テレワークやクラウドサービスの利用が広がり、従業員一人ひとりが社外で情報を扱う場面が増えました。情報漏えいを防ぐには、何をしてよくて何が禁止なのかを組織で決めた「社内ルール」が欠かせません。ところが、いざ作ろうとすると「具体的に何を書けばよいのか」でつまずく担当者は少なくありません。
この記事では、情報セキュリティの社内ルールに盛り込む項目を分野別に一覧で示し、各項目をどの程度の基準で定めればよいかの目安もあわせて示します。さらに、集めた項目をルール文書にまとめる手順、作ったルールを現場に守らせる運用、そのまま下敷きに使える雛形の入手先まで解説します。
自社のルールをゼロから作る場合も、古いルールを見直す場合も、たたき台づくりの材料としてご活用ください。
目次
一括ダウンロードする
社内ルールに盛り込む項目一覧
情報セキュリティの社内ルールは、従業員が日常業務で判断に迷う場面を分野ごとに洗い出し、それぞれ「何をするか・何を禁止するか」を具体的に定めるのが基本です。まずは、多くの企業で共通して必要になる項目を一覧で示します。各分野の決め方の目安には、独立行政法人情報処理推進機構(IPA)や総務省が公開する基準を用いています。
| ルール分野 | パスワード・認証 | 電子メールの誤送信防止 | 情報の持ち出し・持ち込み | 私物端末(BYOD)の業務利用 | クラウドサービス・SNSの利用 | 離席時・物理的な管理(クリアデスク) | データ・記憶媒体の廃棄 | 不審メール・インシデント対応 |
|---|---|---|---|---|---|---|---|---|
| 定めるルールの例(決め方の目安) | 10文字以上で大文字・小文字・数字・記号を組み合わせる。同じパスワードを複数サービスで使い回さない。VPNや重要なシステムは多要素認証を併用する | 送信前に宛先アドレスと添付ファイルを再確認する。TO・CC・BCCを使い分ける。機密情報はファイルを暗号化して送る | 業務データの社外持ち出しは原則禁止とし、認める場合は申請制にする。持ち出す際はファイルやUSBメモリを暗号化し、私物の記憶媒体の業務利用は禁止する | 私物のパソコン・スマートフォンを業務に使ってよいかを明文化する。認める場合は申請制とし、満たすべきセキュリティ要件を示す | 業務で使うクラウドサービスを許可制にする。会社の非公開情報をSNSに投稿しない | 離席時は画面をロックする。重要書類は施錠して保管する。来訪者の入退室を管理する | 不要になったデータや記憶媒体の廃棄方法を定める。物理的な破壊やデータ消去ソフトで復元できない状態にする | 心当たりのないメールの添付ファイルやリンクを開かない。不審な事象に気づいたらすぐ決められた窓口へ報告する |
※上記は社内ルールで定める項目の代表例です。自社の業種・業務内容に応じて項目を追加・調整してください。
このうち、従業員が最も迷いやすいのがパスワードの決め方です。IPAは中小企業向けのガイドラインで、具体的な作り方を次のように示しています。
パスワードは10文字以上で「できるだけ長く」、大文字、小文字、数字、記号含めて「複雑に」、名前、電話番号、誕生日、簡単な英単語などは使わず、推測できないようにする。同じID・パスワードを複数サービス間で使い回さない。特にVPNや重要なシステムを利用する場合は、強固なパスワードを設定し、可能な場合は多段階認証、多要素認証、パスキーなどの認証強化機能を利用する。
出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|独立行政法人情報処理推進機構(IPA)
かつては「パスワードを定期的に変更させる」ルールが一般的でしたが、総務省は現在、安全なパスワードを使っていれば定期的な変更は不要との見解を示しています。使い回しを避け、推測されにくいパスワードを設定することのほうが重要です。多要素認証とは、知識情報・所持情報・生体情報という認証の3要素のうち2つ以上を組み合わせる方式を指します。
出典・参考資料(1件)
