取引先の審査や監査で「情報セキュリティのルールを整えているか」を問われる場面が増え、情報システム部門の専任者がいない中小企業でも、社内の情報セキュリティルール(規程)の整備は避けて通れないテーマになっています。とはいえ、何を・どこまで決めればよいのか、ゼロから形にするのは簡単ではありません。
本記事では、社内のセキュリティルールとして実際に定める項目の一覧と、そのまま自社の規程づくりに使える公式のひな形の在り処を軸に、作り方・守らせ方・見直し方までを解説します。
これから規程づくりに着手する担当者が、自社の規程ドラフトに書き込む項目を具体的に拾い、最低限どこから着手すればよいかの見当をつけられる内容です。
目次
一括ダウンロードする
社内のセキュリティルール(情報セキュリティポリシー)とは
社内のセキュリティルールとは、組織が守るべき情報資産を事故・災害・犯罪などの脅威から守るために、全社で取り組む方針と、守るべき具体的な決め事を文書化したものです。一般には「情報セキュリティポリシー」と呼ばれ、経営者が示す方針と、現場が従う規程・手順までを含みます。
総務省は、情報セキュリティポリシーを「情報セキュリティ対策の方針や行動指針」と位置づけ、組織の形態や規模に応じて作成することを求めています。独立行政法人情報処理推進機構(IPA)も、中小企業向けのガイドラインの中で、対策を正式な社内規則として定めることの重要性を示しています。つまりセキュリティルールは、担当者個人の心がけではなく、組織の決め事として明文化しておくものです。
出典・参考資料(2件)
ここからは、実際に社内のセキュリティルールとして何を定めるのか、その具体的な項目を一覧で見ていきます。
社内セキュリティルールで定める項目一覧
社内のセキュリティルールで定める項目は多岐にわたります。ここでは、自社の規程に書き込む項目を拾いやすいよう、「端末・システムの技術的なルール」「情報の持ち出し・やり取りの運用ルール」「委託先・緊急時のルール」の3つの領域に分けて整理します。各項目には、具体的なルール例と「なぜ必要か」を添えました。

項目や条文の対応は、IPAが公開する「情報セキュリティ関連規程(サンプル)」(付録5、全59ページ)の章立てにもとづいています。
端末・システムに関する技術的なルール
PCやクラウドサービスといった、情報を扱う仕組みそのものに関する決め事です。IPAの規程サンプルでは「アクセス制御及び認証」(第6章)や「IT資産の管理」(第5章)として扱われています。
| ルール項目 | パスワード・認証 | 端末・デバイスの管理 | クラウド・SaaSの利用 | ネットワーク・無線LAN |
|---|---|---|---|---|
| 具体的なルール例 | 初期パスワードは変更し、使い回しをしない。十分な強度のパスワードを用いる。重要な業務では多要素認証を併用する | 業務に使う端末を登録・把握する。OSやソフトウェアを最新の状態に保つ。ウイルス対策ソフトを導入する | 利用してよいクラウドサービスを定める。共有設定を見直し、意図しない公開を防ぐ。アカウント権限を業務に必要な範囲に絞る | 無線LANに適切な暗号化方式を設定する。業務用と来客用のネットワークを分ける。社外からの接続方法を定める |
| なぜ必要か | 推測や使い回しによるパスワードの突破は不正アクセスの代表的な入口。強度と使い分けを決めておくことで被害の起点を減らせる | 管理されていない端末や更新の止まった端末は脆弱性が残り、マルウェア感染や情報漏えいの原因になる | 共有設定の誤りは外部からの情報閲覧につながる。許可する範囲を決めないと、無断利用(シャドーIT)が広がる | 暗号化の弱い無線LANは通信の盗聴や不正利用を招く。接続経路を決めておくことで侵入経路を限定できる |
出典・参考資料(2件)
情報の持ち出し・やり取りに関する運用ルール
情報が社外へ出ていく場面や、日々のやり取りで起きるミスに関する決め事です。規程サンプルでは「情報資産の社外持ち出し」(5.6)や「電子メールの利用」(7.3)として具体化されています。
| ルール項目 | 情報の持ち出し・外部記憶媒体 | メール・FAXの誤送信対策 | 物理的な管理(クリアデスク等) |
|---|---|---|---|
| 具体的なルール例 | 重要情報の社外持ち出しの可否と手続きを定める。USBメモリなどの外部記憶媒体の利用範囲を決め、持ち出す場合は暗号化する | 宛先の確認手順を定める。大量送信時は宛先をBCCにする。重要な添付ファイルはパスワードを別送するなどの対策をとる | 離席時は画面をロックする。書類や記録媒体を机上に放置しない。重要書類は施錠保管し、不要になったら適切に廃棄する |
