Webサイトのセキュリティチェックリスト|今すぐ確認できる項目

自社のWebサイトが安全かどうかは、7つの分野・41項目のチェックリストで確認できます。そのうち「ブラウザだけで確認できる7項目」は、専門知識がなくても今日すぐ点検できます。管理画面やサーバーの項目は、制作会社・保守会社と一緒に確認しましょう。
点検の結果、×が付いたら**「ソフトウェアの更新」「管理者アカウントとパスワード」「バックアップ」**から優先して直してください。この3つは被害の入口や復旧の可否に直結する項目です。
このチェックリストは、対策の全体像を解説したWebサイトのセキュリティ対策ガイドの実践編です。各項目の詳しいやり方は、表の中で案内している個別記事を参考にしてください。

チェックリストの使い方|判定基準と確認する人
各項目を次の3段階で判定し、×と△の項目を後半の「優先順位」の表に沿って直していきます。
| 判定 | 意味 | 次の行動 |
|---|---|---|
| ○ | 基準を満たしている、根拠も確認できた | 次回の定期点検で再確認 |
| △ | わからない、または一部だけ満たしている | 制作会社・保守会社に確認 |
| × | 基準を満たしていない | 優先順位の表に沿って対処 |
「わからない」は×ではなく△として扱い、確認先(誰に聞けばわかるか)をメモしておくのがポイントです。各表の「確認する人」の列は、自社で見られるか、制作・保守会社に確認が必要かの目安です。

【1】ブラウザだけで今すぐ確認できる項目(7項目)
専門知識や管理画面のログイン情報がなくても、ブラウザとGoogle検索だけで確認できる項目です。まずここから始めましょう。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| A1 | すべてのページがHTTPSで表示される | アドレスバーのURLと鍵マークを確認(特にお問い合わせフォーム) | すべてのページが https:// で始まる | 自社 |
| A2 | http:// で開いても https:// に転送される | アドレスバーに http://自社ドメイン を入力して開く | 自動で https:// に切り替わる | 自社 |
| A3 | SSL証明書の期限が切れていない | 鍵マーク(サイト情報)から証明書の有効期限を表示 | 期限内で、自動更新されている | 自社+保守会社 |
| A4 | 混在コンテンツの警告が出ていない | ブラウザに「保護されていない」等の表示や鍵マークの異常がないか確認 | 警告が出ない | 自社 |
| A5 | 見覚えのないページが検索結果に出ていない | Googleで「site:自社ドメイン」と検索し、数ページ目まで確認 | 外国語、カジノ、医薬品、ブランド品などの身に覚えのないページがない | 自社 |
| A6 | Search Consoleでセキュリティの問題が出ていない | Search Consoleの「セキュリティと手動による対策」>「セキュリティの問題」 | 「問題は検出されませんでした」と表示される | 自社 |
| A7 | 見覚えのない転送やポップアップがない | PCとスマートフォンの両方で、検索結果からもサイトを開く | 意図しないサイトに転送されない | 自社 |
A3の補足:SSL/TLS証明書の最大有効期間は、CA/Browser Forumの決定により2026年3月から段階的に短くなり、2029年3月には47日になります。手動で更新している場合は、自動更新に切り替えられるかをサーバー会社や保守会社に確認しておくと安心です。HTTPS化の手順はSSL(HTTPS化)の必要性と導入手順で解説しています。
A5・A7の補足:改ざんの中には、管理者が普通に閲覧しても気づけないものがあります。JPCERT/CCは2026年4〜6月期のレポートで、Googlebotでアクセスしたときだけ海外オンラインカジノのコンテンツが表示される改ざん事例を報告しています。Googleのスパムポリシーでも、リファラーや端末によって挙動が変わるリダイレクトが、ハッキングされたコンテンツの例として説明されています。普段の閲覧で異常がなくても、A5とA6は必ず確認してください。
A6の補足:Search Consoleに未登録の場合は、まず登録から始めましょう。Googleがサイトのハッキングや訪問者に危害を及ぼす動作を検出すると、このレポートに調査結果が表示されます(Search Console ヘルプ)。
【2】ログイン・アカウントの項目(7項目)
管理画面への不正ログインは、改ざんや情報漏えいの直接の入口です。警察庁が2026年1月に公表したアンケート結果でも、社外からの業務アクセスの認証を「ID・パスワードのみ」としている組織が39.8%で最多でした。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| B1 | 管理画面にログインできる人を全員把握している | CMSのユーザー一覧を開く | 全アカウントの持ち主が説明できる | 自社 |
