サイバーセキュリティ対策促進助成金(令和8年度・第3回)
東京都内の中小企業者等が、UTM、ファイアウォール、EDR・EPPなどのサイバーセキュリティ対策のための機器やサービスを導入または更新する費用の一部を助成する制度です。助成率は1/2以内、上限は500万円で、第3回の受付は令和9年1月の予定です。
公式サイトの記載を 2026.10.02 時点で確認しています。
この補助金は、どんな制度か
中小企業者等が、自社の企業秘密や個人情報などを守る観点から組み立てたサイバーセキュリティ対策を実施するための設備等の導入を支援し、セキュリティの向上を図る助成金です。令和8年度は3回に分けて募集され、第1回と第2回の受付は終わっています。第3回は令和9年1月8日から15日の予定で、第3回の募集案内は今冬に掲載される予定です。ここに書いた要件や経費の範囲は、令和8年度の第2回募集要項にもとづいているため、第3回で変わることもあります。
対象になるのは、サイバーセキュリティ対策に必要な、次の機器・サービスの導入または更新です。UTM等の統合型アプライアンス、ファイアウォール・VPN・不正侵入検知システムなどのネットワーク脅威対策製品、ウイルス対策・スパム対策などのコンテンツセキュリティ対策製品、EDR・EPPなどのエンドポイント・セキュリティ製品、シングル・サイン・オンや本人認証などのアクセス管理製品、アクセスログ管理などのシステムセキュリティ管理製品、ファイルの暗号化などの暗号化製品、サーバーOSとそのインストール作業費用(最新OS)、これらと同じ内容のサービスの利用、標的型メール訓練です。主たる目的がサイバーセキュリティの向上であることが必要で、更新の場合も、更新前と比べてどうセキュリティが高まるのかを具体的に示します。期限切れに伴う同じ機器等への更新は対象になりません。
助成率は1/2以内で、助成限度額は500万円、助成金の下限額は10万円です。標的型メール訓練だけを申請する場合は、限度額が50万円になり、機器等の助成額と合わせて500万円を超えることはできません。経費は、物品購入費(ライセンス料は5年が限度)、設置費等(物品購入費の25%まで)、標的型メール訓練の委託費、クラウドサービスの利用料(助成対象期間内に契約・支払いを終えた最長12か月分)が対象です。パソコン、スマートフォン、タブレットなどの汎用性の高い機器、サーバー本体やHDD、UPSなどの周辺機器、バックアップ目的のもの、中古品、リース・割賦、設計費・開発費・構築費、コンサルティング費用、セキュリティ診断の費用、通信費、消費税は対象外です。
申請の前提として、IPAが実施するSECURITY ACTIONの二つ星を宣言している必要があります。二つ星の宣言には、情報セキュリティ基本方針を策定して公開したうえで、IPAに申請します。申請は国の電子申請システム「Jグランツ」で受け付け、持参・郵送・メールでは出せません。Jグランツの利用にはGビズIDプライムが必要で、発行に2週間ほどかかります。受付期間は1週間と短く、助成金の予算の執行状況によっては、早く終わる場合もあります。
審査は、決算書等による経営面の審査と、外部の委員らによる総合審査で、必要に応じて現地調査が行われます。導入する設備の数量やスペックが企業規模に見合うか、購入価格が市場価格と離れていないか、といった点が見られます。自社の主たる事業の業態から、当然備えるべきセキュリティ対策と判断された場合は不採択となり、主たる事業が情報通信業の場合は注意が必要です。交付決定は令和9年3月下旬、助成対象期間は令和9年4月1日から7月31日の予定で、助成金は後払いです。
枠ごとの上限額と補助率
| 枠・類型 | 上限額 | 補助率 | 対象・条件 |
|---|---|---|---|
| 機器・サービスの導入・更新 | 500万円(助成金の下限10万円) | 1/2以内 | UTM、ファイアウォール、EDR・EPP、アクセス管理製品、暗号化製品、サーバーOS、これらと同内容のクラウドサービスなどの導入または更新 |
| 標的型メール訓練のみ | 50万円(助成金の下限10万円) | 1/2以内 | 標的型メール訓練(訓練結果を踏まえた役員・従業員向けの教育費を含む)。機器等の助成額と合わせて500万円が上限 |
※ 枠によって対象になる費用も変わります。申請前に公募要領でご確認ください。
補助の仕組み
かかった経費のうち 補助率(1/2以内) の分が補助され、残りが自己負担です。補助額は 最大500万円 が上限で、上限を超えた経費は自己負担になります。
