「このアンケート、何を書けばいいんですか」という相談が増えています
取引先や金融機関から、急に「情報セキュリティに関する確認シート」が送られてきた。そんな経験はありませんか。
「パスワードの管理方法を教えてください」
「バックアップは取っていますか」
「ウイルス対策ソフトは入っていますか」
こういう質問がずらっと並んでいて、何をどう書けばいいか分からず手が止まる。中小企業の現場担当者からよく聞く困りごとです。
実はこれ、個人情報保護の建前だけで送られてくるわけではありません。ランサムウェア(パソコンやサーバーのデータを勝手に暗号化し、元に戻す代わりに金銭を要求するウイルス)の被害企業のうち、約7割で取引先にも影響が及んだという調査結果があります。自社が感染すると、取引先のシステムにも被害が広がったり、業務が止まって納品が遅れたりする。これを「サプライチェーン攻撃」と呼びます。大企業からすると、取引先の中に対策が甘い会社が1社でもあると、そこが入り口にされるリスクがあるわけです。だからこそ、取引先全体にチェックシートを配って確認している、というのが背景です。
この記事では、チェックシートによく出る項目と、今日から整えられる最低限のルールを具体的に解説します。
チェックシートでよく聞かれる項目
企業や様式によって多少の違いはありますが、だいたい次のような項目が共通して出てきます。
| 質問項目 | 聞かれている内容 |
| パスワードポリシー | 文字数・使い回しの禁止・定期変更の有無 |
| アクセス権限管理 | 誰がどのデータにアクセスできるか管理しているか |
| バックアップ体制 | データの保管先・頻度・復旧テストの有無 |
| ウイルス対策・OS更新 | ソフトの導入状況、更新の自動化 |
| インシデント対応 | 被害が起きたときの連絡体制・報告ルート |
| 従業員教育 | セキュリティ研修の実施有無 |
ここで大事なのは、「完璧に対策できている」ことを証明するシートではないということです。多くの企業は「現状どこまでできているか」「今後どう改善するか」を正直に書くことを求めています。嘘を書いて取り繕うより、実態に即して書いたほうが信頼されます。
最低限整えておきたい社内ルール
ここからは、チェックシートが来る前から整えておくと安心な、具体的なラインを紹介します。どれも特別なツールを買わなくても、今日から着手できるものです。
パスワード管理
- 社内共通で使うパスワードのルールを1枚の文書にまとめる(最低8文字以上、英数字混在など)
- 同じパスワードを複数のサービスで使い回さない
- 退職者のアカウントは退職日までに必ず削除・停止する
- 可能であればパスワード管理ツールを導入し、Excelやメモ帳での管理をやめる
パスワードの使い回しは、1つのサービスで情報が漏れたときに他のサービスにも不正ログインされる原因になります。これだけでもチェックシートの評価は変わります。
バックアップ体制
- 重要なデータは最低でも「同じ場所に保存しない」形で2重にバックアップする(クラウドと外付けHDDなど)
- バックアップの頻度を決める(日次・週次など、業務の重要度に応じて)
- 「バックアップは取ったが、実際に復元できるか試したことがない」状態を避け、年に1回は復元テストをする
ランサムウェアの怖いところは、バックアップ先もネットワークでつながっていると一緒に暗号化されてしまうことです。少なくとも1つは、普段ネットから切り離せる保存先を持っておくと安心です。
アクセス権限の整理
- 誰がどのフォルダ・システムにアクセスできるか、一覧にして年1回は見直す
- 経理データや顧客情報は、担当者以外が触れない設定にする
- 退職・異動のたびに権限を見直すルールを決めておく
「全員が全データを見られる」状態は、チェックシートでも必ず指摘されるポイントです。
従業員への周知
- 怪しいメールのリンクや添付ファイルを開かないよう、簡単な注意喚起を定期的に共有する
- 被害やヒヤリハットが起きたとき、誰に報告すればいいか社内で決めておく
難しい研修をする必要はありません。朝礼やチャットでの一言共有でも、やっているかどうかで答えが変わります。
自力でやる場合の進め方
上記のルールは、特別なシステムがなくても紙やExcel、共有ドキュメントで整備できます。まずは「現状の棚卸し」から始めるのがおすすめです。使っているサービス、パスワードの管理方法、バックアップの有無を1枚にまとめるだけでも、チェックシートに即答できる状態に近づきます。
まとめ:自力でできる部分と、仕組み化が必要な部分
ここまでの内容は、どれも自社だけで取り組めるものです。まずは現状を棚卸しして、できるところから整えていけば十分対応できます。
ただ、アクセス権限の管理やバックアップの仕組みを、Excelや個人の記憶に頼らず「システムとして」継続的に運用しようとすると、どうしても手間がかかります。特に申請ワークフローやアカウント管理を社内の業務システムに組み込みたい場合、ノーコードツールだと柔軟性が足りなかったり、担当者の異動で運用が止まったりするケースもあります。
C3Worksでは、月5万円から(サーバー代・保守管理費込み)で、シフト管理や申請ワークフローなど自社の業務に合わせた社内システムを作り、保守まで引き受けています。セキュリティ対策そのものを代行するサービスではありませんが、「誰が何にアクセスできるか」を仕組みで管理したい、というご相談であれば力になれる部分があります。自力でできるところは自力で、仕組み化が大変なところだけ相談してみる、という使い方で構いません。