中小企業のセキュリティ対策は何から始める?予算が限られていてもできる実践手順

中小企業のセキュリティ対策は何から始める?予算が限られていてもできる実践手順
「セキュリティ対策が必要なのは分かった」
「どこから狙われる可能性があるのかも分かった」
「予算は、重要なところから優先して使えばいいことも分かった」
では、実際に明日から何をすればよいのでしょうか。
ここで止まってしまう中小企業や個人事業主は少なくありません。
なぜなら、情報セキュリティについて調べれば調べるほど、
- 多要素認証
- バックアップ
- ウイルス対策
- VPN
- クラウド
- アクセス権限
- 社員教育
- インシデント対応
など、やることが次々に出てくるからです。
その結果、
「結局、何からやればいいのか分からない」
となってしまいます。
しかし、中小企業の情報セキュリティ対策では、最初からすべてを完璧にする必要はありません。
大切なのは、
「自社の現在地を確認し、重要なところから順番に改善する」
ことです。
Day1では、情報セキュリティを経営課題として考える必要性を確認しました。
Day2では、メール、パスワード、古い機器、クラウドなど、攻撃につながる入口を確認しました。
Day3では、「いくら使うか」より「何を守るか」から投資の優先順位を決める考え方を紹介しました。
Day4では、いよいよ実践です。
専門用語を覚えることではなく、
「会社として何を確認し、何を決め、何を実行すればよいのか」
を順番に整理していきます。
Quick Answer:最初は「買う」ではなく「把握する」ことから始める
中小企業が情報セキュリティ対策を始めるとき、いきなり製品やサービスを購入する必要はありません。
まず、次の順番で進めてください。
- 会社で使っている機器・サービス・情報を把握する
- 止まったら困る業務を決める
- 重要なアカウントを確認する
- 基本的なセキュリティ設定を見直す
- バックアップと復旧方法を確認する
- 社員や関係者のルールを決める
- 事故発生時の連絡先と対応を決める
- 取引先から求められる対策を確認する
- 自社だけで難しい部分を外部へ相談する
この順番で進めると、
「何となく不安だから何か買う」
という対策から、
「自社の経営リスクを確認して必要なところへ対策する」
という考え方に変えやすくなります。
目次
- 最初に決めること:誰がセキュリティを確認するのか
- STEP1:会社で使っているものを書き出す
- STEP2:止まったら困る業務を3つ決める
- STEP3:重要なアカウントを確認する
- STEP4:OS・ソフトウェア・機器を更新する
- STEP5:共有設定とアクセス権限を見直す
- STEP6:バックアップを「戻せる状態」にする
- STEP7:社員が迷わない最低限のルールを作る
- STEP8:事故が起きたときの連絡先を決める
- STEP9:取引先から求められる対策を確認する
- 「5分でできる!情報セキュリティ自社診断」を使う
- 社内だけで難しい部分は外部に相談する
- 30日で進める実践スケジュール
- 経営者向け実践チェックリスト
最初に決めること:誰がセキュリティを確認するのか
具体的な対策へ入る前に、一つだけ決めてください。
「誰が情報セキュリティについて確認するのか」
です。
専任担当者を置く必要はありません。
社員5人の会社で専任のセキュリティ担当者を置くのは、現実的ではない場合もあります。
社長自身でも構いません。
総務担当者でも構いません。
ITに詳しい社員と経営者が二人で担当しても構いません。
重要なのは、
「誰かがやっているだろう」
という状態をなくすことです。
例えば、次のように決めます。
- 経営判断:社長
- パソコン・アカウント管理:総務担当
- 外部IT業者との連絡:総務担当
- 事故発生時の最終判断:社長
小さな会社であれば、一人が複数の役割を兼ねても問題ありません。
ただし、
「誰が何を見るのか」だけは明確にしておきましょう。
STEP1:会社で使っているものを書き出す
最初に行いたいのは、会社が何を使って仕事をしているのかを把握することです。
難しいシステム台帳を作る必要はありません。
まず、紙やExcel、スプレッドシートなどに書き出してください。
パソコン・機器
- デスクトップパソコン
- ノートパソコン
- スマートフォン
- タブレット
- サーバー
- NAS
- ルーター
- Wi-Fi機器
- 複合機
インターネット上のサービス
- メール
- Google Workspace
- Microsoft 365