| なぜ必要か | 端末や媒体の紛失・盗難は漏えいの典型的な原因。持ち出しの条件と暗号化を決めておけば、紛失時も中身を守れる | 宛先の間違いは日常的に起きる漏えい原因。確認の手順を決めておくことで、人のミスを仕組みで減らせる | のぞき見や書類の持ち去りといった身近なリスクを防ぐ。クリアデスク・クリアスクリーンは低コストで効果の高い対策 |
委託先・取引と緊急時のルール
自社の外(委託先・取引先)との関係や、万一の事故が起きたときの対応に関する決め事です。規程サンプルでは「委託管理」(第8章)として、委託先の評価基準・選定・契約締結が定められています。
| ルール項目 | 委託先・取引先の管理 | インシデント対応・報告 |
|---|---|---|
| 具体的なルール例 | 委託先を評価する基準を設け、選定する。委託契約で秘密保持や情報の取り扱いを取り決める。取引先に秘密保持を要請する | 事故が起きたときの連絡体制と対応手順をあらかじめ作る。発見者が誰に報告するかを決める。再発防止までを含めて対応する |
| なぜ必要か | 情報を預ける委託先の管理が甘いと、委託先経由の漏えい(サプライチェーンのリスク)が生じる。契約で責任範囲を明確にする | 事故発生時に手順がないと初動が遅れ、被害が広がる。報告ルートを決めておくことで、隠さず早く対処できる体制になる |
出典・参考資料(2件)
そのまま使える公式ひな形・規程サンプルの入手先
項目を把握したら、次は自社の規程として文書にまとめます。ゼロから書き起こす必要はありません。IPAが「中小企業の情報セキュリティ対策ガイドライン」(第4.0版、2026年3月公開)の付録として、編集して使えるひな形を無償で公開しています。主なものは次のとおりです。
- 情報セキュリティ基本方針(サンプル)(付録2・Word)— 会社として取り組む方針を宣言する1枚の文書のひな形
- 情報セキュリティ関連規程(サンプル)(付録5・Word、全59ページ)— パスワード・アクセス制御・持ち出し・委託管理などを条文形式で定めた規程のひな形
- 資産管理台帳(サンプル)(付録6・Excel)— 守るべき情報資産を洗い出して管理するための台帳
- 5分でできる!情報セキュリティ自社診断(付録3・PDF/Excel版)— 現状を点検するための25項目の診断シート
このうち基本方針のサンプルは、以下の5項目を柱とした1ページの短い文書です。自社の状況に合わせて項目を選び、編集して使えます。
出典:情報セキュリティ基本方針(サンプル)|中小企業の情報セキュリティ対策ガイドライン第4.0版 付録2(IPA)
- 経営者の責任 当社は、経営者主導で組織的かつ継続的に情報セキュリティの改善・向上に努めます。
- 社内体制の整備 当社は、情報セキュリティの維持及び改善のために組織を設置し、情報セキュリティ対策を社内の正式な規則として定めます。
- 従業員の取組み 当社の従業員は、情報セキュリティのために必要とされる知識、技術を習得し、情報セキュリティへの取り組みを確かなものにします。
- 法令及び契約上の要求事項の遵守 当社は、情報セキュリティに関わる法令、規制、規範、契約上の義務を遵守するとともに、お客様の期待に応えます。
- 違反及び事故への対応 当社は、情報セキュリティに関わる法令違反、契約違反及び事故が発生した場合には適切に対処し、再発防止に努めます。
基本方針が「何を目指すか」の宣言であるのに対し、関連規程サンプル(付録5)は各項目を条文の形で具体的に定めています。たとえばパスワードについては、次のような書きぶりになっています。
初期パスワードは変更し、パスワードの使い回しは不可とする。/十分な強度のあるパスワードを用いる。/機器やサービス間でのパスワードの使い回しをしない
出典:情報セキュリティ関連規程(サンプル)6.5 パスワードの設定ほか|中小企業の情報セキュリティ対策ガイドライン第4.0版 付録5(IPA)
この粒度の条文が全59ページにわたって並んでいるため、前の章で挙げた項目を、自社に必要な範囲で選びながら規程の形に落とし込めます。これらのひな形は、IPAのガイドライン紹介ページからまとめてダウンロードできます。
中小企業は何から始める?最低限定める項目と優先度
項目もひな形も揃っていても、専任者や予算が限られる中では、いきなりすべてを整えるのは現実的ではありません。そこで役立つのが、公的機関が「まずこれだけは」と示している最低限の枠組みです。IPAは、必ず実行すべき基本的な対策として「情報セキュリティ6か条」を挙げています。
出典:情報セキュリティ6か条|中小企業の情報セキュリティ対策ガイドライン第4.0版(IPA)
- OSやソフトウェアは常に最新の状態にしよう!
