「セキュリティ対策を全部やってください」と言われて、実際にすべてを実行できる10人未満の会社はほとんど存在しません。ファイアウォールの見直し、エンドポイント保護、従業員教育、インシデント対応計画、脆弱性診断――セキュリティの教科書やチェックリストを開けば、何十項目もの対策が並んでいます。しかし、専任の情シス担当もいない、セキュリティ予算も限られている創業期の会社にとって、これらすべてに同時に取り組むことは現実的ではありません。
このガイドでは、「全部は無理でも、これだけは今すぐやってほしい」という基準で、創業〜10人の会社が最初に着手すべきセキュリティ対策を3つに絞って解説します。3つに絞る理由は、限られたリソースの中で効果を最大化するには、優先順位付けそのものが最も重要な意思決定だからです。
なぜ「全部やる」ではなく「3つに絞る」のか
中小企業向けのセキュリティ対策として、IPA(情報処理推進機構)が公開している「中小企業の情報セキュリティ対策ガイドライン」には、5分でできる自社診断から始まり、段階的に取り組むべき対策が体系的に整理されています。このガイドライン自体は非常に有用ですが、10人未満の会社がいきなりすべての項目に取り組もうとすると、時間的にも予算的にも破綻してしまいます。
対策を絞り込む必要がある理由は、単に「余力がないから」だけではありません。セキュリティ対策には、投資対効果に大きな差があります。数百円〜数千円の月額費用で導入でき、効果の大きい対策がある一方、高額な専用機器やコンサルティング費用をかけても、実際のリスク低減効果はそれほど大きくない対策もあります。限られた予算の中で最大の効果を得るには、「効果が大きく、かつ導入コストが低い」対策から優先的に着手するという発想が不可欠です。
もう一つの理由は、対策を絞ることで「継続できる」という点です。10個の対策を中途半端に始めて、どれも定着しないまま形骸化するよりも、3つの対策を確実に実行し、定着させるほうが、結果としてリスク低減効果は高くなります。セキュリティ対策は一度導入して終わりではなく、継続的に運用されて初めて意味を持つため、「続けられる数」に絞ることには合理性があります。
全体像: 優先度で見るセキュリティ対策
具体的な3つの対策に入る前に、なぜこの3つが選ばれるのかを、優先度の考え方から整理しておきます。
セキュリティ対策は、「発生頻度・影響の大きさ」と「導入コスト・運用の手間」の2軸で整理すると、優先順位が見えてきます。発生頻度が高く影響も大きいにもかかわらず、導入コストが低い対策こそ、10人未満の会社が最優先で着手すべき領域です。これから紹介する3つの対策は、いずれもこの「効果が大きく、導入のハードルが低い」領域に位置しています。
対策1: 多要素認証(MFA)をメール・クラウドの管理者アカウントから
最初に取り組むべき対策は、多要素認証(MFA)の導入です。パスワードだけに頼った認証は、パスワードが漏えいした瞬間に突破されてしまいますが、多要素認証を設定しておけば、パスワードが漏れても不正ログインのリスクを大幅に下げられます。
多要素認証がなぜ最優先なのかというと、不正アクセスの多くが「盗まれたパスワード」を起点に発生しているためです。フィッシングメールや、他サービスから流出したパスワードの使い回しによって、パスワードそのものが第三者の手に渡ってしまうケースは後を絶ちません。パスワードだけの認証では、この時点で突破が完了してしまいますが、多要素認証があれば、パスワードに加えてスマートフォンの認証アプリやSMSコードといった「もう一つの要素」が必要になるため、突破される可能性が大きく下がります。
10人未満の会社が多要素認証を導入する際は、すべてのアカウントに一斉導入しようとせず、影響範囲の大きいアカウントから優先的に設定してください。具体的には次の順序を推奨します。
- 会社の代表メールアドレス・Google WorkspaceやMicrosoft 365などのメール基盤の管理者アカウント
- ドメイン管理画面、クラウドサービス(AWS・GCP等)の管理者アカウント
- 会計ソフト、顧客管理システムなど、金銭・顧客情報に関わるSaaSの管理者アカウント
- 一般メンバーの個人アカウント
多くのSaaSは、管理画面の設定から数分で多要素認証を有効化できます。追加費用がかからないサービスがほとんどであり、コストの観点からも真っ先に着手すべき対策と言えます。多要素認証の詳しい導入手順や、認証アプリとSMS認証の違いといった技術的な比較については、多要素認証(MFA)は中小企業の最低限のセキュリティ対策で詳しく解説していますので、実際に設定する際はあわせて参照してください。