- Dropboxなどのファイル共有
- 会計ソフト
- 勤怠管理
- 顧客管理
- オンラインバンキング
- SNS
- Webサイト
- ECサイト
重要な情報
- 顧客情報
- 社員情報
- 契約書
- 見積書
- 請求書
- 設計データ
- 仕入情報
- 取引先から預かっている情報
ポイントは、最初から完璧な一覧にしようとしないことです。
まずは、
「なくなったら困るもの」「使えなくなったら困るもの」
から書き出してください。
「誰のものか」「誰が管理しているか」も書く
一覧を作ったら、できれば横に次の情報も書いてください。
| 項目 | 利用者 | 管理者 | 重要度 |
|---|---|---|---|
| 会社メール | 全社員 | 総務 | 高 |
| 会計ソフト | 社長・経理 | 経理 | 高 |
| Webサイト | 広報 | 外部制作会社 | 中 |
| クラウドストレージ | 全社員 | 総務 | 高 |
ここで、
「誰が管理しているか分からない」
というものが出てきたら、それは重要な発見です。
セキュリティ対策では、
「何を使っているか分からない状態」そのものが管理上のリスク
になることがあります。
STEP2:止まったら困る業務を3つ決める
次に、会社の仕事の中から、
「止まったら最も困る仕事」を3つ
選んでください。
例えば、
- 受発注
- 顧客とのメール
- 請求
だったとします。
次に、各業務について、
- 何のパソコンを使うのか
- どのサービスを使うのか
- データはどこに保存されているのか
- 誰が担当しているのか
- 何日止まると問題になるのか
を確認します。
例えば、受発注業務について調べたところ、
「受注データは担当者のパソコンにしか保存されていない」
と分かったとします。
これは重要な発見です。
そのパソコンが故障したり、使えなくなった場合、仕事が止まる可能性があるからです。
つまり、
止められない仕事から逆算して対策を考える
ことで、優先順位が見えてきます。
「何時間・何日止まっても大丈夫か」を考える
すべての業務を24時間365日動かし続ける必要はありません。
会社によって許容できる停止時間は違います。
例えば、
- メール:半日止まると困る
- 請求書発行:1~2日なら対応できる
- 社内資料:1週間程度なら何とかなる
というように整理できます。
すると、
復旧を急ぐべきものと、後回しにできるもの
が見えてきます。
STEP3:重要なアカウントを確認する
次に優先して確認したいのがアカウントです。
特に重要なのは、
- 会社メール
- Google Workspace
- Microsoft 365
- クラウドストレージ
- ネットバンキング
- 会計システム
- SNS
- Webサイト管理画面
などです。
それぞれについて、次を確認してください。
- 誰が利用しているか
- 管理者は誰か
- 多要素認証を利用しているか
- 共有アカウントになっていないか
- 退職者のアカウントが残っていないか
- 不要な管理者権限が残っていないか
最初に多要素認証を確認する
重要なアカウントでは、多要素認証を利用できるか確認してください。
多要素認証とは、パスワードだけでなく、別の確認方法も組み合わせてログインする仕組みです。
例えば、
- スマートフォンへの確認通知
- 認証アプリ
- セキュリティキー
などがあります。
もちろん、多要素認証を設定すれば絶対に安全になるわけではありません。
しかし、パスワードだけに頼る状態から、一段防御を追加できます。
特に会社メールは優先して確認してください。
メールが乗っ取られると、
- 取引先とのやり取りを見られる
- 会社になりすましてメールを送られる
- 他サービスのパスワード再設定に利用される
可能性があるためです。
退職者アカウントを確認する
意外と見落とされやすいのが、退職者や過去の外注先のアカウントです。
例えば、
「3年前に退職した社員のメールアカウントがまだ使える」
「以前のWeb制作会社の管理者アカウントが残っている」
という状態です。
利用者がいないアカウントは、会社側が異常に気づきにくい場合があります。
そのため、
「今、このアカウントを使う必要がある人は誰か」
を定期的に確認してください。
共有アカウントも見直す
小さな会社では、
「営業部共通」
「経理共通」
という一つのアカウントを複数人で使うことがあります。
便利ではありますが、
- 誰が操作したのか分からない
- 退職時にパスワード変更が必要になる
- パスワードが多くの人へ広がる
といった問題が起こりやすくなります。
