法令・ガイドラインとアカウント管理
法令や公的な指針がアカウントの管理に求めることは、誰が使ったか分かる・権限は必要最小限・退職や契約終了で止める・委託先を確かめる、の 4 点にまとまります。
アカウントの管理について、法令と公的なガイドラインが求めることは、文書ごとに言葉は違っても中身は重なっています。誰がそのアカウントを使ったか分かることと、権限を必要最小限にすることです。そして、退職や契約終了のときにアクセスを止めることと、委託先の管理を確かめることです。まず、どの文書が自社に当てはまるかを見分けます。
どの文書が自社に当てはまるか
法律は、当てはまる事業者に義務を課します。ガイドラインは法律の解釈を示すか、対策の手引きとして参考にするもので、それ自体に罰則はありません。認証は、取るかどうかを自社で決めます。
| 文書 | 何の文書か | 誰に当てはまるか | アカウント管理について求めること |
|---|---|---|---|
| 個人情報保護法 23〜25 条と通則編 | 法律と、個人情報保護委員会の解釈指針 | 個人情報データベース等を事業に使う事業者 | 個人データの安全管理措置、従業者の監督、委託先の監督 |
| ISO/IEC 27001(ISMS) | 情報セキュリティの管理の仕組みの国際規格。JIPDEC の制度で第三者が審査する | 認証を取る組織。あらゆる形態・規模の組織に適用できることを意図した規格 | 附属書 A(規格の末尾に付いた管理策の一覧)の 93 の管理策から必要なものを選び、運用する |
| プライバシーマーク(JIS Q 15001) | 個人情報保護の仕組みの国内規格と、JIPDEC の付与制度 | 国内に活動拠点を持つ事業者。法人単位で、有効期間は 2 年 | 安全管理措置、従業者の監督、委託先の監督。個人情報の台帳にアクセス権を持つ人を書く |
| IPA 中小企業の情報セキュリティ対策ガイドライン 第 4.0 版 | 対策の手引き | 中小企業・小規模事業者。想定読者は経営者と情報管理を統括する人 | ID の発行から削除までの手続、共有 ID を使う人の特定、異動・退職時の権限の変更・削除 |
| 総務省 テレワークセキュリティガイドライン 第 5 版 | 対策の指針 | テレワークを行う組織の管理者・経営者・勤務者 | 多要素認証、異動・担当変更に合わせた不要なアカウントの削除、ログイン後の記録の取得 |
| 経産省・IPA サイバーセキュリティ経営ガイドライン Ver 3.0 | 経営者向けの指針 | 大企業と中小企業(小規模事業者を除く)の経営者 | 委託先を含めた対策状況の把握と、契約での役割と責任範囲の明確化 |
| 不正アクセス禁止法 | 法律 | すべての人。アクセス管理者には努力義務 | 他人の ID とパスワードで入る行為の禁止。管理者は識別符号の適正な管理に努める |
法律は何を義務づけているか
個人情報保護法 23 条は、個人データの「漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置」を義務づけています。情報が漏れたり消えたりしないための対策のことです。24 条は従業者への、25 条は委託先への「必要かつ適切な監督」(適切に扱っているか確かめること)を求めます。通則編の別添は、技術的な措置として「アクセス制御」と「アクセス者の識別と認証」を、講じなければならない措置に挙げています。内容は安全管理措置とはにまとめています。
不正アクセス禁止法は、事業者ではなく行為を対象にした法律です。3 条は「何人も、不正アクセス行為をしてはならない」と定めます。不正アクセス行為の中心は、他人の識別符号を、管理者や本人の承諾なしに入力してシステムに入る行為です。識別符号とは、その人だけが使うことになっている ID とパスワードなどの符号です。5 条は、他人の識別符号を、その管理者と本人以外に提供する行為を、業務その他正当な理由がある場合を除いて禁じます。8 条は、アクセス管理者(システムを管理する側)に、識別符号の適正な管理などの防御措置に努めるよう求めています。
認証や審査では何を見られるか
ISMS は、情報を守るための方針と手順を組織として決め、運用し、見直す仕組みです。認証基準の JIS Q 27001(ISO/IEC 27001)は、本文の必須の要求事項と、附属書 A の 93 の管理策で構成されます。委託先との関係もその管理策に含まれます。詳しくは ISMS とはに書きました。
