情報漏洩は、不正アクセスだけで起きるものではありません。宛先を間違えたメール、公開範囲が広すぎる共有リンク、退職者のアカウント、持ち出した端末やUSBメモリも原因になります。
守るべき情報を決め、保存・共有・送信・削除の手順を決めることが基本です。権限は必要な人だけに付与し、外部へ送る前は宛先とファイルを確認します。
情報漏洩の主な経路
| 経路 | 起きやすい場面 | 基本の対策 |
|---|---|---|
| 外部からの侵入 | 古い機器やソフト、推測されやすいパスワード、管理画面の公開 | 更新、多要素認証、不要な公開の停止、接続記録の確認 |
| 誤送信・誤公開 | メールの宛先違い、添付間違い、誰でも見られる共有リンク | 宛先・添付・公開範囲を送信前に確認し、重要情報は二人で確認する |
| 権限の残り | 異動・退職後のアカウント、共有アカウント、広すぎる閲覧権限 | 利用者ごとのアカウントにし、定期的に権限を見直して不要分を削除する |
| 端末・媒体の紛失 | ノートPC、スマートフォン、USBメモリ、印刷物の持ち出し | 持出しを承認制にし、画面ロック・暗号化・所在管理を行う |
最初に、守る情報を分ける
顧客の氏名、連絡先、住所、口座情報などの個人情報だけでなく、見積書、契約書、取引条件、仕入価格、営業計画、従業員情報、パスワードや設定情報も守る対象です。
すべてを同じ扱いにすると、現場では守りにくくなります。例えば「外部への送信禁止」「管理者の承認後に送信」「社内共有可」のように区分し、保管場所と責任者を決めます。個人情報を扱う場合は、法令、契約、業種別のルールも確認してください。
保存から削除までの手順を決める
- 保存:顧客情報や契約書は、指定したフォルダや業務システムに保存します。個人のPCのデスクトップや私物USBメモリを保管場所にしません。
- 共有:必要な担当者だけに、必要な期間だけ権限を付けます。「リンクを知っている全員」が閲覧できる設定は、社外共有では特に注意します。
- 送信:宛先、CC・BCC、添付ファイル、ファイル名、公開期限を確認します。重要情報は、送信者以外の担当者も確認する手順にします。
- 削除・返却:保存期限を過ぎた情報、退職者のアカウント、不要になった共有リンクを見直します。端末の廃棄・返却時は、保存データを消去した記録を残します。
メールとクラウド共有で起こりやすいミス
メールは、送信後に完全に取り消せない場合があります。慣れた相手でも、宛先の自動補完だけで送らず、送信直前に氏名・会社名・アドレス・添付ファイルを確認します。複数の顧客へ一斉に送る場合は、相手のアドレスを互いに見せないBCCの利用も確認します。
クラウドの共有リンクは便利ですが、公開範囲が「組織内」「招待した利用者のみ」「リンクを知っている人」などで異なります。共有前に範囲、編集可否、期限を確認し、案件が終わったらリンクと権限を外します。パスワードを別メールで送るだけでは、送信先自体を間違えた場合の対策にはなりません。
技術面で最低限確認すること
- アカウントを共用せず、利用者ごとに発行する。
- 多要素認証を使えるサービスでは有効にする。
- PC、スマートフォン、ルーター、NAS、業務ソフトを更新する。
- 紛失する可能性がある端末では、画面ロックと保存データの暗号化を確認する。
- 重要データは、元の保存場所とは別の場所にもバックアップする。
- 来客用Wi-Fiと社内ネットワークを分け、必要のない機器やフォルダへ接続させない。
不正アクセスによって業務が止まるリスクへの運用は、不正侵入で業務を止めないためのネットワーク運用も確認してください。
小さく始める確認例
まず、顧客一覧や見積書を保管している場所を一つ選びます。誰が見られるか、外部共有が残っていないか、退職者や異動者のアカウントが残っていないかを確認します。その後、重要なファイルを送る想定で、宛先・添付・公開範囲を二人で確認する手順を試します。
確認回数、不要な権限を削除できた数、誤送信を送信前に止められた件数を記録すると、ルールが実際に機能しているかを判断できます。
漏洩の可能性に気づいたときの初動
気づいた担当者が一人で解決しようとせず、すぐに管理責任者へ連絡します。共有リンクの停止、アカウントの無効化、端末のネットワーク切断など、被害の拡大を止める対応を優先します。ランサムウェアなどの感染が疑われる端末は、電源操作やログ削除を急がず、社内の担当者または専門家の指示に従います。
いつ、どの情報が、誰に見られた可能性があるかを確認できるように、送信記録、アクセス記録、画面の記録を保全します。個人情報の漏洩では、本人への連絡や関係機関への報告が必要になる場合があります。状況、契約、法令を確認して判断してください。
特に重要な機密情報は、ネットワークに接続しない専用PCで扱う
顧客の重要情報、未公表の経営資料、認証情報の原本など、外部へ出てはならない情報は、インターネットや社内LANに接続しない専用PCで扱う運用も検討します。Wi-Fi、Bluetooth、クラウド同期、リモート接続も使わない前提です。ネットワーク経由の不正アクセスや、共有設定の誤りによる漏洩経路を減らせます。
ただし、接続しないPCにも、持ち込むUSBメモリ、印刷物、利用者の権限、盗難や故障のリスクは残ります。使用者、保管場所、持込み可能な媒体、データを移すときの確認者、バックアップ方法を決めます。通常の業務データまで一律に分離するのではなく、対象情報と、ネットワークに接続しないことで増える作業を比べて判断してください。
人が確認すること・注意点
対策の強さは、扱う情報、従業員数、取引先との契約、利用しているクラウドサービスによって変わります。便利さだけで共有範囲を広げず、「誰が何のために使うか」を確認してから権限を付けます。技術的な設定だけに任せず、送信・持出し・削除のルールを短く書き、担当者が迷わない状態にします。
関連する用語
- 情報セキュリティ:情報を守るために、何を確認するかの基本です。
- アカウント:利用者ごとの権限を管理する単位です。
- バックアップ:削除や障害が起きても復元できるように、データを別に保管する方法です。
- ファイル形式:送るファイルの内容や扱いを確認する際の基本です。
関連リンク
取り扱う個人情報と外部サービスの保持条件を確認するには、個人情報、ゼロデータ保持(Zero Data Retention)を参照してください。
情報の確認先
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」:安全管理措置、アクセス制御、教育などを確認できます。
- 個人情報保護委員会「安全管理措置に関するFAQ」:インターネットや無線LANでの送信時に検討する保護措置を確認できます。
- IPA「情報漏えい対策の強化に向けて」:メール誤送信やUSBメモリなど、日常業務で起きやすい事故への対策を確認できます。
始業前・終業前の業務チェックリストを、事故防止につながる記録に変える:始業前・終業前の確認、未完了の引継ぎ、異常記録を日次の流れとして整理できます。