「取引先から届いた見積書のExcelで、マクロのボタンが反応しない」「前はファイルの上に出ていた『コンテンツの有効化』のボタンが見当たらない」。社内でこう聞かれて画面を見に行くと、赤い帯に「セキュリティ リスク」と表示され、マクロの実行がブロックされた旨が書かれている——パソコンまわりを兼任で見ている担当者のところに、繰り返し届く問い合わせです。

結論から書きます(Microsoftの公開資料で2026年10月9日に確認)。

  • これは不具合ではなく、Windows版Officeの既定の動作です。インターネットから来たファイル(メールの添付、ブラウザでのダウンロード)に入っているマクロは、2022年以降、既定で実行されなくなりました
  • 解除してよいのは、送り主と目的を、メール以外の手段で確かめられたファイルだけです。1回限りのファイルなら、ファイルのプロパティでブロックを解除すれば足ります
  • 毎回ブロックされる社内のファイルは、1件ずつ解除させ続けない。置き場所のゾーン設定、デジタル署名、信頼できる場所のどれで扱うかを、情シス側で決めます。Excelのマクロの設定で、マクロをすべて有効にする選択肢は使いません

この記事の判断フローと表を使えば、今日届いた問い合わせへの対応と、同じ問い合わせを繰り返さないための社内ルールまでを決められます。

なぜ、マクロが急に動かなくなったのか?

Windowsがインターネット由来のファイルに付ける印(Mark of the Web)を見て、Officeがマクロを止めているためです。2022年に既定の動作が変わり、それまで出ていた「コンテンツの有効化」のボタンが出なくなりました。

Windowsは、インターネットや「制限付きサイト」のゾーンから来たファイルに、出どころを示す情報を付けます。Microsoftはこれを Mark of the Web(MOTW)と呼んでいます。ブラウザでダウンロードしたファイルやメールの添付ファイルが代表例です。

以前は、MOTWの付いたファイルを開くと黄色い帯の「セキュリティの警告」が出て、利用者が「コンテンツの有効化」を押せばマクロが動きました。Microsoftは、VBAマクロがマルウェアやランサムウェアを広げる手口として使われてきたことを理由に、この既定の動作を変えています。変更後は「セキュリティ リスク」の帯が表示され、そこには「コンテンツの有効化」のボタンがありません。

変更の対象と時期は次のとおりです。

項目内容
対象のアプリAccess、Excel、PowerPoint、Project、Publisher、Visio、Word(Windows版のみ)
対象外Mac版のOffice、Android・iOS版のOffice、Office on the web
適用の時期(Excel等)最新チャネルはバージョン2206(2022年7月27日から順次)、月次エンタープライズ チャネルはバージョン2208(2022年10月11日)、半期エンタープライズ チャネルはバージョン2208(2023年1月10日)

マクロ入りのファイルを悪用した攻撃は、実際に国内でも広がりました。JPCERT/CCは2022年のEmotetの注意喚起で、マクロ付きのExcelやWordのファイル(パスワード付きZIPに入れた形を含む)がメールに添付され、開いた人がマクロを有効にすることで感染につながると説明しています。「ボタンを押せば動いた」以前の状態は、この手口に対して利用者の判断だけが頼りでした。

ブロックを解除してよいファイルかどうかは、どう見分けるか?

送り主に、メールとは別の手段(電話や、普段使っている連絡先)で「このファイルを送ったか」「マクロは何をするものか」を確かめられたものだけを解除します。確かめられないファイルは、開いたまま操作を続けず閉じます。

見覚えのある取引先の名前で届いたメールでも、それだけでは判断材料になりません。Microsoftも利用者向けの案内で、フィッシング攻撃は信頼できる人や組織から送られたように見せかけるものだと注意を促しています。メール本文に書かれた電話番号ではなく、自社の取引先台帳や名刺の連絡先に問い合わせます。

マクロがブロックされたときの判断フロー。送り主を別の手段で確認できなければ開かずに情シスへ。確認できた場合、1回限りならファイル単位で解除、繰り返し使うなら置き場所や作り手に応じてゾーン設定・デジタル署名・信頼できる場所を情シスが決める

問い合わせを受けたときに、担当者が確認する順番は次のとおりです。

  1. どこから来たファイルか: メールの添付か、Webからのダウンロードか、社内の共有フォルダーか、SharePointやTeamsか
  2. 送り主と目的を別の手段で確かめたか: 取引先の申請様式や見積書の計算ツールなど、マクロが必要な理由が説明できるか
  3. 1回限りか、繰り返し使うか: 毎月届く集計ファイルや、社内で全員が使うテンプレートなら、次の章の「恒久的な対処」に進む

1と2のどちらかで答えに詰まるファイルは、解除しません。業務が止まって困る場合でも、送り主に「マクロなしの版」や別の形式で送り直してもらえないかを先に頼みます。

1回限りのファイルは、どう解除するか?

ファイルをいったんパソコンに保存し、右クリックの「プロパティ」を開き、「全般」タブの下にあるセキュリティ欄のチェックボックスにチェックを入れて「OK」を押します。そのあと、ファイルを開き直します。

手順は次のとおりです。

  1. メールの添付ファイルを、デスクトップなどのフォルダーに保存する
  2. 保存したファイルを右クリックし、「プロパティ」を開く
  3. 「全般」タブの下のほうにある「セキュリティ」欄のチェックボックスにチェックを入れ、「OK」を押す(Microsoftの資料では「ブロック解除」のチェックボックスと書かれています)
  4. Excelを閉じてから、ファイルを開き直す

この操作で、ファイルからMOTWが外れます。PowerShellの Unblock-File コマンドレットでも同じ処理ができるため、複数のファイルをまとめて扱うときに使えます。

チェックボックスが見当たらない、チェックしても変わらない、という場合は、ファイルの置き場所が原因のことがあります。Microsoftは、ネットワーク上の共有フォルダーにあるファイルではチェックボックスが表示されないことがあり、表示されても共有フォルダーが「インターネット」ゾーン扱いならチェックの効果がないと説明しています。この場合は、次の章の置き場所の設定で対処します。

ファイルにどのゾーンの印が付いているかは、コマンドプロンプトで notepad ファイル名:Zone.Identifier と入力すると確かめられます。メモ帳に表示される ZoneId が 3 ならインターネット、4 なら制限付きサイトです。2(信頼済みサイト)なら、既定ではブロックされません。

毎回ブロックされる社内のファイルは、どう扱うか?

利用者に1件ずつ解除させるのをやめ、ファイルの置き場所と作り手に合わせて、情シス側で1つの方法を選びます。どの方法も「その場所や証明書のファイルは止めない」という設定なので、誰がそこにファイルを置けるかを同時に絞ります。

社内でよく起きるケースと、Microsoftが示している対処を対応させると次のようになります。

よくあるケース起きている理由情シス側で選ぶ対処
社内のファイルサーバーをIPアドレス(例: \\192.168.1.10\共有)で開いているIPアドレスでの接続は、信頼済みサイトやローカル イントラネットのゾーンに入っていないとブロック対象になる共有フォルダーを「信頼済みサイト」または「ローカル イントラネット」のゾーンに入れる。新しい場所を足すより、すでにイントラネット扱いの場所に保存する
SharePoint・OneDrive・Teamsのファイルを、ブラウザでダウンロードしてから開いているブラウザでのダウンロード時にMOTWが付く「デスクトップ アプリで開く」で開くよう案内する。OneDriveの同期クライアントで同期したファイルにはMOTWが付かない
自社で作ったマクロ付きの集計ブックを、全社で使っている配布の経路でMOTWが付くマクロにデジタル署名をして、その証明書を「信頼された発行元」として各パソコンに配る
基幹システムから毎月届く、マクロ入りの帳票メール添付やダウンロードでMOTWが付く決まったフォルダーを「信頼できる場所」に指定し、そこに保存してから開く運用にする

選ぶときの注意点も、Microsoftの資料に書かれています。

  • 信頼済みサイトに追加すると、Office以外の場面でもその場所に高い権限が与えられます。追加するのは社内のファイルサーバーや自社のSharePointなど、管理している場所に限ります
  • 信頼できる場所にネットワーク上のフォルダーを指定するのは推奨されていません。指定するなら利用者のパソコン内のフォルダーにします
  • 信頼された発行元は、Windows全体の設定です。同じ証明書で署名されたマクロは、すべて実行されます
  • SharePointのドメインを信頼済みサイトにすると、ファイルを置ける人なら誰でも、マクロ付きのファイルを止められずに配れる状態になります。サイトの編集権限を持つ人の範囲を先に確かめます

複数のパソコンにまとめて設定する方法は、会社の環境によって変わります。ゾーンの割り当ては、Active Directoryを使っている会社ならグループ ポリシーの「サイトとゾーンの割り当て一覧」(Site to Zone Assignment List)で配れます。Office側のマクロのポリシー(後述)は、Microsoftの説明では Microsoft 365 Apps for enterprise でのみ使え、Microsoft 365 Apps for business では使えません。自社が契約しているプランにどちらのOfficeが含まれるかを、Microsoft 365 管理センターのライセンス一覧で確かめてから手段を選びます。

ゾーンの設定はパソコンごとに手で入れることもできますが、台数が増えると設定の漏れが出ます。設定したパソコンと内容は、属人化を防ぐ社内システム管理台帳のような一覧に記録しておくと、入れ替え時に同じ問い合わせが再発するのを防げます。

Excelの設定でマクロをすべて有効にしてはいけないのはなぜか?

この設定は、送り主の分からないマクロも含めて、確認なしにすべて実行させる設定だからです。Microsoftはこの選択肢に「推奨しない」「危険なコードが実行される可能性がある」と併記しており、管理者向けの資料でも保護されていない状態として扱っています。

「マクロ 動かない」で検索すると、Excelの[ファイル]→[オプション]→[トラスト センター]→[トラスト センターの設定]→[マクロの設定]で、マクロをすべて有効にする手順が出てきます。1台の問題はこれで消えますが、そのパソコンでは、メールに添付された攻撃用のファイルを開いた時点でマクロが動くようになります。

利用者が自分で設定を変えている場合もあります。問い合わせを受けたときは、マクロの設定が既定(警告を表示してマクロを無効にする設定)から変わっていないかも、あわせて見ておきます。勝手に変えられた設定は、シャドーITの見つけ方と対処と同じく、責める材料ではなく、業務で困っている箇所の手がかりとして扱います。

Microsoft 365 Apps for enterprise を使っている会社なら、ポリシーで止める方法もあります。Microsoftは、セキュリティ ベースラインの一部として「インターネットからの Office ファイルでのマクロの実行をブロックする」ポリシーを有効にすることを推奨しており、このポリシーを恒久的に無効にすることは推奨していません。マクロが必要な利用者には、「VBA マクロ通知の設定」で署名付きのマクロだけを実行させる構成が、ベースラインの推奨として示されています。

社内向けの案内には、何を書いておけばよいか?

「解除してよい条件」と「迷ったら誰に聞くか」の2つを短く書きます。操作手順だけを配ると、条件を確かめずに解除する人が出ます。

案内の例を挙げます。自社の連絡先と運用に置き換えて使ってください。

マクロがブロックされたときは
- 「セキュリティ リスク」の表示が出たファイルは、まず閉じてください
- 送り主に、メール以外の方法(電話・社内チャット)で「このファイルを送ったか」を確認できた場合だけ、ファイルのプロパティでブロックを解除してください
- 確認できない、急ぎで判断できない場合は、総務部〇〇まで連絡してください
- Excelのマクロの設定は変更しないでください

あわせて、社内でマクロ付きのファイルを配っている部署と、取引先から定期的に届くマクロ付きのファイルを一覧にしておきます。どれを恒久的な対処に回すかを決める材料になり、同時に、作った人しか中身を知らないマクロがどこにあるかの棚卸しにもなります。中身を確かめる方法は「作った人しか分からない」ExcelマクロとVBAを今いる人だけで解読する方法で扱っています。

マクロでやっている処理の中には、Power Automateや業務システムの機能に置き換えられるものもあります。ブロックへの対処が毎月の手間になっている処理は、そもそもマクロのまま残すかを見直す候補です。判断の進め方は脱Excelの判断フローで整理しています。メールで届くファイルの扱い全体を見直すなら、脱PPAPは何から始めるかもあわせて確認してください。

まとめ:解除する前に、送り主と置き場所を確かめる

マクロのブロックで押さえたいのは、次の3点です。

  • ブロックは2022年からのWindows版Officeの既定の動作で、インターネット由来の印(MOTW)が付いたファイルが対象
  • 解除してよいのは、送り主と目的をメール以外の手段で確かめたファイルだけ。1回限りならファイルのプロパティでの解除で足りる
  • 毎回ブロックされる社内のファイルは、ゾーン設定・デジタル署名・信頼できる場所のどれかで扱い、マクロをすべて有効にする設定は使わない

次に問い合わせが来たら、ファイルがどこから来たかと、送り主に別の手段で確認したかの2点を最初に聞いてください。そのうえで、同じファイルの問い合わせが2回目なら、表の「情シス側で選ぶ対処」から置き場所に合うものを選びます。