もっとも、パスワードのルールは文書で定めるだけでなく、社内のあらゆる機器にまで行き渡らせることが肝心です。企業のネットワーク内部を診断している株式会社SYNCHROの北口氏は、診断の現場で複合機やネットワーク機器に見つかりやすい問題を次のように説明しています。

工場出荷時の初期パスワードのまま使われているお客様がほとんどでして、大手メーカーの初期IDパスワードはインターネットで検索すればすぐ出てきてしまいます。そのままにしておくと、万が一ウイルスが内部に入り込んだ際に、簡単に遠隔操作で乗っ取られてしまうリスクがあります。それから、ネットワーク機器やサーバーの管理者権限の問題もあります。一般ユーザー権限と管理者権限を分けて使うことはご存じの通りですが、実際に管理者権限でログインを試してみると、簡単に入れてしまうケースもあります。
技術的・人的・物理的の3観点で抜け漏れを防ぐ
ルール項目を洗い出すときは、対策を「技術的・人的・物理的」の3つの観点で見直すと抜け漏れを防げます。技術的対策は、パスワードや多要素認証、ウイルス対策ソフト、アクセス権限の設定など仕組みで守る取り組みです。人的対策は、従業員への教育や、持ち出し・メール送信時の手順など人の行動を定めるものです。物理的対策は、入退室の管理やクリアデスク、書類の施錠保管など物理空間を守る取り組みを指します。
一覧表の各項目がこの3観点のどれに当たるかを意識すると、特定の分野だけ厚くなってほかが手薄になる事態を避けられます。
テレワーク・生成AI時代に見直す新しいルール項目
働き方の変化に合わせて、従来のルールでは想定していなかった項目も検討が必要です。テレワークでは、自宅の通信環境やのぞき見対策、業務端末の家庭内での保管方法などを定めます。会社が許可していないクラウドサービスを従業員が勝手に使う「シャドーIT」を防ぐため、利用してよいサービスを明確にすることも有効です。
近年は生成AIサービスの業務利用も広がっています。入力した情報が外部に渡る可能性があるため、機密情報や個人情報を生成AIに入力しない、業務で使う場合は許可されたサービスに限る、といった方針を決めておくと安心です。生成AI向けの公的な統一ルールはまだ整備の途上にあるため、自社の情報の取り扱い方針に沿って線引きを定めるのが現実的です。
インシデント発生時の報告ルール
どれだけ対策をしても、情報漏えいやウイルス感染などのインシデントが起きる可能性はゼロにはなりません。被害を最小限に抑えるには、個別の禁止事項とは別に「おかしいと気づいたら誰に・どう報告するか」のフローを決めておくことが重要です。報告先の窓口、連絡手段、報告すべき事象の例を明確にし、従業員が迷わず初動を取れる状態にしておきましょう。
報告をためらわせないため、速やかな報告を責めない姿勢を社内で共有しておくことも効果的です。
まず押さえるべき項目(最小限から始める優先順位)
すべての項目を一度に整えるのは、人員の限られた中小企業には負担が大きい作業です。先ほどの一覧のなかでは、情報漏えいの被害に直結しやすいパスワード・認証、不審メール・インシデント対応、情報の持ち出しの3分野から先に着手すると、少ない労力で大きなリスクを下げられます。
あわせて、ルール項目を支える土台として、基礎的なIT対策も押さえておくと安心です。IPAは「中小企業の情報セキュリティ対策ガイドライン」で、企業の規模を問わず必ず実行すべき基礎対策を「情報セキュリティ6か条」としてまとめています。以前広く知られた5か条にバックアップの項目を加えた、次の6点です。
- OSやソフトウェアは常に最新の状態にする
- ウイルス対策ソフトを導入する
- パスワードを強化する
- 共有設定を見直す
- バックアップを取る
- 脅威や攻撃の手口を知る
この情報セキュリティ6か条は、IPAの「中小企業の情報セキュリティ対策ガイドライン」が示す最初の一歩です。ガイドライン全体の構成や、無料でできる自己診断の使い方まで知りたい方は、以下の記事で詳しく解説しています。