- ウイルス対策ソフトを導入しよう!
- パスワードを強化しよう!
- 共有設定を見直そう!
- バックアップを取ろう!
- 脅威や攻撃の手口を知ろう!
次の一歩として現状を点検するなら、付録の「5分でできる!情報セキュリティ自社診断」が使えます。診断は「基本的対策」「従業員としての対策」「組織としての対策」の3部・25項目で構成され、基本的対策から順に点検していくことで、着手の優先順位をつけやすくなっています。
取り組みを対外的に示したい場合は、IPAの「SECURITY ACTION」という自己宣言の制度があります。6か条への取り組みを宣言する「一つ星」と、基本方針を定めて外部に公開することまで宣言する「二つ星」の二段階です。最低限から次の一歩へ進む道筋として使え、取引先の審査で一定の取り組み水準を示したいときの目安にもなります。
出典・参考資料(2件)
ここで触れた「情報セキュリティ6か条」や「5分でできる!情報セキュリティ自社診断」は、いずれもIPAの「中小企業の情報セキュリティ対策ガイドライン」に収められています。ガイドライン全体の構成や第4.0版での変更点(5か条から6か条への拡充など)、各項目の詳しい中身まで押さえたい場合は、以下の記事で解説しています。
セキュリティルールの作り方(基本方針・対策基準・実施手順の三層)
ここからは、拾い出した項目を実際のルール文書に組み立てる方法を見ていきます。情報セキュリティポリシーは一枚の規則ではなく、抽象度の異なる三つの層を積み重ねて作ると、自社の目次が組みやすくなります。
ルール文書の三層構造
総務省は、情報セキュリティポリシーを「基本方針」「対策基準」「実施手順」の三層でとらえる考え方を示しています。各層に何を書くかは次のとおりです。
| 文書の層 | 基本方針 | 対策基準 | 実施手順 |
|---|---|---|---|
| 書く内容 | なぜ情報セキュリティに取り組むのか、どのような方針で臨むのかを、経営者が宣言する | 方針を実現するために、どのような対策を行うかという一般的な決め事を定める | 各対策基準について、実際にどう実施するかの具体的な手順やマニュアルを示す |
| 具体例 | 情報セキュリティ基本方針(経営者の責任・社内体制・従業員の取組み・法令遵守・事故対応の5項目など) | パスワードの設定基準、アクセス制御方針、持ち出しの可否、委託先の評価基準などの規程 | バックアップとリストアの手順、インシデント発生時の連絡・対応手順など |
IPAの規程サンプルも、冒頭に「情報セキュリティ基本方針の制定・管理」を置き、その下にアクセス制御や委託管理などの規程、さらにバックアップやインシデント対応の手順を並べる構成になっています。この三層の考え方を、実物のひな形でたどれます。
なお、この「基本方針/対策基準/実施手順」という呼び方は総務省の枠組みによるものです。国際規格のISO/IEC 27001(JIS Q 27001)も方針を階層的に文書化する考え方は共通しますが、用語の呼び方は異なります。認証取得を目指す場合は規格の用語に合わせる必要がありますが、まず社内規程を整える段階では、この総務省・IPAの枠組みで進めて問題ありません。
出典・参考資料(2件)
ルールの策定手順と体制
文書の構造が見えたら、策定を進めます。まず経営者が取り組みの方針を示し、推進する担当や体制を決めます。次に、自社診断などで現状を点検し、守るべき情報資産を洗い出します。そのうえで、基本方針を定め、優先度の高い項目から対策基準(規程)と実施手順へと具体化していきます。
策定の過程では、現場の業務実態と合っているかを確認することが大切です。実態に合わないルールは守られず、形だけの文書になりがちです。最後に、作成したルールを正式な社内規則として承認し、全従業員へ周知します。中小企業では、最初から完璧を目指すよりも、基本方針と最低限の規程から始めて、運用しながら育てていくほうが続きます。
一括ダウンロードする
決めたルールを形骸化させない——守らせ方と仕組みで支える対策
