メールは「連絡手段」であって「保管庫」ではない ― 資料の受け渡しに残る構造的な穴

シリーズ「2026年のサイバーセキュリティ」第4回(全5回)

ここまで3回、国の戦略、取引条件になるSCS評価制度、バックアップと書いてきました。だんだん話が大きいところから自社の手元へ降りてきています。

今回は、いちばん手元の話です。メールに資料を添付して送る、という毎日の動作。

国の防御が厚くなっても、SCS評価制度で★を取っても、ここが変わらない限り抜け道は残ります。しかもこの穴は、攻撃を受けなくても開きます。

4,571人分が、外部のメールサーバへ出た

2026年1月23日、農林水産省が個人情報の漏えい事案を公表しました。

給与等に係る税務関係事務のために職員情報を一元化する過程で、提出先として誤ったメールアドレスを提示したことにより、外部のメールサーバに送信されたというものです。対象は職員とその家族4,571人分。内容は源泉徴収票等に関する情報で、氏名・生年月日・住所・マイナンバー・給与支給金額・源泉徴収税額・保険料等の控除情報・家族情報などが含まれていました。

攻撃ではありません。侵入もされていません。宛先を間違えただけです。

そして、いったん送られたメールは、こちらの都合で消せません。相手のメールサーバに届いた時点で、こちらの支配下から離れます。これが、メールという仕組みの性質です。

4つの段階に、それぞれ穴がある

メールで資料を送る動作を分解すると、4つの段階に分かれます。段階ごとに弱点の質が違います。

段階何が起きるか弱点
作成宛先を入力するオートコンプリートが似た名前を補完する。最後の砦が人間の目視になる
添付ファイルを選ぶ選び間違えても気づけない。添付した瞬間に複製が生まれる
送信送信ボタンを押す取り消せない。相手のサーバに入れば、こちらの操作は届かない
経路・受信相手に届く相手の受信箱に残り続ける。転送も保存も相手の裁量。こちらにログは残らない

「気をつける」で対処できるのは、せいぜい最初の2段階までです。しかも、その2段階も人の注意力に依存しています。誤送信の型と、送信前に一拍置く設定などの具体策は、以前に書いたメール誤送信・添付ミスは「気をつける」では防げないにまとめてあります。

今回言いたいのは、その先です。3段階目と4段階目は、送り手の努力ではどうにもならない。 取り消せないし、相手の手元は見えない。ここが構造的だというのは、そういう意味です。

暗号化zip(PPAP)が解決しなかったこと

長らく日本の実務では、暗号化zipとパスワードを別便で送る「PPAP」が使われてきました。ただ、これは上の4段階のどこも直していません。

  • 宛先を間違えれば、zipもパスワードも同じ相手に届く
  • 添付である以上、複製はやはり相手の手元に残る
  • 送信後に取り消せないのも同じ
  • ウイルス検査をすり抜けるため、受信側で止められないという副作用まである

だからPPAPは廃止の方向に進みました。理由と現実的な代替手段はPPAPはなぜダメなのかに、進め方は脱PPAP・脱添付を実際に進める手順に書いています。

ここで押さえておきたいのは、PPAPをやめること自体がゴールではないという点です。添付という渡し方をやめないと、4段階目は開いたままです。

ガイドラインは、この穴をどう扱っているか

「中小企業の情報セキュリティ対策ガイドライン」第4.0版には、自社診断のための25項目が載っています。メールと資料の受け渡しに関係するのは、この3つです。

  • 8「電子メールやFAX の宛先の送信ミスを防ぐ取り組みを実施していますか?」
  • 9「重要情報の受け渡しは、暗号化など安全な手段で行っていますか?」
  • 4「データの共有設定を必要な人に限定していますか?」

8と9が別々の項目として並んでいるところが大事です。宛先ミスを減らす取り組みと、そもそもの受け渡し手段は、別々に問われています。前者だけやっても後者は埋まりません。

さらに4番目は、代替としてクラウドの共有を使う場合の条件です。リンクを作って終わりではなく、必要な人に限定されているかが問われます。「リンクを知っていれば誰でも見られる」設定のまま、期限もなしに配ったリンクは、メール添付とあまり変わりません。むしろ、いつまでも生き続けるぶん厄介です。

預かった情報を、どこに置いているか

もうひとつ、契約の側から見ておきます。

ガイドラインの診断項目22は「重要情報の授受を伴う取引先との契約書には、秘密保持条項を規定していますか?」です。多くの会社が、取引先と秘密保持契約を結んでいます。

そのうえで実務を見ると、預かったデータがメールの添付ファイルとして、担当者の受信箱に何年も残っていることがあります。退職した社員のアカウントに残っていることもあります。契約書では「適切に管理する」と約束しているのに、実際の保管場所は誰も把握していない、という状態です。

これは攻撃されなくても成立してしまうリスクです。IPAが中小企業向けに挙げている守るべき情報の例にも「取引先から“取扱注意”として預かった情報」が入っています。自社の情報だけの問題ではない、ということです。

棚卸しの質問はシンプルです。取引先から預かったファイルは、いま何件、どこにありますか。 受信箱の中、と答えるしかないなら、そこが次の一手です。

「連絡手段」と「保管庫」を分ける

整理すると、こうなります。

メールが得意なのは、連絡です。誰に何を伝えたか、やり取りの文脈を残すこと。これは今も有効です。

メールが不得意なのは、保管と共有です。複製が相手の手元に残り、取り消せず、誰がいつ見たかも分からない。機密情報の保管・共有のプラットフォームとしては、構造的に向いていません。

この2つを分けるだけで、対策の方向が決まります。連絡はメールで、資料は別の場所で。 具体的な形は次回に書きます。

なお、「送る」と「共有する」は別の状態だ、という整理は「ファイル送信」と「ファイル共有」は別物でも書きました。今回の話はその続きだと思ってください。

演習:自社の「最後の1通」を調べる

難しい調査は要りません。1人でも、10分でできます。

  1. 自分の送信済みメールを、直近1か月分さかのぼる
  2. 添付ファイル付きのメールを数える(何通あるか)
  3. そのうち、社外宛で、見られて困る中身はいくつあったか
  4. その中に、今も相手の受信箱に残っていて構わないものはいくつあるか

4番目で手が止まったら、それが次回の出発点です。

まとめ

  • 農林水産省の事案は、攻撃ではなく宛先の誤りで4,571人分が外部サーバへ出たもの。メールは送った時点で支配下を離れる
  • メールでの受け渡しは、作成・添付・送信・経路の4段階。後半2つは送り手の注意ではどうにもならない
  • PPAPはこの4段階のどこも直していない。やめること自体はゴールではなく、添付をやめるかどうかが本題
  • ガイドライン第4.0版は「宛先ミスを防ぐ取り組み」と「安全な受け渡し手段」を別々の診断項目として置いている
  • メールは連絡手段。資料の保管・共有は、別の仕組みに移す

次回はシリーズ最終回です。では何に置き換えるのかを、ガイドラインの項目に沿って具体的に書きます。

参考(一次情報)

  • 農林水産省「職員の個人情報の漏えい事案の発生について」(2026年1月23日公表)
  • IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(自社診断25項目)

投稿者プロフィール

頭領CEO 土開千昭

Consultation

記事の内容を、自社の課題に置き換えて整理しませんか。

現状整理から、必要な取り組みと進め方を一緒に考えます。

相談してみる