社員数が30人を超えたあたりから、セキュリティ対策の話は急に他人事ではなくなります。10人未満の頃は「全員の顔が見える」ことが実質的なセキュリティだったのに対し、30人を超えると、経営者や情シス担当者が全員のPC・アカウント・利用ツールを把握しきれなくなる規模に差しかかります。さらに100人に近づくにつれて、中途採用の増加、部署ごとのSaaS導入、リモートワークの常態化が重なり、管理すべき対象が指数関数的に増えていきます。
一方でこの規模の会社には、専任の情報システム部門も、まとまったセキュリティ予算もないのが実情です。総務や経理と兼任している担当者が、IPAの「中小企業の情報セキュリティ対策ガイドライン」のような網羅的なチェックリストを渡されても、「全部大事なのは分かるが、どこから手をつければいいのか分からない」という状態に陥りがちです。25項目に及ぶ自社診断シートを前に、優先順位のつけ方が分からないまま数週間が過ぎ、結局何も着手できないまま次の緊急対応に追われてしまう。この規模のひとり情シスに共通する悩みです。
このガイドでは、一般的なセキュリティ対策の網羅リストではなく、30〜100人規模で実際に起きやすいインシデントのパターンから逆算した優先順位を示します。全部を平等に整備しようとすると、結局どれも中途半端なまま時間切れになります。逆に「この規模で起きやすい被害の型」から逆算すれば、限られた時間の中でも優先度の高い対策から確実に潰していくことができます。
この規模で実際に何が起きているのか
まず前提として、中小企業を狙う攻撃の実態を一次情報で確認します。警察庁・総務省・経済産業省が公表している「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」では、不正アクセスの手口として、識別符号(IDとパスワード)の盗用が依然として大きな割合を占めることが継続的に報告されています。IPAの「情報セキュリティ10大脅威」でも、ランサムウェアによる被害、サプライチェーンの弱点を悪用した攻撃、内部不正による情報漏えいが組織向け脅威の上位に挙げられ続けています。
これらに共通するのは、高度な標的型攻撃よりも先に、基本的な管理の隙を突かれているという点です。使い回されたパスワード、退職者に残ったアカウント、権限が絞られていない共有フォルダ。30〜100人規模の会社で実際に起きるインシデントの多くは、この「隙」の延長線上にあります。逆にいえば、最先端の脅威検知ツールを導入する前に、この基本的な隙を塞ぐだけで、実際に起きうる被害の相当割合を防げるということでもあります。
30人未満の会社との違いを整理すると、次のようになります。
- 人数が増えるほど、1つの穴が生む被害の範囲が広がる: 10人規模なら1アカウントの侵害で影響を受けるのは数人分の情報に留まりますが、30〜100人規模では複数部署のデータや取引先情報にまで波及しやすくなります
- 管理者の目が届かない「知らないうちに増えていたもの」が発生する: 部署ごとに独自契約したSaaS、退職者の私物端末に残ったデータ、共有フォルダの権限設定など、担当者が把握していない状態のまま存在するリスクが増えます
- 対応できる人員が増えないまま、守るべき対象だけが増える: 専任チームが組成されるのは多くの場合100人を超えてからで、30〜100人規模ではまだ兼任者1人が全体を見ている状態が続きます
優先順位その1: アカウントの「入口」と「出口」を締める
最初に着手すべきは、新しい技術的対策の導入ではなく、すでにあるアカウントの入口と出口の管理です。具体的には次の2つに集約されます。
- 多要素認証(MFA)の全社適用: パスワード単体の認証は、漏えい・使い回し・フィッシングのいずれか一つで突破されます。MFAはこの規模で投資対効果が最も高い対策の一つです
- 退職者・異動者アカウントの削除・無効化の徹底: 30〜100人規模になると、入退社や部署異動の頻度が上がり、人事側からの連絡漏れが起きやすくなります
IPAのガイドラインでも、多要素認証の導入は基本的対策の中核として位置づけられています。この2点は新しいツールを買わなくても、既存のクラウドサービスの設定変更だけで多くの場合対応できるため、コストをかけずに着手できる優先度1位です。退職者アカウントの削除については、削除漏れが起きる構造的な原因と手順を退職者アカウントの削除漏れを防ぐチェックリストで扱っているので、実務の詳細はそちらを参照してください。
