「取引先からパスワード付きZIPファイルを送るのをやめてほしいと言われた」「銀行から脱PPAPの案内が来たが、何をすればいいのか分からない」——こうした相談が、2026年に入ってから急に増えています。長年当たり前だった「ファイルをZIPで暗号化して送り、パスワードは別メールで送る」という運用が、いよいよ現実的に維持できなくなってきているためです。
先に、この記事で分かることをまとめます。
- なぜ今PPAPをやめる必要があるのか(政府・金融機関の最新動向)
- 費用をかけずに始められる代替手段と、その選び方
- 社内・取引先を混乱させずに移行する3ステップの進め方
- 取引先への案内文のサンプル
全部を一度に変えようとすると社内外で混乱が起きるため、優先順位をつけて段階的に進める考え方を軸にします。読み終える頃には、自社がどの選択肢から着手すればよいかを判断できる状態を目指します。
結論: 2026年、PPAPは「様子見」できる段階を過ぎている
先に結論を書きます。パスワード付きZIP送付(通称PPAP)は、2020年の政府方針表明から時間が経った現在、金融機関を中心に廃止が現実の動きとして進んでおり、中小企業にとっても「取引先から名指しで移行を求められる」現実的なリスクになっています。代替手段は、無料のクラウドストレージ共有機能だけでも十分に始められ、専用ツールを導入しなくても今日から移行に着手できます。
政府がPPAP廃止の方針を初めて示したのは2020年11月24日です。当時の平井卓也デジタル改革担当大臣が記者会見で、内閣府・内閣官房において11月26日からパスワード付きZIPファイルの送付を廃止すると発表しました。理由として、ZIPファイルとパスワードを同じメールの経路で送る方式は「セキュリティ対策の観点からも、受け取る側の利便性の観点からも、適切なものではない」と説明しています。
ZIPファイルを送り、後からパスワードを送るというやり方について、それは本当にセキュリティ上、意味があるのか(中略)むしろ危険性があるということで、これを廃止する。(内閣府 平井大臣記者会見要旨 令和2年11月24日、趣旨を要約)
この発表から時間が経ち、2025年5月には金融庁が業界団体との意見交換会で「パスワード付きファイルのメール送付は基本的に行うべきではない」と明言し、検査・モニタリングを通じてPPAP慣行の払拭を促す方針を示しました。これを受けて、2026年6月8日には三菱UFJ銀行が、パスワード付きZIPファイルの送付を原則廃止すると発表しています。同行は2026年7月18日以降、添付ファイルの代わりにメール本文へ専用ダウンロードサイトのURLを記載し、受信者は別送される専用パスワードでファイルを取得する方式に順次切り替えました。理由として、ファイルが暗号化されているとメール受信時のマルウェアチェックが困難になる点、パスワード付きZIPファイルを悪用した実際のサイバー攻撃事例がある点を挙げています。
大手金融機関がここまで明確に動いた以上、「取引先から個別に依頼が来てから考える」という受け身の姿勢では、依頼が来るたびに慌てて対応する羽目になります。「そのうち対応すればいい」と先送りできる段階は、実質的に終わりつつあります。
そもそもPPAPの何が問題なのか
「長年この方法でやってきて、特に事故は起きていない」と感じている担当者も多いと思います。ですが、PPAPには構造的な欠陥があり、事故が起きていないのはたまたま、というケースが少なくありません。
- ウイルスチェックをすり抜ける: ZIPファイルがパスワードで暗号化されていると、メールサーバー側のウイルススキャンが中身を検査できません。マルウェア「Emotet」は、2022年に感染メールの手口としてパスワード付きZIPファイルを実際に悪用しており、IPA・JPCERT/CCが繰り返し注意喚起を行いました。取引先や顧客を装った自然な日本語の請求書メールに、悪意のあるマクロ入りファイルを仕込んだZIPが添付されるという手口で、多くの組織が感染被害に遭っています
- パスワードを別経路で送る意味が薄れている: 「別経路で送る」という建前になっていても、実際にはZIPファイルの直後に同じメールの宛先へパスワードを送るケースがほとんどです。同じ経路(同じメールアカウント、同じ通信網)を使う以上、片方を盗聴・傍受されればもう片方も一緒に見られてしまいます
- 受け取る側の手間が増えるだけ: パスワードを別メールで探し、コピーして、解凍して、ようやく中身を確認できます。セキュリティが上がっている実感がないまま、双方の手間だけが増えるというのが実態です
これらの問題は目新しいものではなく、平井大臣の会見でも「セキュリティの観点からも、受け取る側の利便性の観点からも、適切ではない」と、発表当初から指摘されていた点です。三菱UFJ銀行が今回廃止に踏み切った理由も、この2点(マルウェアチェックの困難さ、悪用事例の存在)とほぼ同じです。
