「セキュリティ対策、うちは何もやっていない気がする」——ひとり情シスや総務兼任でシステムを見ている担当者から、こういう相談をよく聞きます。MFA(多要素認証)を入れたほうがいいという記事を読み、バックアップの3-2-1ルールという言葉も見た。でも、それぞれがバラバラの知識として頭に入っているだけで、「結局うちの会社は、どこから手をつけて、どこまでやれば及第点なのか」が分からない。個別の対策記事を読む前に、まず全体地図が欲しい——そう感じている方に向けて、この記事を書いています。
結論から言うと、独立行政法人情報処理推進機構(IPA)が公開している「中小企業の情報セキュリティ対策ガイドライン」には、経営者向けの「情報セキュリティ6か条」と、実務担当者向けの「5分でできる!情報セキュリティ自社診断」という25項目のチェックリストがあります。この記事では、この25項目を土台にしながら、うちシスなびで解説してきた個別記事(MFA・ランサムウェア対策・バックアップ・シャドーIT対策・パッチマネジメント)ではカバーしきれていない領域を含めて、中小企業がまず押さえるべき10項目として再編成しました。専任のセキュリティ担当がいない会社を想定し、優先順位と「どこまでやれば最低限か」の目安を示します。
一次情報として、IPAが2026年3月に公開した第4.0版のガイドラインと、その付録である「5分でできる!情報セキュリティ自社診断」(2026年6月改訂版)を確認したうえで執筆しています。数字や制度に触れる部分は、すべて記事末尾のprimarySourcesに一次情報のURLを示していますので、必要に応じてご自身でも確認してください。
この記事の使い方——個別記事への「入口」として読む
この記事は、10項目それぞれを深く掘り下げる記事ではありません。すでにMFA・ランサムウェア対策・バックアップ・シャドーIT対策・パッチマネジメントについては、うちシスなびに個別の詳しい記事があります。この記事の役割は、その5本を含めた10項目全体を1枚の地図として並べ、自社が今どこにいて、次にどこへ進むべきかを判断できるようにすることです。
そのため、個別記事と内容が重複する項目については、要点とその記事が答えてくれる問いだけを示し、詳細は該当記事へのリンクに譲ります。逆に、個別記事がまだない項目(パスワード管理、情報の持ち出し・廃棄、退職者アカウントの削除、取引先・外部サービスの管理、インシデント対応の事前準備)は、この記事の中でやや詳しく扱います。
まず、10項目の全体像を表で示します。
| No. | 項目 | 個別記事 |
|---|---|---|
| 1 | OS・ソフトウェアの更新管理(パッチマネジメント) | あり(パッチマネジメント記事) |
| 2 | パスワードと多要素認証(多要素認証(MFA)) | あり(MFA記事) |
| 3 | バックアップ体制 | あり(3-2-1ルール記事) |
| 4 | 出入口対策とランサムウェア対策 | あり(ランサムウェア記事) |
| 5 | 把握できていないツール・機器の洗い出し(シャドーIT対策) | あり(シャドーIT記事) |
| 6 | 重要情報の共有範囲の見直し | この記事で解説 |
| 7 | 重要情報の持ち出し・廃棄のルール | この記事で解説 |
| 8 | 退職者・異動者のアカウント削除 | この記事で解説 |
| 9 | 取引先・外部サービスの安全性確認 | この記事で解説 |
| 10 | セキュリティ事故が起きたときの初動体制 | この記事で解説 |
なぜIPAガイドラインの25項目を土台にするのか
「10項目」の根拠を、まず明確にしておきます。世の中にはさまざまなセキュリティ対策の「べからず集」が出回っていますが、この記事では独立行政法人IPA(情報処理推進機構)が公開する「中小企業の情報セキュリティ対策ガイドライン」(第4.0版、2026年3月公開)を一次情報として採用しました。IPAは経済産業省所管の独立行政法人で、国内の情報セキュリティ政策の実務を担う機関です。
このガイドラインの付録「5分でできる!情報セキュリティ自社診断」は、経営者・実務担当者双方に向けて25の診断項目を提示しています。25項目は「Part1 基本的対策(6項目)」「Part2 従業員としての対策(11項目)」「Part3 組織としての対策(8項目)」の3部構成になっており、各項目に4点・2点・0点・-1点(分からない)で自己採点できる仕組みが用意されています。
