サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

リモートワークのセキュリティルール|規程に盛り込む項目・作り方・チェックリストを解説

リモートワークのセキュリティルールのサムネイル画像

在宅勤務やハイブリッドワークが定着し、社員が自宅や外出先で業務を行う機会が増えています。オフィスと違い会社の目が届かない環境では、情報漏えいや端末の紛失といったリスクが高まるため、何をどこまで社員に守らせるのかを「ルール」として定めておく必要があります。

とはいえ、いざリモートワークのセキュリティルールを作ろうとすると、どんな項目を盛り込めばよいのか、どの公的資料を下敷きにすればよいのかで迷いがちです。手元に雛形がないまま、一般的な注意喚起だけで終わってしまうケースも少なくありません。

本記事では、社内規程にそのまま書き写せるカテゴリ別のルール項目(チェックリスト)を示したうえで、総務省のガイドラインを下敷きにしたルールの作り方、作ったルールを形骸化させないための運用、そしてルールだけでは守りきれない部分を補うサービスまでを順に解説します。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

リモートワークのセキュリティルールに盛り込む項目一覧(カテゴリ別チェックリスト)

まず、リモートワークのセキュリティルールに盛り込む項目を、守るべき対象ごとに整理します。各項目は自社の規程や誓約書にそのまま書き写せるよう、行動レベルの「〜する」「〜しない」の形でまとめました。自社の働き方に合わせて取捨選択し、たたき台としてご活用ください。

これらの項目の多くは、総務省が公表する「テレワークセキュリティガイドライン(第5版)」と、情報処理推進機構(IPA)の注意事項に基づいています。総務省ガイドラインは、セキュリティ対策を「ルール」「人」「技術」の3つの面からバランスよく講じることを求めています。

情報資産を守るためには、「ルール」・「人」・「技術」のバランスがとれた対策を実施し、全体のレベルを落とさないようにすることが重要です。

出典:テレワークセキュリティガイドライン(第5版)|総務省

ここで定める「ルール」は、このうちの土台にあたります。以下では、端末・ネットワーク・認証・クラウド利用・情報の持ち出し・物理/のぞき見対策・紛失時の対応という7つのカテゴリに分けて、盛り込むべき項目を示します。全体像は次のとおりです。

リモートワークのセキュリティルールを守る対象ごとに整理した7カテゴリの一覧図。端末、ネットワーク・通信、認証・アカウント、クラウド利用、情報の持ち出し・保存、物理・のぞき見対策、紛失・インシデント報告の7つを、それぞれが守る対象とともに示している。

端末のルール

業務に使う端末そのものの管理を定める項目です。会社が端末を整備・管理する一方、日々の取り扱いは勤務者が守ります。

  • 業務で使う端末は、会社が支給・許可したものに限る。私物端末を業務に使う場合は申請・承認制とする
  • 業務端末を、家族を含む他人と共用しない。やむを得ず共用する場合は、業務用のユーザーアカウントを別途作成する
  • OS・ブラウザ・業務ソフトは、修正プログラムを適用して常に最新の状態に保つ
  • 会社が指定したウイルス対策ソフト(セキュリティ対策ソフト)を導入し、定義ファイルと本体を最新の状態に保つ
  • 一定時間操作がないときや離席時に、自動で画面ロックがかかる設定にする

端末の共用を避ける点については、IPAも「できる限り他人と共有して使わないようにしてください。共有で使わざるを得ない場合は、業務用のユーザーアカウントを別途作成してください」と案内しています。

ネットワーク・通信のルール

自宅や外出先の回線から会社の情報へ安全に接続するための項目です。通信の盗み見を防ぐことが主眼になります。VPNなど接続手段の用意は情報システム担当が整え、公衆Wi-Fiの使い方や自宅ルーターの設定といった日々の通信は勤務者が守ります。