可能なサービスでは、一人ひとり別のアカウントを使う方が管理しやすくなります。
STEP4:OS・ソフトウェア・機器を更新する
IPAがSECURITY ACTIONの「情報セキュリティ6か条」で最初に挙げている対策の一つが、OSやソフトウェアを最新の状態にすることです。
パソコンやソフトウェアでは、安全上の問題が後から見つかることがあります。
メーカーは、その問題を修正するための更新プログラムを提供します。
しかし、更新しなければ弱点が残る可能性があります。
まず次のものを確認します。
- WindowsやmacOS
- スマートフォン
- Microsoft Officeなどの業務ソフト
- ブラウザ
- ルーター
- VPN機器
- サーバー
- Webサイトの管理システム
「自動更新だから大丈夫」と決めつけない
多くのパソコンやソフトウェアには自動更新機能があります。
しかし、
- 更新を長期間延期している
- 再起動していない
- サポートが終了している
- 古い機器のため更新自体が提供されていない
可能性があります。
そのため、
「自動更新の設定になっているか」だけではなく、「実際に更新されているか」
を確認してください。
使っていないものは減らす
対策というと「追加する」ことを考えがちですが、
不要なものを減らすことも重要なセキュリティ対策
です。
例えば、
- 使っていないクラウドサービス
- 古いパソコン
- 不要なソフトウェア
- 昔作った管理者アカウント
- 不要になったWebシステム
などです。
管理する対象が増えるほど、確認しなければならないものも増えます。
使っていないものは、安全を確認したうえで整理していきます。
STEP5:共有設定とアクセス権限を見直す
次に確認したいのが、
「誰が何を見られるのか」
です。
例えば、社員5人の会社で、全社員がすべての情報を閲覧できる必要があるでしょうか。
会社によっては必要かもしれません。
しかし、
- 給与データ
- 人事情報
- 重要な契約書
- 取引先から預かった機密情報
などは、必要な人だけが利用できればよい場合があります。
そこで、クラウドストレージや業務サービスについて、
- 誰が閲覧できるか
- 誰が編集できるか
- 誰が削除できるか
- 誰が社外へ共有できるか
を確認します。
「全員管理者」になっていないか確認する
小規模企業では、設定を簡単にするために、複数の社員へ管理者権限を与えていることがあります。
しかし管理者権限では、通常の利用者より多くの操作ができます。
そのアカウントが乗っ取られた場合の影響も大きくなる可能性があります。
そのため、
管理者権限は、本当に必要な人へ限定する
ことを検討してください。
社外共有にも注意する
クラウドストレージでは、URLを知っている人なら誰でも閲覧できる設定が利用できる場合があります。
これは便利ですが、重要情報で使う場合は注意が必要です。
「このファイルは誰が見られる状態なのか」
を一度確認してください。
特に、昔作った共有リンクが残り続けていないかも確認しておきたいポイントです。
STEP6:バックアップを「戻せる状態」にする
次はバックアップです。
多くの会社が、
「バックアップは取っています」
と答えます。
しかし、情報セキュリティで本当に重要なのは、
「バックアップがあること」ではなく、「必要なときに戻せること」
です。
次を確認してください。
- 何をバックアップしているか
- どのくらいの頻度で取っているか
- どこへ保存しているか
- 誰が管理しているか
- 最後に復元確認したのはいつか
バックアップ対象を決める
すべてのデータを同じように保存する必要はありません。
まず、なくなったら仕事に大きな影響が出るデータから確認します。
例えば、
- 顧客データ
- 受発注データ
- 会計データ
- 契約書
- 設計データ
- 会社独自の資料
などです。
一方、インターネットから再取得できる資料などは、重要度が低い場合もあります。
まず重要情報から優先して考えてください。
バックアップまで一緒に被害を受けないか確認する
例えば、会社のパソコンから常に接続している保存先へだけバックアップしている場合、攻撃内容によってはバックアップ側まで影響を受ける可能性があります。
そのため、
「元データに問題が起きたとき、バックアップまで同時に失わないか」
という視点が必要です。
自社の環境によって適切な方法は異なるため、重要なデータについては必要に応じてIT事業者や専門家へ確認してください。
実際に戻してみる
バックアップをしていても、復元した経験がない会社はあります。
しかし、事故が起きてから初めて、