| B2 | 退職者・異動者・以前の制作会社のアカウントが残っていない | ユーザー一覧と在籍者・取引先を照合 | 不要なアカウントがない | 自社 |
| B3 | 管理者パスワードが長く、使い回していない | パスワードの長さと、他サービスとの重複を確認 | 十分な長さがあり、他で使っていない | 自社 |
| B4 | 二段階認証(多要素認証)が有効になっている | 管理画面のログイン時に2つ目の認証が求められるか | 管理者権限を持つ全員が有効 | 自社+保守会社 |
| B5 | 権限が必要最小限になっている | ユーザー一覧で各アカウントの権限を確認 | 更新担当者まで全員「管理者」になっていない | 自社+保守会社 |
| B6 | 推測されやすいユーザー名を使っていない | ユーザー名を確認 | 「admin」や社名そのままなどを避けている | 自社 |
| B7 | サーバー・ドメイン管理画面・FTPの認証情報も管理されている | 各サービスのログイン情報の保管場所を確認 | 保管場所と管理者が決まっており、ファイル転送はSFTP等の暗号化接続 | 自社+保守会社 |
警察庁は対策として、多要素認証の導入、異動で使わなくなったIDの削除、一定以上のパスワード長を挙げています。WordPress.orgの公式ドキュメントも、強いパスワードに加えて二段階認証を有効にすること、サーバーへの接続には(提供されていれば)SFTPを使うことを推奨しています。設定方法は不正アクセス対策の基本へ。
- No:144 / カテゴリ:Webサイトセキュリティ / クラスター(親ピラー:website-security-guide)
- slug:website-security-checklist
- meta title(採用案):Webサイトのセキュリティチェックリスト|今すぐ確認できる項目(31字)
- meta description(採用案):Webサイトのセキュリティを今すぐ点検できるチェックリストを表形式で紹介。ブラウザで見える項目から管理画面・サーバー・フォーム・バックアップまで41項目の確認方法と合格基準、×だった場合の優先順位がわかります。(105字)
1. タイトル案(3本)
- Webサイトのセキュリティチェックリスト|今すぐ確認できる項目(31字)※採用案・H1と一致
- Webサイトのセキュリティチェックリスト|確認項目と優先順位(30字)
- ホームページのセキュリティ点検表|自社で確認できる41項目(29字)
2. メタディスクリプション案
Webサイトのセキュリティを今すぐ点検できるチェックリストを表形式で紹介。ブラウザで見える項目から管理画面・サーバー・フォーム・バックアップまで41項目の確認方法と合格基準、×だった場合の優先順位がわかります。(105字)
3. 記事本文(Markdown)
Webサイトのセキュリティチェックリスト|今すぐ確認できる項目
【公開日:YYYY-MM-DD】【更新日:YYYY-MM-DD】
【著者名】/【監修者名】(詳細は記事末尾)
自社のWebサイトが安全かどうかは、7つの分野・41項目のチェックリストで確認できます。そのうち「ブラウザだけで確認できる7項目」は、専門知識がなくても今日すぐ点検できます。管理画面やサーバーの項目は、制作会社・保守会社と一緒に確認しましょう。
点検の結果、×が付いたら**「ソフトウェアの更新」「管理者アカウントとパスワード」「バックアップ」**から優先して直してください。この3つは被害の入口や復旧の可否に直結する項目です。
このチェックリストは、対策の全体像を解説したWebサイトのセキュリティ対策ガイドの実践編です。各項目の詳しいやり方は、表の中で案内している個別記事を参考にしてください。
[画像:website-security-checklist-overview.webp(7分野・41項目の構成と、分野ごとの「自社/自社+保守会社/保守会社」の内訳)/alt案:Webサイトのセキュリティチェックリスト7分野41項目の構成]
チェックリストの使い方|判定基準と確認する人
各項目を次の3段階で判定し、×と△の項目を後半の「優先順位」の表に沿って直していきます。
| 判定 | 意味 | 次の行動 |
|---|---|---|
| ○ | 基準を満たしている、根拠も確認できた | 次回の定期点検で再確認 |
| △ | わからない、または一部だけ満たしている | 制作会社・保守会社に確認 |
| × | 基準を満たしていない | 優先順位の表に沿って対処 |
