
シリーズ「2026年のサイバーセキュリティ」第5回(最終回)
前回、メールは連絡手段であって資料の保管庫ではない、という話を書きました。最終回は、では何に置き換えるのかです。
結論から書きます。ファイルを送るのをやめて、場所を渡す。 これだけです。ただし、置き換えたつもりで穴が残る形もあるので、そこを含めて整理します。
やめること・置き換えること
ガイドライン第4.0版の自社診断25項目に照らすと、こうなります。
| 今まで | 置き換え後 | |
|---|---|---|
| 機密情報の渡し方 | メールにファイルを直接添付(暗号化zipを含む) | 保管場所に置き、その場所へのリンクを伝える |
| 渡す前の確認 | 送信者ひとりの目視 | 宛先ミスを防ぐ取り組み(診断項目8)+重要なものは別経路で確認 |
| アクセス範囲 | 相手の受信箱に無期限で残る | 必要な人に限定(診断項目4)、期限付き |
| 渡した後 | 誰が見たか分からない | ダウンロードの記録が残る |
| 間違えたとき | 取り消せない | リンクを無効化すれば、以後は開けない |
いちばん効くのは最後の行です。間違えたときに止められるかどうか。 前回の農林水産省の事案のように、宛先を間違えた瞬間に相手の手元へ複製が渡ってしまう形と、リンクを止めれば開けなくなる形とでは、事故の重さが変わります。
置き換え先に求める4つの条件
「クラウドに上げてリンクを送ればいい」で終わらせると、別の穴が開きます。最低限、次の4つを満たす形にします。
1. 保管先の安全性・信頼性を確認して選ぶ
診断項目23が「クラウドサービスやウェブサイトの運用などで利用する外部サービスは、安全・信頼性を把握して選定していますか?」です。無料のオンラインストレージを担当者が個人アカウントで使う、という運用は、ここで落ちます。会社として契約し、管理者がいる状態にします。
2. リンクの範囲を限定する
「リンクを知っていれば誰でも閲覧可」は、転送されれば誰でも開けます。相手のメールアドレスを指定する、受信者に認証を求める、社外共有を管理者が制御する。診断項目4の「必要な人に限定」はこの意味です。
3. 期限を決める
無期限のリンクは、退職や異動や取引終了のあとも生き続けます。案件が終われば閉じる。最初から期限を入れておくのが確実です。
4. 記録が残る
いつ、誰が、ダウンロードしたか。記録があると、事故のときに影響範囲を特定できます。診断項目24の「緊急時の体制整備や対応手順」も、記録がなければ絵に描いた餅です。
運用ルールは3行で足りる
ツールを変えても、ルールがなければ元に戻ります。といって、分厚い規程を作る必要はありません。中小企業なら、まず3行です。
- 社外に出す機密情報は、メールに添付しない(連絡はメール、資料はリンク)
- リンクには期限をつける。案件が終わったら閉じる
- 特に重要なものは、送信前に別の経路(電話・チャット)で宛先を確認する
3番目は、システムでは埋まらない部分です。診断項目8の「宛先の送信ミスを防ぐ取り組み」にあたります。全部のメールでやると形骸化するので、対象を決めるのがコツです。個人情報を含むもの、金額が動くもの、取引先から預かったもの。この3つだけ、と決めれば回ります。
社内ルールの決め方と、取引先への案内文の書き方は、脱PPAP・脱添付を実際に進める手順に具体例を書いています。「禁止」ではなく「こう送る」を決めるのが要点です。
「送る」と「共有する」を混ぜない
ひとつ注意があります。リンク共有に切り替えると、今度は共有しっぱなしという別の状態が生まれます。
- 一度きり渡したいだけなのか(送信)
- 同じ資料を継続的に一緒に見たいのか(共有)
この2つは別物です。前者に共有フォルダを使うと、相手の担当者が変わっても、契約が終わっても、フォルダが生きたままになります。詳しくは「ファイル送信」と「ファイル共有」は別物に書きました。用途を分けて選んでください。
なお、うちが開発しているファイル送信サービス「TENPOFF」は、前者(一度きりの送信)に絞った道具です。期限付きURLの発行、ダウンロード回数の制限、受領の確認、URLの無効化までを送信側で完結させています。念のため書くと、この記事はこれを勧めるためのものではありません。条件を満たす仕組みであれば、既にお使いのクラウドでも構いません。
シリーズのまとめ:3つのアクション
5回にわたって書いてきた内容を、実行する順に3つへ絞ります。
1. 自社の現在地を知る(第1回・第2回)
SECURITY ACTION は宣言済みか。取引先から対策状況を聞かれたことはあるか。SCS評価制度の★3が求められたとき、今の自社は何が足りないか。
2. 「戻せる」ことを確かめる(第3回)
バックアップから1ファイル復元して、所要時間を測る。年に1回でも記録に残す。バックアップ装置は、バックアップのときだけ接続する。
3. 資料の渡し方を監査する(第4回・第5回)
直近1か月の送信済みメールで、社外宛の添付ファイルを数える。そのうち機密情報を含むものを、リンク共有へ移す。ルールを3行で決めて、全員に伝える。
1と2は社内で完結します。3だけは取引先が関わるので、案内と移行の期間が要ります。だからこそ、早く始めたほうが楽です。
演習:来週やる1つを決める
上の3つのうち、来週やるものを1つだけ選んでください。3つ同時には進みません。
- 経営者が単独で決められるのは 1(宣言)と 3 のルール決め
- 担当者と時間を取る必要があるのは 2(復元テスト)
- 取引先の都合が絡むのは 3 の移行
迷ったら、2の復元テストをおすすめします。30分で終わり、結果がその場で分かり、できていなかった場合のダメージがいちばん大きい項目だからです。
おわりに
2026年、国は戦略と法律と司令塔を作り直し、中小企業向けのガイドラインは「事業を続ける」側へ軸足を移しました。SCS評価制度が動き出せば、セキュリティは取引の条件になります。
ただ、その全部が整っても、機密ファイルをメールに添付して送っていれば、そこが最短の抜け道です。大きな制度の話と、明日のメール1通は、同じ線の上にあります。
レジリエンスとは、境界を守ることではなく、つながりを強くすることだと考えています。取引先とのつながり、社内のやり取り、そして止まったときに戻れる備え。この3つを少しずつ強くしていくことが、結局いちばん近道です。
シリーズはこれで終わりです。自社の現在地を見立てるところからご相談に乗れますので、お気軽にどうぞ。
参考(一次情報)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(自社診断25項目)
- IPA「情報セキュリティ6か条」(SECURITY ACTION)
- 経済産業省・内閣官房国家サイバー統括室「SCS評価制度の構築方針」(2026年3月27日公表)
- 農林水産省「職員の個人情報の漏えい事案の発生について」(2026年1月23日公表)
- 警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」
投稿者プロフィール
Consultation
記事の内容を、自社の課題に置き換えて整理しませんか。
現状整理から、必要な取り組みと進め方を一緒に考えます。
相談してみる