「どうやって戻すの?」
と調べ始めるのは危険です。
重要なデータについては、可能な範囲で、
「実際に復元できるか」
を確認してください。
これは、バックアップそのものと同じくらい重要です。
STEP7:社員が迷わない最低限のルールを作る
セキュリティルールというと、何十ページもの規程を想像するかもしれません。
しかし、社員数人の会社が最初から大企業と同じような規程を作る必要はありません。
まずは、
事故につながりやすい行動について、最低限のルールを決める
ところから始めます。
例:最初に決めたい6つのルール
- 会社の重要サービスでは多要素認証を使う
- パスワードを複数サービスで使い回さない
- 不審なメールは一人で判断せず相談する
- 会社情報を勝手に個人のクラウドへ保存しない
- パソコンやスマートフォンを紛失したらすぐ報告する
- 取引先から口座変更や送金依頼が来たら別の方法でも確認する
「怒られるから報告できない会社」にしない
情報セキュリティでは、技術だけでなく職場の雰囲気も重要です。
例えば、社員が誤って怪しいリンクをクリックしたとします。
そのとき、
「こんなメールに引っかかるなんて何をやっているんだ」
と強く責める文化があると、次回から社員が報告しなくなる可能性があります。
セキュリティ事故では、初動が重要です。
そのため、
「間違えたこと」より「すぐ報告すること」を重視する
ルールを作る方が、被害を早期に把握しやすくなります。
短い教育を繰り返す
年に一度、1時間の難しい研修を行って終わりにするより、短い内容を繰り返した方が取り組みやすい場合があります。
IPAでは、中小企業で働く人向けに「5分でできる!情報セキュリティポイント学習」を無料公開しています。
2026年8月時点では、経営者・管理者向けの学習コースも用意されています。
こうした公的な教材を活用すれば、ゼロから研修資料を作る必要はありません。
STEP8:事故が起きたときの連絡先を決める
ここは非常に重要です。
どれだけ対策をしても、事故が起きる可能性をゼロにすることはできません。
そこで、事故が起きたときに、
「誰に連絡するのか」
を事前に決めておきます。
例えば、
- 社内責任者
- 経営者
- 契約しているIT会社
- クラウドサービス事業者
- 必要に応じた外部専門家
などです。
事故の例を決めておく
社員からすると、何を「事故」として報告すべきか分からない場合があります。
そこで、例えば、
- 怪しいリンクをクリックした
- パスワードを入力してしまった
- パソコンを紛失した
- 間違った相手に重要メールを送った
- 突然ファイルが開けなくなった
- 知らないログイン通知が届いた
- 会社メールから勝手にメールが送られている
場合には、すぐ報告するよう決めておきます。
緊急連絡先を「パソコンの中だけ」に置かない
緊急連絡先一覧を会社パソコンの中だけに保存していると、そのパソコンが使えなくなったときに確認できません。
そのため、必要に応じて、
- 紙
- 別の安全な場所
- 経営者の連絡先
など、事故発生時にも確認できる形にしておきます。
「パソコンが使えないとき、どうやって連絡するか」
まで考えることがポイントです。
最初の30分でやってはいけないことも考える
事故が疑われると、焦って自己判断でさまざまな操作をしてしまうことがあります。
例えば、重要な記録まで消してしまうと、原因調査が難しくなる場合があります。
事故の内容によって適切な対応は異なるため、
「異常が起きたら勝手に操作を続けず、まず決めた相談先へ連絡する」
というルールを作っておくことも大切です。
STEP9:取引先から求められる対策を確認する
情報セキュリティ対策では、自社だけを見ればよいとは限りません。
取引先との契約書や業務委託契約、秘密保持契約などで、情報管理に関する条件が定められている場合があります。
また、取引先からセキュリティチェックシートの提出を求められる場合もあります。
そこで確認したいのが、
- 取引先から預かっている情報は何か
- 契約上のセキュリティ要件があるか
- 事故発生時の報告義務があるか
- 再委託について条件があるか
- データ保存方法について条件があるか
という点です。
分からないのに「できています」と答えない
取引先からセキュリティチェックシートが届くと、
「全部○にした方が安心してもらえるのでは」
と思うかもしれません。
しかし、実際にはできていない対策について「実施済み」と回答することは避けるべきです。
分からない項目は確認し、できていない項目については、
- これから対応する
- 代替対策があるか確認する