「わからない」は×ではなく△として扱い、確認先(誰に聞けばわかるか)をメモしておくのがポイントです。各表の「確認する人」の列は、自社で見られるか、制作・保守会社に確認が必要かの目安です。
[画像:security-checklist-judgement-flow.webp(○△×の判定フロー図)/alt案:セキュリティチェックリストの○△×判定と対処の流れ]
【1】ブラウザだけで今すぐ確認できる項目(7項目)
専門知識や管理画面のログイン情報がなくても、ブラウザとGoogle検索だけで確認できる項目です。まずここから始めましょう。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| A1 | すべてのページがHTTPSで表示される | アドレスバーのURLと鍵マークを確認(特にお問い合わせフォーム) | すべてのページが https:// で始まる | 自社 |
| A2 | http:// で開いても https:// に転送される | アドレスバーに http://自社ドメイン を入力して開く | 自動で https:// に切り替わる | 自社 |
| A3 | SSL証明書の期限が切れていない | 鍵マーク(サイト情報)から証明書の有効期限を表示 | 期限内で、自動更新されている | 自社+保守会社 |
| A4 | 混在コンテンツの警告が出ていない | ブラウザに「保護されていない」等の表示や鍵マークの異常がないか確認 | 警告が出ない | 自社 |
| A5 | 見覚えのないページが検索結果に出ていない | Googleで「site:自社ドメイン」と検索し、数ページ目まで確認 | 外国語、カジノ、医薬品、ブランド品などの身に覚えのないページがない | 自社 |
| A6 | Search Consoleでセキュリティの問題が出ていない | Search Consoleの「セキュリティと手動による対策」>「セキュリティの問題」 | 「問題は検出されませんでした」と表示される | 自社 |
| A7 | 見覚えのない転送やポップアップがない | PCとスマートフォンの両方で、検索結果からもサイトを開く | 意図しないサイトに転送されない | 自社 |
A3の補足:SSL/TLS証明書の最大有効期間は、CA/Browser Forumの決定により2026年3月から段階的に短くなり、2029年3月には47日になります。手動で更新している場合は、自動更新に切り替えられるかをサーバー会社や保守会社に確認しておくと安心です。HTTPS化の手順はSSL(HTTPS化)の必要性と導入手順で解説しています。
A5・A7の補足:改ざんの中には、管理者が普通に閲覧しても気づけないものがあります。JPCERT/CCは2026年4〜6月期のレポートで、Googlebotでアクセスしたときだけ海外オンラインカジノのコンテンツが表示される改ざん事例を報告しています。Googleのスパムポリシーでも、リファラーや端末によって挙動が変わるリダイレクトが、ハッキングされたコンテンツの例として説明されています。普段の閲覧で異常がなくても、A5とA6は必ず確認してください。
A6の補足:Search Consoleに未登録の場合は、まず登録から始めましょう。Googleがサイトのハッキングや訪問者に危害を及ぼす動作を検出すると、このレポートに調査結果が表示されます(Search Console ヘルプ)。
[画像:Search Consoleの「セキュリティの問題」レポート画面のスクリーンショット(自社サイトで取得)/alt案:Search Consoleのセキュリティの問題レポートで問題が検出されていない状態の画面]
【2】ログイン・アカウントの項目(7項目)
管理画面への不正ログインは、改ざんや情報漏えいの直接の入口です。警察庁が2026年1月に公表したアンケート結果でも、社外からの業務アクセスの認証を「ID・パスワードのみ」としている組織が39.8%で最多でした。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| B1 | 管理画面にログインできる人を全員把握している | CMSのユーザー一覧を開く | 全アカウントの持ち主が説明できる | 自社 |
| B2 | 退職者・異動者・以前の制作会社のアカウントが残っていない | ユーザー一覧と在籍者・取引先を照合 | 不要なアカウントがない | 自社 |
| B3 | 管理者パスワードが長く、使い回していない | パスワードの長さと、他サービスとの重複を確認 | 十分な長さがあり、他で使っていない | 自社 |
| B4 | 二段階認証(多要素認証)が有効になっている | 管理画面のログイン時に2つ目の認証が求められるか | 管理者権限を持つ全員が有効 | 自社+保守会社 |
