会社が支給しているのはパソコンだけで、スマートフォンは各自の私物を使っている。そんな30人未満の会社は珍しくありません。むしろ、全員に社用スマートフォンを支給するコストを考えれば、私物端末の業務利用(BYOD)は現実的な選択として広く採用されています。問題は、その私物スマートフォンから、会社のメールやクラウドストレージ、チャットツールにどこまでアクセスされているかを、会社側が正確に把握できているかどうかです。

私物端末の業務利用は、BYOD(Bring Your Own Device)と呼ばれ、コスト削減や社員の利便性向上という観点から、企業規模を問わず広く普及している運用形態です。しかし普及している一方で、そのリスクへの対策は後回しにされがちであり、特に専任の情シス担当がいない30人未満の会社では、実態の把握そのものが手つかずのまま残っていることが多いのが実情です。

多くの会社では、この実態が可視化されないまま運用が続いています。社員が個人のスマートフォンにメールアプリを入れ、Googleドライブやクラウドの共有フォルダにログインし、業務用のチャットアプリを日常的に使っている。これ自体は仕事の利便性を高める行動であり、悪意があるわけではありません。しかし、その端末が紛失・盗難に遭ったとき、あるいは退職時にアプリからログアウトし忘れたとき、会社の情報がどこまで漏れる可能性があるのか、誰も正確に答えられない状態になっているとすれば、それは看過できないリスクです。

このガイドでは、私物端末からのクラウドアクセスという、目に見えにくい形で広がりやすいシャドーITの温床を、どうやって可視化し、実態を把握するかを解説します。

なぜ私物端末は「見えないリスク」になりやすいのか

会社支給の端末であれば、資産管理台帳に記載され、MDM(モバイルデバイス管理)ツールを導入していれば遠隔での管理も可能です。しかし私物端末は、そもそも会社の資産ではないため、台帳に記載する発想自体が抜け落ちがちです。IPAが公表している「中小企業の情報セキュリティ対策ガイドライン」でも、テレワークや私物端末の業務利用は従来型の環境とは異なるリスクを伴うため、利用に関する方針やルールを組織として定める必要があると指摘されています。

私物端末が見えないリスクになりやすい理由は、主に次の3点に整理できます。

  • 会社が端末そのものを管理していない: 会社支給の端末であれば、OSのアップデート状況やウイルス対策ソフトの有無を一括で確認できますが、私物端末は個人の管理下にあり、会社側から状態を把握する手段がありません
  • 業務利用とプライベート利用が同じ端末上で混在している: 同じスマートフォンで、会社のメールを見た直後に個人のSNSアプリを開く、という使い方が当たり前になっており、業務データとプライベートなデータの境界が曖昧です
  • 「アクセスしている」という事実そのものが記録に残っていない: 会社のクラウドサービス側でログイン履歴を確認しない限り、どの端末からアクセスされているかは総務や情シス担当の目に入りません

この3つが重なることで、私物端末からのアクセスは「本人以外の誰も実態を把握していない」状態になりやすく、これは典型的なシャドーITの一形態です。会社が公式に認めていないツールの利用だけでなく、公式に認めているクラウドサービスへの「私物端末からのアクセス」もまた、把握されていなければシャドーIT的なリスクをはらみます。

私物端末の業務利用そのものが悪いわけではありません。問題は「どの端末から、何にアクセスされているか」を会社が把握できていない状態が続くことです。

30人未満の会社で私物端末利用が広がりやすい理由

私物端末の業務利用が広がる背景には、単なる管理の甘さだけでなく、30人未満の会社ならではの構造的な事情があります。第一に、社用スマートフォンを全社員分支給するコストは、決して小さくありません。1台あたりの端末代金と月々の通信費を人数分掛け合わせると、限られた予算の中でIT関連の投資に振り向けられる金額を圧迫します。この結果、多くの会社が「まずは私物端末での利用を許容し、必要になったら社用端末を検討する」という順序を取ることになります。

第二に、部署によって業務スタイルが大きく異なることも一因です。外回りの多い営業職であれば、私物スマートフォンからメールやチャットを確認できることは業務効率に直結しますが、社内にいることが多いバックオフィス職であれば、そこまでの必要性は感じられません。この結果、私物端末の利用実態は部署ごとにばらつきが生じ、全社で統一的な把握が難しくなります。