- 取引先と相談する
ことが重要です。
セキュリティ対策は、チェックシートを埋めることが目的ではありません。
実際に事故の可能性と影響を小さくすることが目的です。
「5分でできる!情報セキュリティ自社診断」を使う
ここまで読んでも、
「やっぱり何から確認すればいいのか不安」
という方もいるでしょう。
その場合は、IPAが提供している、
「5分でできる!情報セキュリティ自社診断」
を活用できます。
この自社診断では、25の診断項目に回答して、自社の情報セキュリティ対策状況を確認できます。
大切なのは、点数の高さを競うことではありません。
診断を通じて、
- できていること
- できていないこと
- そもそも確認できていないこと
を整理することです。
「分からない」が重要な改善ポイント
例えば、
「バックアップはありますか?」
という質問に対して、
「多分あります」
という状態なら、そこは確認ポイントです。
同じように、
「OSは更新されていますか?」
「誰が管理していますか?」
「退職者アカウントは削除されていますか?」
という質問に答えられなければ、それが現在地です。
分からないことを見つけること自体が、自社診断の大きな意味
です。
IPAのガイドラインも段階的に進める考え方
IPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」では、中小企業の対策を段階的に進める考え方が示されています。
大きく整理すると、
- できるところから始める
- 組織的な取り組みを開始する
- 本格的に取り組む
- より強固な対策へ進む
という流れです。
これは、中小企業にとって非常に重要な考え方です。
最初から大企業と同じ水準を目指さなくてもよい。
まず自社に必要なところから進め、段階的に改善していけばよいのです。
最初の目標として「情報セキュリティ6か条」を確認する
IPAのSECURITY ACTIONでは、一つ星の取り組み目標として「情報セキュリティ6か条」が示されています。
内容は、
- OSやソフトウェアは常に最新の状態にする
- ウイルス対策ソフトを導入する
- パスワードを強化する
- 共有設定を見直す
- バックアップを取る
- 脅威や攻撃の手口を知る
というものです。
セキュリティ対策をほとんど行っていない会社であれば、まずこの6項目から確認するのも一つの方法です。
さらに進めるならSECURITY ACTION二つ星も一つの目安
基本的な取り組みから一段進める場合、SECURITY ACTIONの二つ星の考え方も参考になります。
二つ星では、
- 「5分でできる!情報セキュリティ自社診断」で自社の状況を把握する
- 情報セキュリティ基本方針を策定する
- 基本方針を外部へ公開する
- 情報セキュリティ対策に取り組むことを宣言する
という流れになります。
ただし、注意点があります。
SECURITY ACTIONは、IPAが企業のセキュリティ対策を審査して安全性を認定する制度ではありません。
中小企業自身が情報セキュリティ対策へ取り組むことを自己宣言する制度です。
そのため、
「IPAから安全な企業として認定された」
という意味ではありません。
社内だけで難しい部分は外部に相談する
ここまでの手順をすべて社内だけで行う必要はありません。
特に小さな会社では、
- IT担当者がいない
- ネットワークの設定が分からない
- バックアップ方法が適切か判断できない
- 怪しい通信がないか確認できない
- 事故が起きたとき対応できる人がいない
ということがあります。
その場合は外部の力を使うことも立派なセキュリティ対策です。
外部に相談する前に「困っていること」を整理する
ただし、
「セキュリティを全部お願いします」
と丸投げすると、必要なサービスかどうか判断しにくくなります。
相談する前に、
- パソコンは何台あるか
- どんなサービスを使っているか
- どんな情報を扱っているか
- 今困っていることは何か
- 何が止まると仕事に影響するか
を整理してください。
そうすると、外部事業者からの提案についても、必要性を判断しやすくなります。
外部業者へ聞きたい7つの質問
セキュリティサービスを検討するときには、次のように質問してみてください。
- このサービスは、具体的に何を守りますか?
- どんな事故を想定していますか?
- 導入しても防げないものは何ですか?
- 異常が見つかった場合、誰へどう連絡されますか?
- 事故が起きた場合、どこまで支援してくれますか?
- 会社側で行う必要がある作業は何ですか?
- 契約を終了した場合、データや設定はどうなりますか?