IPAガイドラインが示す「情報セキュリティ6か条」(Part1基本的対策の要約版)
1. OSやソフトウェアは常に最新の状態にしよう
2. ウイルス対策ソフトを導入しよう
3. パスワードを強化しよう
4. 共有設定を見直そう
5. バックアップを取ろう
6. 脅威や攻撃の手口を知ろう
この記事の10項目は、この25項目を丸ごと転記するのではなく、「専任担当がいない中小企業が、限られた時間の中で優先すべき順」に並べ替え、かつ既存の個別記事がある領域と、まだない領域を統合したものです。25項目すべてを一つひとつ実施することが理想ですが、まずは10項目の大枠を把握し、自社が「実施している/一部実施している/実施していない」のどれに当たるかを意識するところから始めてください。
全部は無理という前提で読んでほしい
先に断っておきたいのは、この記事の10項目を「明日から全部完璧にやってください」という話ではないということです。属人化した環境でひとりシステムを見ている方に向けて、うちシスなびでは「IT資産管理」や「ひとり情シスの優先順位のつけ方」といった記事で繰り返し書いていますが、専任担当がいない会社が一度にすべての対策を完璧に実施するのは非現実的です。
大事なのは、自社が今どの項目をどの程度実施できているかを可視化し、優先順位をつけて着手することです。IPAの自社診断で言えば、100点満点を最初から目指すのではなく、まず25項目に目を通して「実施していない」「わからない」に当たる項目を洗い出し、そこから着手する対策を絞り込む進め方が現実的です。
- 経営者・上長への説明用に、まず「自社は10項目中いくつ着手できているか」を数える
- 着手できていない項目のうち、被害が起きたときの影響が大きいものから優先する
- 一度にすべてをルール化せず、1つずつ社内に定着させてから次に進む
項目1〜5:個別記事がある領域(要点と入口)
すでに詳しい記事がある5項目について、それぞれ「この項目が扱う問い」と「要点」だけを示します。全体像を掴んだうえで、必要な記事を読み進めてください。
項目1:OS・ソフトウェアの更新管理
IPAの診断項目1位に置かれているのが、OSやソフトウェアを常に最新の状態に保つことです。古いまま放置されたOSやソフトウェアは、すでに公開されている脆弱性(セキュリティ上の弱点)を悪用した攻撃の標的になります。Windows Updateの自動更新任せにしていると、業務中の予期しない再起動や、パッチ未適用の放置が起きがちです。WSUSやIntune、グループポリシーを使った社内運用ルールの作り方は「パッチマネジメント」の個別記事で詳しく解説しています。
項目2:パスワードと多要素認証
パスワードが推測・解析されたり、他のサービスから流出したID・パスワードが使い回しによって悪用されたりする被害が増えています。IPAは「長く」「複雑に」「使い回さない」の3原則に加え、可能な場合は多要素認証(MFA)やパスキーなどの認証強化機能の利用を推奨しています。パスワードだけに頼った運用に不安がある場合は「多要素認証(MFA)は中小企業の最低限のセキュリティ対策」の記事で、導入の優先順位と4ステップを解説していますので参照してください。
項目3:バックアップ体制
故障や誤操作、ウイルス感染によってデータが消失・暗号化された場合に備え、重要情報を定期的にバックアップすることは、IPA6か条の1つにも数えられています。「バックアップは取っている」つもりでも、コピーが1箇所にしかない、復元テストをしたことがないといった状態では、いざというときに機能しません。3つのコピー・2種類の媒体・1つのオフサイト保管を軸にした設計の考え方は「中小企業のバックアップ設計入門(3-2-1ルール)」で詳しく扱っています。
項目4:出入口対策とランサムウェア対策
不審なメールの添付ファイルやURLリンクを介したウイルス感染への注意、内部ネットワークへの不要な通信の遮断など、「入口」と「出口」の両方を意識した対策が必要です。特にランサムウェアは、感染するとファイルが暗号化され、復旧と引き換えに金銭を要求されるという性質上、バックアップの有無が被害の大きさを左右します。専任のセキュリティ担当がいない会社が最優先で着手すべき3つの柱については「ランサムウェア対策は何から始めるか」の記事で解説しています。より具体的な対策の進め方は、ランサムウェア対策、中小企業は何から始める?でも取り上げられています。
