社内の情報漏洩対策は、社員の意識に頼るのではなく、守る情報を決め、触れられる人を役割で絞り、持ち出しの経路を減らし、操作の記録を残す、という順で仕組みにします。IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」でも、組織向けの脅威として「内部不正による情報漏えい等」が7位に入り、2016年の初選出から11年連続で選ばれています。社外からの攻撃への備えと並んで、社内からの持ち出しと過失への備えは毎年の課題です。この記事では、社内ルールの項目と点検表、導入の手順を整理します。
社内から情報が漏れる経路
社内から情報が漏れる経路は、悪意のある持ち出しと、うっかりの過失に分かれます。対策も経路ごとに違います。
| 経路 | 典型的な例 | 主な対策 |
|---|---|---|
| 意図的な持ち出し | 退職前に顧客名簿をコピーする、競合へ資料を渡す | 権限の絞り込み、操作記録、退職時の手続き |
| 過失 | メールの誤送信、共有リンクの公開設定、紙の置き忘れ | 送信前の確認、共有設定の既定値、机上の整理 |
| 権限の放置 | 異動・退職した人のアカウントが残る | 人事の異動と連動した権限の見直し |
| 委託先・私物端末 | 委託先の管理不備、私物スマートフォンでの業務 | 契約での取り決め、会社が管理する端末に限る |
IPAの「組織における内部不正防止ガイドライン」(第5版、2022年4月)は、「基本方針」「資産管理」「技術的管理」「職場環境」「事後対策」などの10の観点で、合計33項目の対策を示しています。第5版では、テレワークの広がりと、雇用の流動化による退職者のリスクへの対策が追記されました。退職者への対策は退職者の情報持ち出し対策で詳しく扱います。
守る情報を決める理由
対策の出発点は、何を守るかを決めることです。すべての情報を同じ強さで守ろうとすると、業務が止まるか、ルールが守られなくなります。
法律の面でも、守る情報を特定しておく意味があります。不正競争防止法は、営業秘密を「秘密として管理されている生産方法、販売方法その他の事業活動に有用な技術上又は営業上の情報であって、公然と知られていないもの」と定めています(第2条第6項)。秘密として管理されていることが要件の一つなので、どの情報が秘密かが社員から見て分からない状態では、持ち出されたときに法的な保護を受けにくくなります。IPAのガイドラインも、秘密情報であることを社員が客観的に認識できるようにしておくことを対策に挙げています。
社内ルールの項目と点検表
社内ルールに入れる項目と、できているかを確かめる観点を一覧にしました。全項目を一度にそろえる必要はありません。空欄が多いところから手を付けます。
| 項目 | 決めること | できているかの確かめ方 |
|---|---|---|
| 情報の区分 | 極秘・社外秘・社内公開などの区分と、その判断基準 | 顧客名簿・原価表などの主要な資料に区分の表示があるか |
| 管理責任者 | 区分ごと・システムごとの管理責任者 | 権限の付与を誰が承認するかが一人に決まっているか |
| アクセス権限 | 役割(職務)ごとに見られる範囲 | 個人ごとの例外の付与が増えていないか |
| 権限の見直し | 異動・退職時と定期の見直し | 退職者のアカウントが残っていないか |
| 持ち出しの経路 | USBメモリ、私用メール、個人のクラウドの扱い | 許可された経路以外が技術的に塞がれているか |
| 操作の記録 | 何の記録を取り、どれだけ保存するか | 就業規則等で目的を示して周知しているか |
| 誓約 | 入社時・重要な業務に就くときの秘密保持の誓約 | 誓約書に守る情報の範囲が書かれているか |
| 事故のときの手順 | 報告先、止める措置、記録の保全 | 報告先の連絡先が社員に知らされているか |
誓約書の項目と書き方は秘密保持誓約書(従業員)の項目と書き方にまとめています。
社内対策を進める手順
- 守る情報を洗い出す:顧客名簿、取引条件、原価、設計図、人事情報など、漏れたときの影響が大きい情報を書き出し、置き場所(どのシステム・どのフォルダ)を特定します。
- 区分と管理責任者を決める:情報ごとに区分を付け、置き場所ごとに管理責任者を決めます。
- 役割ごとの権限を設計する:人ごとではなく、営業・経理・製造などの役割ごとに見られる範囲を決め、例外は期限付きにします。生成AIのように新しい道具を社内の情報につなぐ場合の棚卸しは社内AIのアクセス権限設計も参考になります。
- 持ち出しの経路を絞る:業務で必要な経路だけを許可し、残りは設定で塞ぎます。
- 記録と見直しを回す:操作の記録の目的を就業規則等に定めて周知し、権限の一覧を定期的に見直します。
- 事故のときの手順を決める:誰に報告し、何を止め、何を記録するかを決めておきます。
実行時の落とし穴
ルールだけ作って設定を変えない:「私用メールへの転送を禁止する」と書いても、転送できる設定のままなら守られない日が来ます。ルールと設定をそろえることが先です。ルールを日々の業務手順に組み込む考え方はコンプライアンスを業務手順に埋め込むチェックリスト設計でも扱っています。
権限の例外が戻らない:一時的に広げた権限を戻す担当が決まっていないと、例外が積み重なり、役割ごとの設計が崩れます。例外には期限を付け、期限が来たら管理責任者が確認します。
報告の義務を知らない:個人情報保護法は、個人データの漏えい等のうち、個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものについて、同委員会への報告を求めています(第26条)。社内の手順に「該当するかを確かめる」工程を入れておきます。
法令にかかわる判断は一般的な解説にとどめています。個別の事案は、弁護士や個人情報保護委員会などの公的な窓口に相談してください。
出典
- 独立行政法人情報処理推進機構(IPA)「情報セキュリティ10大脅威 2026」(2026年) https://www.ipa.go.jp/security/10threats/10threats2026.html
- 独立行政法人情報処理推進機構(IPA)「組織における内部不正防止ガイドライン」第5版(2022年) https://www.ipa.go.jp/security/guide/insider.html
- 不正競争防止法(平成5年法律第47号)第2条第6項(e-Gov法令検索) https://laws.e-gov.go.jp/law/405AC0000000047
- 個人情報の保護に関する法律(平成15年法律第57号)第26条(e-Gov法令検索) https://laws.e-gov.go.jp/law/415AC0000000057




