Junify
法令・ガイドラインとアカウント管理

IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目

第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。

更新日 2026-09-18

IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月 27 日公開)で、アカウントに関わる項目は 3 か所に分かれています。本編の実践編、付録 3 の自社診断、付録 5 の規程サンプルです。求めていることは、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更と削除、契約終了時のアクセス権の回収です。3 か所を 1 つの点検表にまとめます。

ガイドラインの構成

本編は第 1 部「経営者編」と第 2 部「実践編」からなり、付録 1〜8 は IPA のページから別に取得します。付録 3「5 分でできる!情報セキュリティ自社診断」は 25 項目のチェックシートです。「実施している 4 点」「一部実施している 2 点」「実施していない 0 点」「わからない −1 点」で採点します。付録 5「情報セキュリティ関連規程(サンプル)」は、赤字と青字を自社向けに書き換えて規程にするひな形です。経営者編の原則 2 は「委託先の情報セキュリティ対策まで考慮する」で、委託先の不備でも委託元としての管理責任を問われる、と書いています。

本編の実践編で挙がるアカウントの項目

実践編の複数の取組から、アカウントに関わる記述を集めました。中心は「攻撃等の防御」にある「ID アクセス制御」です。

付録 3 の自社診断で当たる項目

25 項目のうち、この記事で取り上げるのは 5 つです。解説編の対策例から、関わるものを抜き出します。

No 診断内容 対策例のうちアカウントに関わるもの
3 パスワードは破られにくい「長く」「複雑な」パスワードを設定していますか 10 文字以上で複雑に。同じ ID・パスワードを複数サービスで使い回さない。重要なシステムでは多段階認証・多要素認証・パスキー(パスワードの代わりに端末で本人を確かめる仕組み)などを使う。初期設定パスワードを見直す
4 データの共有設定を必要な人に限定していますか 従業員の異動や退職時には速やかに設定を変更(削除)する。パソコンを共有せざるを得ない場合は別途ユーザーアカウントを作る
21 個人所有の情報機器を業務で利用する場合のセキュリティ対策を明確にしていますか 業務利用を許可制にし、利用時のルールを決める
22 重要情報の授受を伴う取引先との契約書には、秘密保持条項を規定していますか 秘密保持や具体的な対策を明記した契約や覚書を交わす。再委託にも同等の秘密保持を要請する
23 外部サービスは、安全・信頼性を把握して選定していますか パスワードなどの認証機能について適切に設定・管理する

付録 5 の規程サンプルの当てはまる条項

規程サンプルの「6. アクセス制御及び認証」「8. 委託管理」「人的対策 3. 雇用の終了」に、そのまま使える条文があります。

総務担当がそのまま使える点検表

3 か所を、点検の問いの形に直したものです。「なぜ」は、その項目が抜けたときに起きることです。

No 点検の問い 根拠 なぜ
1 会社で使う SaaS と、それぞれの ID の一覧があるか 本編 ID の手続、付録 5 の 6.1 一覧がないと、退職時に止め忘れる ID に気づけない
2 ID の発行と削除を申請・承認で行い、記録を残しているか 本編 ID の手続、付録 5 の 6.1 誰が承認したか分からないと、不要な ID が残る
3 共有 ID ごとに、使った人が分かる記録があるか 本編 共有 ID、付録 5 の 6.2.1 記録がないと、事故のあとに使った人を絞れない
4 重要なシステムで多要素認証を使っているか 本編 認証の強さ、付録 3 の No.3、付録 5 の 6.2.2 パスワードが漏れただけで入られる
5 パスワードの保管場所(紙、ファイル、管理アプリ)を決めているか 本編 パスワード、付録 5 の 6.10 各自の判断で保管すると、退職者の手元に残る
6 異動・退職のたびに権限を見直し、翌日までに止めているか 本編 アクセス権の見直し、付録 3 の No.4、付録 5 の 6.4 止めるまでの間は、辞めた人が入れる
7 退職時のチェックリストに ID と鍵が入っているか 本編 退職時の回収、付録 5 の雇用の終了 機器は返っても、SaaS の ID は残る
8 管理者権限を持つ人の一覧があり、退職時に外しているか 付録 5 の 6.7 強い権限の ID が放置される
9 従業員以外に ID を出すとき、承認と秘密保持契約があるか 付録 5 の 6.6 委託先の担当者の ID が管理の外に置かれる
10 取引先との契約終了時に、渡したアカウントの回収をチェックシートで確認しているか 本編 契約終了時の回収、付録 5 の 8.3 と 8.7 契約が終わっても入れる状態が続く
11 私物端末の業務利用を許可制にし、ルールを決めているか 付録 3 の No.21 私物端末に保存されたパスワードを会社が消せない

点検表の 1・3・6・10 は、使える人の一覧・使った人の記録・外す手順という、他の法令や指針にも共通する 3 点に当たります。共通の 3 点は法令・ガイドラインとアカウント管理にまとめています。規程の文言は付録 5 をそのまま使えますが、自社の実態に合わせて条文を変えるときは弁護士の確認を受けてください。

よくある質問

中小企業なら共有 ID を使ってもよいですか

本編は、共有 ID はなるべく使わず、やむを得ず使う場合は使った人を特定できる仕組みを整えて運用するよう求めています。付録 5 の規程サンプルも同じ条件で認めています。

パスワードは定期的に変えるべきですか

規程サンプルは「定期的な変更を強制しない」とし、漏えいが判明したか疑いがある場合に速やかに変えるとしています。使い回しをしないことと、安全な保管が前提です。

退職者のアカウントはいつまでに止めますか

規程サンプルの 6.4 は、不要になった日の翌日までに削除か無効化としています。本編は退職時に ID を回収し、記録で実行状況を見えるようにするよう求めています。

付録はどこで手に入りますか

本編の目次に、付録 1〜8 は IPA のガイドラインのページから取得するとあります。付録 3 は PDF、付録 5 は書き換えて使う文書ファイルです。

Junify の場合

人手で続けると
求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
Junify なら
Junify は、共有 ID を使った人の記録、異動・退職時に止めること、契約終了時の回収の 3 つを担います。共有アカウントは担当者がスマホで本人確認をしてから使うので、使った人の記録は一人ひとり残ります。パスワードは担当者に渡さず、退職や契約終了では割り当てを外すだけで止まります。

参考資料

同じテーマの記事