なお、創業期特有の落とし穴として、多要素認証の設定を1人のメンバーの個人スマートフォンに紐づけたまま、そのメンバーが不在の際にログインできなくなるケースがあります。認証アプリを使う場合は、バックアップコードを安全な場所に保管しておくか、複数人が認証手段にアクセスできる体制にしておくことも忘れないでください。
対策2: OSとソフトウェアの自動更新を有効にする
2つ目の優先対策は、OS(Windows・macOS)や主要なソフトウェアの更新を自動化し、放置しないことです。地味な対策に見えますが、実際のサイバー攻撃の多くは、すでに修正プログラムが公開されている既知の脆弱性を突いて行われています。更新を怠っているパソコンは、いわば「鍵をかけ忘れた家」のような状態であり、攻撃側にとって最も狙いやすい標的になります。
10人未満の会社で更新管理が後回しにされがちな理由は、専任の管理者がいないため、「誰が更新状況を把握するか」が曖昧なまま放置されているためです。対策としては、まず各パソコンのOS設定で自動更新を有効化し、手動での更新作業をできる限り不要にすることが基本になります。Windowsであれば「Windows Update」の設定、macOSであれば「システム設定」内のソフトウェアアップデートから、自動更新をオンにできます。
自動更新を有効にするだけで終わらせず、次の点にも注意してください。
- 再起動が必要な更新への対応: 自動更新の多くは再起動を伴います。業務中に強制再起動が発生して作業データが失われる事態を避けるため、就業時間外に更新が適用されるよう設定を調整してください
- 業務用ソフトウェアの更新: OSだけでなく、会計ソフトやブラウザ、PDF閲覧ソフトといった日常的に使うソフトウェアも更新対象に含めます。特にブラウザは頻繁に脆弱性が発見されるため、自動更新の対象から外さないようにしてください
- サポート終了(EOL(サポート終了))製品の把握: 古いOSやソフトウェアは、そもそも更新プログラムの提供自体が終了している場合があります。自社で使っている主要なOS・ソフトのサポート終了時期を一度確認し、期限が近いものがあれば計画的に入れ替えを検討してください
更新管理を社内ルールとして明文化する方法や、複数台のパソコンをまとめて管理する際のポイントについては、Windows Update の社内運用ルールの作り方で詳しく扱っています。10人未満の会社であればパソコンの台数もまだ少ないため、この段階でルール化しておくと、台数が増えてからの管理が格段に楽になります。
対策3: バックアップの最低限の仕組みを作る
3つ目の優先対策は、業務データのバックアップです。ランサムウェアによってデータが暗号化される被害、パソコンの故障、操作ミスによるファイルの削除――原因は様々ですが、いずれの場合も「もう一つコピーがある」というだけで、被害を致命的なものから軽微なものへと変えられます。
警察庁が公表している「令和6年におけるサイバー空間をめぐる脅威の情勢等について」でも、ランサムウェア被害は企業規模を問わず発生しており、中小企業も例外ではないことが示されています。バックアップがない状態でランサムウェア被害に遭うと、身代金を支払うかデータを諦めるかの二択を迫られることになりますが、バックアップさえあれば、被害を受けた端末を初期化してデータを復元するという選択肢が残ります。
10人未満の会社であれば、本格的な3-2-1ルール(バックアップ)をいきなり導入する必要はありません。まずは「クラウドストレージへの自動同期」だけでも十分な効果があります。Google DriveやOneDriveといったクラウドストレージサービスの多くは、パソコン内の指定フォルダを自動的にクラウドへ同期する機能を備えています。この設定を有効にするだけで、パソコンが故障したり、ランサムウェアに感染したりした場合でも、クラウド側に直近のデータが残っている状態を作れます。
最小構成のバックアップ体制を今日から作る具体的な手順については、バックアップを取っていない会社が今日からできる最小構成で詳しく解説しています。より発展的なバックアップ設計の考え方は中小企業のバックアップ設計入門(3-2-1ルール)で扱っていますので、まずは本ガイドの最小構成から始め、余力ができたタイミングで発展的な設計に進むという流れをお勧めします。