社内ルールの作り方(情報セキュリティポリシーの3階層)
洗い出した項目は、「情報セキュリティポリシー」として文書にまとめるのが一般的です。ポリシーは、次の3つの階層で構成すると整理しやすくなります。総務省のガイドラインでも、この3階層でポリシーを組み立てる考え方が示されています。

- 基本方針:情報セキュリティに取り組む姿勢・目的を示す、組織としての宣言。経営層が定め、社外にも公開できる内容にします
- 対策基準:基本方針を実現するために守るべき共通のルール。何をどこまで守るかの基準を分野ごとに定めます
- 実施手順:対策基準を具体的な作業に落とし込んだ手順書・マニュアル。現場が日々参照する実務レベルの内容です
先に挙げたルール項目一覧は、この「対策基準」と「実施手順」に当たる部分です。まず基本方針で全体の方向性を定め、その下に分野別の対策基準、さらに具体的な手順を紐づける流れで文書化すると、相互の関係が明確になります。後述するIPAやJNSAの雛形も、基本方針と各種規程を組み合わせる形でこの考え方に沿っています。
出典・参考資料(1件)
ここで整理した3階層を情報セキュリティポリシーとして文書にまとめる進め方や、ISMS(情報セキュリティマネジメントシステム)・個人情報保護方針との違いは、以下の記事で三層構造ごとにさらに掘り下げて解説しています。
社内ルールをゼロから作る策定手順
ここからは、社内ルールをゼロから作る手順を順に説明します。IPAのガイドラインが示す進め方をもとに、全体を次の流れで進めると無理なく整備できます。

- 推進体制を決める:誰が責任者となり、どの部門が関わるかを定めます
- 守るべき情報資産を洗い出す:顧客情報・契約書・システムなど、守る対象を把握します
- リスクを評価する:資産ごとに、漏えい・改ざん・紛失などのリスクを見積もります
- 対策を決める:リスクに応じて、盛り込むルール項目と基準を決定します
- 文書化する:基本方針・対策基準・実施手順の3階層でルールを文書にまとめます
- 周知・教育する:全従業員にルールを伝え、理解してもらいます
- 運用しながら見直す:実際に運用し、定期的に内容を点検・改善します
IPAはこの流れを、経営者が実行すべき取り組みとして次のような項目で示しています。
- 組織全体の対応方針を定める
- 予算や人材を確保する
- 必要な対策を検討させ、実行を指示する
- 対策を適宜見直すよう指示する
- 緊急時の対応や復旧のための体制を整備する
このうち情報資産の洗い出しとリスク評価は、担当者が最もつまずきやすい工程です。IPAのガイドラインは具体的な進め方を示しており、まず「情報資産管理台帳」に顧客情報・契約書・システムなどの情報資産を保存先とあわせて一覧化します。そのうえで各資産の機密性・完全性・可用性を評価し、いずれかの最大値を「重要度」とします。
続くリスク評価では、資産ごとにリスク値(重要度×被害発生可能性)を算定し、値の大きい資産から優先して対策を決めます。この情報資産管理台帳のひな形は、ガイドラインの付録6「資産管理台帳(サンプル)」としてExcel形式で配布されています。ゼロから設計せず、自社の情報資産を当てはめていく形で進められます。
推進体制と役割分担を決める
ルール策定を現場任せにすると、途中で止まったり、形だけのルールになったりしがちです。IPAは経営者が認識すべき3原則として、情報セキュリティ対策は経営者のリーダーシップで進めること、委託先の対策まで考慮すること、関係者と常にコミュニケーションを取ることを挙げています。
経営層が旗振り役となり、情報システム部門や総務部門が実務を担い、各部門に窓口役を置くといった形で、責任と役割を明確にしておきましょう。
作ったルールを守らせる・形骸化させない運用
ルールは作って終わりではなく、現場で守られて初めて意味を持ちます。守らせるための運用として、次のような取り組みが有効です。
- 入社時や定期の研修でルールの内容と背景を伝えます
- ルールを理解し守ることへの同意を書面などで取得します
