見積書のチェックポイント|同一仕様で相見積を取るための確認項目
著者・監修 ・ YDAIコンサルティング株式会社 代表
目次
脆弱性診断の見積書は、対象数から報告会までの条件を同じ仕様に揃えると、総額の違いを正しく確認できます。金額の列だけを先に比べるのではなく、何を対象とし、どの深さで確認し、どの成果物を受け取るかを同じ順番で記録することが発注準備の出発点です。
依頼先ごとに用語や記載の順序が違っていても、発注者側が確認項目を固定すれば、比較できる差と質問が必要な差を分けられます。ここでは実名の提供者を評価せず、見積を受け取った後に仕様を読みそろえるための確認方法を整理します。
同一仕様の見積比較とは
同一仕様の見積比較とは、同じ対象と成果物を前提にして初めて総額の違いを確認できる状態です。比較表を作る前に、依頼内容のどこが共通で、どこが未確定かを分けます。
| 確認軸 | 記載する欄 | 比較する理由 |
|---|---|---|
| 対象数 | 画面、機能、IP、ホストなどの対象単位 | 何を数えた見積かをそろえるため |
| 診断深度 | 確認する範囲と前提 | 対象ごとの確認の深さを分けるため |
| 手動比率 | 人による確認を含む範囲 | 確認方法の違いを残すため |
| 認証後画面 | 対象に含める利用者向け領域 | 公開画面だけとの違いを残すため |
| 再診断 | 回数、期限、対象 | 改修後の確認条件を分けるため |
| 報告会 | 実施、参加者、説明の範囲 | 成果物以外の条件を確認するため |

比較前に対象と成果物を揃える
比較前に対象と成果物を揃えることは、同じ名称の診断でも扱う範囲が異なることを前提に、見積の読み方をそろえることです。対象数という欄には、画面、機能、IP、ホストのように依頼内容に合う単位を記録します。画面だけを対象とする見積と、画面に加えて認証後の機能を含む見積は、総額だけでは同じ条件として扱えません。
成果物も、診断報告書の有無だけで終えず、再診断や報告会の扱いと分けて確認します。報告書に記載する対象、説明の対象者、質問への対応、実施時の前提が違えば、受け取る内容も変わります。比較表には、記載がない項目を空白のままにせず、「確認する」と明記して質問先を残します。
対象の整理は、Webアプリケーション診断の対象範囲で示す画面、機能、連携の確認とつながります。見積書だけを起点に対象を推測せず、管理下の資産の一覧と依頼内容を対応させると、除外範囲も説明しやすくなります。
対象と成果物の対応を一度記録しておけば、依頼内容が更新された場合にも、どの条件を見直すべきかを確認できます。比較表は選定の結論を書くためだけでなく、発注前の確認漏れを防ぐ資料として使います。
金額だけを先に比べない
金額だけを先に比べないことは、総額差を優劣や作業量の差と早合点しないための基本です。公開されている入札調書では金額が公表されますが、対象数、診断深度、手動比率まで同じ欄で確認できるわけではありません。国土地理院の入札結果情報と地方税共同機構の入札結果等に係る情報を確認すると、入札調書に公表されるのは金額であり、対象数・診断深度・手動比率ではないことを前提に読みます。いずれも2026-09-11確認。
このため、公開された金額を別の発注の見積条件へ移して比較の基準にすることはできません。公共調達の記録と民間の受託条件は同じ前提ではなく、個別案件の範囲や実施条件も異なります。見積を比較するときは、各社の金額を外部の数値に近づけるのではなく、今回の依頼内容を同じ仕様にそろえることが重要です。
条件がそろわない場合は、金額を比較しないという結論も有効です。対象数、成果物、追加条件のいずれが違うのかを質問に置き換え、回答を受けてから比較欄を更新します。金額は仕様が見える状態で読むことで、判断の根拠として使いやすくなります。
6軸を見積書で確認する
6軸を見積書で確認することは、対象数から報告会までを一枚の確認表に転記し、依頼先ごとの説明を同じ項目へ置き直す方法です。すべての見積に同じ言葉が使われていなくても、比較する条件を発注者側でそろえます。
| 確認する項目 | 見積で読む内容 | 記録するときの注意 |
|---|---|---|
| 対象数 | 対象の単位と内訳 | 数え方と対象外を分ける |
| 診断深度 | 確認する範囲と前提 | 対象との対応を残す |
| 手動比率 | 人による確認を行う範囲 | 方法だけで判断しない |
| 認証後画面 | 利用者区分ごとの対象 | 含めるかを明記する |
| 再診断 | 改修後に確認する範囲 | 回数と期限を分ける |
| 報告会 | 実施の有無と説明範囲 | 参加者と追加条件を残す |