この3つを選び、他を後回しにする理由
セキュリティ対策には、この3つ以外にも重要なものが数多くあります。ファイアウォールの適切な設定、従業員向けのセキュリティ教育、インシデント発生時の対応計画、ウイルス対策ソフトの導入などです。これらを後回しにしてよいと言っているわけではなく、「10人未満の段階で、限られたリソースの中で最初に着手するなら」という条件付きの優先順位であることを強調しておきます。
この3つを最優先とする理由を整理すると、次のようになります。
| 対策 | 防げる被害 | 導入コストの目安 |
|---|---|---|
| 多要素認証 | 不正ログイン、なりすまし、アカウント乗っ取り | 多くのSaaSで無料〜低額 |
| 更新の自動化 | 既知の脆弱性を突いた攻撃、マルウェア感染 | 基本無料(設定変更のみ) |
| バックアップ | データ消失、ランサムウェア被害の致命傷化 | クラウドストレージの月額数百円〜 |
共通しているのは、いずれも「一度設定すれば、その後は自動的に効果を発揮し続ける」対策だという点です。従業員教育のように継続的な取り組みが必要な対策や、専門知識が必要な高度な設定とは異なり、この3つは初期設定さえ済ませてしまえば、日々の運用負担がほとんどかかりません。専任の担当者がいない会社にとって、この「設定して終わり」という性質は、継続のしやすさという意味で非常に重要です。
4つ目以降に着手するタイミング
3つの対策を導入し、運用が安定してきたら、次のステップとして検討したいのが、社内全体の底上げにつながる「中小企業のセキュリティ対策、最低限やるべき10項目」で紹介しているような、より網羅的なチェックリストへの取り組みです。10人未満の段階で3つの対策を確実に定着させておけば、10人を超えて対策を拡張していく際の土台がすでに整った状態でスタートできます。
また、ランサムウェア被害を想定した対応の初動についても、ランサムウェア対策は何から始めるかで扱っていますので、3つの基本対策を終えた次のステップとして目を通しておくことをお勧めします。
会社の規模や事業内容によっては、この3つに加えて優先すべき対策が変わることもあります。例えば私物のスマートフォンやパソコンで業務を行う機会が多い会社であれば、私物スマホ・私物PCで仕事をする会社が最初に決めるべきルールで扱っているBYOD特有の対策も、早い段階で検討する価値があります。自社の業態に応じて、優先順位のリストを柔軟に調整してください。
3つの対策を支える「4つ目」: パスワードそのものの見直し
多要素認証・更新の自動化・バックアップという3つの対策を進める過程で、必ず向き合うことになるのがパスワードそのものの質です。多要素認証はパスワード漏えい時の被害を軽減する仕組みですが、パスワード自体が推測されやすいものであれば、突破の第一関門があまりにも簡単に破られてしまいます。
10人未満の会社でありがちなパスワードの問題として、次のようなものが挙げられます。
- 複数のサービスで同じパスワードを使い回している
- 会社名、電話番号、設立年など、推測しやすい文字列を使っている
- 退職したメンバーが設定したパスワードが、変更されないまま使われ続けている
3つの優先対策に着手する過程で、これらの問題にも同時に気づくはずです。特にパスワードの使い回しは、1つのサービスから漏えいした場合に、他のすべてのサービスへの侵入経路になってしまうため、多要素認証と並んで見直しておきたいポイントです。パスワードとアカウントの体系的な棚卸し方法については、社長しか知らないパスワードとアカウント、10人になる前に洗い出す方法で詳しく扱っていますので、3つの対策と並行して進めることをお勧めします。
従業員が数人でも起こりうる内部リスクへの目配り
セキュリティ対策というと、外部からの攻撃者を想定した対策に意識が向きがちですが、10人未満の会社では、内部的なリスクにも一定の目配りが必要です。ここで言う内部リスクとは、悪意のある内部犯行を指すのではなく、善意のメンバーによる不注意や、権限管理の不備によって生じるリスクを指します。
例えば、全メンバーが会社の重要なシステムに管理者権限を持ったままになっている状態は、そのうちの誰か1人のアカウントが乗っ取られた際に、被害範囲を会社全体に広げてしまいます。この権限管理の見直しは、3つの優先対策と並んで、10人未満の会社が早期に着手する価値のあるテーマです。詳しくは全員が管理者権限を持っている状態、10人未満のうちに直すで扱っていますので、多要素認証の導入とあわせて検討してください。
