本文へ移動
費用セキュリティ

セキュリティ診断の費用は「安いか」より対象範囲で比べる

株式会社adding 代表 / CTO代行・編集方針

「取引先から脆弱性診断の報告書を求められました。いくら見ておけばいいですか」と聞かれることがあります。

セキュリティ診断の費用は、検索結果の一番安いメニューだけを見ても決められません。月額2万円に満たないツールと、数十万円から始まる専門会社の診断は、同じ安全性を違う値段で売っているわけではないからです。調べる対象も、専門家の手作業も、納品される報告書も違います。

先に確認したいのは、取引先が求める証跡と、外部から触れられる機能です。実施環境と時間、診断会社へ渡すアカウント、異常時に止める人、合格とみなす条件まで決めてから見積もりを取ります。順序を逆にすると、安く発注できても要求を満たさない報告書が残ります。

セキュリティ診断の公開費用は2万円弱から数十万円まで開く

最初に数字を出します。2026年8月30日に確認できた3社の公開価格では、自社で動かすWeb診断ツールに月額1万9800円〜9万9800円、手動確認を含むWebアプリケーション診断に30万円〜、プラットフォーム診断に15万円または22万円〜という例がありました。市場全体を集計した相場ではありません。対象数に応じた追加料金もあるので、予算の入口として読んでください。

2026年8月30日時点で、クラウド型Web診断ツールのVAddy料金ページには、税別月額1万9800円、5万9800円、9万9800円の3プランが掲載されています。最小プランの検査項目数は5項目、登録可能な対象は3FQDN、1回のスキャン上限は2時間です。スキャン回数は無制限ですが、料金の単位はツール利用権であり、社内で行う設定、誤検知の判断、修正、取引先への説明に使う人件費は含まれません。

同じ料金ページには、専門家による手動診断の税別40万円というオプションと、3IPまでのプラットフォーム診断を税別15万円で行うオプションも載っています。手動診断には修正後1回の再診断が含まれます。自動診断と手動診断が同じサイトに並んでいても、購入する成果物と診断範囲は別です。

EGセキュアソリューションズのWeb診断は、ツールと手動を組み合わせるスタンダードを税別30万円〜とし、6リクエスト以降は1リクエストごとに2万5000円を加える料金を公開しています。同じ30万円〜でも、手動確認を全体の10〜20%程度に絞るエクスプレスは「画面数」が料金単位です。特殊な通信方式も扱うプレミアムは税別50万円〜なので、開始価格だけでなくプラン名と数え方を一緒に確認します。

プラットフォーム診断では、Proactive Defenseの公開価格が、外部から調べるブラックボックス診断を税別22万円/1IP、内部情報も使うホワイトボックス診断を税別44万円/1台としています。追加対象は前者が11万円/1IP、後者が33万円/1台で、再診断は初回価格の3割です。Web診断と同じ「1件」で比べず、IP、サーバー、HTTPリクエストという測定単位を揃える必要があります。

公開価格は各社が自社サービスへ付けた価格で、業界の平均値ではありません。診断項目、アカウント数、API、報告会、緊急連絡、再診断の条件も一致しません。検索で見つけた金額は予算枠を作る材料にとどめ、同じ対象一覧を渡した見積もりで比べます。

セキュリティ診断の費用を比べる前に、種類と測定単位をそろえる

IPAの脆弱性診断内製化ガイドは、利用企業が診断を内製する場面を対象に、Webアプリケーション診断とプラットフォーム診断を中心に整理しています。料金を調べた資料ではなく、技術的な診断手順も対象外です。診断の分類と、自動ツールでは認証や業務固有の処理を見落とし得るという限界を理解するために参照できます。

Webアプリケーション診断は機能と権限の組み合わせを調べます

Webアプリケーション診断は、HTTPやHTTPSを通じて、入力値、認証、セッション、権限などを確認します。同じURLでも、一般利用者、管理者、取引先担当者で許される操作が違えば、確認する経路が増えます。画面に見えないAPI、ファイルの取込と出力、決済、外部サービスとの連携も範囲へ入る場合があります。

見積もりでは、画面数だけを伝えず、HTTPリクエスト、機能、API、利用者の役割を診断会社と数えます。ログイン後に顧客情報を扱うサービスなら、認証、権限、顧客間のデータ分離、管理機能を優先します。企業紹介だけを載せた公開サイトと、複数企業の情報を預かる業務サービスへ同じ診断を当てる必要はありません。

プラットフォーム診断はIPとサーバーの構成を調べます

プラットフォーム診断は、OS、ミドルウェア、ネットワーク機器、公開ポート、パッチ、設定不備を調べます。外部公開IPだけを攻撃者と近い条件で見る方法と、構成情報や認証情報を渡して内部まで見る方法では、作業量も発見できる範囲も変わります。

見積もり前には、公開IP、サーバー、ネットワーク機器、診断元から到達できる経路を一覧にします。クラウドの権限設定、保存領域、監査ログまで確認したい場合は、通常のプラットフォーム診断に含まれるかを聞きます。サービス名が似ていても、クラウド設定診断が別契約になっている場合があります。