プライバシーマークは、JIS Q 15001 に準拠した審査を経て、法人単位で付与される制度です。JIPDEC の構築・運用指針は、個人情報の台帳に「アクセス権を有する者」を書くことと、従業者を監督することを求めています。委託先については、選ぶ基準を決め、契約に安全管理の事項や報告の頻度を盛り込むことを求めています。
取引先から求められる報告書としては SOC 2 もあります。公認会計士がサービス提供会社の内部統制を検証したもので、アクセス権の付与と削除も見られます。内容は SOC 2 とはに、上場会社の内部統制報告で問われる範囲は IT 全般統制(ITGC)とはにまとめています。
公的なガイドラインは何を勧めているか
IPA の中小企業向けガイドラインは、ユーザー ID と管理者 ID の発行・変更・削除の手続を定め、ID を必要最小限にするよう勧めています。共有 ID はなるべく使わず、やむを得ず使う場合は、共有 ID を使った人を特定できる仕組みを整えて運用するよう求めています。異動や退職にともなう権限の変更・削除漏れを防ぐルールと、取引先との契約終了時にアクセス権を回収する手順も挙げています。経営者編の原則 2 は、委託先の不備で事故が起きても委託元の管理責任が問われるとして、委託先の対策まで考慮するよう求めます。
総務省のガイドラインは、対策を管理者・経営者・勤務者の立場ごとに分けています。管理者向けには、ログインで可能な限り多要素認証(パスワードに加えてもう 1 つの方法で本人を確かめること)を強制することを挙げます。異動や担当変更を把握して不要なアカウントを削除すること、ログイン後の認証ログや操作ログ(誰がいつ入り、何をしたかの記録)を取ることも求めています。勤務者向けには、パスワードなどの認証情報を無断で貸さないことを求めています。中小企業向けには、専任の担当者がいない組織を想定した別冊の手引きがあります。
経産省と IPA のサイバーセキュリティ経営ガイドラインは、経営者が認識すべき 3 原則と、担当幹部に指示すべき重要 10 項目で構成されます。指示 9 は、ビジネスパートナーやシステム管理の運用委託先を含めて対策状況を把握させること、契約で役割と責任範囲を明確にすることを求めています。経営者向けの指針なので、アカウントの操作手順までは書かれていません。
共通する 4 つの要求
| 要求 | どの文書に出てくるか | 自社で確かめること |
|---|---|---|
| 誰が使ったか分かる | 通則編(識別と認証、記録)、IPA(共有 ID の利用者の特定)、総務省(ログの取得)、SOC 2 | 共有のアカウントで、操作した人を後から特定できるか |
| 権限は必要最小限 | 通則編(アクセス制御)、IPA(ID を必要最小限に)、SOC 2(最小権限) | そのアカウントを使ってよい人の一覧を持っているか。業務に要らない権限を持つ人がいないか |
| 退職・契約終了で止める | IPA(異動・退職時の変更・削除、契約終了時の回収)、総務省(不要なアカウントの削除)、SOC 2(アクセスの削除) | 辞めた人や終わった委託先が、まだ入れる状態になっていないか |
| 委託先を確かめる | 個人情報保護法 25 条と通則編、プライバシーマーク、経営ガイドライン指示 9、ISMS(5.19 供給者関係) | 委託先の管理を契約と確認の手順で把握しているか |
何から始めるか
最初に、社内で使っているアカウントを一覧にします(棚卸し。何があるかを書き出すことです)。1 つの ID とパスワードを複数の人で使っているものは分けて書きます。一覧がなければ止め漏れに気づけないため、順番はこの通りです。共有アカウントの扱いは共有アカウントの管理に、預かったアカウントの扱いは運用代行のクライアントアカウント管理にまとめています。
次に、退職・異動・契約終了のときに誰が何を止めるかを手順にします。委託先には、契約に安全管理の事項と報告の頻度を入れ、確認の手順を決めます。認証を取るかどうかは、取引先からの要求と費用を見て判断すればよく、法律の義務はその前から当てはまります。
このテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。
-
経産省サイバーセキュリティ経営ガイドライン(Ver 3.0)の委託先管理
指示 9 は、委託先を含めた対策状況の把握と、契約での役割と責任範囲の明確化を経営者に求めます。アカウントの操作手順は書かれていないため、委託先に渡すアカウントの一覧と契約の条項に置き換えて読みます。
-
総務省テレワークセキュリティガイドライン第 5 版と私物端末
第 5 版は対策を経営者・管理者・勤務者に分けます。管理者には多要素認証、不要なアカウントの削除、ログイン後の記録の取得を、勤務者には認証情報を無断で貸さないことを求め、私物端末はテレワークの方式ごとに可否を決めます。