  • 会社システムやクラウドへ接続する際、データの送受信にはVPNやTLSなど通信経路が暗号化された方法を使う
  • 公衆Wi-Fiを使う場合は、暗号化された通信に限定し、端末のファイル共有機能をオフにする(安全確認の手間を避けるため、公衆Wi-Fiの業務利用そのものを禁止する運用も一般的です)
  • 自宅の無線LANルーターは、暗号化方式に「WPA2」または「WPA3」を使い、推測されにくいパスワードを設定する
  • ルーターのファームウェアを最新の状態に更新する

総務省ガイドラインは、公衆無線LANについて「相互認証されたサービスの利用や、暗号化された通信プロトコル(TLSやIPsec)を利用した通信だけに留める等の注意が必要」としています。公衆Wi-Fiを一律に禁止するかどうかは、この注意を踏まえたうえで各社が運用方針として判断する部分です。自宅の無線LANについては、次のように暗号化方式を指定しています。

テレワーク勤務者が無線LANルーター等の機器を利用する場合は、無線LANのセキュリティ方式として「WPA2」又は「WPA3」を利用し、暗号化のためのパスワード(パスフレーズ)は第三者に推測されにくいものを利用するようテレワーク勤務者に周知する。

出典:テレワークセキュリティガイドライン(第5版)第6章|総務省

認証・アカウントのルール

認証情報が漏れても、ただちに不正アクセスにつながらないようにするための項目です。多要素認証の導入基盤は情報システム担当が整え、パスワード管理やアカウントを共有しないことは勤務者が守ります。

  • 会社システムやクラウドへのログインには、可能な限り多要素認証を利用する
  • パスワードは使い回さず、十分な長さと複雑さのものを使う
  • アカウントを他人と共有しない。退職・異動時には速やかに権限を見直す

総務省ガイドラインは、クラウドサービスや社内システムへの接続について「可能な限り多要素認証を利用するなどして、利用者認証情報が漏洩しても、ただちに不正アクセスを受けないようにする対策が必要」としています。

クラウド利用のルール

会社の管理が及ばないサービスの利用(いわゆるシャドーIT)を防ぐための項目です。利用してよいクラウドの範囲や申請の窓口は情報システム担当が定め、許可外のサービスや個人アカウントを業務に使わないことは勤務者が守ります。

  • 会社が許可していないクラウドサービスや個人アカウントを、業務に使わない
  • 業務データは、会社が許可したクラウドや保存先にのみ保存する
  • 新しいツールを使いたい場合は、情報システム担当へ申請して許可を得る

総務省ガイドラインは、許可していないクラウドサービス等が勝手に使われる状態について「管理者によるセキュリティ統制が行えなくなり、情報漏えいのリスクが増加します」と指摘し、把握していないクラウドサービスの利用がないようにすることが重要だとしています。

情報の持ち出し・保存のルール

社外に持ち出してよい情報の範囲と、その保存先をあらかじめ決めておく項目です。持ち出してよい範囲や保存先の指定は情報システム担当が定め、その範囲を超えて持ち出さないことは勤務者が守ります。

  • 持ち出してよい情報・端末の範囲をあらかじめ定め、範囲外のデータを持ち出さない
  • 業務データの保存先(会社が管理するクラウドやサーバ)を指定し、端末内への不要な保存を避ける
  • デジタルデータだけでなく、紙の書類の持ち出し・保管にも注意する

紙の書類を見落としがちな点については、IPAも「デジタルデータ/ファイルだけではなく、紙の書類等の管理にも注意してください」と呼びかけています。持ち出す情報は、デジタル・紙を問わず範囲を決めておくことが大切です。

物理・のぞき見対策のルール

画面や書類を第三者に見られることによる情報漏えいを防ぐ項目です。自宅や公共の場での作業環境に関わります。のぞき見防止フィルターの配布など環境面の支援は会社が行い、実際の画面の扱いや離席時のロックは勤務者が守ります。

  • カフェなど公共の場では、画面をのぞき見されないよう、のぞき見防止フィルターの利用や着席位置に配慮する
  • 離席するときは画面をロックする
  • 自宅でも、家族や同居人に業務画面・書類が見えないよう配慮し、大声でのオンライン会議を避ける