MFAの全社適用にあたっては、「全社員に一斉に強制する」よりも、段階的に進める方が現実的です。まず情シス担当者自身と経営層のアカウントから設定し、次に経理・人事など機密性の高い情報を扱う部署、最後に一般部署という順序で広げていくと、設定変更に伴う問い合わせが一時期に集中せずに済みます。問い合わせが集中して本業を圧迫される懸念がある場合は、兼任情シスがヘルプデスク対応で本業を圧迫されないための線引きで扱っている対応方針もあわせて確認してください。
なぜアカウント管理が最優先なのか: 被害の起点を塞ぐという発想
セキュリティ対策の優先順位を考えるとき、「何から手をつけるか」の判断軸として有効なのが、被害の起点になりやすい箇所から塞ぐという発想です。ランサムウェアもサプライチェーン攻撃も、多くの場合は最初の侵入口としてアカウントの乗っ取りが使われます。逆にいえば、アカウントの入口をしっかり締めておけば、後続の被害の多くを未然に防げる可能性が高まります。
これは「最も高価な対策から始める」「最も目立つリスクから潰す」という発想とは異なります。予算をかけた高度なセキュリティ製品を導入しても、退職者のアカウントが有効なまま放置されていれば、そこから侵入されるリスクは残り続けます。この規模のひとり情シスが限られた時間とコストで最大の効果を得るには、派手さよりも「起点を塞ぐ」ことを優先すべきです。
優先順位その2: 誰が何を持っているかを可視化する
入口と出口を締めたら、次にやるべきは「今、社内に何がどれだけあるか」の可視化です。10人未満の会社であればExcel1枚の台帳でも足りますが、30〜100人規模になると、担当者の記憶だけで全社員のアカウント・端末・ライセンスを把握するのは構造的に不可能になります。
この可視化ができていないと、優先順位その1で挙げた「退職者アカウントの削除」すら、そもそも「その人がどのアカウントを持っていたか」が分からず徹底できません。台帳整備は地味ですが、後続のあらゆる対策の土台になります。この規模でひとりで回せる台帳の作り方はひとり情シスが全社員のアカウント・端末を1人で把握する台帳の作り方で詳しく扱っています。
可視化の対象は、大きく3つに分けて考えると整理しやすくなります。
- 誰が(社員台帳): 現在在籍している社員と、その所属・役職
- 何を使っているか(端末・アカウント台帳): 貸与している端末、発行しているアカウントとその権限レベル
- どこに何が保存されているか(データの所在): 機密性の高いデータがどのクラウドサービス・共有フォルダに置かれているか
このうち特に見落とされやすいのが3番目の「データの所在」です。30〜100人規模になると、部署ごとに独自の共有フォルダやクラウドストレージを使い始めることが増え、情シス担当者が把握していないデータの置き場所が生まれやすくなります。可視化の初期段階では、まず社員・端末・アカウントの台帳整備を優先し、データの所在の洗い出しは次のフェーズで扱うのが現実的です。
優先順位その3: バックアップとランサムウェア対策
可視化と入退管理の目処が立った段階で、次に着手すべきはバックアップ体制です。ランサムウェアによる被害は、感染そのものより「バックアップも同時に暗号化・破壊されて復旧手段を失う」ケースで深刻化します。IPAが推奨する3-2-1ルール(データを3つ、2種類の媒体に、うち1つはオフサイトに保管する)に沿って、少なくとも基幹データについては復旧可能な状態を確保してください。
バックアップ対策を優先順位3番目に置いている理由は、アカウント管理や可視化と比べて、着手のハードルがやや高いためです。バックアップの仕組みを新規に構築するには、対象データの選定、保存先の確保、復元テストの実施といった工程が必要になり、MFA設定のように数時間で終わる作業ではありません。だからこそ、まず優先順位1・2で被害の発生確率そのものを下げたうえで、並行してバックアップ体制の整備に着手するという順序が現実的です。
バックアップ整備で最低限押さえるべきポイントは次の通りです。
- 何をバックアップするかを絞り込む: 全データを対象にしようとすると着手が遅れます。まず「これが失われたら事業が止まる」データから優先的に対象にしてください
- バックアップの保存先を本番環境と分離する: 同じネットワーク・同じ認証情報でアクセスできる場所にバックアップを置くと、ランサムウェアに巻き込まれて同時に破壊されるリスクが残ります