| B5 | 権限が必要最小限になっている | ユーザー一覧で各アカウントの権限を確認 | 更新担当者まで全員「管理者」になっていない | 自社+保守会社 |
| B6 | 推測されやすいユーザー名を使っていない | ユーザー名を確認 | 「admin」や社名そのままなどを避けている | 自社 |
| B7 | サーバー・ドメイン管理画面・FTPの認証情報も管理されている | 各サービスのログイン情報の保管場所を確認 | 保管場所と管理者が決まっており、ファイル転送はSFTP等の暗号化接続 | 自社+保守会社 |
警察庁は対策として、多要素認証の導入、異動で使わなくなったIDの削除、一定以上のパスワード長を挙げています。WordPress.orgの公式ドキュメントも、強いパスワードに加えて二段階認証を有効にすること、サーバーへの接続には(提供されていれば)SFTPを使うことを推奨しています。設定方法は不正アクセス対策の基本へ。
【3】ソフトウェア更新の項目(5項目)
CMS本体やプラグインの更新漏れは、既知の脆弱性を突かれる最も典型的な原因です。Search Console ヘルプでも、スパムを埋め込まれる原因の例として、古く安全でないバージョンのCMSの脆弱性が挙げられています。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| C1 | CMS本体が最新版になっている | 管理画面の更新通知・バージョン表示 | 最新版、または最新のセキュリティ修正が適用済み | 自社+保守会社 |
| C2 | プラグイン・テーマが最新版になっている | 管理画面のプラグイン・テーマ一覧 | 更新待ちがない | 自社+保守会社 |
| C3 | 使っていないプラグイン・テーマを削除している | 「停止中」のプラグイン、未使用テーマを確認 | 停止したまま放置しているものがない | 保守会社 |
| C4 | PHPなどサーバー側のソフトがサポート期間内 | サーバー管理画面でPHPのバージョンを確認し、PHP公式のサポート表と照合 | セキュリティサポート期間内のバージョン | 保守会社 |
| C5 | 更新の担当と、更新後の動作確認の手順が決まっている | 保守契約書・社内ルールを確認 | 誰が・いつ・どう確認するかが明文化されている | 自社+保守会社 |
WordPress.orgは、常に最新版を使うこと、プラグインを最新に保ち使っていないものは削除することを推奨しています。古いバージョンにはセキュリティ更新が提供されないためです。
C4の補足:PHP公式サイトのサポート表(2026年10月8日時点)では、PHP 8.2のセキュリティサポートは2026年12月31日まで、8.3は2027年12月31日までとされています。8.1以前はすでにサポートが終了しています。バージョンを上げる際はプラグインの対応状況も確認が必要なため、保守会社と計画的に進めましょう。WordPressの更新手順はWordPressの安全な更新方法で解説しています。
【4】サーバー・ファイルの項目(5項目)
レンタルサーバーでは、サーバー機器やOSはサーバー会社が管理しますが、その上に設置したCMSやファイルの管理は利用者側の責任です。WordPress.orgの公式ドキュメントも、ホスティング会社はインストールされたアプリケーションには責任を負わないと説明しています。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| D1 | WAFが有効になっている | サーバー管理画面のセキュリティ設定 | WAFが「有効」になっている(無効にした理由があれば記録) | 保守会社 |
| D2 | 重要な設定ファイルの権限が絞られている | WordPressなら wp-config.php のパーミッションを確認 | 所有者とWebサーバー以外が読めない設定(WordPress.orgは400または440を例示) | 保守会社 |
| D3 | 旧サイト・テストサイト・バックアップファイルを公開領域に放置していない | サーバーのファイル一覧、サブドメインの一覧を確認 | 不要な旧データやテスト環境が残っていない | 保守会社 |
| D4 | フォルダの中身が一覧表示されない | 画像フォルダなどのURLを直接開いてみる | ファイル一覧が表示されない | 保守会社 |
| D5 | ドメイン・サーバーの契約名義と更新期限を把握している | 契約書・管理画面で名義と期限を確認 | 自社名義(または管理者が明確)で、更新期限と支払方法がわかる | 自社 |
D3の「リニューアル前の旧サイトがそのまま残っている」状態は、更新されないCMSが公開され続けることになるため特に注意が必要です。WAFの役割と導入判断はWAFとは?導入の判断基準、サーバー側の設定はサーバーのセキュリティ対策で解説しています。
チェックリストで