どんな費用に使えるか
- ソフトウェア・クラウド:コンテンツセキュリティ対策製品(ウイルス対策、スパム対策)、エンドポイント・セキュリティ製品(EDR、EPP)、アクセス管理製品、システムセキュリティ管理製品、暗号化製品、最新のサーバーOSと同じ内容のクラウドサービスの利用が対象。ライセンス料(保守・運用・サポート費)は5年が限度、クラウドサービスの利用料は最長12か月分。表計算ソフトなど汎用性の高いソフトウェアとバックアップ目的のものは対象外
- パソコン・周辺機器:UTM等の統合型アプライアンス、ファイアウォール、VPN、不正侵入検知システムなどが対象。パソコン、スマートフォン、タブレット、複合機、外付けハードディスクなど汎用性の高い機器と、サーバー本体・HDD・UPSなどサーバー導入に係る周辺機器は対象外
- 外注・委託:委託費で対象になるのは標的型メール訓練だけ。セキュリティ診断、ドキュメントの作成、運営・業務の委託、設計・開発・構築にかかる費用は対象外
- 研修・人材育成:標的型メール訓練(訓練結果を踏まえた役員・従業員向けの教育費を含む)が対象で、助成上限額は50万円。それ以外の操作等の教育費用は対象外
- 店舗改装・内装工事:導入する機器の搬入・設置の費用は対象(物品購入費の25%まで)。建物の補修工事(LANの配線工事など)は対象外
- 専門家への謝金・コンサル:導入に係るコンサルティング費用や、申請書類等の作成にかかる費用は対象外
- 人件費:自社の社員の人件費(工事の立ち合いにかかる休日出勤手当など)は対象外
- 通信費・利用料:通信費やプロバイダの使用料は対象外
チェック=公式に対象と書かれている費用/三角=条件つき(上の注記をご確認ください)/バツ=公式に対象外と書かれている費用/横線=公式サイトに記載が見つからなかった費用。枠や申請類型によって範囲が変わります。最終的な可否は公募要領でご確認ください。
もし、この制度を使うなら
たとえば、都内で従業員25人ほどの設計事務所を営む会社が、顧客の図面や個人情報を社内のサーバーに保管していて、ネットワークの入口の対策とパソコンの対策を見直したいとします。UTMの入れ替え、パソコンへのEDRの導入、従業員向けの標的型メール訓練を組み合わせて申請する、という進め方です。
助成額の試算です。助成対象経費が税抜200万円なら、助成率1/2以内で助成額は100万円、自己負担は100万円と消費税です。助成額が下限の10万円に届くのは、助成対象経費が20万円のときで、上限の500万円に届くのは1,000万円のときです。ライセンス料は5年が限度で、設置費は物品購入費の25%までです。
申請の前にSECURITY ACTIONの二つ星の宣言とGビズIDプライムの取得を済ませておく必要があり、受付は1週間しかありません。見積書は同じ製品について2社以上から取り、機器の台数やスペックは事務所の規模に見合う内容にします。助成金は後払いなので、導入費用はいったん自社で支払います。
※ MONOSASHI編集部による活用イメージです。実際の対象可否は公式サイトでご確認ください。
対象になる会社
- 申請日時点で、中小企業者、中小企業団体、個人事業主、中小企業グループのいずれかであること(中小企業者は、大企業が実質的に経営に参画していないもの。NPO法人、財団法人、社団法人、学校法人、宗教法人、社会福祉法人、医療法人、任意団体、政治・経済団体は申請できない)
- 申請日までに、IPAのSECURITY ACTIONの二つ星を宣言済みで、自社ホームページ等で確認できること(IPAからの手続完了のメール等が申請日以前に届いていること)
- 申請日の時点で、東京都内に登記簿上の本店または支店があり(個人は開業届を出して都内で営業していること)、都内で実質的に1年以上事業を行っていること
- これまでに、サイバーセキュリティ対策促進助成金の交付を受けたことがないこと
- 金融業・保険業(保険媒介代理業を除く)、農林水産業を営んでいないこと
- 同じ内容(経費)で、公社・国・都道府県・区市町村などから助成金・補助金の交付や導入の支援を受けていないこと
- 事業税等を滞納(分納を含む)していないこと。東京都と公社に対する賃料・使用料等の支払いが滞っていないこと
- 申請日までの過去5年間に、公社・国・自治体などの助成事業等で不正等の事故を起こしていないこと
- 民事再生法や会社更生法による申立てなど、助成事業の継続に不確実な状況がないこと
- 必要な許認可を取得し、関係法令を守ること。暴力団関係者や、風俗関連業など公的資金の助成先として適切でない業態でないこと