自社はどのくらい急ぐべきか: 判断の目安
すべての会社が同じ緊急度で動く必要があるわけではありません。次のような状況に当てはまる会社ほど、優先度を上げて着手することをおすすめします。
- 金融機関・大手企業を主要取引先に持つ: 三菱UFJ銀行のように大手金融機関が相次いで方針転換しており、今後同様の要請が他の取引先からも届く可能性がある
- ISMS・Pマークなど第三者認証の取得・更新を控えている: 審査で情報の受け渡し方法を確認されることが多く、PPAP運用のままだと指摘事項になりやすい
- 委託元から情報セキュリティに関するアンケート・チェックシートが定期的に届く: 取引先から「ファイル送付時のセキュリティ対策」を尋ねられる機会が多い会社ほど、早めに整備しておくメリットが大きい
逆に、社内外とのファイルのやり取りがごく少数の固定した相手とのみで、特に取引先から指摘を受けたこともない場合は、優先度は下がります。ただし「指摘を受けてから動く」と、依頼元の希望する時期に間に合わず取引に影響することもあるため、この記事で紹介する代替手段の候補だけでも事前に把握しておくと安心です。
会社の規模・業種によって優先すべき順番は変わる
代替手段は複数ありますが、どれから手をつけるべきかは会社の規模や、日頃どんな取引先とやり取りしているかによって変わります。次の3パターンを目安に、自社に近いものを参考にしてください。
取引先の数が少なく、固定的な会社の場合: 主要な取引先ごとに、相手がどのクラウドサービスを使っているかを一度確認し、可能であれば同じサービスの共有機能に寄せるのが最短です。取引先が数社程度であれば、それぞれに合わせた運用でも管理の手間は大きくなりません。
多数の取引先と単発・不定期にやり取りする会社の場合: 相手がどのサービスを使っているか毎回確認するのは非効率なので、自社側で「標準の代替手段」を1つ決め、どの取引先にも同じ方法で案内する運用にした方が管理しやすくなります。専用のファイル転送サービスは、こうした会社に向いています。
すでにISMS等の認証を取得している、または取得を目指している会社の場合: 認証の審査では、情報資産の受け渡し方法が文書化され、実際の運用と一致しているかを確認されることが一般的です。代替手段を決めたら、選定理由(なぜその方法を選んだか)も簡単に記録しておくと、審査対応の際にそのまま使える資料になります。
代替手段の選び方: 何を優先して選ぶか
代替手段は複数ありますが、まず「専用ツールを新規契約しないと移行できない」という思い込みを外すことが大切です。すでに社内で契約しているサービスの機能だけで、代替を始められるケースが多くあります。
| 選択肢 | 費用 | 移行の手間 | 向いている会社 |
|---|---|---|---|
| 既存のクラウドストレージの共有リンク | 既存契約の範囲内(追加コストなし) | 小(社内周知のみ) | Microsoft 365やGoogle Workspaceをすでに契約している会社 |
| 専用のファイル転送・共有サービス | 無料プラン〜月額数千円程度 | 中(選定・契約・周知が必要) | 取引先が多岐にわたり、送信量も多い会社 |
| チャットツールのファイル共有機能 | 既存契約の範囲内が多い | 小〜中(社外共有のアクセス範囲設定が必要) | 主要取引先とすでに同じチャットツールを使っている会社 |
選択肢1: 既存のクラウドストレージの共有リンク機能
Microsoft 365のOneDrive/SharePoint、Google Workspaceのドライブなど、すでに契約しているグループウェアにファイル共有機能が備わっていれば、追加コストなしで最も早く移行できます。共有リンクにパスワードや有効期限を設定できるサービスがほとんどで、PPAPと同等以上の安全性を、手間を増やさずに確保できます。
具体的な流れは、どちらのサービスでもおおむね共通しています。
- 共有したいファイルを右クリックし、「共有」または「リンクを取得」を選ぶ
- 共有範囲を「特定のユーザーのみ」または「組織内のみ」に設定する(初期設定が「リンクを知っている全員」になっているサービスもあるため、必ず確認する)
- 可能であればパスワードと有効期限(例: 7日間)を設定する
- 発行されたリンクをメール本文にそのまま貼り付けて送る
注意点は、取引先が同じサービスを使っていない場合、リンクを開く手順を簡単な案内文とセットで送る必要があることです。「知らないリンクは開かない」というリテラシーの高い取引先ほど、事前説明なしにリンクだけ送ると不審に思われることがあります。はじめて送る相手には、電話やチャットで一言「クラウドストレージの共有リンクでお送りします」と伝えておくと、迷惑メールと誤解されるリスクを減らせます。