- 違反した場合の取り扱いをあらかじめ定めて周知します
- 入社・異動・退職の際のアカウント権限の付与・削除の手順を決めます
ルールの存在を知らない、内容が難しくて守れない、といった状態では形だけのルールになってしまいます。平易な言葉で書き、具体例を添え、日常業務の中で参照しやすい形で届けることが、定着への近道です。
研修を効率よく実施し、受講状況や理解度まで記録して周知を回したい場合は、情報セキュリティ研修に使えるeラーニングを比較した以下の記事が参考になります。
形骸化を防ぐ定期見直しとPDCA
事業内容や働き方、攻撃の手口は時間とともに変わります。一度作ったルールも、年に1回など頻度を決めて点検し、実態に合わなくなった部分を改善する運用が欠かせません。運用して気づいた課題を次の見直しに反映する計画・実行・評価・改善のサイクルを回すことで、ルールは実態に即した状態を保てます。IPAのガイドラインでも、対策の適宜の見直しを経営者が指示すべき取り組みの一つに位置づけています。
形骸化は、ルールが現場の実態と噛み合わないときに起こりがちです。たとえば、代替手段を用意しないままUSBメモリやクラウドサービスを一律で禁止すると、業務を回すために私物の媒体や会社が把握していないサービスがこっそり使われます。こうした「シャドーIT」を招くと、かえって管理が効かなくなります。
禁止するときは、暗号化したUSBの貸与や許可制クラウドの用意といった代わりの安全な手段をあわせて示し、現場が無理なく守れるルールにしておくことが有効です。
組織の規模が大きくなるほど、実施手順を部門ごとに分けて具体化したり、ルールが守られているかを確かめる内部監査や、業務を委託する先のセキュリティ管理まで踏み込む必要が出てきます。まずは基本の形を整え、体制の成長に合わせて段階的に厚くしていくとよいでしょう。
そのまま使える社内ルールの雛形・テンプレート(IPA・JNSA)
ルールをゼロから書き起こすのは負担が大きいため、公的機関が公開している雛形を下敷きにするのが効率的です。代表的な2つの配布元を紹介します。
IPAの「中小企業の情報セキュリティ対策ガイドライン」の配布ページでは、付録として情報セキュリティ基本方針のサンプル、情報セキュリティ関連規程のサンプル、資産管理台帳のサンプルなどがWordやExcel形式で用意されています。自社の状況に合わせて書き換えれば、基本方針から規程までを一通りそろえられます。
日本ネットワークセキュリティ協会(JNSA)が公開する「情報セキュリティポリシーサンプル」も、基本方針や人的管理規程、外部委託先管理規程、インシデント報告・対応規程など、個別の規程が一式そろっています。分野別に規程を組み立てたい場合の参考になります。
これらの雛形は、基本方針は自社の方針に合わせて細部を整える程度で使え、各種規程は会社名・部門名・報告窓口などを自社の体制に置き換えるところから始められます。ゼロから書き起こすより着手の負担を抑えられます。
出典・参考資料(2件)
一括ダウンロードする
決めたルールを現場で徹底するセキュリティツール・サービス
ルールを文書で定めても、守られているかを人手だけで確認するのは困難です。USBメモリの使用制限や許可していないソフトの起動禁止、Webアクセスの制御、操作ログの記録といった対策は、専用のツールを使うと仕組みとして徹底できます。ここからは、決めたルールを端末で守らせる主なツール・サービスを紹介します。まずは各ツールの特徴を比較表で確認してください。
| サービス名 | Eye"247" Work Smart Cloud | SKYSEA Client View | LANSCOPE エンドポイントマネージャー オンプレミス版 |
|---|---|---|---|
| 提供形態 | クラウド型 | クラウド/オンプレミス | オンプレミス型 |
| 操作ログの記録 | ● | ● | ● |
| USB・外部デバイス制御 | ● | ● | ● |
| アプリ・ソフトの起動制限 | ● | ● | ● |
