ranryu Secure Solution

COLUMN

脆弱性診断・セキュリティ対策の実務コラム

HOMEkeyboard_arrow_rightCOLUMNkeyboard_arrow_right

脆弱性診断の見積もりの取り方|依頼文テンプレと見積書の読み方

COLUMN

2026/9/13

脆弱性診断の見積もりの取り方|依頼文テンプレと見積書の読み方

「3社から見積もりを取った。でも、どれが妥当なのか判断できない」

脆弱性診断の発注でつまずくのは、多くの場合ここです。金額はバラバラ、書いてある項目もバラバラ。同じものを比べている実感が持てないまま、結局「一番安いところ」か「一番大きい会社」を選んでしまう——という話をよく伺います。

原因はシンプルで、各社に渡した情報が揃っていないからです。診断会社は受け取った情報の範囲で見積もるので、前提が違えば出てくる金額も中身も揃いません。比較できないのは当然なのです。

この記事では、そのまま使える見積もり依頼文のテンプレートと、返ってきた見積書で確認すべき7項目をまとめました。相見積もりの前にお読みいただければ、比較可能な見積書が揃います。

費用の相場そのものについては、Webアプリ脆弱性診断の費用相場【2026年版】|見積もりが3倍変わる理由で解説しています。あわせてご覧ください。

なぜ各社の見積もりは比較できなくなるのか

同じ依頼をしたつもりでも、見積もりが揃わない理由は3つあります。

① 診断範囲の解釈が各社で違う

「弊社のサービスを診断してください」とだけ伝えると、A社は「公開されている画面すべて」、B社は「主要な機能だけ」、C社は「ログイン後の会員機能も含む」と、それぞれ違う範囲を想定します。範囲が違えば金額が数倍変わるのは当然です。

② 人が手を動かす範囲が明示されていない

ツールを実行して結果を出すだけの見積もりと、技術者が権限まわりや業務ロジックまで検証する見積もりでは、価格帯そのものが違います。依頼時に「どこまで見てほしいか」を書いていないと、各社が自社の標準プランで返してくるため、そもそも比較対象になりません。

③ 見積書に含まれる範囲が違う

再診断、報告会、質問対応、時間外対応——これらが基本料金に含まれるかどうかは会社ごとに異なります。基本料金だけを並べても、総額の比較にはなりません。

つまり、比較できる見積もりを取るには、こちらから前提を揃えて渡す必要があります。

そのまま使える:見積もり依頼文テンプレート

以下をコピーして、対象の情報を埋めてお使いください。各社に同じ文面を送ることで、比較可能な見積書が返ってきます。

件名:Webアプリケーション脆弱性診断のお見積もり依頼

お世話になっております。株式会社〇〇の〇〇と申します。

下記システムの脆弱性診断について、お見積もりをお願いいたします。

■ 診断対象

・対象URL:https://example.com/

・システムの概要:(例)会員制のECサイト

・主要な機能/画面数:(例)約30画面(会員登録、商品検索、カート、決済、マイページ、管理画面)

・テスト環境の有無:(例)あり/本番同等の検証環境を用意可能

■ ログイン・権限

・ログイン機能:あり/なし

・権限の種類:(例)一般会員、店舗管理者、システム管理者の3種類

・診断用アカウントの提供:可能/不可

■ 取り扱うデータ

・決済機能:あり/なし(あり:〇〇決済を利用)

・個人情報:あり/なし(あり:氏名、住所、電話番号、メールアドレス/約〇〇件)

■ 技術構成

・フロントエンド:(例)React(SPA)

・API:あり/なし(あり:REST API 約〇〇エンドポイント)

・SSO・外部連携:あり/なし

・CMS:(例)WordPress を利用

■ 診断の目的

(例)取引先へ診断結果の提出を求められているため/リリース前の確認のため/年次の定期診断として

■ 診断してほしい範囲(ご提案いただける場合はご提案ください)

・既知の脆弱性・設定不備の検出:必須

・アクセス制御(権限まわり)の検証:必須/任意

・ビジネスロジックの検証:必須/任意

■ ご提示いただきたい内容

  1. 診断費用(税抜)と、その内訳

  2. 基本料金に含まれるもの/別料金になるもの(報告会、再診断、質問対応期間、時間外対応など)

  3. 診断期間と、納期のカウント開始日

  4. 診断対象が想定と異なった場合の取り扱い

  5. 報告書のサンプル(構成のみでも可)