また、私物のスマートフォンやパソコンで業務を行う機会が多い会社であれば、端末側の管理が手薄になりがちです。BYOD特有のリスクと最低限のルールについては私物スマホ・私物PCで仕事をする会社が最初に決めるべきルールで扱っていますので、自社の働き方に応じて優先順位に組み込んでください。
セキュリティ対策の投資判断を経営者がどう説明するか
10人未満の会社では、セキュリティ対策への投資を経営者自身が判断することがほとんどです。この際、「何となく不安だから」ではなく、具体的な根拠をもって投資判断を行うことが望ましい姿です。
投資判断の根拠として活用できるのが、実際に被害に遭った場合の損失額との比較です。例えば、多要素認証の導入コストが月数百円である一方、不正アクセスによって顧客データが漏えいした場合の対応コスト(調査費用、顧客への通知、信用の毀損等)は、桁違いに大きくなる可能性があります。この非対称性を数字で示すことで、限られた予算の中でもセキュリティ対策への投資を正当化しやすくなります。
社内で説明する際は、次のような簡潔な比較を使うと伝わりやすくなります。
| 比較対象 | 概算コスト |
|---|---|
| 3つの優先対策の導入・運用コスト(年間) | 数千円〜数万円程度 |
| 不正アクセス・データ漏えい発生時の対応コスト | 状況により大きく変動するが、対応の手間・信用の毀損まで含めると相当な負担になり得る |
具体的な金額は会社の状況によって大きく異なるため断定はできませんが、「対策コストは小さく、被害コストは大きくなりうる」という非対称性そのものは、多くの創業期の会社に共通する構造です。この構造を理解しておくことが、限られた予算の中で優先順位をつける際の助けになります。
「うちは狙われない」という思い込みへの注意
10人未満の会社の経営者からよく聞かれるのが、「うちのような小さな会社を、わざわざ狙う攻撃者はいないだろう」という考え方です。しかし、近年のサイバー攻撃の多くは、特定の企業を狙い撃ちにするのではなく、インターネット上を無差別に走査し、脆弱な設定やパスワードが見つかった対象を機械的に攻撃する形で行われています。会社の規模や知名度は、狙われるかどうかにほとんど関係がありません。
むしろ、専任の情シス担当がいない中小企業は、大企業に比べてセキュリティ対策が手薄になりがちなため、攻撃側から見れば「侵入しやすい対象」として狙われやすい側面すらあります。実際、警察庁の統計でも、ランサムウェア被害の相当数が中小企業で発生していることが示されており、企業規模の小ささが被害を免れる理由にはならないことが分かります。
「狙われない」という思い込みを前提にするのではなく、「狙われる可能性は常にある」という前提のもとで、最低限の対策から着実に進めていくことが、10人未満の会社にとって現実的なリスク管理の姿勢です。
よくある質問
Q. ウイルス対策ソフトの導入は、3つの対策に含まれないのですか。
含まれていませんが、決して不要という意味ではありません。多くのパソコンには、OS標準のセキュリティ機能(Windows Defender等)が組み込まれており、10人未満の会社であれば、まずはこの標準機能を有効にしておくだけでも一定の効果があります。専用のウイルス対策ソフトの追加導入は、3つの優先対策が完了した後の次のステップとして検討してください。
Q. 従業員向けのセキュリティ教育は、いつ頃始めればよいですか。
3つの優先対策が定着してきたタイミングで、簡単な注意喚起から始めることをお勧めします。いきなり体系的な研修を用意する必要はなく、「不審なメールのリンクはクリックしない」「パスワードを使い回さない」といった基本的な注意点を、朝礼やチャットで共有するだけでも効果があります。
Q. 3つの対策を導入したら、もうセキュリティ対策は万全ですか。
万全とは言えません。この3つは、あくまで「限られたリソースの中で最初に着手すべき、効果の大きい対策」です。会社の成長や取り扱う情報の重要度に応じて、対策の範囲を継続的に拡張していく必要があります。3つの対策は、セキュリティ対策の終着点ではなく、出発点だと捉えてください。
経営者が最初に確認すべき3つの質問