- 定期的に復元できるか確認する: バックアップを取得していても、実際に復元できるかを試したことがないケースは少なくありません。年に1回程度は簡単な復元テストを行ってください
| 優先度 | 対策 | この規模で優先する理由 | 着手のハードル |
|---|---|---|---|
| 1 | MFA全社適用・退職者アカウント削除 | コストをかけずに着手でき、被害の入口を直接塞ぐ | 低い(設定変更のみ) |
| 2 | IT資産・アカウントの台帳化 | 30人を超えると記憶依存が破綻し、他の対策の前提になる | 中程度(初期構築に時間がかかる) |
| 3 | バックアップの3-2-1ルール整備 | ランサムウェア被害時に「復旧できるか」を左右する | 中〜高(保存先の選定・復元テストが必要) |
| 4 | 部署ごとのシャドーIT洗い出し | 100人に近づくほど現場が独自導入するSaaSが増える | 高い(部署横断のヒアリングが必要) |
優先順位その4: シャドーITの洗い出しは後回しでよい
「現場が勝手に契約したツール」いわゆるシャドーITの洗い出しは、重要な課題ではありますが、30〜100人規模でMFAや台帳整備より先に着手する必要はありません。理由は単純で、シャドーITのリスクは主にデータの分散と可視性の欠如にあり、即座に不正アクセスへ直結するものではないためです。優先順位1〜3が回り始めてから着手しても遅くありません。
ただし、シャドーITを完全に放置してよいわけではありません。優先順位1〜3が一定程度進んだ段階で、次のような簡易的な調査から始めることを推奨します。
- 経費精算のデータから、月額課金されているSaaSの利用履歴を洗い出す
- 各部署のリーダーに「業務で使っているツール一覧」を簡単なアンケート形式で聞く
- 会社支給のクレジットカードの明細から、心当たりのないSaaS課金がないか確認する
これらは大がかりな監査ツールを導入しなくても、既存の経費データや簡単なヒアリングだけで着手できます。100人に近づくにつれて部署の裁量が広がり、独自導入のツールも増える傾向があるため、優先順位4であっても放置期間を長引かせすぎないよう注意してください。
100人を超えたあとに再検討すべきこと
このガイドの優先順位は、あくまで「専任か兼任か曖昧な担当者が、限られた時間で30〜100人規模を守る」ための順番です。社員数が100人を超え、情シスの専任化やチーム化が視野に入る段階では、優先順位の考え方そのものを見直す必要が出てきます。専任1人目が着任した際に経営層とどこまでの役割を合意しておくべきかは、情シス専任1人目が就任したときに経営層と決めておくべき役割の範囲で扱っています。
100人を超えた段階で見直すべき代表的な観点は次の通りです。
- セキュリティ専任担当を置くか、外部委託するかの判断: 兼任のまま100人を超え続けると、対応範囲の広さに担当者の時間が追いつかなくなります
- 部署ごとのセキュリティ責任者を置く体制への移行: 情シス担当者一人がすべての部署を監視するのではなく、部署単位での一次対応者を育てる発想への転換が必要になります
- インシデント対応計画(何かあったときに誰が何をするか)の文書化: 人数が増えると、口頭での連携だけでは緊急時の対応が遅れるリスクが高まります
この規模特有の落とし穴: 「全部同時に」を狙わない
セキュリティ対策のチェックリストを見ると、つい全項目を同時に埋めたくなります。しかし30〜100人規模のひとり情シスが本業と兼任している場合、全項目同時着手は高い確率で頓挫します。IPAのガイドラインも、25項目の自社診断をベースに置きつつ、実際の適用順序までは会社の状況に応じて判断することを前提にしています。
全部同時着手が頓挫しやすい理由は、単純に時間が足りないからだけではありません。複数の対策を同時並行で進めようとすると、それぞれの対策が中途半端な状態のまま止まり、「結局どれも完成していない」という状態に陥りやすくなります。中途半端なMFA設定(一部の部署だけ導入済み)、中途半端な台帳(一部のアカウントしか記録されていない)、中途半端なバックアップ(一部のデータしか対象になっていない)が並行して存在する状態は、見た目には「対策をしている」ように見えても、実際の防御力は限定的です。