第三に、私物端末での業務利用は、多くの場合トップダウンで指示されたものではなく、社員が自発的に始めた利便性向上の工夫であるという点です。誰かに強制されたわけではないため、「自分の判断で始めたことを、今さら会社に報告するのも気が引ける」という心理的なハードルが、実態把握をさらに難しくしています。

ステップ1: まず「利用を認めているのか、黙認しているのか」を確認する

実態把握の第一歩は、意外に見落とされがちな問いから始まります。それは、私物端末の業務利用を会社として正式に認めているのか、それとも明確なルールがないまま黙認されているのか、という区別です。

30人未満の会社の多くは、後者の「黙認」の状態にあります。就業規則や情報セキュリティ規程に私物端末利用に関する条文が存在せず、実態として社員が私物スマートフォンで会社のメールを見ている、という運用が積み重なってきた結果です。この状態自体が問題というより、「ルールがない状態を認識できていない」ことが問題です。まずは自社が黙認状態にあるのか、それとも明文化されたルールが既に存在するのかを確認してください。就業規則や社内規程を確認しても該当する記載がなければ、それは黙認状態にあると判断してよいでしょう。

ステップ2: どのクラウドサービスに私物端末からアクセスできるかを洗い出す

次に、会社が契約しているクラウドサービスのうち、私物端末からアクセス可能なものを洗い出します。ここでのポイントは、「アクセスできる設定になっているか」を確認することであり、実際に誰がアクセスしているかの確認は次のステップに回します。

洗い出しの対象になりやすいサービスの例を、下表に整理しました。

サービスの種類私物端末からのアクセスが起きやすい理由
会社の代表メール・グループウェアスマートフォンにメールアプリを入れるだけで即座にアクセスできてしまう
クラウドストレージ(共有フォルダ)ファイルの確認・編集をスマートフォンから行いたいというニーズが高い
ビジネスチャットツール移動中や外出先で連絡を確認したいというニーズから、最も早く私物端末にインストールされやすい
顧客管理・営業支援ツール(CRM/SFA)外出の多い営業職ほど、私物スマートフォンからの入力・確認を常態化させやすい

これらのサービスの管理画面には、多くの場合「接続デバイスの一覧」や「ログイン履歴」を確認できる機能が用意されています。まずは主要なサービスの管理画面にログインし、こうした機能があるかどうかを確認してください。機能がある場合、次のステップでその情報を活用します。機能の名称はサービスごとに異なるため、「デバイス管理」「アクティビティ」「セキュリティ」といった管理画面のメニューを一通り確認してみることをお勧めします。

ステップ3: ログイン履歴・接続デバイス一覧を実際に確認する

多くのクラウドサービス、特にGoogle WorkspaceやMicrosoft 365のような基幹となるIDプロバイダーには、管理者向けの画面で「どのデバイスから、いつ、どのアカウントがログインしたか」を確認できる機能が用意されています。この機能を使えば、社員への聞き取りに頼らずとも、実態に近いデータを取得できます。

確認する際は、次の観点で見ていくと効率的です。

  1. 1つのアカウントに対して、複数のデバイスからのログインがないか: 会社支給のパソコン以外に、見慣れない端末からのログインがあれば、それが私物スマートフォンである可能性が高いです
  2. 深夜や休日を含む、勤務時間外のアクセスパターンがないか: 私物端末は常に手元にあるため、勤務時間外にも頻繁にアクセスされる傾向があります。これ自体は問題ではありませんが、業務時間の境界が曖昧になっている実態を把握する材料になります
  3. 退職済みのはずの人物のアカウントからのアクセスが残っていないか: 私物端末からログインしたまま、ログアウトせずに退職したケースでは、アカウント自体を削除しない限りアクセスが継続してしまう場合があります

管理画面での確認が難しいサービスについては、社員へのアンケートという形で補完することも有効です。ただし、アンケートは「正直に答えると咎められるのでは」という心理的な抵抗を生みやすいため、次のステップで触れる伝え方の工夫が重要になります。匿名性を確保した形式でアンケートを実施するなど、回答のハードルを下げる工夫も検討してください。

部署によって実態が大きく異なることを前提に調査する

私物端末からのアクセス実態は、全社一律ではなく、部署ごとに大きく異なる傾向があります。実態把握を進める際は、この違いを前提に、部署単位で調査の重点を変えることをお勧めします。