| Webアクセス制限 | △監視のみ | ● | ● |
| 不許可端末の検知・遮断 | × | ●エディションにより標準/オプション | ● |
| 無料トライアル | 14日間 | 1か月(クラウド版) | 30日間 |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る |
1. Eye“247” Work Smart Cloud(株式会社フーバーブレイン)

株式会社フーバーブレインが提供する、PCの操作ログを記録・可視化するクラウド型のサービスです。「誰が・いつ・どこで・何を操作したか」を1分間隔で記録し、内部不正による情報漏えいの対策やIT資産管理に活用できます。
社内ルールの徹底という観点では、USBなど外部記憶媒体の使用監視・使用禁止、利用禁止ソフトウェアの制御、Webサイトへのアクセス監視、印刷枚数の制限といった機能を備えています。決めた禁止事項を端末側で技術的に守らせたい場合に適しています。初期費用は無料で、月額は契約台数に応じた1台あたりの従量制です。14日間の無料トライアルも用意されています。
2. SKYSEA Client View(Sky株式会社)

Sky株式会社が開発するクライアント運用管理ソフトウェアです。PC・ネットワーク機器の資産管理、操作ログの収集、外部デバイスの制御、ソフトウェア配布などを1つの管理画面で運用できます。オンプレミス版とクラウド版が用意されています。
USBデバイスを個体ごとに識別して部署・ユーザー単位で使用可否を設定でき、指定したアプリの実行禁止や、URLを指定したWeb閲覧制限にも対応します。ポリシー違反の操作があった際には、ポップアップ通知や操作禁止といった形で現場に知らせる設定が可能です。許可していない端末が社内ネットワークに接続された場合に検知・遮断する機能もあり、ルールの逸脱を幅広く抑えられます。
累計導入実績は26,000社を超えています。
3. LANSCOPE エンドポイントマネージャー オンプレミス版(エムオーテックス株式会社)

エムオーテックス株式会社のオンプレミス型の統合エンドポイント管理ツールで、自社サーバーに構築して運用します。IT資産管理、操作ログやWebアクセスの管理といった内部不正対策、マルウェア対策などの外部脅威対策を1つの管理画面にまとめています。
操作ログ管理では、ルールに反する操作があった際に利用者へ警告を表示したり、管理者へ通知したりできます。Webアクセス管理では、設定したキーワードやURLに応じて警告や閲覧禁止を行い、業務に関係ないアプリの起動も禁止できます。ログは5年分を対象に種別・期間・キーワードで検索でき、定期的な監査にも使えます。ネットワーク分離環境など、自社内で完結して運用したい組織に向いています。
30日間の無料体験版が用意されています。
ここで紹介したのは端末での統制を中心とするツールですが、社内のセキュリティは端末・ネットワーク・ID・データなど守る対象ごとにさまざまなソリューションに分かれています。自社に必要なタイプを全体像から検討したい方は、以下の比較記事もあわせてご覧ください。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
まとめ
情報セキュリティの社内ルールは、パスワードやメール、情報の持ち出しなど分野ごとに、何をするか・何を禁止するかを具体的に定めることから始まります。各項目の決め方はIPAや総務省の基準を目安にするとよいでしょう。全部を一度に整えようとせず、情報セキュリティ6か条のような優先度の高い項目から着手するのが現実的です。
集めた項目は基本方針・対策基準・実施手順の3階層にまとめ、公開されている雛形を下敷きにすれば効率よく文書化できます。そして、研修や同意取得、定期的な見直しによって現場に定着させ、必要に応じてツールで技術的に守らせることで、ルールは実効性を持ちます。自社の状況に合わせて、できるところから整備を進めてください。
一括ダウンロードする
よくある質問(FAQ)