項目5:把握できていないツール・機器の洗い出し
IPAの診断項目には「クラウドサービスやウェブサイトの運用などで利用する外部サービスは、安全・信頼性を把握して選定していますか」という設問があります。この前提として、そもそも社内でどんなクラウドサービスやツールが使われているかを情シス側が把握できていなければ、安全性の確認自体が始まりません。各部署が情シスの知らないところで契約・導入しているシャドーITをどう見つけ、どう正式な管理下に移すかは「シャドーIT(勝手に導入されたツール)の見つけ方と対処」で詳しく扱っています。
ここまでの5項目は、既存記事で扱っている内容の要約です。次からは、この記事で新たに扱う後半5項目に進みます。
項目6:重要情報の共有範囲の見直し
IPAの診断項目4「データの共有設定を必要な人に限定していますか」は、見落とされやすいものの、被害が発生すると影響範囲が広い項目です。クラウドストレージの共有フォルダ、ネットワーク接続の複合機、社内NAS(ネットワーク接続ハードディスク)などで、必要以上に広い範囲に共有設定がされたままになっているケースは珍しくありません。
典型的な事故は、「リンクを知っている全員が閲覧可能」の設定のまま重要書類をクラウド共有し、意図しない相手に閲覧されてしまうパターンです。特に、複数の担当者が入れ替わりながら運用してきたフォルダほど、共有範囲の設定が積み重なって収拾がつかなくなりがちです。
具体的な対策として、IPAは次のような対策例を挙げています。
- ウェブサービス、複合機、NASなどの共有範囲を必要な人に限定する
- 従業員の異動・退職時には速やかに共有設定を変更(削除)する
- パソコンなどの機器を他者と共有しない。共有せざるを得ない場合は、別途ユーザーアカウントを作成する
- 外出先でフリーWi-Fiを使うときはファイル共有機能をオフにする
この項目は、後述する「項目8:退職者・異動者のアカウント削除」と密接に関係しています。共有設定の見直しは、アカウント管理と切り離さずセットで運用ルールを作るのが実務上のコツです。
実務上、共有範囲の棚卸しを一気に全社分やろうとすると、フォルダの数が多すぎて挫折しがちです。まずは、顧客の個人情報や取引先の営業秘密など、漏えいした場合の影響が大きいフォルダから優先的に確認する進め方が現実的です。棚卸しの際は、次の3点を確認してください。
- 誰が(どの部署・役職が)アクセスできる設定になっているか
- 「リンクを知っている全員」のような、社外の第三者も閲覧可能な設定になっていないか
- すでに退職・異動した人のアカウントが、共有範囲に残ったままになっていないか
3点目は次の項目8とも重なりますが、共有設定の棚卸しをきっかけに退職者アカウントの残存に気づくケースは実務上よくあるパターンです。棚卸しの機会そのものが、他の項目のチェックにもつながることを覚えておいてください。
項目7:重要情報の持ち出し・廃棄のルール
紙の書類やノートパソコン、USBメモリなどに保存された重要情報を、社外へ持ち出したり、不要になって廃棄したりする場面での対策は、意外と社内ルールが整備されていない領域です。
持ち出し時の対策として、IPAは以下を挙げています。
- 重要情報の持ち出しは必要最小限にする
- 持ち出しは許可制にして記録する
- ノートパソコン・スマートフォン・USBメモリなどにパスワードロックをかける
- カフェやホテル、駅など公共の場所でテレワークを行うときはパソコンや書類を放置しない
一方、廃棄時の対策としては以下が挙げられています。
- 書類は細断する。電子データは消去ソフトを利用する
- 電子媒体は物理的に破壊してから処分する
- 専門サービスに書類の溶解や電子データの消去処分を委託し、証明書を取得する
見落とされがちなのが、電子データの「削除」と「消去」の違いです。パソコンやスマートフォンでファイルを削除しても、多くの場合はファイルシステム上の管理情報が消えるだけで、データ自体は専用ツールを使えば復元できる可能性が残ります。リース満了で返却するパソコンや、廃棄する古いサーバーに重要な顧客データが残ったまま流出した、という事故は実際に報道されています。廃棄・返却前には、必ずデータ消去ソフトの利用や物理破壊など、復元不可能な処理を行う運用をルール化しておく必要があります。