「△」が多かった方へ
久留米市・福岡市で
ホームページの保守・セキュリティ点検をお考えの方に
無料相談を実施しています。
- チェック項目の確認代行
- 優先すべき対策のご提案
- 保守費用の目安のご提示
【5】お問い合わせフォーム・個人情報の項目(6項目)
お問い合わせフォームは、スパム対策だけでなく個人情報の管理に関わる部分です。2024年4月1日施行の個人情報保護法施行規則の改正で、不正な目的による漏えい等の報告対象には、事業者が**「取得しようとしている」個人情報**も含まれるようになりました(個人情報保護委員会Q&A)。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| E1 | フォームのページと送信先がHTTPS | フォームのURLと、送信後の完了ページのURLを確認 | すべて https:// | 自社 |
| E2 | スパム対策が入っている | 迷惑な送信の件数、reCAPTCHA等の導入有無を確認 | 対策が入っており、スパムが業務の支障になっていない | 自社+保守会社 |
| E3 | 集める項目が必要最小限 | フォームの入力項目を見直す | 対応に不要な項目(生年月日など)を集めていない | 自社 |
| E4 | 送信データの保存先と保存期間を把握している | サーバー内のデータベース、通知メール、外部ツールのどこに残るかを確認 | 保存先と削除のルールが決まっている | 自社+保守会社 |
| E5 | 外部フォームツールなどの提供事業者を把握している | フォーム、チャット、予約、アクセス解析などで使っている外部サービスを一覧化 | 利用サービスと契約者・管理者がわかる | 自社 |
| E6 | 入力画面で利用目的を示している | フォームの近くにプライバシーポリシーへの案内や利用目的があるか | 送信前に利用目的がわかる | 自社 |
E5の補足:個人情報保護委員会のQ&Aでは、報告対象となる「事業者に対する行為」の相手方に、入力フォーム作成ツールやアクセス解析ツールなどの提供事業者も含まれる例が示されています。自社サーバーだけでなく、使っているサービス全体を把握しておくことが大切です。
E6の補足:個人情報保護委員会のガイドライン(通則編)では、ユーザーの入力画面などで本人から直接個人情報を取得する場合、あらかじめ利用目的を明示しなければならないとされています。フォーム対策の詳細はお問い合わせフォームのセキュリティ対策へ。
【6】バックアップ・監視・緊急時の項目(7項目)
どれだけ対策しても、被害を完全にゼロにはできません。この分野は「早く気づけるか」「元に戻せるか」を確認する項目です。警察庁の同アンケートでは、事故対応マニュアル等を作成していない組織が41.2%ありました。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| F1 | ファイルとデータベースの両方を定期的にバックアップしている | バックアップの設定と最新の取得日時を確認 | 自動で定期取得されている | 保守会社 |
| F2 | バックアップをサーバー外にも保管している | 保管場所を確認 | 同じサーバー内だけに置いていない(オフライン保管を含む) | 保守会社 |
| F3 | バックアップから復元できることを確認している | 直近の復元テストの日付を確認 | 復元手順があり、試したことがある | 保守会社 |
| F4 | 改ざんや停止に気づける仕組みがある | 死活監視・改ざん検知・Search Consoleの通知先を確認 | 異常時に担当者へ通知が届く | 自社+保守会社 |
| F5 | アクセスログ・ログイン履歴を保存している | サーバーやCMSのログの保存期間を確認 | 調査に必要な期間のログが残っている | 保守会社 |
| F6 | 緊急時の連絡先と初動手順が決まっている | 連絡先一覧と手順書の有無を確認 | 制作会社・サーバー会社・社内責任者の連絡先と、サイト停止の判断者が決まっている | 自社 |
| F7 | 個人情報が漏えいした場合の報告期限を知っている | 下記の補足を担当者間で共有 | 報告先と期限を説明できる | 自社 |
F1〜F3・F5の補足:WordPress.orgはデータベースを含む定期的なバックアップを推奨しています。警察庁も被害を抑える対策として、オフラインを含むバックアップの取得と、被害調査に必要不可欠なログの取得を挙げています。WordPressのバックアップ方法はWordPressのバックアップ方法で解説しています。
F7の補足:個人情報保護委員会によると、漏えい等報告の対象になる事態(不正な目的による漏えい等、1,000人を超える漏えい等など4類型)が起きた場合、**速報は発覚日から3〜5日以内、確報は30日以内(不正な目的によるおそれがある場合は60日以内)**に報告します。実際に被害に遭ったときの動き方はホームページがハッキングされたときの初動対応にまとめています。
