最終更新日時:2026.08.27 (公開日:2026.08.27)

脆弱性診断の費用・料金相場はどのくらい?見積もり比較のチェックリストと選び方を解説

脆弱性診断の費用は、ツール診断で無料〜数十万円、専門家による手動診断で数十万〜数百万円が相場です。同じ「Webアプリケーション診断」でもベンダーによって数倍の開きが生じるのは、診断対象の範囲・手法の深さ・サポート内容という複数の要因が複雑に組み合わさるためです。

費用の妥当性を見極められないまま発注すれば、契約後に再診断・報告会が別料金とわかり最終コストが予算を超えるケースも起こり得ます。

そこでこの記事では、費用相場の全体像から見積もりの比較方法・コスト最適化の考え方・代表的なサービスの特徴まで整理し、「自社の予算で何をどこまで依頼できるか」を自分で判断できる状態を目指して解説します。

脆弱性診断の費用はいくら? 手法・種類別の相場一覧

まず押さえておきたいのが、費用相場の全体像です。脆弱性診断の費用は、ツール診断なら無料〜数十万円、手動診断なら数十万〜数百万円が目安です。同じ「脆弱性診断」という言葉でも、手法の違いだけで10倍以上の開きが生じます。

また、Webアプリケーション・プラットフォーム・スマートフォンアプリといった診断種別によっても相場が異なります。

この費用の全体像を把握することが、ベンダーの見積もりを比較するための出発点になります。

ツール診断の費用相場(無料〜数十万円)

ツール診断とは、スキャンプログラムが自動で対象システムを検査する手法です。無料のオープンソースツールから月額数万円のSaaS型まで選択肢があり、初期費用を抑えて定期的にスクリーニングしたい場合に適しています。要点は次のとおりです。

  • 得意:既知の脆弱パターン(SQLインジェクション、クロスサイトスクリプティングなど)を素早く・安価に洗い出せます。
  • 限界:複雑な認証フローや決済ロジックの欠陥、システム固有のビジネスロジック起因の脆弱性は検出困難です。ECや金融系のようにロジックが複雑なシステムでは、ツール診断だけで終わらせると見落としが生じます。

手動診断の費用相場(数十万〜数百万円)

ツール診断では見落としが生じるビジネスロジックの脆弱性をカバーするのが、手動診断です。手動診断は、専門のセキュリティエンジニアがシステムの仕様や設計を理解したうえで実施する診断です。費用は数十万〜数百万円の幅がありますが、Webアプリケーション診断の場合、手動診断は50万円〜が一つの目安です。

ツール診断との最大の差は、検出範囲とレポートの具体性です。手動診断はツールが見落とすビジネスロジックの欠陥やシステム固有の設定ミスを発見でき、「どう修正すべきか」という対策アドバイスまでレポートに含みます。稟議や対応計画の説明資料として使えるレベルの報告書が得られる点も、実務上のメリットです。

費用の絶対額はツール診断より高くなりますが、実務では低コストのツール診断と高精度の手動診断の間を埋めるハイブリッド診断(ツール+手動)が中間の選択肢として一般的です。

診断種別ごとの費用目安

診断種別によって課金方式が異なるため、見積もりの「何に対して課金されているか」を確認することが重要です。Webアプリケーション診断はページ数、プラットフォーム診断はIP数・FQDN数、スマートフォンアプリ診断はOS・アプリ単位での課金が一般的です。

以下の表は、実在サービスの公開価格をもとに整理した費用目安です。

診断種別費用目安課金方式
Webアプリケーション診断(ハイブリッド診断)50〜300万円(中規模で100〜250万円)ページ数課金
Webアプリケーション診断(ツール診断)10〜50万円ドメイン定額
プラットフォーム診断25万円〜IP数・FQDN数課金
スマートフォンアプリ診断規模・OS数により幅が大きいため個別見積もりが中心アプリ単位

いずれの場合に置いても、診断対象のページ数・IP数・アプリ数を自社で把握してから問い合わせると、見積もりの精度が上がります。

脆弱性診断の費用はなぜ変わる? 見積もり金額を左右する4つの要因

診断種別ごとに相場を確認しても、同じ「Webアプリケーション診断」でベンダーによって見積もり金額が数倍以上異なるのは、費用を構成する要因が複数あり、その組み合わせがサービスごとに異なるためです。費用を動かす要因は主に4つあります。診断対象の範囲と規模、診断の深さ、診断後のサポート内容、そして納期です。