選択肢2: 専用のファイル転送・共有サービス
「firestorage」「宅ふぁいる便」のような専用サービスや、法人向けのセキュアファイル転送サービスを新規に契約する方法です。取引先を問わず使える汎用性がある一方、ツールの選定・契約・社内周知の手間がかかります。すでに複数の取引先からPPAP以外の方法を求められている場合や、送信量が多い場合はこちらが選択肢になります。
選ぶ際は、次の3点を比較すると判断しやすくなります。
- 容量・保存期間: 無料プランは1ファイルあたりの容量やダウンロード可能期間に上限があることが多く、業務利用に耐えるプランかを事前に確認する必要があります。特に、ファイルの保存期間が短すぎると、取引先がダウンロードする前にリンクが切れてしまうトラブルが起きやすくなります
- ダウンロード通知の有無: 相手が実際にファイルを受け取ったかを確認できる機能があると、「届いていない」という問い合わせを未然に減らせます
- ログの保存期間: 誰がいつダウンロードしたかの記録がどのくらいの期間残るかは、後日のトラブル確認に影響します
複数のサービスを比較検討する時間が取れない場合は、まず自社が普段よく使う取引先の多くが対応している方式(多くの場合はクラウドストレージ共有)に寄せておくと、社内外への説明コストを抑えられます。
選択肢3: チャットツールのファイル共有機能
Slack、Microsoft Teamsなど、社内外で共通のチャットツールをすでに使っている取引先であれば、そのファイル共有機能で完結できる場合もあります。ただし社外との共有には、招待制のチャンネルなどアクセス範囲を限定する設定が前提になるため、情報システム部門(またはひとり情シスの担当者)が事前にルールを決めておく必要があります。
この方法は、日常的にやり取りする取引先が限られていて、すでに専用チャンネル・ゲストアカウントでのやり取りが定着している場合に向いています。逆に、単発の取引先や、チャットツールを使っていない相手にまで無理に導入する必要はありません。あくまで「すでにある関係の延長」で使うのが基本です。
移行の進め方: 3ステップで社内外に混乱を出さない
一斉に全ての取引先・全部署に「今日からPPAP禁止」と告げると、現場からの問い合わせが殺到して収拾がつかなくなります。次の3ステップで、段階的に進めることをおすすめします。
ステップ1: 自社の代替手段を1つに決める
複数の選択肢を並行導入すると、従業員が「どれを使えばいいか分からない」状態になります。まずは前述の選択肢の中から自社の標準を1つ(多くても2つ)に決めます。既存のクラウドストレージで足りるのか、専用サービスが必要なのかは、送信頻度や取引先の要望を洗い出してから判断すると迷いません。
ステップ2: 社内向けの利用ルールを整備し、周知する
決めた代替手段について、「いつ使うか」「共有リンクの有効期限はどう設定するか」「パスワードを設定する場合はどう伝えるか」を簡単な手順書にまとめ、周知します。ここでのポイントは、PPAPをやめる理由(前述の構造的な問題)もあわせて伝えることです。理由を説明せずに「明日からやり方を変えます」とだけ伝えると、現場が「今までのやり方の方が楽だった」と旧来のPPAPに戻ってしまいがちです。
社内周知では、次のような失敗パターンがよく起こります。あらかじめ知っておくと回避しやすくなります。
- 経理・総務など、社外とのファイルやり取りが多い部署への周知が漏れる: 情シス部門への周知だけで終わらせず、実際に添付ファイルを日常的に送っている部署へ個別に声をかける
- 「緊急時は今まで通りでよい」という抜け道を残してしまう: 一度でも例外を認めると、そこから元のPPAP運用に戻ってしまいやすいため、緊急時の代替手順(電話で共有リンクを口頭確認する等)もあらかじめ決めておく
- 取引先都合を理由に移行が先延ばしになる: 「あの会社がまだPPAPだから」を理由に自社の標準化そのものを止めない。自社が受け取る分の運用と、自社が送る分の運用は分けて考える
ステップ3: 取引先へ事前に案内する
自社側の準備ができたら、日頃やり取りの多い取引先には事前に「今後、ファイル共有の方法を変更します」と案内しておくと、当日になって「このリンクは何ですか」と問い合わせが来る事態を避けられます。特に金融機関や大手企業を取引先に持つ場合は、逆に相手側から先にPPAP廃止の依頼が来ることも増えているため、依頼が来た時点で自社の標準的な代替手段を案内できるよう準備しておくと、都度個別対応せずに済みます。
案内文は、変更の理由と操作方法をセットで伝えると問い合わせが減ります。たとえば次のような文面が土台になります。
いつもお世話になっております。
弊社では、セキュリティ対策の一環として、添付ファイルの送付方法をパスワード付きZIPファイルから、クラウドストレージの共有リンクへ順次切り替えております。