【7】体制・契約の項目(4項目)
技術的な設定ができていても、担当者の異動や契約の切れ目で更新が止まることがあります。最後に「続けられる体制か」を確認します。
| No | チェック項目 | 確認方法 | 合格の基準 | 確認する人 |
|---|---|---|---|---|
| G1 | 保守契約の範囲を書面で確認している | 契約書で、更新作業・バックアップ・障害対応の範囲を確認 | 何が含まれ、何が含まれないかが明確 | 自社 |
| G2 | アカウント情報の保管場所と管理責任者が決まっている | 社内の管理台帳やパスワード管理の方法を確認 | 担当者が不在でも必要な人がアクセスできる | 自社 |
| G3 | 社内全体のセキュリティ状況も点検している | IPAの「5分でできる!情報セキュリティ自社診断」を実施 | 診断を実施し、弱い項目を把握している | 自社 |
| G4 | 次回の定期点検の日程が決まっている | 社内カレンダー・保守の報告書を確認 | 点検日と担当者が決まっている | 自社+保守会社 |
G3の補足:IPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月公開)の付録「5分でできる!情報セキュリティ自社診断」には、「ウェブサイトを安全に運用する」という診断項目が追加されています。Webサイトだけでなく、社内PCやメールも含めた点検に活用できます。
×が付いた項目の優先順位
×や△が多くても、一度にすべて直す必要はありません。被害の入口になりやすい項目、被害が出たときに影響が大きい項目から順に対処しましょう。以下は当社が考える優先順位の目安です。
| 優先度 | 該当する項目 | 理由 |
|---|---|---|
| 最優先(すぐ対処) | A5・A6(不審なページ・警告がある)、C1・C2(更新漏れ)、B2(不要アカウント) | すでに被害が出ている可能性、または侵入口が開いている状態 |
| 高(1か月以内) | B3・B4(パスワード・二段階認証)、F1〜F3(バックアップ)、A1〜A3(HTTPS・証明書) | 侵入を防ぐ・被害から戻るための基本対策 |
| 中(3か月以内) | C3〜C5、D1〜D4、E1〜E6、F4〜F7 | 防御の層を厚くし、発見と対応を早める対策 |
| 継続 | B1・B5〜B7、D5、G1〜G4 | 体制として維持し、定期点検で確認する項目 |
[画像:website-security-checklist-priority.webp(×が付いた項目を直す優先順位を4段階で示した図)/alt案:セキュリティチェックリストで×が付いた項目の優先順位]
A5やA6で不審なページや警告が見つかった場合は、すでに改ざんされている可能性があります。チェックリストの続きよりも、制作会社・保守会社への連絡を優先してください。改ざんの見分け方はホームページ改ざんの原因と見つけ方で解説しています。
チェックする頻度の目安
一度点検して終わりではなく、定期的に繰り返すことで効果が出ます。以下は当社が推奨する目安です。サイトの規模や更新頻度に応じて調整してください。
| 頻度 | 確認する項目 |
|---|---|
| 毎月 | A5・A6(検索結果とSearch Console)、C1〜C2(更新状況)、F1(バックアップの取得状況) |
| 3か月ごと | A1〜A4・A7、B1〜B2(アカウントの棚卸し)、C3、E2・E4 |
| 半年〜1年ごと | 全41項目の総点検、F3(復元テスト)、C4(PHPのバージョン)、G1(契約内容) |
| その都度 | 担当者の退職・異動時(B2・G2)、リニューアルや機能追加の後(全項目) |
リニューアル時の確認項目はホームページ制作のチェックリストもあわせて活用してください。
チェックリストでわからないことと専門家に頼むべきケース
このチェックリストは、運営者が自分で確認できる範囲の点検を目的としています。次のような場合は、チェックリストだけでは判断できないため、専門家への相談をおすすめします。
- 独自開発のフォームや会員機能、ECの決済機能がある:SQLインジェクションなど、プログラムの作り込みに起因する脆弱性は外から見てもわかりません。IPAの「安全なウェブサイトの作り方」でも、こうした脆弱性と対策が開発者・運営者向けに解説されています。専門家による点検はWebサイトの脆弱性診断とはを参考にしてください。
- A5・A6で異常が見つかった:被害の範囲調査とログの保全が必要です。
- △が多く、確認先がわからない:制作会社と連絡がつかない、契約内容が不明といった場合は、まず現状の棚卸しから始める必要があります。