総務省ガイドラインは勤務者が実施すべき対策として、第三者からののぞき見(ショルダーハッキング)や大声でのオンライン会議による情報漏えい、機器の盗難等が起きないよう、テレワークに適した環境で作業することを挙げています。

紛失・インシデント報告のルール

万一の事故を被害に広げないため、報告の連絡先と流れを事前に決めておく項目です。連絡先と報告フローの整備は情報システム担当が行い、気づいたらただちに報告することは勤務者が守ります。

  • 端末の紛失・盗難、不審なメールやファイルの受信、端末の不審な挙動に気づいたら、あらかじめ決めた連絡先にただちに報告する
  • 報告すべきか迷う事象も、幅広く報告する
  • インシデント発生時の連絡先と報告の流れを、全員が事前に確認しておく

総務省ガイドラインも、紛失や不審な挙動に気づいた際の対応について次のように求めています。

テレワークで使用する端末を紛失した場合、不審なメールやファイルを受信した場合、端末の挙動に不審な点を感じた場合等には、あらかじめ確認しておいた連絡先に速やかに報告し、必要な対応をとる。報告の要否に迷うような事象も幅広く報告することが望ましい。

出典:テレワークセキュリティガイドライン(第5版)第2章|総務省
出典・参考資料(2件)

立場別の役割分担(経営者・情報システム担当・勤務者)

ルールを実効性のあるものにするには、誰が何を決め、何を整え、何を守るのかを立場ごとに整理しておくことが欠かせません。総務省ガイドラインは、経営者・システムセキュリティ管理者(情報システム担当)・テレワーク勤務者の3つの立場に、それぞれの役割を割り当てています。中小企業では同じ人が複数の立場を兼ねることもありますが、役割そのものは分けて考えると抜け漏れを防げます。

リモートワークのセキュリティルールにおける立場別の役割分担を示した図解。経営者が組織としての方針を示して情報システム担当に指示し、情報システム担当が方針を具体化してルールを作成・周知し守らせ仕組みを整え、勤務者が作られたルールを理解して日々守る、という方針からルール、実践への役割の連なりを矢印で表している。

経営者は、組織としての方針を示し、システム・セキュリティ管理者に対応を指示する立場です。総務省ガイドラインは、経営者の役割を「組織としてのあるべき姿を検討し、その方針を示し、システム・セキュリティ管理者に作業を指示すること」と整理しています。

情報システム担当(システム・セキュリティ管理者)は、経営者が示した方針を具体化し、ルールそのものを作る立場です。実際にルールを作成し、勤務者に守らせる役割を担います。

システム・セキュリティ管理者の基本的な役割は、経営者が示した方針や指示を具体化していくことです。情報セキュリティに関するルール(情報セキュリティ関連規程)を作成し、当該ルールを従業員に遵守させる役割を担うとともに、当該ルールに沿った対策の企画や実施も役割として担います。

出典:テレワークセキュリティガイドライン(第5版)第2章|総務省

そして勤務者は、作られたルールを理解し、日々の業務で守る立場です。前章のチェックリストの多くは、この勤務者が守る行動にあたります。経営者が方針を示し、情報システム担当がルールと仕組みを整え、勤務者がそれを守る、という役割の連なりが整って初めて、ルールは機能します。

出典・参考資料(1件)

リモートワークで起こりやすいセキュリティリスク(ルールで塞ぐべき穴)

ここまでのルール項目が「何のために必要か」を、リモートワークで起こりやすいリスクと対応づけて整理します。ルールの背景を理解しておくと、社員への説明や、自社に合わせた項目の取捨選択がしやすくなります。

オフィスの外で業務を行うと、情報漏えいや不正アクセスにつながるリスクが高まります。代表的なものは、通信の盗み見、画面ののぞき見、端末の紛失・盗難、認証情報の流出による不正アクセス、マルウェア感染、そして会社が把握していないツールの利用による情報漏えいです。

