引開始時のセキュリティチェックシートで認証の有無を問われる、入札参加資格で加点対象になる、SaaS導入審査で第三者証明を求められる、といった場面が増えています。

商談1件の受注規模が数百万円を超える事業であれば、認証がないことで失注や商談長期化が数件発生するだけで、取得費用を上回る損失になり得ます。なお国内ではプライバシーマークとの比較で迷うケースも多く、取引先が求めているのがどちらなのかを先に確認することが、無駄な支出を避ける最短経路です。

「自社で取得する」選択肢は現実的か

コンサルを使わず自社のみで認証取得を目指すことは制度上可能です。実際、社内に情報セキュリティの実務経験者がいて、規格本文と附属書Aの管理策を読み解ける体制があり、担当者が一定の時間を確保できる場合には、コンサル費用を丸ごと圧縮できます。

一方で、自社対応には固有のリスクもあります。リスクアセスメントの手順が規格の要求と噛み合わない、適用宣言書(SoA)で管理策の適用・除外理由が説明できない、内部監査とマネジメントレビューの記録が形式的になる、といった不適合は第二段階審査で指摘されやすい典型例です。是正対応で審査が長引けば追加費用が発生し、結果として節約にならないこともあります。

判断の目安

社内に情報セキュリティ実務の経験者がいるなら自社主導+要所のみ外部レビュー、いない場合は初回のみ支援を受けて2年目以降を内製化する、という組み立てが費用対効果の面でバランスが取りやすい選択肢です。

ツールで内部工数を減らすという考え方

ここまで見てきたとおり、ISMS認証の費用は審査費用よりも「人が動く時間」に強く依存します。文書のバージョン管理、リスクアセスメントの記録、教育実施記録、内部監査の証跡といった作業をExcelと共有フォルダで回すと、2年目以降の維持工数がそのまま積み上がります。これらを一元管理できる仕組みを持つことは、初年度だけでなく維持フェーズの費用を継続的に押し下げます。

自社の現在地がどの段階にあり、どこに工数が集中しそうかを把握するところから始めるのが有効です。ISMS現在地セルフチェックでは、いくつかの設問に答えるだけで、いま優先して着手すべき領域を整理できます。見積もりを取る前に社内の状況を言語化しておくと、コンサルや審査機関との話も進めやすくなります。

よくある質問

ISMS認証の費用は最低いくらから可能ですか?
従業員10名程度・単一拠点・適用範囲を絞った小規模な構成であれば、初回審査費用が40万円前後、コンサルを使わず自社対応とした場合の初年度総額で50万〜100万円程度に収まるケースもあります。ただし社内担当者の工数(人件費換算で100万円相当以上になることもある)は別途発生します。
コンサルなしで取得できますか?
制度上は可能です。社内に情報セキュリティの実務経験者がおり、規格本文と附属書Aの管理策を読み解ける体制があれば、自社のみで進める企業もあります。ただしリスクアセスメントの手順や適用宣言書(SoA)の説明が不十分だと第二段階審査で不適合を指摘され、是正対応で期間と費用が膨らむ場合があります。
維持費は毎年かかりますか?
かかります。取得の翌年から毎年サーベイランス審査があり、3年目には更新審査が入ります。これに登録料・年間管理料、教育研修費、ツール費用、内部監査やマネジメントレビューの工数が加わり、年間で40万〜200万円程度が一般的な目安です。
プライバシーマークとISMS認証では、どちらが費用が高いですか?
一般に、審査機関へ支払う費用の水準はISMS認証のほうが高くなる傾向があります。ただしプライバシーマークは個人情報保護に対象が絞られ、ISMS認証は情報資産全般を扱うため、単純な金額比較よりも取引先が求めている認証がどちらかを確認することが重要です。詳細は関連記事を参照してください。
費用はいつ支払うことになりますか?
コンサルティング費用は契約時と各フェーズ完了時に分割で支払う形が多く、審査費用は第一段階審査と第二段階審査の実施時期に前後して請求されるのが一般的です。初年度は支出が集中するため、事業年度をまたぐ場合は予算計上の時期を早めに調整しておくと安全です。

自社のISMSの現在地を5問で確認

回答はブラウザ内だけで処理され、このアプリから送信されません。

セルフチェックを始める

本記事は一般的な情報提供を目的としており、審査結果や認証取得を保証するものではありません。制度・費用は変わることがあるため、最新情報は審査機関等でご確認ください。

関連記事

ISO27001(ISMS)認証取得の流れと期間|キックオフから登録までの8ステップ

ISO27001(ISMS)認証取得の流れを、体制づくりから登録までの8ステップで解説。一般的な期間は6〜12か月程度です。リスクアセスメント、内部監査、第一段階・第二段階審査の要点と月別スケジュール例をまとめました。

最終更新: 2026-09-10記事を読む →

ISMS(ISO27001)で必要な文書一覧|規格が要求する文書化された情報と記録を整理

ISO/IEC 27001で必要な文書を、規格本文が明示的に要求するものと、附属書Aの管理策に合わせて実務上整備することが多いものの2層に分けて一覧化。文書と記録の違い、文書体系、版数管理の要件までまとめて解説します。

最終更新: 2026-09-10記事を読む →

ISMS(ISO27001)とPマークの違い|IT企業はどちらを取るべきか比較で解説

ISMS(ISO/IEC 27001)とプライバシーマークの違いを、保護対象・認証範囲・費用・期間・審査サイクルの比較表で整理。BtoBのIT企業がどちらを先に選ぶべきか、両方取得する場合の共通化ポイントまで解説します。

最終更新: 2026-09-10記事を読む →
I
Riscala AI for ISMS

成長する企業のISO27001認証取得をシンプルに

プロダクト

  • 機能
  • 料金
  • ガイド
  • GitHub公開リポジトリ
  • 公開版の概要

会社情報

  • 会社概要
  • フィードバック・問い合わせ
  • プライバシーポリシー
  • 利用規約

サポート

  • ヘルプセンター
  • ドキュメント
  • システム状態

© 2026 Riscala AI for ISMS. All rights reserved.

プライバシーポリシー利用規約Cookieポリシー