BLOG

Biz

情報漏えい対策を中小企業で始める|経営者・総務が決める社内ルール

情報漏えい対策を中小企業で始める|経営者・総務が決める社内ルール

サムネイルの人物画像は、代表の写真をもとに生成AIで作成しています

情報流出への備えは、社員に「気をつけて」と呼びかけるだけでは定着しません。平時から責任者や報告窓口を決める会社側の対応と、怪しい連絡を開かない社員側の行動基準を分けることが基本です。

両者の役割を事前に整理しておくことで、取引先での流出発表や自社でのトラブル発生時にも、初動の混乱を防げます。

この記事では、公式発表の読み方から社内周知、自社で疑ったときの初動や報告の判断基準までを順番に解説します。

目次
  1. 情報流出への備えは、何から始めればいい?
  2. 取引先や利用先が流出を発表したら、何を確かめる?
  3. 社員には、何をどう伝えればいい?
  4. 自社で漏えいを疑ったら、社員はまず何をする?
  5. 個人情報保護委員会への報告は、人数が少なければ要らない?
  6. 決めたことを、社員が使えるようにするには?
  7. よくある質問

情報流出への備えは、何から始めればいい?

図:会社と社員の動き。ふだん、流出の発表を見たとき、自社で疑ったときの3つの場面で、会社が決めることと社員がとる行動を整理しています。自社の情報が対象なら、報告の要否を判断し、止めて窓口に報告します。

会社が決めること(責任者・社内窓口・連絡経路)と、社員がとる行動を分けておくことから始めます。

情報流出のニュースを見るたびに、社員へ「不審なメールに気をつけて」と一斉メールを送るだけで終わっていないでしょうか。注意を呼びかけるだけでは、現場の社員は何を基準に判断し、どこへ連絡すべきか分かりません。

備えの実務は、会社の決定と社員の行動を明確に分けることから始まります。会社側は判断責任者、社内窓口、外部の専門家への連絡経路を平時から決めておきます。社員側には、不審な連絡を開かないことや、異変時に操作を止めて窓口へ報告する行動基準を徹底します。

警察庁の「令和8年版警察白書」第3章(図表3-5)によると、令和7年に都道府県警察から報告されたランサムウェア(データを暗号化して使えなくし復旧と引き換えに金銭を要求する悪意あるプログラム)被害226件(企業・団体等)のうち、中小企業が143件(63.3%)を占めています。規模を問わず被害が発生しています。

取引先や利用先が流出を発表したら、何を確かめる?

図:公式発表の読み方。お知らせの紙の印に沿って、何報目か、確認か可能性か、自社の情報が対象かの3点を確かめます。

報道より先に公式発表を開き、何報目か・「確認」か「可能性」か・自社の情報が対象かを読みます。

利用先や取引先で不正アクセスが発生した際、報道やSNSの要約だけで判断してはいけません。発表元の公式発表を直接開き、発表日と何報目か、「確認」か「可能性」かの限定語、自社の預けた情報が対象に含まれるかの3点を読み取ります。

タイムズカーの発表では、2026年9月28日の第2報で漏えいしたアカウント数を「約660万件」と公表し、翌9月29日の第3報では「運転免許証画像等の本人確認書類が漏えいしたアカウント数は、約160万件であることを確認しました」と発表しました。第2報と第3報では数えている対象が異なります。

またデジタル庁の2026年9月11日の発表では、約24.6万件の個人情報が漏えいした「可能性」があり、一般の国民の個人情報は含まれていないことを確認したと公表されました。Q&A(9月12日最終更新)は業務に携わった企業の従業員等の氏名なども対象に挙げています。自社の情報が含まれていたら自社での漏えい疑いと同様の対応へ進みます。

社員には、何をどう伝えればいい?

図:便乗連絡への対応。届いたメールのリンクは開かず、ブックマーク等で確認して社内窓口に知らせます。

便乗の連絡への注意、確かめ方、相談先の 3 つをそろえて伝えます。

流出発表の後は、その会社を名乗る便乗の連絡に注意が必要です。タイムズカー第3報(2026年9月29日)やデジタル庁の発表(2026年9月11日)でも、当社を装ったメール・SMS・電話等やフィッシング(実在のサービスや企業を装った偽メールやSMS等で偽サイトへ誘導しID・パスワード等を盗み取る手口)への注意を呼びかけています。

IPA(2025年8月28日公開)は、フィッシングサイトに入力してしまった場合の対処として、同じパスワードを他サービスでも使っている場合は速やかに変更するよう呼びかけています。変更は届いたメールのリンクではなく、公式サイトのブックマークや社内で決めた経路から行います。

社内への周知文の例

件名: 【注意喚起】○○社の流出発表に伴う便乗連絡への警戒について
利用中の○○社より情報流出の発表がありました。同社を装う不審なメールやSMSのリンク・添付は開かないでください。ログイン確認は正規のブックマークから行い、他サービスで同じパスワードを使っている場合は変更をお願いします。不審な連絡が届いたら社内窓口(内線○○)へお知らせください。

このように注意喚起、確認方法、相談先の3点をそろえて案内します。

「気をつけて」だけで終わらせず、社内の判断基準をそろえたい方へ。

情報流出への備えを扱う研修を見る

自社で漏えいを疑ったら、社員はまず何をする?