ルールは、作っただけでは守られません。むしろ「決めたのに守られない」状態が続くと、形だけの文書になってしまいます。守らせるには、人による運用の工夫と、仕組みで支える対策の両面が必要です。

周知・教育・同意で守らせる
まず欠かせないのが、従業員への周知と教育です。ルールを配っただけでは読まれないため、なぜそのルールが必要かを含めて説明し、定期的に注意喚起を行います。IPAは、従業員向けの「情報セキュリティハンドブック」のひな形(付録4)も公開しており、教材として活用できます。
あわせて、ルールを理解し守ることについて従業員から同意を得ておくと、運用の実効性が高まります。自社診断の「従業員としての対策」の項目は、教育が行き届いているかを点検する目安にもなります。
ただし、周知と教育だけでは、うっかりミスや意図的な違反を完全には防げません。「USBメモリの持ち出しは禁止」と決めても、人の注意だけに頼ると抜け道が残ります。ここで役立つのが、次に述べる仕組みによる対策です。
人手だけでは守り切れない領域を仕組みで担保する
ルールの中には、人の運用だけに任せるとどうしても守り切れない領域があります。こうした部分は、ツールで技術的に制御することで、ルールを確実に機能させられます。代表的なのが次の5つです。
- アクセス制限:許可した端末・場所・時間からのみ業務システムに接続できるようにし、ルール外のアクセスを技術的に遮断する
- 認証の強化:多要素認証やパスワードレス認証で本人確認を厳しくし、パスワードのルールを突破されても不正アクセスを防ぐ
- デバイス制御:USBメモリの使用可否や印刷を制御し、持ち出しルールを機器のレベルで徹底する
- 操作ログの記録:誰がいつ何をしたかを記録し、ルール違反の抑止と、事故時の原因究明に備える
- 書き込み制御・データ保護:指定した領域以外へのデータの書き込みを制限し、端末の紛失・盗難時にも情報が読み取られないようにする
これらは、社内セキュリティソリューションと呼ばれるサービスで実現できます。次の章では、ルールのどの部分を仕組みで担保できるのか、具体的なサービスとあわせて紹介します。
ルールを仕組みで支える社内セキュリティソリューション
ここでは、前章で挙げた「アクセス制限」「認証」「デバイス制御」「操作ログ」「書き込み制御」を仕組みで担保できるサービスを紹介します。いずれも、決めたルールを人の注意だけに頼らず、技術的に機能させるための手段です。製品によって得意な領域が異なるため、自社のルールのどこを補いたいかを軸に見比べてみてください。
| サービス名 | CloudGate UNO | Eye「247」 Work Smart Cloud | Shadow Desktop |
|---|---|---|---|
| 提供形態 | クラウド型IDaaS (SSO・MFA・アクセス制限) | クラウド型 (PCログ管理・IT資産管理) | データレスクライアント (PCデータを外部保管) |
| アクセス制限(端末・場所・時間) | ◎端末・場所・時間の3軸+IP制限 | ×操作監視が中心 | ×書き込み制御・データ保護が主 |
| 認証(MFA・パスワードレス) | ◎MFA・パスキー・パスワードレス | × | △Smart Lock認証(オプション) |
| デバイス制御(USB・印刷) | ×アクセス制限・認証が主 | ◎USB・印刷・光学メディア・禁止ソフト | △USBへの書き込みを制限 |
| 操作ログの記録 | △SSO・認証のアクセスログ | ◎作業・URL・ファイル・印刷・USB・画面 | × |
| 書き込み・持ち出し制御 | × | ●USB書込み制限・外部媒体制御 | ◎4領域以外への書込み制限+データレス化 |
| 料金目安 | 月額440円〜/ユーザー(税込) 初期費用別途・30日間無料トライアル | 初期費用無料 5〜9台1,100円・100台以上400円/台(税別・従量制)・14日間無料トライアル | 要お問い合わせ(最小5ライセンス) 最大30日間無料トライアル |
| 詳細情報 | 公式資料を見る | 公式資料を見る | オンライン相談を予約 |