重要情報の持ち出し・廃棄で起きやすい事故のパターン
- 私物USBメモリに顧客データをコピーして持ち帰り、紛失する
- リース返却・廃棄予定のパソコンにデータが残ったまま処分される
- 紙の書類をそのままゴミ箱に捨て、関係者以外の目に触れる
専任担当がいない会社の場合、書類・電子データの廃棄を委託できる専門業者を毎回探すコストが負担になりがちです。あらかじめ、書類溶解・データ消去を扱う業者を1社決めておき、廃棄が発生するたびにそこへ依頼する運用にしておくと、判断コストを削減できます。委託先を選ぶ際は、処分証明書(廃棄した事実を証明する書類)を発行してもらえるかどうかを必ず確認してください。証明書があれば、後日「本当に廃棄されたのか」を問われた場合の説明責任を果たせます。
また、私物のUSBメモリやクラウドストレージ(個人アカウント)へのデータコピーを一律禁止するルールを設けている会社もありますが、専任担当がいない環境で全面禁止を敷くと、業務が回らなくなり、ルールが形骸化するリスクがあります。「持ち出しが必要な業務は許可制にして記録する」という現実的な運用にとどめ、記録さえあれば後から追跡できる状態を作ることを優先してください。
項目8:退職者・異動者のアカウント削除
退職者のアカウントが削除されないまま放置され、退職後も社内システムにログインできる状態が続いていた——という事故は、実際に統計データでも裏付けられています。国家公安委員会・総務省・経済産業省が公表する不正アクセス行為の発生状況に関する調査でも、アカウント管理の不備が不正アクセスの一因として挙げられています(詳細は本記事末尾のprimarySourcesを参照)。
IPAガイドラインでも、共有設定の見直し(項目4)の対策例として「従業員の異動や退職時には速やかに設定を変更(削除)する」と明記されており、単発の作業ではなく、退職・異動という業務フローの一部として組み込む必要がある対策です。
削除漏れが起きる構造的な原因や、退職決定時から完全削除までのフェーズ別チェックリストについては「退職者アカウントの削除漏れを防ぐチェックリスト」で詳しく解説しています。この記事では要点のみ示すと、次の3段階で管理するのが実務上のコツです。
- 退職決定時:削除対象のアカウント・システムを洗い出す(システム管理台帳があると格段に早い)
- 退職日当日:ログインできない状態への「無効化」を行う(いきなり完全削除はしない)
- 退職後一定期間経過後:業務への影響がないことを確認し、完全削除に進む
いきなり完全削除をしない理由は、アカウントを削除すると紐づくメール履歴やファイルの所有権ごと失われてしまい、業務に必要な情報を後から参照できなくなる場合があるためです。まず無効化、後日削除という2段階の運用を徹底してください。
この項目が厄介なのは、削除すべきアカウントが人事システムだけでなく、業務で使っているクラウドサービスの数だけ分散している点です。給与計算ソフト、勤怠管理システム、チャットツール、クラウドストレージ、業務アプリのSaaS——退職者が個別に契約・登録していたサービスまで洗い出すのは容易ではありません。だからこそ、退職・異動という業務フローが発生した時点で「削除すべきアカウント一覧」を機械的に参照できる状態を、平時からIT資産管理として作っておく必要があります。
項目9:取引先・外部サービスの安全性確認
自社の情報セキュリティだけを固めても、重要情報をやり取りする取引先や、業務で使っている外部のクラウドサービスの安全性が確保されていなければ、そこが弱点になります。IPAはこれを「サプライチェーン」全体でのリスクと位置づけており、第4.0版の改訂で「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」の基本的な考え方が新たに取り込まれました。
取引先管理については、次のような対策例が挙げられています。
- 秘密保持や具体的な対策を明記した契約や覚書を交わす
- 情報セキュリティ対応方針を公表している取引先を選定し、実施状況を確認する
- 取引先が再委託を行う場合、取引先と同等の秘密保持を要請する
外部サービス(クラウドサービス等)の利用については、以下が挙げられています。
- 利用規約や補償内容、セキュリティ対策などを確認して事業者を選ぶ