- 他の事業者から出された申請と、同一またはきわめて類似した内容でないこと
- 設備の設置場所が、都内の事業所(都内に本店があれば、茨城・栃木・群馬・埼玉・千葉・神奈川・山梨の事業所も可)で、自社が所有しているか賃貸借契約を結んでいる場所であること
※ すべての条件を満たす必要があります。判断に迷うときは実施機関の窓口にご確認ください。
対象・実施機関
- 対象
- 東京都内の中小企業者、中小企業団体、個人事業主、中小企業グループで、IPAのSECURITY ACTION二つ星を宣言している事業者です。都内で実質的に1年以上事業を行っていることが条件で、金融業・保険業と農林水産業は対象外です。
- 対象地域
- 東京都
- 実施機関
- 公益財団法人東京都中小企業振興公社 企画管理部 設備支援課(制度全般:東京都 産業労働局 商工部 経営支援課)
申請前に知っておきたい注意点
- 第3回の募集要項は、今冬に公社のホームページに掲載される予定です。ここに書いた内容は令和8年度の第2回募集要項にもとづくので、第3回の受付期間、助成対象期間、対象経費などが変わることがあります
- 受付期間は1週間で、令和9年1月8日9時から15日17時までの予定です。助成金の予算の執行状況によっては、受付が早く終わる場合があります
- 申請の時点で、SECURITY ACTIONの二つ星の宣言が終わっている必要があります。IPAからの「自己宣言IDのお知らせ」のメールだけでは申請できません
- GビズIDプライムは、発行に原則2週間程度かかります。申請時に発行が終わっていないと、受け付けられません
- 審査があり、不採択になることがあります。導入する設備の数量やスペックが企業規模に見合うか、市場価格と離れていないかが見られ、他の事業者の申請と同一またはきわめて類似した内容の場合も不採択です
- 自社の主たる事業の業態から、当然備えるべきセキュリティ対策と判断された場合は不採択になります。主たる事業が情報通信業の場合は注意が必要です
- 機器の更新で申請するときは、更新前と更新後を比べて、セキュリティがどう高まるのかを申請書に具体的に書きます。期限切れに伴う同じ機器等への更新は対象になりません
- 交付決定日より前に発注・契約・設置した設備は、対象になりません。発注、検収、支払いは、助成対象期間(令和9年4月1日から7月31日の予定)内に終える必要があります
- 経費の支払いは、普通預金か当座預金からの振込に限られます。手形、小切手、為替、現金、電子マネーは使えません
- 見積書は、同じ製品について2社以上から取ります。「機器設置・設定作業一式」のような書き方は認められず、詳細が分からない場合は対象外になります
- 助成金は後払いです。完了検査の結果、実際の支払額が交付予定額より少なくなることがあります
- 申請後は、内容を変えられません。機種やスペックの変更は認められず、モデルチェンジなどやむを得ない変更だけ、公社の事前承認が必要です
- 助成金で取得した、税抜50万円以上の設備には、公社配布のステッカーを貼って管理します。処分には公社の承認が必要で、助成事業を完了した年度の翌年度から5年を経過する日までは、他の用途に使えません
- 助成事業が完了した年度の翌年度から5年間、公社から求められたときに、稼働状況等の報告書を出します。関係書類も5年間保存します
- 連絡担当者は、申請事業者の役員か従業員に限られます。販売業者、社外顧問、経営コンサルタントなどは担当者になれません
- 自社製品や工事が助成金の対象になると謳う業者がいますが、公社が個別に認めているものではありません。購入額の一部の払い戻し(キャッシュバックなど)を受けた場合は、助成の対象外になります
申請の手順
要件と対象を確かめる
申請できる事業者か、導入したいものが対象の機器・サービスに当たるか、自社の主たる事業の業態から当然備えるべき対策に当たらないかを確かめます
SECURITY ACTIONの二つ星を宣言する
情報セキュリティ基本方針を策定して公開し、IPAに申請します。申請日より前に、手続完了のメールなどを受け取っておきます
GビズIDプライムを取る
Jグランツの利用に必要です。発行に原則2週間程度かかります
導入するものを決め、見積書を取る
同じ製品について2社以上の見積書を取ります。仕様書やカタログ、設置場所の図面も用意します
申請書類をそろえる
助成金交付申請書、誓約事項、確定申告書、履歴事項全部証明書、納税証明書、会社案内などを用意します
Jグランツで申請する
受付期間内に、Jグランツで書類を提出します