それぞれのリスクは、チェックリストのどのカテゴリで塞ぐかが対応しています。

  • 通信の盗み見 → ネットワーク・通信のルール(暗号化通信・VPNの利用)
  • 画面ののぞき見 → 物理・のぞき見対策のルール
  • 端末の紛失・盗難 → 情報の持ち出し・保存のルール/紛失・インシデント報告のルール
  • 不正アクセス・なりすまし → 認証・アカウントのルール
  • マルウェア感染 → 端末のルール(更新・ウイルス対策ソフト)
  • 許可外ツールによる情報漏えい → クラウド利用のルール

チェックリストの各項目は、こうしたリスクを一つずつ塞ぐためのものだと捉えると、自社に必要な項目の過不足を確認しやすくなります。

セキュリティルールの作り方(手順)

チェックリストを下敷きに、自社のルール文書を実際に作る手順を整理します。ゼロから考える必要はなく、公的なガイドラインとチェックリストを土台にすると、抜け漏れを抑えながら効率よく作成できます。

大まかな流れは次のとおりです。まず自社のテレワークの方式(会社支給端末か私物端末か、VPN接続かリモートデスクトップか、など)を確認し、後述の総務省チェックリストで現状を点検します。

そのうえで、前章のカテゴリ別チェックリストを下敷きに、できていない項目や自社に必要な項目を規程の文として起こし、全社へ周知して運用に乗せる、という流れになります。以下では、この流れを支える文書化の考え方と、下敷きにする公式資料を順に説明します。

基本方針・対策基準・実施手順の3層で文書化する

セキュリティのルールは、1枚の文書にすべてを詰め込むよりも、段階に分けて整理すると運用しやすくなります。まず会社としての考え方を示す基本方針を定め、次にそれを具体化した対策基準(何を守るか)を整理します。最後に、現場が従う実施手順(どう守るか)へ落とし込む3層で考えるのが一般的です。前章までのカテゴリ別チェックリストは、このうち対策基準・実施手順にあたる部分の素材になります。

この基本方針・対策基準・実施手順という3層の文書化は、リモートワークに限らず情報セキュリティポリシー全般に共通する考え方です。各層に何を書き分けるか、策定の手順やひな形まで詳しく知りたい場合は、以下の記事をご覧ください。

下敷きにする公式ガイドライン(総務省第5版・IPA)と入手先

ルールの土台として最初に参照したいのが、総務省の「テレワークセキュリティガイドライン」です。現行版は第5版(令和3年5月公表、2026年10月時点)で、全6章の構成となっています。第2章で「ルール・人・技術」の考え方と立場別の役割を示し、第4章・第5章で具体的な対策を13の分類に整理しているため、自社ルールの章立てや項目の裏付けにそのまま使えます。

あわせて、勤務者が守る行動レベルの注意事項は、IPA(情報処理推進機構)の「テレワークを行う際のセキュリティ上の注意事項」が分かりやすくまとまっています。

解説記事のなかには旧版(第4版)を下敷きにしているものもあります。最新の内容に合わせるため、原典は現行の第5版を確認することをおすすめします。いずれも以下の公式ページから無料で入手できます。

出典・参考資料(3件)

総務省ガイドライン第5版そのものの章構成や、各対策項目に対して自社が具体的に何をすればよいかを先に押さえておきたい場合は、以下の記事でガイドラインの全体像と対策項目一覧を解説しています。

チェックリスト(中小企業等担当者向け手引き)の入手先と使い方

専任の担当者を置きにくい中小企業向けには、総務省が「中小企業等担当者向けテレワークセキュリティの手引き(チェックリスト)」を別途公開しています。現行版は第3版(令和4年5月公表、2026年10月時点)です。

この手引きは、自社のテレワークの方式(会社支給端末か個人所有端末か、VPN接続かリモートデスクトップか、など)を選ぶと、その方式に応じたチェックリストに進める構成になっています。本書自身も、示す対策について次のように位置づけています。

本書で示すセキュリティ対策は、必ずしも網羅的ではありませんが、基本的かつ重要な(最低限必要となる)対策です。まずは、本書で示す対策の実施を目標とすることで、テレワーク環境でも効果的にセキュリティを確保できます。