部署の傾向私物端末利用が起きやすい理由調査で確認すべき重点
営業・外回りが多い部署移動中・訪問先での即時対応ニーズが高いCRM/SFAツール、メール、チャットツールへのアクセス状況
開発・エンジニア部署緊急対応やアラート確認のため常時接続を求められるサーバー管理画面、ソースコード管理ツールへのアクセス権限
バックオフィス(総務・経理)比較的社内での作業が中心だが、承認業務は外出先でも発生しうる経費精算・稟議承認システムへのアクセス状況
経営層・管理職会議や出張が多く、意思決定に関わる情報への即時アクセスニーズが高い全社共通の管理者権限を持つアカウントへのアクセス状況(影響範囲が最も大きい)

特に経営層・管理職のアカウントは、私物端末からのアクセスであっても、影響範囲が全社に及ぶ場合が多いため、優先的に実態を確認することをお勧めします。管理者権限を持つアカウントが私物端末からアクセスされている場合、その端末の紛失・盗難が全社的な被害に直結するリスクがあるためです。

ステップ4: 社員への聞き取りは「取り締まり」ではなく「実態把握」の姿勢で行う

私物端末の利用実態を調査する際、最も注意すべきなのが社員への伝え方です。「私物端末で会社のデータにアクセスしているか調べます」という切り出し方をすると、社員は「ルール違反を指摘されるのではないか」と身構え、正直に答えてもらえなくなります。実際には、私物端末での業務利用は多くの会社で黙認されてきた実態があり、社員個人を責める話ではありません。

聞き取りを行う担当者自身が、この姿勢を最初から最後まで一貫させることが何より重要です。聞き取りの際は、次のような姿勢を明確に伝えてください。

  • 目的は「取り締まり」ではなく「会社としてリスクを正しく把握し、対策すること」だと明言する
  • 私物端末の利用自体を禁止する前提ではないことを伝える: 実態把握の結果、業務上必要であれば、正式なルールとして認める方向で検討する旨を伝えると、協力を得やすくなります
  • 紛失・盗難時にどう対応すればよいか分からず不安に思っている社員も一定数いることを踏まえ、「困っていることがあれば教えてほしい」という聞き方をする

こうした姿勢で聞き取りを行うと、「実はこのアプリも私物スマホに入れて使っている」といった、管理画面だけでは把握できない情報も引き出しやすくなります。

退職・異動時に見落とされる「私物端末の中の会社データ」

私物端末の実態把握が特に重要になる場面の一つが、社員の退職・異動時です。会社支給の端末であれば、退職時に端末を回収し、初期化することで会社のデータへのアクセスを物理的に断ち切れます。しかし私物端末の場合、端末そのものは社員個人の所有物であるため、回収するわけにはいきません。

このとき問題になるのが、退職者の私物端末に、会社のメールアプリやクラウドストレージのアプリがインストールされたまま残っている状態です。アカウント側でログアウトの処理をしない限り、退職後もその端末から会社のデータにアクセスできる状態が続いてしまいます。多くのクラウドサービスには、管理者側から特定のアカウントを強制的にログアウトさせる機能や、該当アカウントに紐づくアプリのデータだけを遠隔で消去する機能が用意されている場合があります。退職者対応のチェックリストに、こうした「私物端末からの強制ログアウト・データ消去」の項目をあらかじめ組み込んでおくことをお勧めします。

退職者アカウントの削除フロー全体をどう設計するかについては部署ごとにバラバラな退職者アカウント削除フローを統一する方法で詳しく扱っています。私物端末からのアクセスも、このフローの中に組み込んでおくべき重要な要素の一つです。

実態把握の後にやるべきこと: ルールの明文化

実態を洗い出したら、次に着手すべきは私物端末の業務利用に関するルールを明文化することです。すべてを禁止する必要はなく、実態に即した現実的なルールを作ることが重要です。最低限盛り込むべき項目は次の通りです。

  1. 業務利用を認める範囲: どのクラウドサービスへのアクセスを、私物端末から認めるか
  2. 紛失・盗難時の連絡フロー: 私物端末を紛失した場合、誰に、どのタイミングで連絡すべきかを明確にする
  3. 退職・異動時の対応: 私物端末にインストールされた業務アプリからのログアウト、あるいは会社側でのリモートログアウト(可能な場合)の手順
  4. 最低限のセキュリティ要件: 端末に画面ロック(パスコード・生体認証)が設定されていることを利用の条件とするなど、最低限の基準を設ける