この4つを理解しておくと、金額の差が「値引きの余地」なのか「提供内容の違い」なのかを区別できます。以降で各要因が費用にどう影響するかを具体的に見ていきます。

1. 診断対象の範囲と規模

費用に最も直結するのが、「何を・どれだけ診るか」という対象の規模です。Webアプリケーション診断ではリクエスト数や画面数、ネットワーク診断ではIPアドレス数やFQDN数が課金の基準単位になります。要点は次のとおりです。

基準単位(ページ数・IP数など)が増えるほど診断員の作業時間が比例して伸び、費用が積み上がります。目安として、Webアプリケーション診断は10ページ前後・20万円程度から始まるケースが多くなっています。ただしこの水準はツール主体・小規模ケースの下限で、専門家が一つひとつ確認する手動中心の診断では前述のWebアプリケーション診断50万円〜が目安です。

2. 診断の深さ

診断の深さは、手法の種類と適用する診断基準の2軸で決まります。

ツール診断は自動スキャン主体で低コストな反面、ロジックの複雑な脆弱性は検出できません。フル手動診断は診断員が一つひとつ手を動かすため見落としが少ない反面、工数がそのまま費用に転嫁されます。

また、高度な基準ほど検証項目が増え費用が上がります。OWASP Top 10は脆弱性カテゴリが10項目に絞られコンパクトですが、OWASP ASVS(Application Security Verification Standard)は検証項目が数百に及び相応の作業時間が必要です。

金融・医療などではASVSや独自の高度基準を採用するケースが多く、費用も高くなります。

3. 診断後のサポート内容

診断本体の費用だけを比べて「安い」と判断すると、契約後に追加費用が積み上がることがあります。報告会・再診断・質問対応サポートの3つが別料金になっているケースが典型です。

  • 報告会:結果の読み解きと対応優先度の整理に欠かせず、相場は5〜15万円程度です。
  • 再診断(対応修正後):無償で1回含むサービスもあれば、別途費用が発生するサービスもあります。
  • 質問対応サポート(診断結果への質問対応):期間を区切って無償提供されることが多いものの、期間後は有償になるケースもあります。

これらが最初の見積もりに含まれているか否かで、最終的なトータルコストが逆転することもあります。見積書を受け取ったら「診断報告会・再診断・質問対応サポートの費用はこの金額に含まれているか」を必ず確認してください。

4. 納期と特急対応

通常の診断期間は2〜4週間程度で、診断員のアサインから報告書作成まで一定のリードタイムがかかります。

短期間での対応を求めると特急料金が発生します。設定はベンダーによりさまざまですが、通常費用の20〜30%程度が上乗せされるケースも珍しくありません。

リリース直前や監査対応の締め切りが迫った状態での発注は、コスト増に加え診断員の確保が難しく対応できない場合もあります。診断の実施を決めたら少なくとも1か月以上の余裕を持って発注すると、コスト管理と品質確保の両面で有効です。

脆弱性診断の見積もりはどう比較する? 依頼前の準備と評価のポイント

費用を左右する4つの要因を把握したら、次は実際の見積もりをどう比較するかです。

見積もり依頼の前に自社の診断スコープを固めておかないと、複数社から返ってくる金額がバラバラになり、「なぜ差があるのか」の原因すら特定できなくなります。適正価格で発注するには、まず依頼時の情報を統一し、受領した見積もりを同じ基準で横比較することが先決です。

以下では、依頼前の準備フェーズと、受領後の評価フェーズの2段階で整理します。

見積もり依頼時に準備すべき情報

ベンダーへ問い合わせる前に、次の情報を一覧化しておくと見積もりの精度が大きく上がります。

  • 診断対象のURL一覧:診断するWebアプリケーションやAPIのURLをすべて列挙します。サブドメイン・ステージング環境・管理画面など、対象に含めるか除外するかを明示してください。
  • ページ数・画面数(動的/静的の区別):ベンダーによって「リクエスト数」「ページ数」「画面数」と計数単位が異なります。自社側では動的ページ(フォーム・検索・ログイン後画面など)と静的ページを分けてカウントしておくと、単位が違うベンダーとも突き合わせやすくなります。
  • 認証機能の有無:ログインが必要な画面があるかどうかを明示します。認証後の画面は診断コストが上がるため、ロール(一般ユーザー・管理者など)の種類と数も添えると精度が上がります。
  • APIの利用有無・通信方式:REST API・GraphQL・WebSocketなど、通常のHTTPリクエストとは異なる通信方式が含まれる場合、多くのベンダーで別途見積もりの対象になります。API仕様書(OpenAPIなど)があれば共有できると回答精度が上がります。
  • インフラ・クラウド構成:ネットワーク診断やクラウド設定診断も依頼する場合は、AWSやAzureなどの構成概要とサービス一覧を準備します。
  • 希望納期・診断実施時期:特急対応が必要かどうかで費用が変わるため、リリース予定日や稟議スケジュールを伝えておきます。

