
シリーズ「2026年のサイバーセキュリティ」第4回(全5回)
ここまで3回、国の戦略、取引条件になるSCS評価制度、バックアップと書いてきました。だんだん話が大きいところから自社の手元へ降りてきています。
今回は、いちばん手元の話です。メールに資料を添付して送る、という毎日の動作。
国の防御が厚くなっても、SCS評価制度で★を取っても、ここが変わらない限り抜け道は残ります。しかもこの穴は、攻撃を受けなくても開きます。
4,571人分が、外部のメールサーバへ出た
2026年1月23日、農林水産省が個人情報の漏えい事案を公表しました。
給与等に係る税務関係事務のために職員情報を一元化する過程で、提出先として誤ったメールアドレスを提示したことにより、外部のメールサーバに送信されたというものです。対象は職員とその家族4,571人分。内容は源泉徴収票等に関する情報で、氏名・生年月日・住所・マイナンバー・給与支給金額・源泉徴収税額・保険料等の控除情報・家族情報などが含まれていました。
攻撃ではありません。侵入もされていません。宛先を間違えただけです。
そして、いったん送られたメールは、こちらの都合で消せません。相手のメールサーバに届いた時点で、こちらの支配下から離れます。これが、メールという仕組みの性質です。
4つの段階に、それぞれ穴がある
メールで資料を送る動作を分解すると、4つの段階に分かれます。段階ごとに弱点の質が違います。
| 段階 | 何が起きるか | 弱点 |
|---|---|---|
| 作成 | 宛先を入力する | オートコンプリートが似た名前を補完する。最後の砦が人間の目視になる |
| 添付 | ファイルを選ぶ | 選び間違えても気づけない。添付した瞬間に複製が生まれる |
| 送信 | 送信ボタンを押す | 取り消せない。相手のサーバに入れば、こちらの操作は届かない |
| 経路・受信 | 相手に届く | 相手の受信箱に残り続ける。転送も保存も相手の裁量。こちらにログは残らない |
「気をつける」で対処できるのは、せいぜい最初の2段階までです。しかも、その2段階も人の注意力に依存しています。誤送信の型と、送信前に一拍置く設定などの具体策は、以前に書いたメール誤送信・添付ミスは「気をつける」では防げないにまとめてあります。
今回言いたいのは、その先です。3段階目と4段階目は、送り手の努力ではどうにもならない。 取り消せないし、相手の手元は見えない。ここが構造的だというのは、そういう意味です。
暗号化zip(PPAP)が解決しなかったこと
長らく日本の実務では、暗号化zipとパスワードを別便で送る「PPAP」が使われてきました。ただ、これは上の4段階のどこも直していません。
- 宛先を間違えれば、zipもパスワードも同じ相手に届く
- 添付である以上、複製はやはり相手の手元に残る
- 送信後に取り消せないのも同じ
- ウイルス検査をすり抜けるため、受信側で止められないという副作用まである
だからPPAPは廃止の方向に進みました。理由と現実的な代替手段はPPAPはなぜダメなのかに、進め方は脱PPAP・脱添付を実際に進める手順に書いています。
ここで押さえておきたいのは、PPAPをやめること自体がゴールではないという点です。添付という渡し方をやめないと、4段階目は開いたままです。
ガイドラインは、この穴をどう扱っているか
「中小企業の情報セキュリティ対策ガイドライン」第4.0版には、自社診断のための25項目が載っています。メールと資料の受け渡しに関係するのは、この3つです。
- 8「電子メールやFAX の宛先の送信ミスを防ぐ取り組みを実施していますか?」
- 9「重要情報の受け渡しは、暗号化など安全な手段で行っていますか?」
- 4「データの共有設定を必要な人に限定していますか?」
8と9が別々の項目として並んでいるところが大事です。宛先ミスを減らす取り組みと、そもそもの受け渡し手段は、別々に問われています。前者だけやっても後者は埋まりません。
さらに4番目は、代替としてクラウドの共有を使う場合の条件です。リンクを作って終わりではなく、必要な人に限定されているかが問われます。「リンクを知っていれば誰でも見られる」設定のまま、期限もなしに配ったリンクは、メール添付とあまり変わりません。むしろ、いつまでも生き続けるぶん厄介です。
預かった情報を、どこに置いているか
もうひとつ、契約の側から見ておきます。
ガイドラインの診断項目22は「重要情報の授受を伴う取引先との契約書には、秘密保持条項を規定していますか?」です。多くの会社が、取引先と秘密保持契約を結んでいます。
そのうえで実務を見ると、預かったデータがメールの添付ファイルとして、担当者の受信箱に何年も残っていることがあります。退職した社員のアカウントに残っていることもあります。契約書では「適切に管理する」と約束しているのに、実際の保管場所は誰も把握していない、という状態です。
これは攻撃されなくても成立してしまうリスクです。IPAが中小企業向けに挙げている守るべき情報の例にも「取引先から“取扱注意”として預かった情報」が入っています。自社の情報だけの問題ではない、ということです。
棚卸しの質問はシンプルです。取引先から預かったファイルは、いま何件、どこにありますか。 受信箱の中、と答えるしかないなら、そこが次の一手です。
「連絡手段」と「保管庫」を分ける
整理すると、こうなります。
メールが得意なのは、連絡です。誰に何を伝えたか、やり取りの文脈を残すこと。これは今も有効です。
メールが不得意なのは、保管と共有です。複製が相手の手元に残り、取り消せず、誰がいつ見たかも分からない。機密情報の保管・共有のプラットフォームとしては、構造的に向いていません。
この2つを分けるだけで、対策の方向が決まります。連絡はメールで、資料は別の場所で。 具体的な形は次回に書きます。
なお、「送る」と「共有する」は別の状態だ、という整理は「ファイル送信」と「ファイル共有」は別物でも書きました。今回の話はその続きだと思ってください。
演習:自社の「最後の1通」を調べる
難しい調査は要りません。1人でも、10分でできます。
- 自分の送信済みメールを、直近1か月分さかのぼる
- 添付ファイル付きのメールを数える(何通あるか)
- そのうち、社外宛で、見られて困る中身はいくつあったか
- その中に、今も相手の受信箱に残っていて構わないものはいくつあるか
4番目で手が止まったら、それが次回の出発点です。
まとめ
- 農林水産省の事案は、攻撃ではなく宛先の誤りで4,571人分が外部サーバへ出たもの。メールは送った時点で支配下を離れる
- メールでの受け渡しは、作成・添付・送信・経路の4段階。後半2つは送り手の注意ではどうにもならない
- PPAPはこの4段階のどこも直していない。やめること自体はゴールではなく、添付をやめるかどうかが本題
- ガイドライン第4.0版は「宛先ミスを防ぐ取り組み」と「安全な受け渡し手段」を別々の診断項目として置いている
- メールは連絡手段。資料の保管・共有は、別の仕組みに移す
次回はシリーズ最終回です。では何に置き換えるのかを、ガイドラインの項目に沿って具体的に書きます。
参考(一次情報)
- 農林水産省「職員の個人情報の漏えい事案の発生について」(2026年1月23日公表)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(自社診断25項目)
投稿者プロフィール
Consultation
記事の内容を、自社の課題に置き換えて整理しませんか。
現状整理から、必要な取り組みと進め方を一緒に考えます。
相談してみる