難しい専門用語を理解することより、
「何をしてくれるサービスなのか」を経営者自身が説明できる状態
にすることが重要です。
「サイバーセキュリティお助け隊サービス」も選択肢の一つ
中小企業向けの外部サービスを探す際には、IPAの「サイバーセキュリティお助け隊サービス」を確認する方法もあります。
これは、中小企業向けのサイバーセキュリティ対策として一定の要件を満たした民間サービスを登録・紹介する仕組みです。
ただし、登録サービスであれば自社に必ず合うという意味ではありません。
会社によって、
- 利用環境
- 必要な支援
- 対応範囲
- 予算
が異なるため、実際のサービス内容や契約条件を確認して選ぶ必要があります。
30日で進める実践スケジュール
ここまでの内容を、30日で進める例にしてみましょう。
※以下は一般的な進め方の例です。会社の規模や事業内容に応じて調整してください。
1週目:現在地を把握する
- 担当者を決める
- パソコン・スマートフォンを一覧にする
- 利用しているクラウドサービスを一覧にする
- 重要情報を書き出す
- 止まると困る業務を3つ選ぶ
- IPAの「5分でできる!情報セキュリティ自社診断」を実施する
2週目:基本的な穴を塞ぐ
- OSやソフトウェアを更新する
- 重要サービスの多要素認証を設定する
- 不要なアカウントを削除する
- 退職者アカウントを確認する
- 共有設定を確認する
- 管理者権限を確認する
3週目:事故に備える
- 重要データのバックアップを確認する
- バックアップから復元できるか確認する
- 事故発生時の社内連絡先を決める
- 外部相談先を整理する
- 社員が報告すべき異常を決める
4週目:会社として仕組みにする
- 最低限の社内ルールを決める
- 社員へ説明する
- 取引先から求められている条件を確認する
- できていない項目に優先順位をつける
- 必要な予算を検討する
- 次回確認する日を決める
一度やったら終わりにしない
情報セキュリティ対策でありがちなのが、
「一度チェックして終わり」
になることです。
しかし会社の環境は変わります。
- 社員が入社する
- 社員が退職する
- 新しいクラウドサービスを導入する
- パソコンを買い替える
- 新しい取引先が増える
といった変化があります。
そのため、例えば、
「半年に一度確認する」
「社員の入退社時に確認する」
「新しいサービスを導入するときに確認する」
など、見直すタイミングを決めておきます。
セキュリティは、一度完成させるものではなく、会社の変化に合わせて維持するもの
と考えてください。
経営者向け実践チェックリスト
ここまでの内容を、経営者向けのチェックリストにまとめます。
管理状況
- □ セキュリティを確認する担当者が決まっている
- □ 会社で使っているパソコンを把握している
- □ スマートフォンやタブレットを把握している
- □ 利用しているクラウドサービスを把握している
- □ 管理者が誰か分かる
アカウント
- □ 重要サービスで多要素認証を利用している
- □ 退職者のアカウントを削除している
- □ 不要なアカウントを定期的に確認している
- □ 管理者権限を必要な人に限定している
- □ パスワードを複数サービスで使い回していない
パソコン・ソフトウェア
- □ OSを更新している
- □ 業務ソフトを更新している
- □ セキュリティ対策ソフト等を適切に利用している
- □ サポートが終了した機器を把握している
- □ 不要なソフトウェアを整理している
データ
- □ 重要なデータが何か分かっている
- □ 重要データの保存場所を把握している
- □ バックアップを取っている
- □ バックアップから復元できるか確認している
- □ 必要な人だけが重要情報へアクセスできる
社員・社内ルール
- □ 怪しいメールを受けたときの相談先が決まっている
- □ パソコン紛失時の報告方法が決まっている
- □ 重要な送金依頼の確認方法が決まっている
- □ 個人サービスへの業務データ保存ルールが決まっている
- □ 社員へ定期的にセキュリティ情報を共有している
事故対応
- □ セキュリティ事故が疑われた場合の社内連絡先がある
- □ 外部の相談先が決まっている
- □ 事故発生時の経営判断者が決まっている
- □ パソコンが使えなくても連絡先を確認できる
- □ 取引先へ報告が必要な条件を確認している
取引先対応
- □ 取引先から預かっている情報を把握している
- □ 契約上のセキュリティ条件を確認している
- □ セキュリティチェックシートに事実ベースで回答できる
- □ 自社の対策状況を簡単に説明できる
チェックできない項目があっても、そこで終わりではない
このチェックリストを見て、
「できていないことばかりだ」
と感じるかもしれません。
しかし、重要なのは全部にチェックが付くことではありません。
今まで見えていなかった問題が見えるようになること
です。
例えば、
「多要素認証がない」
と分かったなら、設定できるか確認できます。
「退職者アカウントが分からない」
と分かったなら、調べられます。
「バックアップが復元できるか分からない」
と分かったなら、試すことができます。
これが、情報セキュリティ対策を進めるということです。
今日できること:30分だけ「分からない」を探す
今日の実践として、30分だけ時間を取ってください。
そして、次の5つに答えてみてください。
- 会社で使っているパソコンは何台ありますか?