出典:中小企業等担当者向けテレワークセキュリティの手引き(チェックリスト)第3版|総務省

まずは自社の方式に対応したチェックリストで現状を点検し、できていない項目を自社ルールに取り込んでいくと、実態に即したルールを無理なく作れます。

出典・参考資料(1件)

ルールを形骸化させず社員に守らせる運用(周知→教育→点検→改訂で回す)

ルールは作って配って終わりではなく、守られてはじめて意味を持ちます。総務省ガイドラインが「ルールを定めても、実際に従業員がそれを守らなければ、ルールによる効果が発揮されることはありません」と述べるとおり、「人」の面の取り組みが欠かせません。ここでは、作ったルールを周知・教育・点検・改訂という一連の流れで回していく進め方を整理します。

リモートワークのセキュリティルールを形骸化させないための運用サイクルを示した図解。周知(全社員にルールを知らせ誓約書で同意を取る)、教育(なぜ守るのかを研修で伝える)、点検(守られているかを定期的に確認する)、改訂(環境変化や新たなリスクに合わせて更新する)の4ステップを矢印でつなぎ、定期的に繰り返して回すことを示している。

周知と誓約書(全社員にルールを知らせ、遵守の同意を取る)

まず、作成したルールを全社員に知らせ、内容を理解したうえで守る意思を確認してもらうことが出発点です。就業規則に添える、社内ポータルに掲示する、誓約書への署名を求めるなど、「知らなかった」が通らない状態をつくっておくとよいでしょう。

誓約書は、チェックリストの項目を「〜します」「〜しません」の言い切りに直して並べると作りやすくなります。たとえば次のような文面が一般的な例です(自社のルールに合わせて加除してください)。

  • 業務には会社が許可した端末のみを使用し、家族を含む他人と共用しません。
  • 社外から会社の情報へ接続する際は、VPNなど会社が指定した方法を使用します。
  • 会社が許可していないクラウドサービスや個人アカウントを業務に使用しません。
  • 離席時は画面をロックし、公共の場では画面ののぞき見に注意します。
  • 端末の紛失や不審な事象に気づいた場合は、ただちに定められた連絡先へ報告します。

定期的な教育・研修(なぜ守るのかを理解させ形骸化を防ぐ)

ルールの文面を配るだけでは、なぜその項目が必要なのかが伝わらず、形骸化しがちです。「リモートワークで起こりやすいセキュリティリスク」の節で整理したリスクと対応づけながら、「この項目は何を防ぐためのものか」を研修で伝えると、納得して守ってもらいやすくなります。総務省ガイドラインも、勤務者が実施すべき対策の一つに「セキュリティ研修への積極的な参加」を挙げています。

全社員向けの研修コンテンツを自社だけで用意するのが難しい場合は、eラーニング型の研修サービスを使う方法もあります。特化型・汎用型の違いや費用相場など、選び方は以下の記事で解説しています。

遵守状況の点検(守られているかを定期的に確認する)

ルールが実際に守られているかを定期的に点検することも欠かせません。総務省チェックリストを使った自己点検や、端末の設定状況の確認など、現状とルールのギャップを把握する仕組みを設けておくと、問題を早期に発見できます。

定期的な見直し・改訂(環境変化・新たなリスクに合わせて更新する)

働き方の変化や新たな脅威の出現に合わせて、ルール自体も更新していくことが必要です。見直しの頻度は会社の状況によりますが、年に1回などタイミングを決めておくと形骸化を防げます(頻度はあくまで一般的な目安で、組織の規模やリスクに応じて調整してください)。参照している総務省ガイドラインやチェックリストも版が改訂されるため、更新の際には最新版を確認するとよいでしょう。

出典・参考資料(1件)

サービス活用・解決策(ルールだけでは守れない部分を技術で補う)

ルールを定め、社員に周知しても、人の注意だけですべてを守りきるには限界があります。公衆Wi-Fiの利用をうっかり忘れる、離席時のロックを怠る、といった人為的な抜けは避けきれません。総務省ガイドラインも、「技術」の役割を次のように位置づけています。