ツール診断と手動診断は目的を分けて使います

自動ツールは、既知の脆弱性や標準的な設定不備を広く、繰り返し確認する仕事に向いています。開発中の定期検査へ組み込めば、前回から増えた問題を早く見つけられます。ただし、注文前に他人の情報を読める、一般利用者が管理機能を呼べるといった業務処理と権限の欠陥は、仕様を理解する手動確認が必要です。

僕なら、開発中はツールで繰り返し確認し、重要な公開前や取引開始前には専門家の手動確認を組み合わせます。診断は実施時点の対象を調べる作業であり、将来の変更まで安全だと保証する作業ではありません。システム開発のテストで扱う受入条件や業務上の失敗確認も継続します。

セキュリティ診断では、取引先の依頼文が最初の仕様書です

取引先から「脆弱性診断の報告書を出してほしい」と言われたら、すぐに診断会社へ発注する必要はありません。Webアプリケーションとプラットフォームのどちらが対象か、第三者の診断が必須か、指定する検査基準があるか、報告書の有効期間と再診断が必要かを文書で聞きます。「セキュリティ診断済み」という回答だけでは、受入条件を確認できません。

ログイン機能があり、顧客データを扱うWebサービスで初回診断を一つ選ぶなら、僕は認証、権限、顧客間のデータ分離、管理機能を含むWebアプリケーション診断を優先します。外部公開するサーバーやネットワーク機器も自社で管理しているなら、公開IPのプラットフォーム診断を加えます。取引先が公開IPのスキャンだけを指定している場合は、要求された証跡を先に出し、Web診断の追加は扱うデータと変更予定から判断します。

ペネトレーションテストを脆弱性診断の上位版として注文する方法は勧めません。ペネトレーションテストは、重要情報へ到達できるかなど、決めた攻撃目標に沿って複数の弱点を組み合わせる検証です。広い対象から既知の問題を洗い出す初回診断とは目的が違うため、取引先が求める成果物を確認してから選びます。

診断の成否は担当者個人の能力だけでは決まりません。対象外の操作と秘密保持を発注書へ書き、許可した環境だけに期限付きアカウントを出します。構成図を渡し、危険度ごとの対応方針を決め、修正担当と再診断の日程まで押さえておきます。発見した後の流れがなければ、精密な診断を買っても止まります。

本番環境を診断する場合は、診断元IP、実施時間、負荷の上限、停止条件、緊急連絡先を事前に合意します。診断会社へ管理者権限を一括で渡さず、必要な環境へ期限付きの個人アカウントを発行します。診断終了後の権限停止と、共有したデータの返却や削除も契約条件として確認します。

見積書では、診断名より内訳を比べます。対象の数え方、手動確認の範囲、報告書と報告会、重大な問題の速報、修正相談、再診断が含まれるかを同じ表へ並べます。外部支援を選ぶ際の担当者、権限、評価方法は、CTO代行を契約前に選ぶ基準も応用できます。

セキュリティ診断の見積もり前後に出る四つの質問

無料の自動診断だけで取引先へ報告できますか?

取引先の受入条件によります。社内で実行したツールの結果を認める取引先がいる一方、独立した第三者の報告書を求める取引先もいます。ツールの利用料が無料でも、対象設定、結果の精査、修正、説明に使う社内工数は残ります。

見積もりを頼む前に何を用意しますか?

対象URLとAPI、利用者の役割、公開IPとサーバー、構成図、テスト環境、希望時期、取引先が指定した報告書の条件を用意します。全機能を同じ深さで調べる予算がない場合は、扱うデータ、外部公開範囲、管理権限から優先順位を付けます。診断会社ごとに別の情報を渡すと、金額を公平に比較できません。

セキュリティ診断は毎年受ければ十分ですか?

一律の回数では決められません。取引先との契約、業界の基準、システム変更、扱う情報、公開範囲によって必要な頻度が変わります。大きな機能変更の後は対象を絞った再診断を行い、変更のない期間も自動診断とパッチ管理を続けます。

問題が見つかった後の費用も見ておくべきですか?

診断費だけでなく、改修、報告書の説明、再診断まで予算へ入れます。再診断を1回含む会社がある一方、初回価格の一定割合を追加する会社もあります。改修を診断会社へ任せるか、開発会社が直すか、修正内容を最終承認する人は誰かを発注前に決めます。

セキュリティ診断は依頼文を起点に、必要な費用だけを買う

セキュリティ診断の費用は、会社の従業員数ではなく、Webの機能、利用者の権限、IPとサーバー、手動確認、報告書、再診断で決まります。公開価格では月2万円弱のツールから数十万円の専門診断までありますが、同じ安全性を違う値段で売っているわけではありません。

最初に取引先の受入条件を文書で確認し、自社の対象一覧と優先順位を作ります。同じ資料を診断会社へ渡し、測定単位と成果物を揃えて見積もりを比べます。診断後に誰が直し、誰が合格を判断し、どの証跡を提出するかまで決めれば、報告書が棚に残るだけの発注を避けられます。

もし取引先から期限付きで報告書を求められているなら、依頼文をそのまま持ってきてください。初回60分の無料相談で、現在の構成と照らしながら、Web診断とプラットフォーム診断のどちらを見積もるべきか整理できます。診断会社へ問い合わせる前でも大丈夫です。

次に読む