※ ◎=標準で対応/●=制限付き・部分的に対応/△=オプションや限定的な範囲で対応/×=対応対象外。各サービスの実際の機能・提供形態は各社の公式情報や資料でご確認ください。
1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOは、株式会社インターナショナルシステムリサーチが提供する、シングルサインオン(SSO)を基盤に、多要素認証とアクセス制限を組み合わせたクラウド型のID管理サービスです。「アクセス制限」と「パスワード・認証」のルールを仕組みで担保したい企業に向きます。
アクセス制限は「場所・デバイス・時間」の3つの軸で設定できます。IPアドレスによる接続元の制限、デバイス証明書を持たない端末からのアクセスの遮断、曜日・時間帯の制限、国・地域の制限、ブラウザの制限などを組み合わせ、ルールで定めた範囲外からの接続を技術的にブロックします。
認証は、FIDO2/WebAuthn(パスキー)準拠の物理セキュリティキーや、Windows Hello・Touch ID/Face IDなどの生体認証、専用アプリに対応し、パスワードに頼らないパスワードレス認証も利用できます。料金はStandard Plusが月額440円(税込)/ユーザーからで、30日間の無料トライアルが用意されています。
提供元のインターナショナルシステムリサーチは、このアクセス制限を社内ルールの運用でどう使うかについて、次のように述べています。

「端末、場所、時間」の3つの軸で細かく制限できます。私用端末からのアクセス禁止、現場や訪問先といった特定の拠点限定はもちろん、残業時間帯にはアクセスできないように設定も可能です。
2. Eye「247」 Work Smart Cloud(株式会社フーバーブレイン)

PCの操作ログ管理とデバイス制御に強みを持つのが、株式会社フーバーブレインが提供するEye「247」 Work Smart Cloudです。「操作ログの記録」と「端末・デバイスの管理」「持ち出し・外部記憶媒体」のルールを仕組みで支えたい場合に向いています。
操作ログは、1分間隔の作業ログに加え、WEB閲覧やファイル操作、印刷、USBの使用履歴、クリップボード操作、画面キャプチャまで記録でき、誰がいつ何をしたかを後から追えます。デバイス制御では、USBの操作監視や使用禁止、書き込み時のパスワード保護、光学メディアの制御、印刷枚数の制限、利用禁止ソフトウェアの制御などに対応し、持ち出しや媒体利用のルールを機器のレベルで徹底できます。
料金は初期費用が無料で、月額は契約台数に応じた従量制です。1台あたりの単価は5〜9台で1,100円、50〜99台で500円、100台以上で400円(いずれも税別)と、台数が増えるほど下がります。14日間の無料トライアルがあります。
出典・参考資料(2件)
3. Shadow Desktop(アップデータ株式会社)

Shadow Desktopは、アップデータ株式会社が提供する「データレスクライアント」と呼ばれる製品です。「情報の持ち出し・外部記憶媒体」や「端末の紛失・盗難対策」のルールを、PCにデータを残さない構成で支えたい企業に向きます。
PC内の4つのフォルダー(デスクトップ・ドキュメント・ピクチャ・ダウンロード)のデータを外部ストレージへ自動的にアップロードし、PC本体にデータを物理的に残さない状態を作ります。これらの指定領域以外、たとえばUSBドライブやCドライブ直下へのデータの書き込みを制限できるため、持ち出しのルールを技術的に担保できます。
開いたファイルの一時キャッシュは暗号化(AES256bit)され、ファイル名も変換されるため、端末の紛失・盗難時にも内容を読み取られにくい設計です。オプションで遠隔からのデータ消去(リモートワイプ)や、社外ネットワーク接続時の自動ロックも利用できます。料金は要お問い合わせで、最小5ライセンスから、最大30日間の無料トライアルがあります。