「技術」面の対策は「ルール」や「人」では対応できない部分を補完するものです。

出典:テレワークセキュリティガイドライン(第5版)第2章|総務省

ここでは、ルールで定めた項目を仕組みとして支えるサービスを、認証・端末のデータ保護・操作ログ・のぞき見対策といった領域から紹介します。人の注意に頼らず守りを固めたい部分から検討するとよいでしょう。

社内のセキュリティ対策は、守る対象(端末・ネットワーク・認証・データなど)ごとに必要な仕組みが変わります。ここで挙げる認証・端末対策に加えて、VPNなどの安全な接続や、端末を一元管理する仕組み(MDM)まで含めて社内全体を対象別に比較検討したい場合は、以下の記事もあわせてご覧ください。

以下はご紹介するリモートワークのセキュリティを支えるサービスの比較表です。

← 横にスクロールできます →
サービス名CloudGate UNOYubiKey as a ServiceEye「247」Work Smart CloudShadow DesktopDZ Pass
主に支えるルール領域認証・アカウント認証・アカウントログ・運用/持ち出し端末・持ち出しのぞき見・離席
主な機能SSO・多要素認証
環境別アクセス制御(社内/社外で認証を切替)
物理キーによるフィッシング耐性の高い多要素認証
スマホを使えない現場でも利用可
PC操作ログの記録・可視化
USB/印刷制限・IT資産管理
端末にデータを残さないデータレス化
リモートワイプ・Smart Lock(社外接続時の認証)
常時本人認証による自動ログイン
離席・第三者検知で画面を自動ロック、のぞき見を検知
提供形態クラウド型(IDaaS)物理セキュリティキー+サブスク運用クラウド型(SaaS)PCインストール型(データレスクライアント)PCインストール型(スマホアプリ併用)
月額費用の目安400〜600円/ユーザー(税抜)要お問い合わせ(200ライセンスから)400〜1,100円/台(台数帯に応じた段階制、税抜)要お問い合わせ要お問い合わせ
無料トライアル30日間公式に記載なし14日間最大30日間公式に記載なし
詳細情報公式資料を見る公式資料を見る公式資料を見るオンライン相談を予約オンライン相談を予約

※料金・無料トライアルは2026年10月時点の各社公式情報によります。最新の内容は各社の公式情報をご確認ください。

1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOのウェブサイト

クラウドや社内システムへのログインを一つにまとめ、認証を強固にするのがCloudGate UNOです。シングルサインオン(SSO)と多要素認証を軸にしたゼロトラスト型のアクセス管理で、認証・アカウントのルールを仕組みとして全社に徹底させたい場合に向いています。

社内・社外といった利用環境に応じてアクセスを制御できるため、たとえば社外からの接続時だけ認証を強める、といった運用が可能です。パスワードに頼らない認証にも対応し、認証情報の流出による不正アクセスのリスクを下げられます。

2. YubiKey as a Service(株式会社インターナショナルシステムリサーチ)

YubiKey as a Serviceのウェブサイト

YubiKey as a Serviceは、物理的なセキュリティキー「YubiKey」をサブスクリプション形式で導入できるサービスです。ログイン時にキー本体をPCに挿す(またはかざす)ことで本人確認を行うため、認証のルールをより強固にしたい場合に適しています。

秘密鍵がキーの内部に留まる仕組みで、フィッシングによる認証情報の詐取に強いのが特徴です。スマートフォンを業務に使えない・持ち込めない現場でも多要素認証を展開できる点で、ソフトウェア型の認証とは異なる補い方ができます。

3. Eye“247” Work Smart Cloud(株式会社フーバーブレイン)

Eye"247" Work Smart Cloudのウェブサイト

ルールが実際に守られているかを可視化したいときに向くのが、Eye“247” Work Smart Cloudです。PC操作ログの記録・可視化を中心に、USBメモリの使用制限・印刷制限、IT資産管理などをクラウドで提供します。

誰がいつどの操作を行ったかを記録できるため、持ち出しや外部デバイスの利用に関するルールの遵守状況を確認しやすくなります。遵守状況の点検や、万一のインシデント時の調査にも活用できます。