- パスワードなどの認証機能について適切に設定・管理を実施する
- コスト優先だけで選定しない
自社が発注者側になる場合、取引先に秘密保持を要請する契約書の条項が実際に機能しているか、開発会社とのやり取りの中で確認しておく価値があります。特に、顧客の個人情報や営業秘密を含むデータの受け渡しが発生するプロジェクトでは、契約前の段階で確認しておくべき事項です。
中小企業がこの項目でつまずきやすいのは、「取引先すべてに個別のセキュリティ監査を実施する」といった大掛かりな取り組みを想像し、結局手を付けられずに終わってしまうパターンです。実際には、既存の契約書に秘密保持条項があるかを確認し、なければ次回の契約更新時に追加を打診する、という段階的な進め方で十分です。新規で契約する外部サービスについては、利用規約の確認と、パスワード・認証設定の適切な管理から着手してください。
項目10:セキュリティ事故が起きたときの初動体制
最後の項目は、「事故を起こさないための対策」ではなく、「事故が起きてしまったときにどう動くか」をあらかじめ決めておくことです。IPAは「実際に事故が起きてからだと、冷静に対応する余裕がなくなってしまう。対応が後手に回り、それが原因でさらに深刻な事態になりがち」と指摘しています。
事前に準備しておくべき内容として、次が挙げられます。
- 重要情報の流出・紛失・盗難があった場合の対応手順書を作成し、従業員に周知する
- テレワーク中にウイルス感染や紛失・盗難が起きた場合の連絡先を決め、周知する
- セキュリティ事故が発生した際に相談できるセキュリティベンダーを前もって決めておき、システムのログを取得しておく
- 「誰が」「いつ」「何をするか」を、あらかじめ紙に書き出しておく
専任のセキュリティ担当者がいない会社ほど、この「あらかじめ決めておく」作業の効果が大きくなります。事故発生時に何をすべきか分からない状態だと、初動が遅れ、被害が拡大したり、二次被害(漏えいした情報の悪用等)が発生するリスクが高まります。最低限、次の3点だけでも紙に書き出しておくことをおすすめします。
- 誰が第一報を受けるか(担当者不在時の代行者も含めて)
- どこに(誰に)相談・報告するか(経営層・保守委託先・警察・監督官庁等)
- 影響が疑われるシステムをどう止めるか(ネットワーク切断の判断者・手順)
これらをルール化したら、最後にIPA診断項目25「情報セキュリティ対策をルール化し、従業員に明示していますか」の通り、社内で明文化して共有するところまでがワンセットです。ルールを頭の中に持っているだけでは、担当者が不在のときに機能しません。
10項目のチェックリスト
最後に、10項目を一覧できるチェックリストとしてまとめます。自社が「実施している」「一部実施している」「実施していない」のどれに当たるか、一度確認してみてください。
- [ ] 1. OS・ソフトウェアを常に最新の状態に保つ運用ルールがある
- [ ] 2. パスワードの3原則(長く・複雑に・使い回さない)と、可能な範囲での多要素認証を導入している
- [ ] 3. バックアップを定期的に取得し、復元できることを確認している
- [ ] 4. 不審なメール・添付ファイルへの注意喚起と、内部ネットワークの不要な通信遮断ができている
- [ ] 5. 社内で使われているクラウドサービス・ツールを情シス側が把握できている
- [ ] 6. 重要情報の共有範囲を必要な人に限定し、定期的に見直している
- [ ] 7. 重要情報の持ち出し・廃棄について、許可制・記録・復元不可能な処分のルールがある
- [ ] 8. 退職者・異動者のアカウントを、無効化→完全削除の2段階で確実に処理している
- [ ] 9. 取引先・外部サービスの安全性を契約・選定段階で確認している
- [ ] 10. セキュリティ事故発生時の初動対応(誰が・どこに・どう止めるか)を事前に決めている
10個すべてに自信を持ってチェックが付く会社は、実際には多くありません。まずは「実施していない」「わからない」に当たる項目を1つか2つ選び、そこから着手することをおすすめします。特に、項目8(退職者アカウント)と項目10(初動体制)は、実際に事故やトラブルが起きるまで後回しにされがちですが、着手コスト自体は比較的軽い項目でもあります。
経営層への説明と「SECURITY ACTION」の活用