審査と交付決定
経営面の審査と総合審査が行われ、必要に応じて現地調査もあります。採択された場合は交付決定通知書が届きます
助成対象期間内に導入する
交付決定のあとに発注し、助成対象期間内に設置・検収・支払いを終えます
完了報告と助成金の受け取り
完了報告書を出して完了検査を受け、助成金額が確定したあとに請求して、助成金が支払われます
スケジュール
- SECURITY ACTION二つ星の宣言申請日より前に完了していること
- 電子申請の受付令和9年1月8日(金)9時から1月15日(金)17時まで(予定)
- 審査受付のあと。経営面の審査と、外部の委員らによる総合審査(必要に応じて現地調査)
- 交付決定令和9年3月下旬(予定)
- 助成対象期間令和9年4月1日から7月31日まで(予定)
- 完了報告・完了検査・助成金の確定助成事業の完了後、速やかに完了報告書を提出
- 稼働状況等の報告助成事業が完了した会計年度の終了後、その翌年度から5年間(公社から求めがあった場合)
※ 日程は変更されることがあります。最新の締切は公式サイトでご確認ください。
申請前に準備するもの
- 助成金交付申請書(公社指定様式。Excel形式)
- 反社会的勢力排除に関する誓約事項(公社指定様式)
- 直近1期分の確定申告書(法人は別表1〜16と決算書類。個人は所得税の申告書と決算書など)
- 履歴事項全部証明書(発行後3か月以内。個人は開業届)
- 納税証明書(直近期の事業税と都民税)
- 積算根拠書類(見積書。同じ製品について2社以上)
- 助成対象・クラウドサービスの仕様が分かる書類(仕様書、カタログ等)
- 会社案内
- SECURITY ACTIONの宣言に関する書面(IPAからの手続完了メールの画面コピー等)
- 情報セキュリティ基本方針
- 設置(使用)場所の関連書類(設計図、平面図等)
- 発注先の会社案内
- 営業に必要な許認可証の写し(該当する場合)
- 工程表(工事が発生する場合)
- 建物所有者の承諾書(賃借した建物で工事を行う場合)
- 導入設備・製品リスト(購入品の明細に書き切れない場合)
- アカウントリスト(ライセンス等を複数アカウントで導入する場合)
- 同意書(代理申請用。代理申請機能を使う場合)
よくある質問
申請後に、申請した機器が社内の既存システムに合わないと分かりました。機器を変更できますか。
申請書の内容(機種を含む)で認められた計画になるため、機種やスペックの変更は認められません。機器のモデルチェンジなどやむを得ない変更は、公社の事前承認が必要です。
サイバーセキュリティ対策で別にパソコンが必要です。対象になりますか。
パソコンは汎用性が高いと判断されるため、対象になりません。
数年後に別の機器を導入するかもしれません。機器の入れ替えは問題ですか。
機器の法定耐用年数程度は稼働に耐えうる内容で申請します。助成金で購入した設備には財産の処分制限期間があり、公社に無断で処分すると、交付決定の取消や助成金の返還になる場合があります。
セキュリティの脆弱性などの事前診断の費用は対象になりますか。
サービスに係る委託費は標的型メール訓練だけが対象のため、事前診断の費用は対象外です。
災害を考えて、サーバーOSを更新するサーバーを都外に置きたいのですが、対象になりますか。
設置は都内の事業所が原則です。東京都内に本店がある場合は、茨城県、栃木県、群馬県、埼玉県、千葉県、神奈川県、山梨県の事業所への設置もできます。
審査の基準はどういったものですか。
導入設備の必要性と妥当性が重要な視点です。導入するものがサイバー攻撃への対策を目的としているか、主たる事業の業態として当然備えるべきセキュリティ対策でないか、という点も評価されます。
「営業に必要な許認可」とは、どのようなものですか。
登記簿謄本(履歴事項全部証明書)の「目的」欄に書かれた事業内容のうち、現在行っているものに必要な許認可です。
中小企業グループで申請するには、どうすればよいですか。
代表企業がJグランツで申請します。助成金は代表企業にまとめて支払われるので、支出負担割合に基づいて分配します。完了報告のときに、代表者と参加者のあいだの支出負担割合表を出します。
標的型メール訓練にも、翌年度以降の報告の義務はありますか。
標的型メール訓練が終わったときに助成金請求のための報告をしますが、翌年度以降の報告の義務はありません。
何を入れるか、実物で考える
対象になる経費が分かっても、入れるものが決まらないと申請書は書けません。MONOSASHI が作った業務システムを、触れる形で置いています。