このガイドで示した優先順位1〜4は、あくまで「この規模で起きやすいインシデント」から逆算した一つの型です。自社の実情に照らして、業種特性(個人情報を多く扱う、取引先とのファイル共有が多いなど)があれば、そこは優先順位を前倒しすべき場合もあります。迷ったときは、まず中小企業のセキュリティ対策、最低限やるべき10項目で自社の抜け漏れ全体を俯瞰し、そのうえでこのガイドの優先順位に沿って着手順を決めてください。
ケースで考える: よくある3つの状況とその対応
優先順位の考え方を、実際にありがちな状況に当てはめて確認してみます。
ケース1: 中途採用が急増していて、MFA導入より先に入社対応に追われている
このような状況では、「MFA導入を先に終わらせてから入社対応に着手する」という発想は非現実的です。むしろ、新規に発行するアカウントについては発行時点からMFAを標準設定にすることで、既存アカウントへの遡及的な対応と並行して進めることができます。既存アカウントへのMFA適用は、優先度の高い部署(経理・人事など)から順に進め、残りは数週間かけて段階的に広げていく形で構いません。中途入社対応そのもののフロー整備は中途入社が増える段階でのアカウント発行・権限付与フローの整備で扱っています。
ケース2: 台帳を作り始めたが、途中で情報が古くなっていることに気づいた
30〜100人規模で台帳整備を始めると、着手した時点ですでに実態と乖離した情報(退職済みなのに残っているアカウント、異動済みなのに古い権限のままのアカウントなど)が見つかることがよくあります。これは想定内の現象です。まず気づいた不整合はその場でメモに残し、台帳の骨格ができた段階でまとめて是正する、という2段階のアプローチを取ってください。台帳の詳しい設計はひとり情シスが全社員のアカウント・端末を1人で把握する台帳の作り方を参照してください。
ケース3: バックアップの復元テストをしたことがなく、本当に復旧できるか不安
バックアップを取得していても、実際に復元を試したことがない会社は少なくありません。復元テストは、いきなり本番データ全体で行う必要はなく、まず影響の小さい一部のデータで試し、復元にかかる時間と手順を確認するところから始めてください。復元に想定以上の時間がかかることが分かれば、それ自体が「復旧計画を見直すべきサイン」になります。
セキュリティ対策と業務効率化は対立しない
セキュリティ対策を強化すると「業務が不便になる」という反発が現場から出ることがあります。しかし、このガイドで優先順位1位に挙げたMFAや、優先順位2位の台帳整備は、正しく設計すれば業務効率を落とさずに導入できます。
例えば、MFA導入によってパスワード忘れの問い合わせが減ることもあります。パスワードを頻繁にリセットする必要がなくなり、シングルサインオン(SSO)と組み合わせれば、複数のシステムへのログインの手間そのものが減るケースもあります。セキュリティ対策を「守るための負担」としてではなく、「結果的に業務も楽になる投資」として現場に説明できると、社内の協力を得やすくなります。この観点は、兼任情シスがヘルプデスク対応で本業を圧迫されないための線引きで扱っている問い合わせ削減の考え方とも重なります。
対策を進める際に経営層へ伝えるべきこと
優先順位に沿って対策を進める際、経営層への報告や説明が必要になる場面が出てきます。特にバックアップ体制のようにコストが発生する対策では、経営層の理解と予算の承認が欠かせません。報告の際に意識すべきポイントは次の通りです。
- 「何が起きうるか」を先に伝え、「だから何をするか」を後に伝える: 対策の内容だけを説明すると、必要性が伝わりにくくなります。この規模で実際に起きているインシデントの傾向(このガイドの冒頭で紹介した一次情報の内容)を先に共有すると、経営層の納得感が高まります
- 完璧な対策を約束しない: 「これで絶対に安全になります」という説明は、後で別のインシデントが起きた際の信頼を損ないます。「基本的な入口を塞ぐことで、起きやすい被害の多くを防げる」という現実的な説明にとどめてください
- 段階的な計画であることを明示する: 優先順位1〜4を一度に終わらせるのではなく、数ヶ月単位の計画として進めることを伝え、都度の進捗報告を約束すると、経営層の不安を軽減できます
よくある疑問: 予算がない場合はどうすればよいか