3つの対策に着手する前に、経営者自身が次の3つの質問に答えられるかを確認してみてください。答えられない場合は、それ自体が着手すべき優先課題を示しています。
- 会社の代表メールアドレスに、多要素認証は設定されているか
- 社内のパソコンは、OSの自動更新が有効になっているか
- 万が一パソコンが壊れたり、ランサムウェアに感染したりした場合、業務データはどこから復元できるか
この3つの質問にすべて自信を持って答えられる10人未満の会社は、決して多くありません。むしろ、答えに詰まる会社のほうが大半です。重要なのは、答えられないことを責めることではなく、答えられない項目から順番に着手していくことです。
対策の実施状況を可視化する簡易チェック表
3つの対策の実施状況を社内で共有する際は、次のような簡易チェック表を使うと進捗が分かりやすくなります。
| 対策 | 対象 | 実施状況 | 最終確認日 |
|---|---|---|---|
| 多要素認証 | 代表メール | 未/ 一部 / 完了 | |
| 多要素認証 | ドメイン管理画面 | 未/ 一部 / 完了 | |
| 多要素認証 | 主要SaaS | 未/ 一部 / 完了 | |
| OS自動更新 | 全パソコン | 未/ 一部 / 完了 | |
| バックアップ | クラウド同期設定 | 未/ 一部 / 完了 |
この表は、社員10人未満で今すぐ作るべき「IT台帳」はA4一枚でいいで紹介しているIT台帳の一部として組み込むと、二重管理を避けながら継続的に状況を把握できます。定期的にこの表を見返す習慣をつけることで、対策の形骸化を防げます。
3つの対策にかかる期間の目安
最後に、実際にこの3つの対策を導入するまでにかかる期間の目安を示しておきます。10人未満の会社であれば、いずれの対策も専門知識がなくても数日から2週間程度で一通り着手できます。
- 1週目: 会社の代表メールアドレスとドメイン管理画面の多要素認証を設定する
- 2週目: 各パソコンのOS自動更新を確認・有効化し、主要なSaaSの管理者アカウントにも多要素認証を広げる
- 3〜4週目: クラウドストレージへの自動同期を設定し、実際にファイルが同期されているか確認する
この期間はあくまで目安であり、本業との兼ね合いで多少前後しても問題ありません。重要なのは、「いつかやる」ではなく、着手する期限を決めて実際に手を動かすことです。3つの対策すべてが完了した段階で、自社のセキュリティ状態がどう変わったかを振り返り、次のステップとして何に取り組むべきかを検討してください。
セキュリティ対策は、完璧を目指すと着手すら難しくなります。この3つから始め、少しずつ範囲を広げていくアプローチが、10人未満の会社にとって最も現実的で、長続きする進め方です。自社の現状を客観的に把握したい場合は、ひとり情シス危険度診断やチェックリスト集もあわせてご活用ください。
対策を導入した後、社外にどう説明するか
3つの対策を導入した後、取引先や金融機関から情報セキュリティ体制について問い合わせを受けることがあります。この際、専門用語を並べ立てる必要はなく、次のようにシンプルに説明できれば十分です。
「管理者アカウントには多要素認証を導入しており、パスワードのみでの不正ログインを防いでいます。パソコンのOSやソフトウェアは自動更新を有効にし、既知の脆弱性が放置されないようにしています。また、業務データはクラウドストレージへ自動的にバックアップされており、端末の故障や紛失時にもデータを復元できる体制を整えています。」
このような説明ができる状態を整えておくこと自体が、取引先からの信頼獲得につながります。特に、近年は業務委託先や取引先のセキュリティ体制を確認する動きが広がっているため、10人未満の会社であっても、最低限の説明ができる状態を用意しておく価値は十分にあります。
対策導入後に振り返るべき指標
3つの対策を導入してから1〜3ヶ月が経過したタイミングで、次のような簡単な振り返りを行うことをお勧めします。
- 多要素認証の設定率(対象アカウントのうち何割に設定できているか)
- OS自動更新が有効になっているパソコンの台数の割合
- クラウドストレージへの同期が正常に機能しているかの確認結果
これらの指標を数値として把握しておくことで、「対策を導入した」という事実だけでなく、「実際にどの程度浸透しているか」を客観的に確認できます。新しいメンバーが入社するたびに、この3つの指標が下がっていないかを確認する習慣をつけておくと、対策の形骸化を防げます。