■ 希望スケジュール

・見積もりのご回答期限:〇月〇日

・診断実施の希望時期:〇月頃

お手数をおかけしますが、よろしくお願いいたします。

このテンプレートのポイント

「ご提示いただきたい内容」の5項目が本体です。 ここを指定しないと、各社が自社の書式で返してくるため比較できません。特に2番(含まれるもの/別料金)と4番(範囲が変わった場合)は、後々のトラブルを防ぐ意味でも重要です。

なお、すべての項目が埋まらなくても構いません。 「分からない」と書いて送っても、埋まっている情報の範囲で各社が同じ前提で見積もれます。分からない項目を空欄のまま各社に投げるより、「不明」と明記する方が精度が上がります。

見積書を受け取ったら確認する7項目

返ってきた見積書は、金額を見る前に次の7点を確認してください。

① 課金の単位は何か

ページ数か、HTTPリクエスト数か、対象の複雑さの区分か。単位が違う見積書は、そのままでは比較できません。

リクエスト数などで課金する方式(カウント制)の場合、その数をどう数えたのかを確認してください。数え方の前提が違えば金額も変わります。

② 人が手を動かす工程が含まれているか

見積書に「アクセス制御」「認可」「ビジネスロジック」といった言葉があるかを見てください。これらはツールでは原理的に検出が難しく、技術者が手を動かす必要がある領域です。ここが含まれるかどうかが、価格差の主な中身です。

詳しくは脆弱性診断サービスの選び方|比較すべき7つの判断軸【2026年版】の判断軸②で解説しています。

③ 基本料金に含まれないものは何か

以下が別料金かどうかを確認してください。基本料金が安くても、これらを足すと逆転することがあります。

・報告会・結果の説明

・修正後の再診断

・報告書に関する質問対応(期間はいつまでか)

・時間外・休日の診断

・特急対応

④ 納期は「いつから」数えるか

見落とされやすい項目です。多くの診断会社は「診断に必要な情報がすべて揃った日」を起点に納期をカウントします。契約日からではありません。

自社側でアカウント発行や環境準備に時間がかかると、そのぶん後ろにずれます。準備物のリストを事前にもらっておくと、スケジュールが読めるようになります。

⑤ 対象が想定と違った場合どうなるか

見積もり時点と実施時点で、画面数や機能が増えることは珍しくありません(特に開発中のシステム)。追加費用が発生する条件と、その計算方法が明記されているかを確認してください。

⑥ 報告書に何が載るか

脆弱性の一覧だけなのか、修正方法や優先順位まで含むのか。サンプル(構成だけでも)を見せてもらえるかを聞いてみてください。断られる場合もありますが、目次レベルなら開示してもらえることが多いです。

⑦ 診断中のリスクと前提条件

診断はシステムに多数のリクエストを送るため、環境によっては負荷がかかります。本番環境で実施する場合の注意事項、事前のバックアップ、監視の除外設定など、前提条件が書かれているかを確認してください。

金額以外で差がつく3つのポイント

同程度の金額が並んだとき、次の3点で判断すると失敗しにくくなります。

見積もりが出るまでの速さ

見積もりの速さは、その会社の見積もりプロセスの成熟度を映します。 カウント制の会社は対象を数える調査が必要なため、回答に時間がかかる傾向があります。

急ぎでない場合は問題ありませんが、「取引先への提出期限が迫っている」といった状況では、この差が効いてきます。

質問への回答の具体性

見積もり段階で、いくつか質問をしてみてください。専門知識は要りません。 答えが「具体的か・曖昧か」で、実際の診断品質もある程度推測できます。社内に技術の分かる人がいない場合こそ、次のような聞き方が有効です。

状況

聞き方(そのまま使えます)

良い回答の例

注意したい回答

どんなサイトでも

「この見積もりのうち、人が手を動かして確認する工程はどこですか」

「権限まわりの検証と業務ロジックの確認は技術者が手動で行います」と、工程を特定して答える

「経験豊富な技術者が対応します」と、体制の話にすり替わる

会員登録・ログインがある

「一般会員と管理者の両方のアカウントで確認しますか」

「はい。2種類のアカウントをご用意いただき、他人のデータが見えないかを確認します」

「ログイン後の画面も診断します」だけで、権限の違いに触れない

見つかった後の対応が不安

「報告書には、直し方がどこまで書かれますか」

「該当箇所ごとに修正手順を記載し、納品後○日間は質問を受け付けます」

「一般的な対策を記載します」で終わる

以前ツール診断で困った

「検出された項目は、実際に攻撃が成立するか確認したうえで報告されますか」

「再現確認できたものに実証済みの印を付けて報告します」

「ツールの結果を専門家がレビューします」と、再現の有無をぼかす

回答が具体的な会社は、診断の中身も具体的です。逆に、どの質問にも「お任せください」「実績が豊富です」で返ってくる場合は、見積書の金額がいくら安くても慎重に見た方がよいでしょう。