- 会社メールの管理者は誰ですか?
- メールに多要素認証は設定されていますか?
- 重要データのバックアップはどこにありますか?
- セキュリティ事故が起きたら最初に誰へ電話しますか?
5つすべてに明確に答えられれば、次の確認へ進んでください。
答えられないものがあれば、そこが最初の改善ポイントです。
今日やるべきことは、高額なサービスを契約することではありません。
自社の「分からない」を一つ減らすこと。
それだけでも、情報セキュリティ対策は前に進みます。
まとめ+要約
中小企業や個人事業主の情報セキュリティ対策は、最初から大規模な設備投資をする必要はありません。
まず必要なのは、自社の状況を把握することです。
実践する順番は、次のように整理できます。
- セキュリティを確認する人を決める
- 会社で使っている機器・サービス・情報を把握する
- 止まったら困る業務を決める
- 重要なアカウントを確認する
- 多要素認証や不要アカウントを見直す
- OS・ソフトウェア・機器を更新する
- 共有設定とアクセス権限を確認する
- 重要データをバックアップする
- バックアップから復元できることを確認する
- 社員が守る最低限のルールを決める
- 事故発生時の連絡先を決める
- 取引先から求められる条件を確認する
- 難しい部分は外部へ相談する
IPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」でも、最初からすべてを完璧にするのではなく、できるところから始め、段階的に対策を進める考え方が示されています。
情報セキュリティ対策というと、
「何を買うか」
に目が向きやすくなります。
しかし、本当に最初に必要なのは、
「何を使っているのか」
「何を守るのか」
「誰が管理するのか」
「事故が起きたらどうするのか」
を明確にすることです。
そして、できていないことを一度に全部改善する必要もありません。
経営への影響が大きいところから、一つずつ「分からない」を減らしていく。
これが、予算も人員も限られている中小企業にとって現実的な情報セキュリティ対策です。
Key Takeaways
- 中小企業のセキュリティ対策は、製品購入ではなく現状把握から始める。
- 会社で使っている機器、サービス、重要情報、管理者を一覧にする。
- 「止まったら困る業務」から優先して対策する。
- 重要アカウントでは多要素認証、不要アカウント、管理者権限を確認する。
- バックアップは「取っているか」だけでなく「復元できるか」まで確認する。
- 社員の注意力だけに頼らず、迷ったときに相談できるルールを作る。
- 事故発生時の連絡先を、事故が起きる前に決めておく。
- IPAの「5分でできる!情報セキュリティ自社診断」など、公的なツールも活用できる。
- 自社だけで難しい部分は、必要な範囲を整理して外部支援を活用する。
よくある質問
Q1. セキュリティ対策は、まず何から始めればよいですか?
まず、会社で使っているパソコン、スマートフォン、クラウドサービス、重要データを把握してください。そのうえで、「止まったら困る業務」を3つ選び、それに関係するアカウント、パソコン、データから優先して確認すると進めやすくなります。
Q2. 専門知識がなくても自社で確認できますか?
基本的な現状把握は専門知識がなくてもできます。「何台のパソコンを使っているか」「誰がアカウントを管理しているか」「バックアップはあるか」といったところから確認してください。技術的な判断が必要になった段階で外部事業者へ相談する方法があります。
Q3. 社員が数人しかいなくてもルールは必要ですか?
人数が少ない会社でも、最低限のルールを決めておくことをおすすめします。特に、不審メールを受け取った場合、パソコンを紛失した場合、重要な送金依頼を受けた場合など、「迷ったときにどうするか」を決めておくことが重要です。
Q4. バックアップを取っていればランサムウェア対策は十分ですか?
バックアップは重要な対策ですが、それだけで十分とは限りません。バックアップまで同時に被害を受けないか、実際にデータを復元できるか、復旧までにどのくらい時間がかかるかなども確認する必要があります。
Q5. IPAのSECURITY ACTIONを宣言すれば安全な会社と認定されますか?