Q. 情報セキュリティの社内ルールとは何ですか?
A. 情報セキュリティの社内ルールとは、従業員が業務で情報を扱う際に「何をしてよく、何が禁止か」を組織として明文化した決まりです。パスワードの管理やメールの送信、情報の持ち出し、私物端末の利用といった分野ごとに具体的な行動基準を定め、情報漏えいなどのリスクを組織的に防ぐことを目的とします。一般には「情報セキュリティポリシー」として、基本方針・対策基準・実施手順の3階層に文書化します。
Q. 情報セキュリティの社内ルールは中小企業でも作る必要がありますか?
A. 情報セキュリティの社内ルールは、企業規模にかかわらず中小企業でも作る必要があります。むしろ専任のセキュリティ担当者を置きにくい中小企業ほど、判断を個人任せにせず組織の決まりで守る仕組みが重要になります。
IPAも中小企業向けのガイドラインを公開しており、まずは負担の小さい「情報セキュリティ6か条」のような優先度の高い項目から着手すれば、限られた人員でも実効性のあるルールを無理なく整えられます。
Q. 情報セキュリティの社内ルールはどこまで社外に公開すべきですか?
A. 情報セキュリティの社内ルールのうち、社外に公開するのは組織の姿勢を示す「基本方針」までが一般的で、具体的な「対策基準」や「実施手順」は社外秘として扱います。基本方針を公開すると取引先や顧客に情報保護への取り組みを示せる一方、対策の詳細まで公開すると攻撃者に手がかりを与えかねないためです。自社のWebサイトなどで公開するかは、基本方針の内容と公開の目的に応じて判断します。
Q. 情報セキュリティの社内ルールとISMS(ISO/IEC 27001)認証はどう関係しますか?
A. 情報セキュリティの社内ルール(情報セキュリティポリシー)は、ISMS認証の国際規格ISO/IEC 27001で整備が求められる中核的な文書です。ISMS(情報セキュリティマネジメントシステム)の認証を取得する際には、方針や各種規程が規格の要件を満たしているかが確認されます。
認証取得を目指さない場合でも、社内ルールを3階層で整備し、運用・見直しのサイクルを回す考え方は共通しているため、将来の認証取得に向けた土台にもなります。
Q. 情報セキュリティの社内ルールと個人情報保護方針(プライバシーポリシー)は何が違いますか?
A. 情報セキュリティの社内ルールは顧客情報や技術情報を含むすべての情報資産を守ることを対象とし、個人情報保護方針は氏名や連絡先といった個人情報の適切な取り扱いに焦点を当てる点が異なります。守る対象の広さが違い、個人情報は情報資産の一部に含まれます。個人情報を扱う企業は、社内ルール(情報セキュリティポリシー)と個人情報保護方針の両方を整え、内容が互いに矛盾しないように揃えておくと安心です。
Q. 情報セキュリティの社内ルールを守らない社員にはどう対応すればよいですか?
A. 情報セキュリティの社内ルールを守らない社員への対応は、違反時の取り扱いをあらかじめルールに明記し、全従業員へ周知しておくことが前提です。処分を検討する前に、ルールの存在や内容が正しく伝わっていたか、そもそも守りにくい内容になっていないかを確認します。
悪質・故意の違反に備えて就業規則と整合させた措置を定める一方、うっかりミスについては責めるよりも報告しやすい雰囲気づくりと再発防止の教育を優先すると、ルールが現場に定着しやすくなります。
社内セキュリティソリューションの料金・資料を一括チェック
MCB FinTechカタログでは、決めたルールを端末で守らせる社内セキュリティソリューションの最新資料を無料で一括請求できます。操作ログ・デバイス制御・IT資産管理などの機能や料金を比べられます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