第三者基準への適合

経済産業省が策定した「情報セキュリティサービス基準」に適合しているかどうかは、IPAが公開する適合サービスリストで誰でも確認できます。社内稟議で「なぜこの会社を選んだか」を説明する根拠としても使えます。

相見積もりの進め方

何社に依頼すべきか

3社が現実的です。 それ以上になると、比較資料の作成と各社とのやり取りだけで担当者の工数を圧迫します。IPAの適合サービスリストなどで候補を絞ってから3社に同じ依頼文を送るのが効率的です。

どのくらいの期間を見ておくか

見積もり依頼から回答まで、1~2週間を見ておくと安全です。カウント制の会社では対象の調査に数日かかることがあります。回答期限を依頼文に明記しておくと、各社のスケジュール感が揃います。

断り方

選ばなかった会社への連絡は、「今回は他社に決定しました」の一文で十分です。理由を詳しく説明する義務はありません。ただし、金額だけが理由でない場合(体制や納期など)は簡単に伝えておくと、次の機会に条件を調整してもらえることがあります。

よくあるご質問

Q. 見積もりの依頼に費用はかかりますか?

A. 一般的に無償です。ただしカウント制の会社では、正確な見積もりのために診断対象の調査工数が発生するため、回答までに時間がかかることがあります。

Q. まだ開発中で画面数が確定していません。見積もりは取れますか?

A. 取れます。画面一覧や設計資料があれば、資料ベースでの概算見積もりが可能な会社が多いです。ただし実施時点で対象が増えた場合は金額が変わる可能性があるため、その取り扱い(上記⑤)を必ず確認してください。

Q. 予算が先に決まっています。伝えるべきですか?

A. 伝えることをおすすめします。予算を伝えると「その範囲で何ができるか」を提案してもらえます。診断は範囲を絞ることで費用を調整できるため、予算内で優先度の高い部分に絞った提案が受けられます。予算を隠して見積もりを取り、全部が予算オーバーで振り出しに戻る方が非効率です。

Q. 一番安い見積もりを選んで問題ありませんか?

A. 内容が同じであれば問題ありません。ただし前述のとおり、安い見積もりは「人が手を動かす工程が含まれていない」ことが理由である場合があります。その場合、誤検知の精査を自社で行うことになり、開発チームの工数として跳ね返ります。金額だけでなく「①~③」を揃えて比較してください。

Q. 見積もりを取ったあと、実施までどのくらいかかりますか?

A. 診断会社のスケジュールにもよりますが、契約から実施まで数週間~1か月程度を見ておくと安全です。加えて、自社側の準備(診断用アカウントの発行、環境の用意、関係者への連絡)にも時間がかかります。提出期限がある場合は逆算して早めに動いてください。

まとめ

脆弱性診断の見積もりが比較できないのは、各社に渡す情報が揃っていないからです。こちらから前提を揃えて依頼すれば、比較可能な見積書が揃います。

依頼時:対象範囲・権限の数・決済/個人情報の有無・技術構成・診断の目的を明記し、「提示してほしい内容」を指定する

受領時:課金単位/人が手を動かす範囲/別料金の項目/納期の起点/範囲変更時の扱い/報告書の中身/前提条件の7点を確認する

判断時:金額が同程度なら、見積もりの速さ・回答の具体性・第三者基準への適合で選ぶ

上記の依頼文テンプレートは、そのままコピーしてお使いいただけます。

見積もりのご相談を承っています

「この内容だといくらくらいか」を知りたい場合は、お問い合わせフォームよりご相談ください。本記事のテンプレートに沿った情報をお送りいただければ、概算の目安をご案内します。

当社は診断対象の複雑さで料金が決まる定額制のため、リクエスト数などを数える調査を待たずにご回答できます。他社様と比較検討中である旨をお書きいただいても構いません。

※ご相談はサイト上部の「お問い合わせ」よりお気軽にどうぞ。

この記事の監修

竹花 樹 — 株式会社ranryu / 情報処理安全確保支援士(登録セキスペ) 登録番号 019507

本資格の登録情報は、IPAが運営する情報処理安全確保支援士検索サービスにてどなたでもご確認いただけます。

株式会社ranryuは、経済産業省が策定した「情報セキュリティサービス基準」に適合し、独立行政法人情報処理推進機構(IPA)が公開する「情報セキュリティサービス基準適合サービスリスト」に登録されています(登録番号 021-0017-20)。

keyboard_arrow_left

一覧へ