-
プライバシーマーク(JIS Q 15001)でアカウント管理について求められること
JIPDEC の構築・運用指針は、個人情報の台帳に「アクセス権を有する者」を書いて年 1 回以上確認すること、従業者の監督、委託先の選定基準と契約の 8 事項を求めます。アカウントでは、使える人の一覧・記録・契約の条項に当たります。
-
不正アクセス禁止法と ID・パスワードの共有(識別符号の扱い)
会社が契約するサービスの共有 ID を、会社の承諾を得た担当者が使う行為は、不正アクセス行為から除かれると読めます。退職者の利用、委託先への提供、社外に教える行為は、承諾の範囲と 5 条の「業務その他正当な理由」で分かれます。
-
ISMS(情報セキュリティマネジメントシステム)とは
ISMS とは、情報を守るための方針・体制・手順を組織として決め、運用し、見直す仕組みです。国際規格 ISO/IEC 27001 に沿って作り、第三者の審査を受けて認証を取ることができます。
-
IT 全般統制(ITGC)とは
IT 全般統制とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」とされるもので、システムの開発・保守、運用・管理、アクセス管理などの安全性の確保、外部委託契約の管理が例に挙がります。
-
安全管理措置とは
安全管理措置とは、個人情報保護法 23 条が事業者に義務づける、個人データの漏えい・滅失・毀損を防ぐ対策です。通則編の別添が、組織的・人的・物理的・技術的の 4 区分と外的環境の把握で内容を示します。
-
SOC 2 とは
SOC 2 とは、クラウドなどのサービスを提供する会社の内部統制を、公認会計士が AICPA の Trust サービス規準に照らして検証し報告する仕組みです。セキュリティなど 5 つの区分で見ます。
よくある質問
共有アカウントを使うと法律違反になりますか
確認した法令と指針に、共有そのものを禁じる条文はありません。求められているのは、個人データを扱うシステムで誰が使ったかを確かめられることと、要らなくなったアクセスを止められることです。
中小企業にはどの文書が当てはまりますか
個人情報データベース等を事業に使っていれば個人情報保護法は規模を問わず当てはまります。総務省の中小企業向け手引きは専任の担当者がいない組織向け、IPA のガイドラインは経営者と情報管理を統括する人向けです。
認証を取っていない会社は何もしなくてよいですか
ISMS やプライバシーマークは任意の制度ですが、個人情報保護法の安全管理措置と従業者・委託先の監督、不正アクセス禁止法は、認証の有無にかかわらず当てはまります。
委託先のアカウント管理まで確かめる必要がありますか
個人データの取扱いを委託するなら、25 条により委託先の監督が義務です。通則編は、委託先の安全管理措置が自社に求められるものと同等であることを、あらかじめ確かめるよう求めています。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify は、4 点のうち、誰が使ったか分かる・必要なアカウントだけを使わせる・退職や担当交代で止める、の 3 つを仕組みで担います。担当者がスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。パスワードは管理者が登録し、担当者には渡しません。退職や担当交代のときは、その人の割り当てを外すだけで入れなくなります。
参考資料
- 個人情報の保護に関する法律(e-Gov 法令検索)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- JIPDEC「ISMS 適合性評価制度について」
- JIPDEC「ISMS ユーザーズガイド」(JIP-ISMS111-4.0、2025 年 3 月)
- JIPDEC「プライバシーマーク制度について」
- JIPDEC「プライバシーマークにおける個人情報保護マネジメントシステム構築・運用指針【JIS Q 15001:2023 準拠 ver1.0】」
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
- 総務省「テレワークセキュリティガイドライン 第 5 版」(令和 3 年 5 月)
- IPA「サイバーセキュリティ経営ガイドライン Ver3.0 実践のためのプラクティス集 第 4 版」
- 不正アクセス行為の禁止等に関する法律(e-Gov 法令検索)