図:漏えい疑いの初動。しないことは初期化、電源を切る、履歴を消す、自分でお詫びを送ることです。することは操作を止める、社内窓口に報告する、時刻・種類・件数をメモすることです。

操作を止めて、社内窓口に報告します。初期化や履歴の削除はしません。

パソコンの感染警告やメール誤送信などの異常に気づいた際、独断での初期化やブラウザ履歴・ログの消去は避けます。証拠が失われ、原因究明や被害範囲の特定が難しくなります。また調査に必要なログ等が消失する場合もあるので電源は落としません。個人でのお詫び送信も行わず、外への説明は社内で事実をそろえて会社が判断します。

社員は直ちに操作を止め、社内窓口へ報告します。感染の疑い時は会社が定めた隔離手順(LANケーブルを抜く、無線をオフにする。電源は落とさない)に従います。気づいた時刻、情報の種類、件数の見込みをメモしますが、個人データの中身は写さず控えます。

報告を受けた会社は、契約中のIT支援先や最寄りの警察署・サイバー犯罪相談窓口に通報・相談して対応します。なお、この記事で案内している研修は事故対応の窓口ではありません。

個人情報保護委員会への報告は、人数が少なければ要らない?

図:報告が必要な事態。要配慮個人情報(高度な暗号化等の例外あり)、財産的被害のおそれ、不正の目的のおそれの3つは人数に関係なく対象となり、千人超は人数で対象になります。起きたおそれの段階でも対象です。

いいえ。報告が必要な事態は 4 つあり、そのうち 3 つは人数に関係なく対象です。

自社で個人データ(検索できるように整理された個人情報の集まりを構成する個人情報)の漏えい等が発生、または発生したおそれがある場合、個人情報保護委員会(業種によっては事業を所管する大臣)への報告と本人への通知が必要になることがあります。

報告が必要な事態は次の4つです。これらは「発生したおそれ」も含みます。

  • 要配慮個人情報(高度な暗号化等の措置を講じたものを除く)の漏えい等
  • 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等
  • 不正の目的をもって行われたおそれがある漏えい等
  • 個人データに係る本人の数が千人を超える漏えい等

社員は窓口へ速やかに報告し、種類・件数の見込み・時刻を伝えます。要否の判断は会社が専門家と行います。業務を委託している場合やクラウドを使っている場合の扱いにも決まりがあるので、早めに専門家に確かめます。

この記事は一般的な説明で、個別の法的助言や届出の代行ではありません。個別の事案が報告や本人通知の対象になるかは、早い段階で弁護士や専門の窓口へ相談してください。個人情報保護委員会への報告には事態を知ったときから数える期限があります。

決めたことを、社員が使えるようにするには?

図:連絡カードの例。社内窓口、判断責任者、外部相談先の連絡先を明記し、手元で行動基準を確認できるようにします。

規程集にしまわず、社員が手元で見られる 1 枚にまとめます。

ルールを規程集にしまっておくだけでは現場で機能しません。社員が手元で見られる運用に落とし込みます。会社が決めることは次の5点です。

  • 事故発生時の社内判断責任者と社内窓口
  • 利用先企業の公式発表を確認する担当部署
  • 外部の連携先(IT支援先、弁護士、警察)
  • 端末をネットワークから外す隔離手順と指示者
  • ソフトウェアやサービスのサポート期限を確認する担当者

長く動くシステムでは部品の期限確認も大切です。2026年9月30日に開いたタイムズカーのサイトのHTML(画面に出ない部分)にSeasarプロジェクトのプロダクト「Teeda」の名前がありました(名前だけで保守状況は不明です)。Seasarは一部を除くメンテナンスとサポートを2016年9月26日で終えると告知し、Teedaは例外に入っていません。公式発表は原因を調査中としてソフトウェアには触れておらず、この記事も原因とするものではなく関係があるかも分かっていません。自社も使っている部品のサポート期限を一覧にして確認しておきます。

生成AIの利用ルールについては別記事「生成AIの情報漏えいを防ぐ社内ルール|入力・共有・外部連携の決め方」で解説しています。

よくある質問

取引先の情報流出を知ったら、まず何をしますか?

公式発表で何報目か、確認か可能性か、自社の情報が対象かを確かめ、社員には届いたリンクを使わず社内窓口へ相談するよう伝えます。くわしくは「取引先や利用先が流出を発表したら、何を確かめる?」へ。

漏えいした人数が少なければ、報告しなくてよいですか?

人数だけでは決められません。報告が必要な事態には、要配慮個人情報(高度な暗号化などの例外あり)、財産的被害のおそれ、不正の目的のおそれなど、人数に関係なく当てはまる類型があります。くわしくは「個人情報保護委員会への報告は、人数が少なければ要らない?」へ。

社員が誤送信やウイルス感染に気づいたら、どうしますか?

操作を止め、初期化や履歴の削除はせずに社内窓口へ報告します。時刻や情報の種類をメモして会社の判断を仰ぎます。くわしくは「自社で漏えいを疑ったら、社員はまず何をする?」へ。

会社の決めごとを、社員が使えるルールにするところから。研修の内容を確認できます。

AIリテラシー研修の内容を見る

この記事を書いた人

川満 友樹

川満 友樹

株式会社FlatWorks 代表取締役社長

Web制作に関わって7年。地元の事業者さんの「見つけてもらいたい」「便利にしたい」という声をそばで聞いてきました。

出典・参考資料

この記事の内容について相談したい方へ

売り込みはしません。今の状況を聞いて、必要なことだけお話しします。

まずは話してみる →