いいえ。SECURITY ACTIONは、中小企業自身が情報セキュリティ対策へ取り組むことを自己宣言する制度です。IPAが企業のセキュリティ対策状況を審査して安全性を認定・認証する制度ではありません。対策を始めるための目標として活用することができます。
次の記事
ここまでの4日間で、
- なぜ中小企業にもセキュリティ対策が必要なのか
- どこから攻撃される可能性があるのか
- 限られた予算をどこへ使うべきなのか
- 実際に何から始めればよいのか
を整理してきました。
最後に残るのは、
「では、経営者としてどこまでやればいいのか?」
という問題です。
セキュリティ対策には終わりがありません。
お金をかけようと思えば、いくらでもかけることができます。
だからこそ経営者には、
「何を守るのか」
「どこまで守るのか」
「どのリスクを受け入れるのか」
を判断する視点が必要です。
Day5では、「情報セキュリティはどこまでやればいい?中小企業経営者が最後に決めるべき5つのこと」として、5日間の内容を統合します。
さらに、
- 自社で対応すること
- 外部へ任せること
- 取引先へ説明できる状態
- セキュリティ投資を継続する判断基準
まで整理し、経営者自身が「次に何をするか」を判断できる状態を目指します。
「チェックしてみたら、分からない項目がたくさん出てきた」という方へ
それは悪いことではありません。
むしろ、これまで見えていなかった自社の状態が見え始めたということです。
情報セキュリティでは、最初からすべてを完璧にする必要はありません。
「何ができていて、何ができていないのか」
「何を優先して改善すべきなのか」
を整理して、一つずつ進めることが大切です。
また、サービスや機器を導入する前に、現在の環境と優先順位を整理しておくことで、不要な投資を避けやすくなります。
📩 あなたの状況に合わせた具体的なアドバイスが欲しい方は、LINEで相談するから気軽にご相談ください。
内部リンク案
- 「5分でできる情報セキュリティ自社診断の使い方」→ 自社診断を実践する記事
- 「多要素認証とは?パスワードだけでは足りない理由」→ アカウント保護の記事
- 「退職者アカウントを放置すると何が起きる?」→ アカウント管理の記事
- 「バックアップは取るだけではダメ?復元まで考える方法」→ バックアップ・復旧の記事
- 「セキュリティ事故が起きたとき最初にやること」→ インシデント対応の記事
- 「サイバーセキュリティお助け隊サービスとは?」→ 外部支援サービスの記事
- 「SECURITY ACTIONとは?一つ星・二つ星の違い」→ 自己宣言制度の記事
- 「取引先からセキュリティチェックシートが届いたら?」→ サプライチェーン対応の記事
Sources / Evidence
- 独立行政法人情報処理推進機構(IPA) 「中小企業の情報セキュリティ対策ガイドライン 第4.0版」 2026年3月27日公開。個人事業主、小規模事業者を含む中小企業が段階的に情報セキュリティ対策へ取り組むための考え方、経営者が認識すべき事項、実践方法を参照。
- 独立行政法人情報処理推進機構(IPA) 「5分でできる!情報セキュリティ自社診断」 25個の診断項目から自社の情報セキュリティ対策状況を確認するツール。自社の現在地を把握する方法として参照。
- 独立行政法人情報処理推進機構(IPA) 「SECURITY ACTION」 中小企業自らが情報セキュリティ対策へ取り組むことを自己宣言する制度。一つ星では「情報セキュリティ6か条」への取り組み、二つ星では自社診断、情報セキュリティ基本方針の策定・外部公開などを行ったことを宣言する。 SECURITY ACTIONはIPAによる企業のセキュリティ対策状況の認定・認証制度ではない。
- 独立行政法人情報処理推進機構(IPA) 「情報セキュリティ6か条」 OS・ソフトウェアの更新、ウイルス対策ソフト、パスワード強化、共有設定の見直し、バックアップ、脅威や攻撃手口の把握という基本的な対策を参照。
- 独立行政法人情報処理推進機構(IPA) 「5分でできる!情報セキュリティポイント学習」 主に中小企業で働く人を対象に、一つのテーマを短時間で学べる無料学習コンテンツ。社員教育の方法として参照。
- 独立行政法人情報処理推進機構(IPA) 「サイバーセキュリティお助け隊サービス」 中小企業向けのサイバーセキュリティ対策を支援する民間サービスを選ぶ際の参考情報として参照。具体的な対応内容、利用条件、費用等については各サービスの最新情報を確認する必要がある。