セキュリティ対策は、担当者ひとりの判断だけで予算やルールを決められるものではありません。特に、外部サービスの契約見直しや、有償のツール導入が必要な項目については、経営層の理解と決裁が欠かせません。ITに詳しくない決裁者に向けて費用対効果やリスクを説明する際の考え方は「稟議」の記事でも扱っていますので、あわせて参考にしてください。
経営層への説明では、「うちは何もやっていない」という漠然とした危機感よりも、「10項目中、今は何個できていて、何個足りないか」という具体的な数字を示すほうが、意思決定を後押ししやすくなります。この記事のチェックリストを、社内での説明資料の叩き台としてそのまま使ってもらって構いません。
また、IPAは「SECURITY ACTION」という制度を用意しています。これは中小企業が自ら情報セキュリティ対策に取り組むことを自己宣言する制度で、「5分でできる!情報セキュリティ自社診断」を実施し、「情報セキュリティ基本方針」を策定・公開することで、2段階目の「二つ星」を宣言できます。対外的に自社のセキュリティ対策への取り組み姿勢をアピールしたい場合、社内のルール整備が一段落した段階で検討する価値があります。取引先からセキュリティ対策の状況を尋ねられた際の説明材料としても使えます。
この記事の10項目とIPA25項目の対応関係
最後に、この記事で示した10項目が、IPAの25項目診断のどこに対応しているかを整理しておきます。自社診断を実施する際の参考にしてください。
| この記事の項目 | 対応するIPA診断項目(抜粋) |
|---|---|
| 1. 更新管理 | No.1(OS・ソフトウェアの更新) |
| 2. パスワード/MFA | No.3(パスワード管理) |
| 3. バックアップ | No.5(バックアップ取得) |
| 4. 出入口対策 | No.7・No.18(メール対策・不正アクセス対策) |
| 5. ツール洗い出し | No.23(外部サービスの安全性把握の前提) |
| 6. 共有範囲の見直し | No.4(共有設定の見直し) |
| 7. 持ち出し・廃棄 | No.13・No.14(持ち出し対策・復元不可能な消去) |
| 8. 退職者アカウント | No.4関連(異動・退職時の設定変更) |
| 9. 取引先・外部サービス | No.22・No.23(取引先管理・外部サービス利用) |
| 10. 初動体制 | No.24・No.25(事故への備え・ルール化) |
この記事の10項目は、IPAの25項目のうち、専任担当がいない会社が特につまずきやすいテーマを軸に再編成したものです。25項目すべてを網羅しているわけではないため、より詳細に自社の状況を診断したい場合は、IPAの「5分でできる!情報セキュリティ自社診断」を直接使うことをおすすめします。
OSやソフトウェアの更新(項目1)を組織的に運用するルールを整えたい場合は、Windows Updateの社内運用ルールの作り方で具体的な手順を解説しています。
まとめ——次に読むべき記事
この記事では、IPA「中小企業の情報セキュリティ対策ガイドライン」の25項目診断を土台に、中小企業がまず押さえるべき10項目を整理しました。前半5項目(更新管理・パスワード/MFA・バックアップ・出入口対策・シャドーIT)は個別記事で詳しく扱っているため、今の自社に最も足りていない項目から、以下の記事に読み進めてください。
- パスワードだけの運用に不安がある方は「多要素認証(MFA)は中小企業の最低限のセキュリティ対策」
- 「バックアップは取っている」の中身に自信がない方は「中小企業のバックアップ設計入門(3-2-1ルール)」
- 感染時の初動が心配な方は「ランサムウェア対策は何から始めるか」
- 部署ごとに勝手にツールが増えている感覚がある方は「シャドーIT(勝手に導入されたツール)の見つけ方と対処」
- Windows Updateの再起動タイミングに悩んでいる方は「Windows Update の社内運用ルールの作り方」
また、退職者アカウントの削除漏れが気になる方は「退職者アカウントの削除漏れを防ぐチェックリスト」、そもそも社内のIT資産を把握できていないと感じる方は「中小企業のIT資産管理の始め方」も合わせてご覧ください。10項目は一度にすべてを完璧にする必要はありません。この記事を出発点に、自社の現在地を確認するところから始めてみてください。