30〜100人規模の会社の多くは、セキュリティ対策のための専用予算をまだ確保していません。しかし、このガイドで優先順位1位に挙げたMFAと退職者アカウント削除は、多くの場合、追加の予算をかけずに既存のクラウドサービスの設定変更だけで実現できます。まずは「予算がなくてもできること」から着手し、実績を作ったうえで、バックアップ体制のような追加コストが必要な対策について経営層に予算の相談をする、という順序が現実的です。予算の相談や稟議の通し方についてはIT導入の稟議書の書き方(テンプレート付き)を参照してください。
優先順位表を定期的に見直す習慣をつける
一度決めた優先順位は、固定した正解ではありません。会社の状況は常に変化しており、新しい部署ができた、リモートワークの比率が上がった、新しい業務システムを導入した、といった変化のたびに、リスクの所在も変わっていきます。優先順位1〜4がひと通り着手できた後は、半年に一度程度、次の観点で状況を見直すことをおすすめします。
- 新しく増えたSaaS・システムにMFAが適用されているか
- 台帳の更新が滞っていないか、実態との乖離が大きくなっていないか
- バックアップの対象データに漏れがないか(新しく重要になったデータが対象外のままになっていないか)
- シャドーITの洗い出しで、新たに見つかった未把握のツールがないか
この定期見直しの頻度やタイミングをあらかじめ決めておくことで、「気づいたら1年以上見直していなかった」という事態を避けられます。カレンダーに定期タスクとして登録しておくなど、仕組みとして忘れない工夫をしておくとよいでしょう。
まとめ: 順番を決めることが最大の防御
30〜100人規模のセキュリティ対策で最も避けるべきなのは、「何が正しいか分からないまま何も決められず動けない」状態です。完璧な網羅を目指すより、この規模で実際に起きやすい被害から逆算した順番――アカウントの入口と出口、可視化、バックアップ、シャドーITの順――で一つずつ着手する方が、結果として会社を守る速度は速くなります。次にやるべきことが分からなくなったら、このガイドの優先順位表に戻ってきてください。
セキュリティ対策は一度整備して終わりではなく、継続的な運用が必要な取り組みです。優先順位1〜4を一通り着手した後も、新しい脅威の情報を定期的に確認し、必要に応じて優先順位を見直す姿勢を持ち続けてください。IPAの「情報セキュリティ10大脅威」は毎年更新されるため、年に一度は最新版を確認し、自社の対策に反映すべき変化がないかをチェックすることをおすすめします。
最後に強調しておきたいのは、この優先順位は「30〜100人規模で、専任か兼任か曖昧な立場の担当者が、限られた時間の中で会社を守る」ための現実的な妥協点だということです。理想を言えば、専任のセキュリティ担当者を置き、外部の専門家の監査を定期的に受け、全項目を同時に整備するのが望ましい姿でしょう。しかしこの規模の多くの会社では、そのリソースはまだありません。だからこそ、完璧を目指すのではなく、「今できる範囲で、最も効果の高いところから確実に潰していく」という現実的な戦略が必要になります。このガイドで示した4つの優先順位は、そのための最初の地図です。会社の状況が変わり、体制が整ってきたら、その都度この地図を書き換えながら、着実に守りを固めていってください。
次にやるべきことに迷ったら、まず30-100人規模の会社が最初に整備すべきセキュリティ対策の順番であるこのガイドの優先順位表に立ち戻り、今どの段階にいるかを確認してください。焦って全部を一度に終わらせようとするより、着実に一歩ずつ進める方が、結果的に会社を守る速度は速くなります。
一次情報
- 警察庁・総務省・経済産業省「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」: https://www.npsc.go.jp/policy/list/260313.pdf
- IPA「情報セキュリティ10大脅威 2026」: https://www.ipa.go.jp/security/10threats/10threats2026.html
- IPA「中小企業の情報セキュリティ対策ガイドライン」: https://www.ipa.go.jp/security/guide/sme/about.html
- IPA「SECURITY ACTION」: https://www.ipa.go.jp/security/security-action/