今後、資料をお送りする際は、メール本文に記載のリンクからダウンロードいただく形式となります。パスワードが必要な場合は、別途お電話またはSMSにてお伝えいたします。
ご不便をおかけする場合もあるかと存じますが、何卒ご理解のほどよろしくお願いいたします。
自社の状況に合わせて、リンクの有効期限や問い合わせ窓口の情報を書き加えると、より親切な案内になります。
まずは、直近1週間で送った添付ファイル付きメールを数件振り返り、「この取引先には事前案内が必要そうか」を1つだけ書き出してみてください。移行の優先順位が具体的に見えてきます。
社内規程への反映も忘れずに行う
利用ルールを口頭やメールの周知だけで終わらせると、担当者が異動・退職した際に運用が引き継がれず、いつの間にか元のPPAPに戻ってしまうことがあります。すでに情報セキュリティポリシーや業務マニュアルを整備している会社であれば、次のタイミングで文書にも反映しておくと定着しやすくなります。
- 情報セキュリティポリシー・取扱規程がある場合: 「電子データの送付方法」に関する項目を、パスワード付きZIPの送付を前提とした記載から、クラウドストレージの共有リンク等を用いる記載に更新する
- 委託先・取引先との契約書に「セキュアな方法でのデータ授受」を定めている場合: 具体的な方法(共有リンク・専用サービス名など)を実態に合わせて確認し、齟齬がないようにする
- 新入社員向けのオンボーディング資料がある場合: ファイル送付のルールとして、代替手段の使い方を最初から新しい方式で教える
文書の整備は必須ではありませんが、規程やマニュアルにひとつも記載がない会社ほど、移行後しばらくして元の運用に戻ってしまう傾向があります。すでにある文書に1〜2行追記する程度でも、担当者が変わったときの引き継ぎ漏れを防ぐ効果があります。
移行後によくあるトラブルと対処
代替手段への切り替え直後は、次のようなトラブルが起こりがちです。事前に知っておくと、問い合わせが来ても落ち着いて対応できます。
- 「共有リンクが開けない」という問い合わせ: 取引先側の会社が、セキュリティ設定で外部のクラウドストレージへのアクセスを制限している場合があります。その場合は、あらかじめ専用のファイル転送サービス(選択肢2)や、メール添付での送付(機密性の低いファイルに限る)など、代替の代替を用意しておくと対応がスムーズです
- 「有効期限が切れてダウンロードできなかった」という連絡: 有効期限を短く設定しすぎると起こりやすいトラブルです。相手の確認頻度が読めない取引先には、期限をやや長め(2週間程度)に設定するか、期限切れの際に再発行しやすい運用にしておきます
- 「パスワードが届かない」という連絡: パスワードを電話やSMSなど、メールとは別の手段で伝える運用にしている場合、伝達漏れが起きることがあります。パスワードの伝達を誰がいつ行うかを、送信者本人の作業として手順書に明記しておくと防ぎやすくなります
- 社内の一部の担当者だけが旧来のPPAPを使い続けてしまう: 周知が行き渡っていない、あるいは新しい方法に慣れず旧来のやり方が「楽」だと感じている場合に起こります。移行直後の1〜2週間は、送信されたファイルの形式を軽く確認する期間を設け、見つけたらその場で新しい方法を案内するのが効果的です
取引先からの問い合わせにどう答えるか
移行を進めていると、取引先から「なぜ急に変更するのか」「本当に安全なのか」といった問い合わせを受けることがあります。あらかじめ想定問答を用意しておくと、都度考えずに済みます。
- 「なぜ今までのやり方ではダめなのですか」と聞かれた場合: 「パスワード付きZIPファイルは、ウイルスチェックをすり抜けてしまう構造上の問題があり、金融機関でも廃止が進んでいます。セキュリティ対策の一環としてご理解いただけますと幸いです」といった説明が土台になります。相手を責めるような言い方(「御社もPPAPをやめてください」)ではなく、自社の対応として伝える方が角が立ちません
- 「このリンクは本当に安全か」と聞かれた場合: 使用しているサービス名を明示し、パスワードや有効期限を設定していることを伝えると安心してもらいやすくなります。不審に思われた場合は、電話等の別経路で改めて確認してもらって構わない旨を添えると、なりすましメールとの区別がつきやすくなります
- 「今までのZIP形式でも構わないので送ってほしい」と言われた場合: 相手の事情(自社側のシステム制約など)によっては、無理に代替手段を押し付けず、機密性の低い情報に限定してZIP形式を継続するなど、個別に落としどころを探る必要があります。ただし、この場合も自社からのパスワード付きZIP送付自体は控え、相手からの受信のみ許容する形にとどめておくと、自社の対外的な方針との一貫性を保てます
よくある質問
Q. 取引先がまだPPAPでファイルを送ってくる場合はどうすればいいですか?
こちらから代替手段への切り替えを依頼することは可能ですが、強制はできません。まずは自社が受け取る分については、パスワード付きZIPファイルであっても、セキュリティソフトでの検査を別途行う、添付ファイルを開く前に送信元に電話で確認するといった運用でリスクを抑えつつ、機会を見て自社の代替手段(クラウドストレージの共有リンクなど)を案内してみるのが現実的です。
Q. パスワード付きZIPを完全に禁止するメールサーバーの設定はありますか?
一部のメールセキュリティ製品には、パスワード付きZIPファイルの添付を検知して自動的に隔離・警告する機能があります。ただし、自社だけで受信拒否を設定すると、取引先からの正当なメールも止めてしまう可能性があるため、いきなり技術的に全面禁止するのではなく、まずは社内・取引先への周知を優先し、そのうえで段階的に設定を強化することをおすすめします。
Q. 無料のクラウドストレージだけで、セキュリティ面は本当に大丈夫ですか?
共有リンクにパスワードを設定できる機能、有効期限を設定できる機能、誰がアクセスしたかを確認できる機能があるサービスを選べば、PPAPよりも安全性は高くなります。重要なのは「リンクの共有範囲」の設定です。「リンクを知っている全員がアクセス可能」ではなく、「特定のユーザーのみ」や「組織内のみ」といった限定的な設定を選ぶことを徹底してください。
Q. 三菱UFJ銀行以外の金融機関も、今後PPAPを廃止していくのでしょうか?
金融庁が全国の金融機関に利用是正を求める方針を示していることから、他の金融機関でも同様の見直しが進む可能性があります。取引のある金融機関からPPAP廃止の案内が来ていなくても、業界全体の流れとして先に自社の代替手段を用意しておくと、依頼が来た際に慌てずに済みます。
Q. 移行後、社員がうっかり元のPPAPのやり方に戻してしまうのを防ぐには?
利用ルールを周知するだけでなく、可能であればメールソフトやセキュリティ製品の設定で、パスワード付きZIPファイルの送信時に警告を表示する、あるいは推奨の送付方法(共有リンクの作成手順)をショートカットで呼び出せるようにしておくと、日々の業務の中で自然と新しいやり方が定着しやすくなります。移行直後の1〜2週間は、送信されたファイルの形式を軽く確認する期間を設けるのも有効です。
Q. 代替手段を導入する際、新しいツールの契約や社内稟議は必要になりますか?
既存のMicrosoft 365やGoogle Workspaceの共有機能を使う場合は、追加契約が不要なため、大掛かりな稟議を通さずに情シス部門の判断で運用を変更できるケースが多いです。一方、専用のファイル転送サービスを新規契約する場合は、費用が発生するため、通常の稟議フローに沿って進める必要があります。稟議を通す際は、セキュリティ対策としての必要性(金融庁の方針や取引先からの要請など)を根拠として添えると、決裁者の理解を得やすくなります。
Q. 脱PPAPと合わせて見直すべきセキュリティ対策はありますか?
ファイル共有の方法だけを変えても、パスワードの使い回しや多要素認証(多要素認証(MFA))が未導入のままでは、別の経路からの不正アクセスのリスクは残ります。脱PPAPをきっかけに、多要素認証の導入状況や、社内で許可していないツールが使われていないか(シャドーIT)など、周辺のセキュリティ対策もあわせて棚卸しすることをおすすめします。
この記事で紹介した3ステップを踏めば、PPAPからの移行は「いつか大変な作業」ではなく、今日から着手できる小さな一歩の積み重ねで進められます。まずは自社の標準的な代替手段を1つに決めるところから始めてみてください。




