---
title: "診断の計画"
description: "第 3 章の導入。脆弱性診断やペネトレーションテストを依頼する前に決めること（診断と侵入試験の違い、対象と範囲、許可と連絡体制、方式、依頼先、AI 製品に固有の項目）を扱う章の目的と読み方を示します。"
canonical: https://knowledge.uniquex.co.jp/security/assessment-planning
type: "章の導入"
author: "UNIQUEX 編集部"
reviewer: "松下清隆（株式会社UNIQUEX 代表取締役）"
published: 2026-10-08
updated: 2026-10-08
verified: 2026-10-08
---

# 診断の計画

> この章では、検査を依頼する前に決めることを扱います。脆弱性診断とペネトレーションテストの違いを押さえ、対象と範囲、許可と連絡体制を文書にし、方式と依頼先を選ぶまでが範囲です。検査は所有者の許可を得た対象にだけ行い、許可のない検査は相手にとって攻撃と区別がつきません。読み終えると、見積もりの前提がそろい、報告書を受け取った後の作業が滞らない状態で依頼できます。前提となる章は第 2 章で、特に深刻度と悪用のされやすさの言葉を使います。



## この章の目的 [#この章の目的]

診断は、依頼の前に決めたことで結果の使い道が決まります。対象が一覧になっていなければ範囲は決まらず、許可の文書が無ければ検査は始められず、再診断の条件を決めていなければ修正の確認が取れません。この章は、発注側が依頼の前に決めることを、決める順番どおりに並べた章です。検査の手法や道具の設定は扱わず、発注側の判断に絞ります。

## 前提となる章 [#前提となる章]

第 2 章。特に 2.3 の CVSS・EPSS・KEV の言葉は、深刻度の付け方を依頼先と合意するときと、報告書を受け取った後に直す順番を決めるときに使います。AI を組み込んだ製品を対象にする場合は、2.1 の十項目も前提になります。

## 節の読み方 [#節の読み方]

3.1 で診断とペネトレーションテストの違いを押さえ、どちらを依頼するかを決めます。順番は診断と修正が先です。3.2 で対象の一覧、範囲外、本番か検証環境かを決め、3.3 でその範囲に対する許可と連絡体制を 1 枚の文書に残します。ここまでが契約の前に済ませることです。3.4 以降は、方式（ツール・手動・組み合わせ）の選び方、依頼先を選ぶときに使える公開の基準、AI 製品に固有の診断項目（プロンプト、ツール、権限）を扱います。初めて依頼する読者は 3.1 から順に、2 回目以降の読者は 3.2 の範囲の見直しから読み始められます。

## この章で扱わないこと [#この章で扱わないこと]

検査の期間中に発注側が行うこと（連絡、停止の判断、レッドチーム演習の受け方）は第 4 章、報告書の読み方と直す順番、再診断は第 5 章で扱います。検査を自社で実施するための手法や道具の使い方は、本書の範囲外です。