4. Shadow Desktop(アップデータ株式会社)

Shadow Desktopのウェブサイト

業務データを端末本体に残さないという発想で、紛失時の情報漏えいを防ぐのがShadow Desktopです。データを手元の端末ではなくクラウド上で扱うデータレス型の仕組みが特徴で、端末の持ち出し・保存のルールを技術で担保したい場合の選択肢になります。

端末内にデータが残らないため、万一端末を紛失・盗難された場合でも、本体から業務情報が漏れるリスクを抑えられます。社外から接続する際の認証や自動ロックにも対応し、持ち出し運用の不安を減らせます。

5. DZ Pass(株式会社AnchorZ)

DZ Passのウェブサイト

DZ Passは、業務中に本人が操作し続けているかを継続的に確かめる常時本人認証を軸にしたサービスです。物理・のぞき見対策や離席時の対応を、人の注意だけに頼らず仕組みで補いたいときに役立ちます。

離席を検知して自動でロックしたり、本人以外の人物が画面を見ている状況を検知したりする機能を備えています。在宅勤務で家族が同居する環境や、外出先での作業における「本人以外が操作・閲覧しない」というルールを支えます。

在宅勤務では、オフィスと違って周囲の目が届かないため、画面を撮影して情報を持ち出すといった行為も起こりえます。提供元の株式会社AnchorZは、こうした場面での対応について次のように述べています。

徳山氏
株式会社AnchorZ 代表取締役CEO
徳山氏
独自インタビューより

当社の常時認証では、ご本人がパソコンに向かってスマートフォンのカメラを構えた瞬間にロックすることができます。すぐに画面ロックがかかるので画面を撮影されることはありませんし、同時に「在宅勤務中のAさんがスマートフォンでパソコンの画面を撮ろうとしたので、画面をロックしました」という通知が、システム管理者へ即座に届くようにすることができます。こうして、在宅勤務時の不正行為を水際で未然に防ぐことができます。

まとめ

リモートワークのセキュリティルールは、端末・ネットワーク・認証・クラウド利用・情報の持ち出し・物理/のぞき見対策・紛失時の対応という7つのカテゴリで、守るべき行動を具体的に定めることが出発点になります。本記事のチェックリストをたたき台に、総務省ガイドライン(第5版)や中小企業向けチェックリスト(第3版)で裏付けを取りながら、自社の働き方に合わせて項目を調整してください。

作ったルールは、経営者・情報システム担当・勤務者の役割分担を明確にし、周知・教育・点検・改訂のサイクルで運用してはじめて機能します。そして、人の注意だけでは守りきれない部分は、認証・端末管理・操作ログ・のぞき見対策などのサービスで仕組みとして補うと、より確実にリスクを抑えられます。

よくある質問(FAQ)

Q. リモートワークのセキュリティルールとは何ですか?

A. リモートワークのセキュリティルールとは、社員が自宅や外出先で業務を行う際に守るべき禁止・義務を、端末・通信・認証・クラウド利用・情報の持ち出し・物理/のぞき見・紛失時対応といった対象ごとに定めた社内の取り決めです。情報漏えいや端末の紛失といったリスクが高まる環境で、「何をどこまで守らせるか」を明文化し、社員が迷わず行動できる状態をつくるためのものです。

総務省の「テレワークセキュリティガイドライン(第5版)」は、情報資産を守るには「ルール」「人」「技術」のバランスがとれた対策が重要だとしており、ここでいうルールはその土台にあたります。本記事のカテゴリ別チェックリストを、自社ルールを書き起こすたたき台としてご活用ください。

Q. リモートワークで私物端末(BYOD)の業務利用は認めてよいですか?

A. 私物端末の業務利用(BYOD)を一律に禁止する必要はありませんが、認める場合は申請・承認制とし、会社が許可した端末に限って使わせるのが基本です。業務で使う端末は会社が支給・許可したものに限り、私物端末を使う場合は事前申請と承認を必須にする、という形でルール化します。