対象数・深度・手動比率を確認する
対象数、診断深度、手動比率は、実施する確認の範囲を読むための三つの軸です。対象数では、画面や機能をどのような単位で数えるか、IPやホストを対象にする場合はどこまでを含めるかを確認します。数え方が違うまま比較すると、同じ対象を扱っているように見えても、実際の範囲を判断できません。
診断深度は、対象をどの条件で確認するかを表す欄です。対象一覧のどこに対応する説明かを記録し、実施上の制約や除外範囲と分けて残します。手動比率についても、手動かどうかだけを比較の結論にせず、どの対象をどの方法で確認する条件かを記載します。
脆弱性診断の費用構造では、対象数、診断深度、手動比率を金額の前にそろえる理由を整理しています。見積書のチェックでは、その考え方を今回の対象一覧と結び付け、質問する事項を具体的にします。対象外や前提資料がある場合は、三つの軸とは別の欄に残します。
認証後画面・再診断・報告会を確認する
認証後画面、再診断、報告会は、見積の本文や注記に分散しやすい条件です。認証後画面では、利用者区分ごとにどの画面や機能を対象に含めるかを確認します。公開画面だけを対象とする条件と混同しないよう、対象一覧の該当箇所と見積の記載を対応させます。
再診断では、改修後に何を確認するのか、何回までか、いつまでに実施するかを別々に記録します。報告会では、実施の有無だけでなく、参加者、説明する内容、質問への対応、追加条件を確認します。これらを報告書の付属作業として一括りにすると、見積ごとの差が読み取りにくくなります。
対象台帳の作り方で管理下の資産と承諾範囲を整理し、認証後画面を含めるかを依頼内容に反映します。再診断と報告会については、初回診断とは別に条件を確認することで、見積の総額と成果物の関係を説明できます。
条件差を比較表に残す
条件差を比較表に残すことは、比較できない部分を無理に同じ項目へ入れず、質問と回答が追える状態にすることです。不明な条件を推測して比較するのではなく、対象外と追加条件を記録します。
| 差分 | 確認する質問 | 比較表に残す内容 |
|---|---|---|
| 対象外 | どの画面、機能、資産を含まないか | 対象外の名称と理由 |
| 前提 | 実施に必要な資料や連絡体制は何か | 発注者側の準備事項 |
| 追加条件 | 範囲変更時に何を確認するか | 適用する条件と質問先 |
| 回答 | 誰がいつ確認したか | 回答の要点と確認日 |

対象外と追加条件を残す
対象外と追加条件を残す際は、記載がないことを「含まれる」と扱わないことが重要です。たとえば、連携先の資産、認証後の領域、変更予定の機能などは、対象に含めるかを見積の本文と対象一覧で確認します。対象外なら、その理由と、必要になった場合にどの条件を再確認するかを比較表へ記録します。
追加条件は、依頼先だけに確認する事項ではありません。発注者側が準備する資料、実施時の連絡先、対象の変更を判断する担当も、比較の前提になります。質問の回答を受けたときは、元の見積の注記を消さず、回答の要点を別欄に残して判断の経緯を追えるようにします。
同じ対象で複数の見積を確認する場合は、すべての回答を同じ表の同じ行に置きます。用語が違う場合は対象との対応を補い、回答が得られていない項目は比較対象から外します。これにより、条件差を金額差として誤って読むことを防げます。
発注前に確認先を整える
発注前に確認先を整えることは、対象資料、承諾範囲、公的リストを別々の目的で確認し、見積依頼の前提を明確にすることです。公的リストの掲載状況だけで発注可否を決めず、今回の依頼条件と結び付けます。
| 確認先 | 確認する事項 | 見積とのつながり |
|---|---|---|
| 資産の管理者 | 管理下の資産と対象一覧 | 対象数と対象外の根拠 |
| アクセス管理者 | 承諾が必要な範囲 | 実施範囲と連絡体制 |
| 社内の担当者 | 成果物と説明の利用目的 | 報告書と報告会の条件 |
| 公的リスト | サービスの区分 | 依頼内容の整理の入口 |

管理下の資産と承諾範囲を確認する
管理下の資産と承諾範囲を確認することは、見積に記載した対象が誰の管理下にあり、どこまで依頼できるかを事前に整理することです。自社が管理する範囲と、第三者が管理する範囲を分け、連携先の資産を含める場合は確認先を記録します。これは比較表のためだけでなく、実施範囲を正確に伝えるための準備でもあります。
セキュリティ診断の発注ガイドでは、目的、対象、期限、社内担当を先に整理する流れを説明しています。対象と承諾範囲が決まってから6軸に転記すれば、各見積に同じ依頼内容を渡しやすくなります。
IPAの情報セキュリティサービス基準適合サービスリストは、脆弱性診断サービスなどの区分を確認する入口です。掲載は「IPAによるいかなる保証等をも意味するものではありません」と明示されているため、掲載状況と個別の対象範囲、成果物、見積条件は分けて確認します。2026-09-11確認。

まとめ
脆弱性診断の見積を比較するときは、対象数、診断深度、手動比率、認証後画面、再診断、報告会の6軸を同じ仕様にそろえます。公開された金額だけでは対象範囲や確認方法まで比較できないため、今回の依頼条件を先に記録し、条件差を質問と回答で補います。
見積の読み方はWebアプリケーション診断の費用構造でも確認できます。発注準備の手順は手順・発注の記事一覧と記事一覧へ進み、掲載内容への質問や訂正はお問い合わせからお寄せください。
よくある質問
- Q. 見積金額が低いものを先に選んでよいか
- 金額の前に、対象数、診断深度、手動比率、認証後画面、再診断、報告会の条件が同じかを確認します。条件が異なる場合は、総額を同じ作業の比較結果として扱わず、対象外や追加条件を比較表に残します。比較できる前提をそろえてから金額を読みます。
- Q. 6軸はすべての見積で必要か
- 比較する見積では同じ6軸を記録し、条件の違いがある場合は比較表に残します。項目に該当しない場合も、該当しない理由を確認すると、空欄と未確認を区別できます。依頼内容に沿って各軸を具体的な対象や成果物と対応付けます。
- Q. 報告会の条件はどこまで確認するか
- 実施の有無、参加者、説明の範囲、質問への対応、追加条件を見積書で確認します。報告書の納品と同じ条件として扱わず、誰に何を説明するのかを別の欄に記録します。必要な説明の目的を社内で整理してから依頼内容へ反映します。
出典
本記事の出典は に内容を確認しています。
- 1.IPA「情報セキュリティサービス基準適合サービスリスト」(ipa.go.jp)
- 2.国土地理院「令和7年度 一般競争入札結果情報(物品・役務等)」(gsi.go.jp)
- 3.地方税共同機構「入札結果等に係る情報」(lta.go.jp)