これらのルールは、就業規則や情報セキュリティ規程に明文化することが望ましいですが、まずは簡易なガイドラインとして社内に周知するところから始めても構いません。ルールがない状態から「何らかのルールがある」状態に変えることの方が、内容の完成度よりも優先度が高いと考えてください。

ルールの明文化にあたっては、社内での周知方法も工夫が必要です。文書を作って共有フォルダに置くだけでは、実際に読んでもらえる可能性は低くなります。入社時のオリエンテーション、全社会議での説明、あるいは実際にルール違反に近い事例が見つかった際の個別フィードバックなど、複数の経路で繰り返し周知することで、少しずつ社内に浸透していきます。

よくある反発と、その対処法

実態把握を進め、ルールの明文化に着手すると、社内から一定の反発が予想されます。特に多いのが「今まで問題なく使えていたのに、なぜ急にルールで縛るのか」という声です。この反発は、多くの場合、変化そのものへの心理的抵抗であり、ルールの内容そのものへの反対ではありません。

こうした反発は、多くの場合、変化そのものへの心理的な抵抗感から生まれます。反発を頭ごなしに否定せず、まずは相手の言い分に耳を傾けたうえで、次のような伝え方が有効です。

  • 「禁止」ではなく「安全に使い続けるためのルール」であることを強調する: 私物端末の業務利用そのものを止めるのではなく、紛失・盗難時にも被害を最小限に抑えられる状態を作ることが目的だと伝えます
  • 具体的な被害事例(自社である必要はなく、一般的な事例で構わない)を共有する: 私物端末の紛失によって会社の情報が漏えいした事例は、業種を問わず一定数報告されており、他人事ではないことを実感してもらう材料になります
  • ルールの策定プロセスに現場の声を取り入れる: 一方的にルールを押し付けるのではなく、「このルールで業務に支障が出ないか」を事前に現場に確認するプロセスを設けると、納得感が高まります

反発を完全になくすことは難しいかもしれませんが、丁寧なコミュニケーションを重ねることで、少なくとも「一方的に押し付けられた」という感覚は和らげられます。時間をかけて段階的に浸透させる姿勢そのものが、社内の信頼関係を維持しながらルールを定着させる鍵になります。

個人情報保護の観点からも重要な取り組み

私物端末からのクラウドアクセスの実態把握は、単なる社内セキュリティの問題にとどまらず、顧客の個人情報を扱う場面では、個人情報保護の観点からも重要な意味を持ちます。顧客データを含むクラウドサービスに私物端末からアクセスできる状態が野放しになっていると、その端末の紛失・盗難や、退職時の対応漏れが、直接的に個人情報の漏えいインシデントにつながるリスクがあります。

個人情報を取り扱う業務に関わる社員については、他の業務よりも一段階厳格なルールを適用することも検討してください。例えば、顧客データを含むクラウドサービスへのアクセスは会社支給の端末に限定し、私物端末からのアクセスを認めない、といった線引きです。すべての業務を一律のルールで縛るのではなく、扱う情報の機密性に応じてルールの厳格さを変える、という発想が現実的です。この線引きを設ける際は、どの業務がどの機密レベルに該当するかを、部署の責任者と協力してあらかじめ整理しておくと、運用時の判断がぶれにくくなります。

端末そのものの管理に発展させる場合

私物端末からのアクセス実態を把握し、業務利用が一定の規模になっていることが分かった場合、次の段階として端末そのものの管理を強化する選択肢も出てきます。会社支給の端末についてはMDM(モバイルデバイス管理)ツールの導入を検討する会社が多い一方、私物端末に対して同様の管理を及ぼすことには、プライバシーの観点から慎重な検討が必要です。

私物端末に対する管理の選択肢としては、業務用データのみをアプリ単位で管理・消去できる「モバイルアプリケーション管理(MAM)」と呼ばれる仕組みを使う方法もあります。端末全体を管理下に置くMDMとは異なり、業務アプリの中のデータだけを対象にできるため、私物端末に適用する際の心理的な抵抗が比較的小さいという特徴があります。会社支給端末の管理については社用スマホの管理(MDM)入門で詳しく扱っているので、私物端末との管理方針の違いを比較する際の参考にしてください。