私物端末は会社の管理が及びにくく、OS・ソフトの更新状況やマルウェア対策を把握しづらいのが難点です。認める際は、他人(家族を含む)と共用しない・OSや業務ソフトを最新に保つ・離席時に自動で画面ロックをかける、といった端末のルールもあわせて守らせることが重要です。管理の手間や統制の難しさを踏まえ、会社支給端末に一本化する判断も実務上は一般的です。

Q. リモートワークで公衆Wi-Fiの業務利用は全面禁止すべきですか?

A. 公衆Wi-Fiの業務利用は、全面禁止が必須というわけではなく、公式ガイドラインが求めているのは「暗号化された通信に限定する」等の注意です。総務省ガイドラインは公衆無線LANについて「相互認証されたサービスの利用や、暗号化された通信プロトコル(TLSやIPsec)を利用した通信だけに留める等の注意が必要」としています。

そのうえで、安全な通信かどうかを社員一人ひとりが確認する手間やうっかりミスを避けるため、公衆Wi-Fiの業務利用そのものを禁止する運用も一般的です。どちらを採るかは、この注意を踏まえて各社が運用方針として判断する部分になります。公衆Wi-Fiを使う場合でも、VPNやTLSなど通信経路が暗号化された方法を併用し、端末のファイル共有機能をオフにすることが前提です。

出典・参考資料(1件)

Q. リモートワークのセキュリティルールはどこまで細かく決めるべきですか?

A. リモートワークのセキュリティルールは、「基本方針」「対策基準」「実施手順」の3層に分け、現場が迷わず行動できる粒度まで具体化するのが目安です。会社としての考え方を示す基本方針、何を守るかを整理した対策基準、どう守るかを定めた実施手順、という段階で考えると、網羅性と運用しやすさを両立できます。

細かさの判断に迷う場合は、本記事のカテゴリ別チェックリストのように「公衆Wi-Fiを使うなら暗号化通信に限定する」「離席時は画面をロックする」といった行動レベルの文で書くと、過不足を確認しやすくなります。最初から完璧を目指す必要はなく、まずは基本的で重要な項目から定め、運用しながら見直していく進め方が現実的です。

Q. リモートワークのセキュリティルールはどの公式ガイドラインを下敷きにすればよいですか?

A. リモートワークのセキュリティルールは、総務省の「テレワークセキュリティガイドライン(第5版)」を主な下敷きにし、勤務者向けの行動はIPAの「テレワークを行う際のセキュリティ上の注意事項」で補うのがおすすめです。総務省ガイドライン第5版は全6章の構成で、「ルール・人・技術」の考え方や立場別の役割、具体的な対策の分類がまとまっており、自社ルールの章立てや項目の裏付けにそのまま使えます。

使い分けの目安は、ルール全体の章立てや網羅性の裏付けには総務省ガイドライン、専任担当がいない中で最初に現状を点検するには後述の中小企業向けチェックリスト、勤務者に配る行動レベルの注意喚起にはIPAの注意事項、と役割で選ぶことです。解説記事には旧版(第4版)を下敷きにしているものもあるため、原典は現行の第5版を確認してください。

出典・参考資料(2件)

Q. 小規模な会社でも、リモートワークのセキュリティルールは何から始めればよいですか?

A. 専任の担当者を置きにくい小規模な会社は、総務省の「中小企業等担当者向けテレワークセキュリティの手引き(チェックリスト)」から始めるのが近道です。現行版は第3版で、自社のテレワークの方式(会社支給端末か個人所有端末か、VPN接続かリモートデスクトップか、など)を選ぶと、その方式に応じたチェックリストに進める構成になっています。

この手引きは「必ずしも網羅的ではないが、基本的かつ重要な(最低限必要となる)対策」を示すものと位置づけられています。まずは自社の方式に対応したチェックリストで現状を点検し、できていない項目を自社ルールに取り込んでいくと、実態に即したルールを無理なく作れます。

出典・参考資料(1件)

社内セキュリティ対策サービスの料金・資料を一括チェック

MCB FinTechカタログでは、リモートワークのセキュリティを支える認証・端末管理・ログ管理などのサービスの最新資料を無料で一括請求できます。自社のルールで補いたい部分に合うサービスを比較してご検討ください。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス