「営業の田中さんがスマホを電車に置き忘れたらしい」——そんな一報が入ったとき、あなたはすぐに何をすべきか答えられるでしょうか。パスコードは設定されていたか、会社のメールやチャットにログインしたままではないか、遠隔でロックする手段はあるのか。多くの中小企業では、社用スマートフォンの管理が「配るときに一度設定して終わり」になっており、紛失・盗難・退職といった有事の対応手順が決まっていません。

社員が10人を超え、社用スマートフォンやタブレットを配布する台数が増えてくると、パスコード設定や紛失時対応を口頭ルールや担当者の記憶だけに頼る運用は限界を迎えます。この記事では、ひとりで情シス・総務を兼任している担当者に向けて、MDM(モバイルデバイス管理)とは何か、導入するとできるようになること、代表的な製品と選び方、そして導入の進め方を、実務の手順として解説します。結論を先に言うと、スマートフォンが数台〜十数台の段階でも、紛失時の遠隔ロック・データ消去だけは仕組み化しておく価値があります。これは高価な専用ツールでなくても実現できる場合があるため、まず「何ができれば十分か」を整理することから始めましょう。

MDM(モバイルデバイス管理)とは何か

MDM(Mobile Device Management)とは、組織が貸与するスマートフォンやタブレットに対して、設定の強制・アプリの配布や制限・セキュリティポリシーの適用・紛失時の遠隔ロックやデータ消去などを、管理者側からまとめて行う仕組みです。総務省が公開している「テレワークセキュリティガイドライン(第5版)」でも、テレワーク端末の紛失・盗難に備えてMDMソリューション等を導入し、遠隔制御によるデータ・アカウントの初期化、パスワード認証の強制、ハードディスクの暗号化等の機能を有効化することが、システム・セキュリティ管理者が実施すべき基本対策の一つとして挙げられています。

MDMが解決するのは、突き詰めると次の3つの課題です。

  • 設定のばらつきをなくす: 端末ごとに手作業でパスコードや画面ロックを設定していると、設定漏れが必ず発生します。MDMを使えば、配布時に強制的にセキュリティポリシーを適用できます
  • 紛失・盗難時に手が打てない: 紛失に気づいてから「何もできない」状態は、情報漏えいのリスクをそのまま放置することになります。MDMがあれば、遠隔でのロックやデータ消去、端末の位置確認が可能になります
  • 退職時の回収・初期化が漏れる: 退職者が使っていた端末を回収しても、業務データやアプリのログイン状態が残ったままだと、情報が持ち出されるリスクが残ります
MDMは、セキュリティ対策としての性格が強い一方、「配った端末を組織としてきちんと管理する」という資産管理の側面も持っています。実は、社内のパソコンやソフトウェアライセンスを管理するIT資産管理と発想の根っこは同じです。対象がスマートフォン・タブレットになり、遠隔操作の機能が加わったものと捉えると理解しやすくなります。

なぜ今、社用スマホの管理を仕組み化すべきなのか

「これまで大きな事故が起きていないから、今のままで問題ない」と考える担当者は少なくありません。しかし、これは「事故が起きていない」のではなく「事故に気づいていないだけ」というケースも含まれている点に注意が必要です。仕組み化を検討すべき理由を整理します。

端末が増えるほど、口頭ルールは機能しなくなる

社用スマートフォンが数台の段階では、「パスコードを設定してね」という口頭での注意で足りていたかもしれません。しかし、配布台数が二桁を超えてくると、誰がどの設定を守っているか、担当者が全員分を把握し続けることは現実的に不可能になります。台数が少ないうちから、最低限のルールを仕組みとして固定しておくことが、後々の負担を減らします。

紛失・盗難は「起きてから」では遅い

総務省のガイドラインでは、スマートフォンは持ち歩く頻度が高く紛失や盗難の可能性が高くなることから、MDMソリューション等を導入してデータの暗号化や遠隔でのデータ消去等の対策を行うことの重要性が明記されています。紛失に気づいてから遠隔ロックの手段を探し始めるようでは、その間に端末内のメールやチャット、顧客情報にアクセスされてしまうおそれがあります。「万が一のとき、何をすればよいか」を事前に決め、実際に操作できる状態にしておくことが重要です。

退職者対応が抜け落ちやすい

情シス業務の中でも、退職時のアカウント整理・端末回収は特にヒューマンエラーが起きやすい領域です。人事からの連絡が遅れる、複数の部署にまたがる手続きが分散している、といった事情から、「退職者の端末を回収したが、初期化を忘れたまま次の人に渡してしまった」というトラブルは珍しくありません。MDMを導入していれば、退職が決まった時点で該当端末を遠隔でロックまたは初期化する、という手順を機械的に実行できます。

個人所有端末(BYOD)を業務利用させている場合のリスク

会社支給ではなく、社員個人のスマートフォンを業務で利用させている(BYOD、Bring Your Own Deviceと呼ばれる運用)会社もあるはずです。総務省のガイドラインでは、個人所有端末を利用する場合、業務でのデータ保存を制限・禁止するか、それが難しい場合は業務データの暗号化や遠隔消去等の対策を行うことが留意点として挙げられています。私物端末は会社が自由に設定を変更できないため、MDMの中でも「MAM(モバイルアプリケーション管理)」と呼ばれる、業務アプリ部分だけを管理する仕組みが選択肢になります。

MDMでできること: 機能を4つに分解して理解する

MDM製品はベンダーによって呼び方や機能範囲が異なりますが、共通する機能は大きく4つに整理できます。導入を検討する際は、自社にとって何が「必須」で何が「あれば嬉しい」なのかを、この4分類で仕分けると判断しやすくなります。

MDMでできること4つの機能(デバイス構成管理・セキュリティ制御・アプリケーション管理・コンプライアンス監視)

分類できること主な目的
デバイス構成管理パスコード強制、画面ロック時間の設定、Wi-Fi/VPN設定の一括配布設定のばらつきをなくす
セキュリティ制御遠隔ロック、遠隔データ消去(ワイプ)、紛失時の位置情報確認紛失・盗難時の被害を最小化
アプリケーション管理業務アプリの一括配布、私的アプリのインストール制限、ストア利用制限業務外利用・野良アプリのリスク低減
コンプライアンス監視OSバージョンの確認、暗号化設定の確認、非準拠端末の検知・アクセス制限セキュリティ基準を満たさない端末の締め出し

デバイス構成管理

端末を配布する際に、パスコードの桁数・複雑さ、画面ロックまでの時間、Wi-FiやVPNの接続設定などを、管理者側からまとめて配布・強制できます。1台ずつ手作業で設定する必要がなくなるため、配布台数が多いほど効果を実感しやすい機能です。

セキュリティ制御(遠隔ロック・データ消去)

紛失・盗難時に最も重要になるのがこの機能です。管理コンソールから対象端末に対して、画面ロックのコマンドを送る、あるいは端末内のデータを完全に消去する「リモートワイプ」を実行できます。総務省のガイドラインでも、紛失時に遠隔から端末の位置情報を把握し、データを削除・初期化できるようにしておくことの重要性が指摘されています。

アプリケーション管理

業務で使うアプリを、社員が個別にストアからインストールするのではなく、管理者側から一括配布できます。逆に、業務に不要なアプリのインストールを制限したり、特定のアプリストアへのアクセスのみを許可したりすることも可能です。これにより、業務外の利用によるマルウェア感染リスクや、いわゆるシャドーIT(情シスの把握していないアプリ・サービスの利用)の芽を摘みやすくなります。

コンプライアンス監視

OSのバージョンが古いまま放置されていないか、暗号化設定が有効になっているかなど、あらかじめ定めたセキュリティ基準を満たしていない端末を自動的に検知する機能です。基準を満たさない端末については、社内システムへのアクセスを制限する「条件付きアクセス」と組み合わせることで、パッチマネジメントの抜け漏れを機械的に防ぐ運用が可能になります。

代表的なMDM製品と選び方

MDM製品にはいくつかの選択肢があります。ここでは、中小企業のひとり情シス体制でも検討対象になりやすい代表例を紹介します。機能・料金は執筆時点の目安であり、実際の導入時には必ず公式サイトで最新情報を確認してください。

Microsoft Intune

Microsoft Intuneは、Microsoftが提供するクラウドベースのエンドポイント管理サービスです。Microsoft Learnの公式ドキュメントによれば、Intuneは「MDM(モバイルデバイス管理)」と「MAM(モバイルアプリケーション管理)」の2つの管理モードをサポートしており、対応プラットフォームはAndroid、iOS/iPadOS、macOS、Windows、Linuxなど多岐にわたります。会社支給のスマートフォンはMDMでデバイス全体を管理し、私物端末(BYOD)は業務アプリの中だけを管理するMAMを使う、という組み合わせも可能です。

Intuneの大きな特徴は、Microsoft 365やMicrosoft Entra ID(旧Azure AD)との親和性です。すでにMicrosoft 365を契約している会社であれば、シングルサインオン(SSO)多要素認証(MFA)の仕組みと合わせて、ID・デバイス・アプリの3つの軸で統合的にアクセス制御を設計できます。料金面では、Intuneは単体プランのほか、Microsoft 365 Business PremiumなどのMicrosoft 365ライセンスの一部として提供される場合があります。すでにMicrosoft 365を契約している場合、追加費用なしでMDM機能を使える可能性があるため、まず自社の契約プランに含まれているかを確認することをおすすめします。具体的な料金体系は変更されることがあるため、公式の価格ページで最新情報を確認してください。

Apple Business Manager + MDMソリューション

iPhoneやiPadを主体に配布している会社では、Appleが提供する「Apple Business Manager」を使い、企業が購入した端末を初期セットアップの段階から一括で管理下に置く運用が一般的です。Apple Business Manager自体は端末を組織に紐づけるための管理ポータルであり、実際の遠隔ロックやアプリ配布などのMDM機能は、Apple Business Managerと連携する別のMDMソリューション(前述のIntuneや、Apple製品に特化したJamfなど)と組み合わせて使う点に注意が必要です。

通信キャリア提供のMDMサービス

大手キャリアが法人向けに提供しているMDMサービスも選択肢の一つです。総務省のガイドラインでも、スマートフォンについては通信キャリアが提供しているMDMソリューションを利用することで遠隔から端末を初期化できる、という運用例が紹介されています。同一キャリアで端末をまとめて契約している会社であれば、契約・請求の窓口が一本化される利便性があります。ただし、他社の端末や、複数キャリアが混在する環境では対応範囲が限定される場合があるため、自社の端末構成と照らし合わせて確認が必要です。

選び方の判断軸

製品選定で迷ったときは、次の軸で優先順位をつけると判断しやすくなります。

  1. すでに契約しているクラウドサービスとの親和性: Microsoft 365やGoogle Workspaceをすでに契約していれば、そのエコシステムに含まれる、あるいは連携しやすいMDMを優先候補にする
  2. 対象端末のOS: iPhoneのみ・Androidのみ・両方混在かによって、対応範囲が異なる製品がある
  3. 必要な機能の範囲: 「遠隔ロック・データ消去さえできれば十分」なのか、「アプリ配布やコンプライアンス監視まで求める」のかで、必要なプランの規模が変わる
  4. 管理する人数・台数: 台数が少ないうちは、無料〜低価格帯のプランや、既存契約に含まれる機能で足りることも多い

いきなり高機能な製品を導入する必要はありません。まずは自社が「絶対に必要」としている機能(多くの場合、紛失時の遠隔ロック・データ消去)を満たせるかどうかで一次選定を行い、そのうえで運用のしやすさを比較検討することをおすすめします。

導入の進め方: 5ステップ

MDMの導入は、いきなり全端末に一斉展開するのではなく、段階を踏んで進めることで失敗のリスクを減らせます。

ステップ1: 対象端末とOSを棚卸しする

まず、社内で貸与しているスマートフォン・タブレットが何台あり、それぞれのOS(iOS/Android)とバージョンがどうなっているかを確認します。この棚卸しの考え方は、パソコンやソフトウェアライセンスを対象にしたIT資産管理と共通しています。すでに社内システムのシステム管理台帳がある場合は、その一部としてモバイル端末の列を追加する形でも構いません。

ステップ2: 最低限守りたいセキュリティポリシーを決める

いきなり細かい制限をかけようとすると、社員の反発や運用の混乱を招きます。まずは「パスコードの設定を必須にする」「画面ロックまでの時間を一定以下にする」「紛失時に遠隔ロック・データ消去ができる状態にする」といった、最低限のポリシーから決めましょう。ポリシーを厳しくしすぎると、私物端末(BYOD)の場合は社員の反発を招きやすいため、業務上のリスクとのバランスを取ることが重要です。

ステップ3: 製品を選定し、小規模なグループで試験導入する

前述の選び方を参考に製品を選んだら、いきなり全社展開するのではなく、情シス担当者自身の端末や、協力的な数名のグループでまず試験導入します。設定の配布がスムーズに行われるか、業務アプリの利用に支障が出ないかを、この段階で確認します。

ステップ4: 全社展開し、周知する

試験導入で問題がなければ、対象端末全体に展開します。このとき重要なのが、社員への事前説明です。会社がスマートフォンの中身を常時監視しているわけではないこと、あくまで紛失時の対応やセキュリティ設定の統一が目的であることを明確に伝えないと、「監視されている」という誤解や不安を招きやすくなります。特に私物端末を管理対象に含める場合は、管理範囲(業務データのみか、端末全体か)を書面で明示しておくことをおすすめします。

ステップ5: 運用ルールを定め、定着させる

MDMは導入して終わりではなく、その後の運用が本体です。次の運用ルールを、業務フローに組み込んでおくことが定着の鍵になります。

  • 端末の新規貸与時: MDMへの登録を必須の手順としてチェックリスト化する
  • 紛失・盗難発生時: 誰が、どの手順で遠隔ロック・データ消去を実行するかを明文化し、休日・夜間でも対応できる体制(担当者不在時のエスカレーション先)を決めておく
  • 退職・異動発生時: 人事からの連絡を起点に、端末の初期化・回収・再配布のフローを固定する
  • 定期棚卸し: 半年〜1年に一度、登録台数と実際の配布台数が一致しているかを確認する

紛失時の対応フローを事前に決めておく

MDMを導入していても、いざというときに「誰が」「どの操作を」「どの順番で」行うかが決まっていなければ、初動が遅れます。以下のようなシンプルなフローを、あらかじめ文書化しておくことをおすすめします。

  1. 発見者から担当者へ即時連絡: 紛失・盗難に気づいた社員が、誰にどの手段(電話・チャット)で連絡するかを明確にしておく
  2. 遠隔ロックの実行: MDM管理コンソールから、対象端末に遠隔ロックをかける
  3. 状況確認: 端末の最終位置情報や、直近のログイン履歴を確認する(発見の見込みがあるかどうかの判断材料にする)
  4. 一定時間を置いてデータ消去を判断: 発見の見込みが薄いと判断した場合、あるいは重要な業務データ・顧客情報が端末に含まれる場合は、遠隔でのデータ消去(リモートワイプ)を実行する
  5. 関連アカウントのパスワード変更: 端末からログインしていたメール・チャット・業務システムのパスワードを変更し、必要であれば多要素認証の再設定を行う
  6. 経営層・関係者への報告: 顧客情報が含まれていた場合は、個人情報保護法上の対応(影響範囲の確認、必要に応じた本人への通知や監督官庁への報告の要否検討)も視野に入れる
実務上のポイント: 「発見されるかもしれないから、しばらく様子を見てからデータ消去を判断しよう」という迷いが生じがちですが、業務データに顧客情報や機密情報が含まれる場合は、発見の可能性よりも情報漏えいリスクの低減を優先し、早めにロック・消去に踏み切る判断が無難です。判断に迷う場面が起きないよう、あらかじめ「何を基準に消去を実行するか」を決めておくことが、有事の対応スピードを左右します。

導入前によくある懸念とその考え方

MDM導入を検討する際、社内から次のような懸念が出ることがあります。あらかじめ想定しておくと、説明がスムーズになります。

「監視されているようで社員の反発が心配」

私物端末(BYOD)を管理対象にする場合、特にこの懸念が出やすくなります。対処法としては、管理対象を「業務アプリ・業務データのみ」に限定するMAM(モバイルアプリケーション管理)の仕組みを使い、私的な写真や連絡先、メッセージアプリなどには一切アクセスしないことを明示するのが有効です。会社支給端末であっても、「何を目的に、どこまでの範囲を管理するか」を就業規則や利用ルールとして明文化し、社員に周知することが信頼を得る近道になります。

「導入コストが見合うか分からない」

前述の通り、すでにMicrosoft 365などのクラウドサービスを契約している場合、追加費用なしでMDM機能の一部を使える場合があります。まずは自社の既存契約を確認し、それでも足りない場合に有償プランや専用ツールの導入を検討する、という順序で進めると、無駄なコストをかけずに済みます。なお、端末の入れ替えを伴う場合は、IT導入補助金の対象になるケースもあるため、あわせて確認する価値があります。対象要件は年度ごとに変わるため、検討時点の公募要領を確認してください。

「台数が少ないので必要ない」

台数が少ないからこそ、専用ツールを入れずに標準機能(iPhoneの「探す」、Androidの「デバイスを探す」機能など)で最低限の遠隔ロック・データ消去だけは仕組み化しておく、という選択肢もあります。重要なのは「専用MDMツールを入れること」自体が目的ではなく、「紛失時に何もできない状態を避けること」が目的だという点です。台数が少ない段階では簡易的な仕組みから始め、台数が増えてきたタイミングで本格的なMDM製品への移行を検討すれば十分です。

台数規模別に見た現実的な進め方の目安

すべての会社が同じ水準のMDMを導入する必要はありません。台数規模に応じて、次のような段階を目安にすると検討しやすくなります。

台数規模別MDM導入の3段階(数台〜10台・10台〜数十台・数十台〜100台超)

  • 数台〜10台程度: OS標準の「端末を探す」機能を全端末で有効化し、パスコード設定を口頭ルールではなく必須事項として周知する。この段階では専用ツールの費用対効果が見合わないことが多い
  • 10台〜数十台程度: すでに契約しているMicrosoft 365やGoogle Workspaceに含まれるMDM機能があれば、それを使い始める。棚卸しと最低限のポリシー設定を仕組み化するタイミング
  • 数十台〜100台超: 手作業での設定配布・棚卸しが現実的でなくなってくるため、専用MDM製品の本格導入や、上位プランへの切り替えを検討する。コンプライアンス監視やアプリ配布など、より高度な機能の必要性も高まる

自社が今どの段階にいるかを把握したうえで、「今すぐ必要な機能」と「将来的に必要になりそうな機能」を分けて考えると、過剰投資を避けられます。

MDM単体で終わらせず、他のセキュリティ施策とつなげる

MDMは、社用スマートフォンという特定の対象に焦点を当てた仕組みですが、単独で完結させるより、他のセキュリティ施策と組み合わせることで効果が高まります。

  • 多要素認証との連携: 端末の紛失時、ログイン情報が漏えいしても多要素認証が有効になっていれば、不正ログインの被害を防ぎやすくなります
  • シングルサインオンとの連携: シングルサインオンを導入していれば、退職時にID基盤側でアカウントを無効化するだけで、紐づく複数のサービスへのアクセスを一括で止められます
  • 社内システム管理台帳との統合: モバイル端末の管理状況を、社内システム全体の管理台帳の一部として記録しておくと、担当者交代時の引き継ぎがスムーズになります

これらを個別バラバラに導入するのではなく、「端末」「ID」「アプリ」の3つの軸で一貫したセキュリティ方針を持つという発想が、総合的な防御力を高めます。実際、Microsoft Intuneの提供元も、サインインするID・サインイン元のデバイス・作業に使うアプリという3つの柱を軸にサービスを設計していると説明しており、これは業界共通の考え方といえます。

ひとり情シス体制での運用を続けるコツ

MDMを導入しても、運用が担当者ひとりの頭の中だけにとどまっていては、属人化(属人化)の新たな火種になりかねません。長く運用を続けるために、次の点を意識しておくとよいでしょう。

  • 管理コンソールへのログイン方法・操作手順を、簡単な手順書として残しておく
  • 緊急時(紛失発生時)の対応フローを、担当者不在でも誰かが最低限の初動(遠隔ロックの依頼先の把握など)を取れる形で共有しておく
  • 経営層にも、MDMを導入している事実と、その目的(セキュリティ対策・資産管理)を伝えておく。担当者が急に不在になった場合の代替対応を検討する材料になる
  • 定期的な棚卸しのタイミングを、カレンダーに登録するなどして仕組み化する

これらは、MDMに限らず社内システム管理全般に共通する考え方です。仕組みを作った本人がいなくなっても機能し続けるようにしておくことが、ひとり情シス体制における最大のリスクヘッジになります。

まとめ

社用スマートフォンの管理は、台数が少ないうちは後回しにされがちですが、紛失・盗難・退職といった有事が発生した瞬間に、その仕組みの有無が被害の大きさを大きく左右します。MDM(モバイルデバイス管理)は、デバイス構成管理・セキュリティ制御・アプリケーション管理・コンプライアンス監視という4つの機能を通じて、こうしたリスクに事前に備えるための仕組みです。

いきなり高機能な専用ツールを導入する必要はありません。まずは自社の端末台数とOSを棚卸しし、最低限守りたいセキュリティポリシー(パスコード必須化、遠隔ロック・データ消去の実現)を定め、既存のクラウドサービス契約に含まれる機能から使い始めることを検討してください。そのうえで、紛失時の対応フローを事前に文書化し、担当者ひとりに依存しない運用体制を整えることが、長期的にリスクを抑える近道になります。

社用スマートフォン以外にも、社内のパソコンやソフトウェアライセンスの管理に不安がある場合は、あわせて『中小企業のIT資産管理の始め方』も参考にしてください。対象は異なりますが、「何があるかを把握し、台帳に記録し、更新し続ける」という考え方は共通しています。