私物端末にMDMやMAMのような管理ツールを適用する際は、必ず事前に社員への説明と同意を得るプロセスを設けてください。会社が私物端末に一定の制御を及ぼすことになるため、無断で導入すると、プライバシー侵害の懸念から強い反発を招く可能性があります。管理対象となる範囲(業務アプリ内のデータのみか、端末全体か)を明確にし、書面での同意を得たうえで導入を進めることが望ましい進め方です。

シャドーITの他の側面にも目を向ける

私物端末からのクラウドアクセスは、シャドーITの中でも特に見落とされやすい一形態ですが、シャドーITにはこれ以外にも、部署が独自に契約したSaaSツールなど、さまざまな形態があります。私物端末の実態把握と並行して、シャドーIT全般の見つけ方についても目を通しておくと、より網羅的な対策につながります。詳しくはシャドーIT(勝手に導入されたツール)の見つけ方と対処を参照してください。

また、私物端末からのアクセスにおいても、多要素認証の設定は有効な防御策です。端末そのものを会社が管理できなくても、アカウント側で多要素認証を設定しておけば、端末の紛失時にもう一段階の防御が働きます。詳しくは多要素認証(MFA)は中小企業の最低限のセキュリティ対策を参照してください。端末側の管理が難しい私物端末だからこそ、アカウント側での防御を厚くしておくという発想が、特に有効に機能します。

実態把握を1回で終わらせず、継続的な仕組みにする

私物端末からのアクセス実態は、一度調査して終わりではなく、時間とともに変化し続けます。新入社員が入社すれば、新たに私物端末からのアクセスが発生しますし、既存の社員が新しいスマートフォンに機種変更すれば、それまでの端末で設定していたセキュリティ設定(画面ロックなど)が引き継がれていない可能性もあります。

継続的に実態を把握し続けるための工夫として、次のような取り組みが考えられます。

  1. 入社時のオリエンテーションに、私物端末利用ルールの説明を組み込む: 新入社員が最初から正しいルールを理解した状態でスタートできるようにします
  2. 半年〜1年に1回、クラウドサービスの管理画面でログイン履歴・接続デバイスを再確認する: 実態把握を一度きりの調査で終わらせず、定期的な棚卸しの一項目として組み込みます
  3. 機種変更・端末紛失の際は、必ず総務・情シス担当に報告するルールを周知する: 端末の変化に関する情報が自然と集まる仕組みを作っておくと、実態把握の負担が下がります

これらの取り組みを通じて、私物端末の利用実態を「一時的に調査した結果」ではなく、「常に把握できている状態」へと発展させていくことが、最終的な目標です。一度きりの調査で満足せず、組織の一部として定着させることを意識してください。

まとめ: 「見えていない」状態を「見えている」状態に変える

私物スマートフォンでの会社クラウドへのアクセスは、多くの30人未満の会社で黙認されたまま実態が把握されていません。禁止するかどうかの判断以前に、まずは「今どうなっているか」を可視化することが最初の一歩です。クラウドサービスの管理画面でログイン履歴を確認し、社員への聞き取りを取り締まりではなく実態把握の姿勢で行い、把握できた実態をもとに現実的なルールを明文化する。この順序を踏むことで、私物端末の利便性を損なうことなく、会社としてのリスクを正しくコントロールできるようになります。

私物端末の実態把握は、一度やって終わりではなく、新しいクラウドサービスを契約するたびに見直すべき継続的な取り組みです。自社のシャドーIT全般の危険度を客観的に把握したい場合はひとり情シス危険度診断も、あわせて活用してください。

私物端末の業務利用は、便利さと引き換えに、会社が把握しきれないリスクを抱え込みやすい領域です。禁止することで解決しようとするのではなく、まず実態を正しく知ることから始め、そのうえで現実的なルールを積み重ねていく。この地道な取り組みこそが、30人規模の会社が無理なく実践できる、最も現実的なアプローチです。今日からできる最初の一歩として、まずは主要なクラウドサービスの管理画面を開き、ログイン履歴を確認するところから始めてみてください。小さな一歩の積み重ねが、いずれ会社全体のリスクを正しくコントロールできる状態へとつながっていきます。