WordPressで作られたサイトに固有の対策は、WordPressのセキュリティ対策ガイドで体系的に解説しています。
まとめ|まずはブラウザでできる7項目から確認を
- Webサイトのセキュリティは、ブラウザ・アカウント・更新・サーバー・フォーム・バックアップ・体制の7分野41項目で点検できます。
- 専門知識がなくても、【1】のブラウザで確認できる7項目は今日から点検できます。特に「site:検索」とSearch Consoleの「セキュリティの問題」は、管理者が気づきにくい改ざんの発見に役立ちます。
- ×が付いたら、更新漏れ・不要なアカウント・バックアップを最優先で直しましょう。
- 「わからない」は△として確認先をメモし、制作会社・保守会社と一緒に埋めていくのが現実的です。
- 点検は毎月・3か月ごと・年1回と定期的に繰り返し、担当者の異動時やリニューアル後にも見直してください。
参考資料・出典
- JPCERT/CC「JPCERT/CC 四半期レポート 2026年4月1日〜2026年6月30日」2026年7月16日 https://www.jpcert.or.jp/qr/2026/QR_FY2026-Q1.pdf
- 警察庁「サイバー攻撃の被害に係る企業・団体を対象としたアンケート調査結果及び対策」令和8年1月 https://www.npa.go.jp/bureau/cyber/pdf/R7countermeasures_leaflet.pdf
- 個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』に関するQ&Aの更新」2024年3月1日 https://www.ppc.go.jp/files/pdf/2403_APPI_QA_tsuikakoushin.pdf
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」 https://www.ppc.go.jp/personalinfo/legal/leakAction/
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」 https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版 https://www.ipa.go.jp/security/guide/sme/about.html
- IPA「5分でできる!情報セキュリティ自社診断」 https://www.ipa.go.jp/security/guide/sme/5minutes.html
- IPA「安全なウェブサイトの作り方」改訂第7版 https://www.ipa.go.jp/security/vuln/websecurity/about.html
- Search Console ヘルプ「セキュリティの問題レポート」 https://support.google.com/webmasters/answer/9044101?hl=ja
- Google Search Central「Google ウェブ検索のスパムに関するポリシー」 https://developers.google.com/search/docs/essentials/spam-policies?hl=ja
- CA/Browser Forum「Ballot SC-081v3」2025年4月11日 https://cabforum.org/2025/04/11/ballot-sc081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/
- PHP「Supported Versions」(2026年10月8日閲覧) https://www.php.net/supported-versions.php
- WordPress.org「Hardening WordPress」(Advanced Administration Handbook) https://developer.wordpress.org/advanced-administration/security/hardening/
チェックリストの「△」と「×」、プロと一緒に確認しませんか
アイエムワークスは久留米市を拠点に、ホームページ制作・リニューアル、WordPress制作、SEO/MEO対策を行っています。「管理画面の項目がわからない」「保守の範囲を見直したい」といったご相談も、現状を確認したうえで優先順位をつけた対策をご提案します。
よくある質問
- 検索結果やSearch Consoleの確認、更新状況とバックアップの確認は毎月、アカウントの棚卸しは3か月ごと、全項目の総点検と復元テストは半年から1年ごとが目安です。担当者の退職やリニューアルの後にも見直してください。