これらの情報を整理したシートを作成し、問い合わせる全社に同じ内容で送付することが、横比較を成立させる前提条件です。

複数社の見積もりを横比較するチェックリスト

見積もりが返ってきた段階で確認すべきは、金額の大小だけではありません。診断の範囲・含有サービス・診断基準の3軸を揃えて比較しないと、「安い見積もり」が実際には対象範囲の狭い別物だったというケースに陥ります。以下のチェックリストで各社の内容を統一基準で確認してください。

  • 診断スコープが依頼内容と一致しているか
  • 再診断(修正確認)が含まれているか
  • 報告会・質問対応サポートが含まれているか
  • 診断基準が明示されているか
  • 報告書の形式と言語を確認する
  • 診断者の資格・実績が確認できるか

これらのチェックを通じて「金額以外の差」を可視化したうえで、最終的な費用対効果を判断してください。同一スコープで比較したうえで含有サービスと診断基準の差が明確になれば、稟議の説明資料にもそのまま活用できます。

脆弱性診断の費用を抑えるには? 品質を維持する3つの方法

見積もりを正しく比較できるようになったら、次に検討したいのが費用そのものをどう抑えるかです。

費用を抑えようとすると診断品質が下がる、という前提は必ずしも正しくありません。削減できる費用と削減してはいけない部分を見極めれば、品質を保ったまま予算に収めることができます。

ここで紹介する3つの方法は、いずれも「何を減らすか」ではなく「どこに集中するか」という発想から生まれるものです。

1. 診断対象を「選択と集中」する

すべての機能に同じ深さで手動診断を実施する必要はありません。Webアプリケーションであれば、ログイン・パスワードリセット・決済処理・個人情報の入力フォームといった機能は、攻撃者が最初に狙う経路です。

こうしたリスクの高い機能に手動診断を集中させ、それ以外の機能はツール診断で網羅するだけでも、費用を大幅に抑えられます。

2. ツール診断と手動診断を組み合わせる

ツールは「広く浅く」(既知パターンを安価に網羅)、手動は「狭く深く」(ロジック上の欠陥や複雑な認証バイパスを検出)という役割分担を活かすのがハイブリッド方式です。両者を組み合わせると、コストと品質を両立できます。

時間軸での使い分けも有効です。開発・テスト工程ではSaaS型のツール診断を継続的に走らせて早期に問題を潰し、リリース直前に重要機能へ絞った手動診断を実施する流れにすると、診断コストを分散しながら品質水準を確保できます。ツール診断だけで済ませるよりも深い安全確認が得られます。

3. 相見積もりで適正価格を見極める

同一スコープで2〜3社から見積もりを取得することが、適正価格を把握するうえで最も確実な手段です。スコープを揃えずに比較すると価格差の原因が判別できないため、前章のチェックリストをもとに「診断対象・診断手法・報告書の内容・再確認の有無」を統一した条件で各社に依頼してください。

相見積もりには価格の把握以外にもメリットがあります。複数社の提案を比べることで、各社の診断方針や報告書の詳細度の違いが見えてきます。また、競合他社の見積もり金額を根拠にした価格交渉も可能になります。

脆弱性診断の費用を正しく理解し、最適なサービスを選ぶためのまとめ

脆弱性診断の費用は、手法・範囲・サポート内容の組み合わせによって数万円から数百万円まで幅があります。この差は「安いか高いか」の問題ではなく、「何が含まれているか」の違いです。見積もりの構成要素を理解して比較軸を持てば、品質を落とさず自社の予算に収まるサービスを選定できます。

バルテスの脆弱性診断サービスは、Web・スマートフォンアプリ・IoT・クラウド・プラットフォームの5種類に対応するハイブリッド方式(ツール診断+手動診断)で、ツール診断だけでは検出しにくいビジネスロジックの欠陥にも対応できます。さらに、診断対象数の洗い出しから支援するため、どこをどこまで診断すべきか定まっていない段階からでも相談できます。

「コストを抑えながら診断品質も確保したい」という方でしたら、2,000件以上の実績と東京海上日動のサイバーリスク保険の付帯も付いている、バルテスの脆弱性診断サービスをご検討ください。

Copyright © VALTES CO.,LTD. All Rights Reserved.