ここで取り上げた3サービスは、ルールを仕組みで支える手段の一部です。社内セキュリティソリューションには、入口・端末・通信・データなど「何を守るか」ごとにさまざまなタイプがあり、自社のルールのどこを優先して仕組み化するかによって選ぶ製品は変わります。タイプ別の違いと代表的なサービスをまとめて見比べたい場合は、以下の記事をご覧ください。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
環境変化に合わせたルールの見直し
セキュリティルールは、一度作って終わりではありません。業務環境が変われば、ルールも見直す必要があります。IPAも、対策は一度実施して終わりにせず、継続的に点検・改善していく考え方を示しています。
とくに近年は、リモートワークやテレワークの広がりで、社外から社内システムにアクセスする機会が増えました。社内の執務室を前提に作ったルールだけでは、自宅やカフェでの業務、私物端末の利用といった場面をカバーできません。接続経路や端末の条件、持ち出しの扱いを、働き方の実態に合わせて更新する必要があります。
在宅勤務では、社内では起こりにくい形の情報の持ち出しが、新たなリスクとして加わります。現場で起こりうる具体例として、次のような指摘があります。
会社であれば隣に同僚がいたり、後ろに上司がいたりしてなかなかできないことも、家では誰も見ていないので、自分のスマートフォンでパソコンの画面を撮影した後に、その情報を外部に漏洩させていまう危険性があります。当社の常時認証では、ご本人がパソコンに向かってスマートフォンのカメラを構えた瞬間にロックすることができます。すぐに画面ロックがかかるので画面を撮影されることはありませんし、同時に「在宅勤務中のAさんがスマートフォンでパソコンの画面を撮ろうとしたので、画面をロックしました」という通知が、システム管理者へ即座に届くようにすることができます。
このように、働き方の変化で生じる新しいリスクには、アクセス制御や認証、デバイス制御といった仕組みで対応できる部分があります。ルールを見直す際は、前章で紹介したような社内セキュリティソリューションもあわせて検討すると、更新したルールを確実に機能させやすくなります。
生成AIの業務利用も、新たに検討すべきテーマです。社外の生成AIサービスに社内情報や顧客情報を入力してよいかといった利用ルールを定めておかないと、意図せず情報が外部に渡るリスクがあります。年に1回など時期を決めて、現状の点検(自社診断の再実施など)とルールの見直しをセットで行うと、環境変化に取り残されずに済みます。
まとめ
社内のセキュリティルールは、パスワードや端末の扱いといった技術的な決め事から、情報の持ち出し、委託先管理、緊急時の対応までを、組織の正式な決め事として明文化したものです。ゼロから書き起こす必要はなく、IPAが公開する基本方針サンプルや規程サンプルといった公式のひな形を土台に、自社に必要な項目を取捨選択していくのが近道です。
専任者や予算が限られる場合は、まず「情報セキュリティ6か条」や自社診断で最低限の対策と現状を押さえ、基本方針から段階的に規程・手順へと広げていくとよいでしょう。そして、決めたルールを形骸化させないために、周知・教育による運用と、ツールによる仕組みの両面で支えることが重要です。自社の課題に合うサービスの資料を見比べて、ルールを確実に機能させる手段を検討してみてください。
一括ダウンロードする
よくあるご質問(FAQ)
Q. 社内のセキュリティルールと情報セキュリティポリシーは何が違いますか?
A. 社内のセキュリティルールと情報セキュリティポリシーは、ほぼ同じものを指します。組織が情報資産を守るために定める方針と具体的な決め事の総称が「情報セキュリティポリシー」で、「社内のセキュリティルール」はその中身を日常の言葉で言い換えたものです。
ポリシーは一枚の規則ではなく、経営者が示す「基本方針」、守るべき決め事を定めた「対策基準(規程)」、実際の進め方を書いた「実施手順」の三層で構成されます。パスワードや持ち出しといった個別のルールは、この対策基準・実施手順の層にあたります。したがって両者は対立する概念ではなく、ポリシーという枠組みの中に具体的なルールが収まる関係です。
Q. 情報システム部門の専任者がいない中小企業でも、情報セキュリティの社内ルールは必要ですか?
A. 専任者がいない中小企業でも、情報セキュリティの社内ルールは必要です。取引先の審査や監査で一定のセキュリティ水準を求められる場面が増えており、企業規模の小ささは対策をしない理由になりません。
IPA(独立行政法人情報処理推進機構)も、中小企業向けのガイドラインの中で、対策を担当者個人の心がけではなく正式な社内規則として定めることを求めています。専任者や予算が限られる場合は、総務や情シス兼任の担当が中心となり、「情報セキュリティ6か条」や基本方針サンプルといった公的なひな形を使って、最低限の範囲から始めれば十分に着手できます。
Q. セキュリティルールのひな形(規程サンプル)は、そのまま自社の規程として使ってよいですか?
A. ひな形は、そのまま流用するのではなく、自社の実情に合わせて編集して使うことが前提です。IPAが公開する基本方針サンプルや規程サンプルも、必要な項目を選び、自社の業務に合わせて加筆・修正して使うように作られています。
自社の業務実態と合わないルールは守られず、形だけの文書になりがちです。ひな形の条文を一度自社の運用に当てはめ、実行できない項目は削る、現実的な内容に直すという取捨選択を経ることで、守られる規程になります。最初から完璧を目指さず、基本方針と最低限の規程から始めて運用しながら育てていくほうが続きます。
出典・参考資料(2件)
Q. 社内セキュリティルールは、まず何から決めればよいですか?
A. まずは経営者が取り組み方針を示したうえで、「情報セキュリティ6か条」のような最低限の基本対策と、1枚の基本方針から着手するのが現実的です。いきなり全項目を網羅しようとせず、優先度の高いところから段階的に広げます。
具体的には、OSやソフトウェアの更新、ウイルス対策、パスワードの強化、共有設定の見直し、バックアップ、脅威の手口の把握という6か条で最低限の対策を整え、IPAの「5分でできる!情報セキュリティ自社診断」で現状を点検すると、次に手を付けるべき項目が見えてきます。そのうえで基本方針を定め、優先度の高い規程・手順へと具体化していきます。
出典・参考資料(2件)
Q. ISMS認証やプライバシーマーク(Pマーク)は取得しなければなりませんか?
A. ISMS認証やPマークの取得は、法律で義務づけられたものではなく、必須ではありません。まずは社内規程を整えて運用することが土台で、認証はその取り組みを対外的に証明したい場合の選択肢です。
取引先の審査などで取り組み水準を示したい場合は、費用や手間の小さい順に、IPAの「SECURITY ACTION」(自己宣言制度)から始め、より高い証明が必要になった段階でISMS認証(ISO/IEC 27001)やPマークの取得を検討するのが現実的です。いずれの場合も、規程の整備と運用が前提になります。
Q. 決めたセキュリティルールが守られず、形だけになってしまいます。どうすればよいですか?
A. ルールを守らせるには、周知・教育と本人の同意による「人の運用」と、ツールによる「仕組みの担保」の両面で支えることが有効です。どちらか一方だけでは、うっかりミスや意図的な違反を防ぎきれません。
まず、なぜそのルールが必要かを含めて説明し、定期的な注意喚起と、ルールを守る旨の従業員の同意で運用の実効性を高めます。そのうえで、人の注意だけでは守り切れない情報の持ち出しやアクセスの制限は、デバイス制御・アクセス制限・操作ログの記録といった仕組みで技術的に担保すると、ルールが確実に機能します。
社内セキュリティソリューションの料金・資料を一括チェック
MCB FinTechカタログでは、アクセス制限・デバイス制御・操作ログ・書き込み制御などで社内のセキュリティルールを支えるサービスの資料を無料で一括請求できます。対応できるルール領域や料金を各社の資料で見比べて、自社に合う対策を効率的に検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















