IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月 27 日公開)で、アカウントに関わる項目は 3 か所に分かれています。本編の実践編、付録 3 の自社診断、付録 5 の規程サンプルです。求めていることは、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更と削除、契約終了時のアクセス権の回収です。3 か所を 1 つの点検表にまとめます。
ガイドラインの構成
本編は第 1 部「経営者編」と第 2 部「実践編」からなり、付録 1〜8 は IPA のページから別に取得します。付録 3「5 分でできる!情報セキュリティ自社診断」は 25 項目のチェックシートです。「実施している 4 点」「一部実施している 2 点」「実施していない 0 点」「わからない −1 点」で採点します。付録 5「情報セキュリティ関連規程(サンプル)」は、赤字と青字を自社向けに書き換えて規程にするひな形です。経営者編の原則 2 は「委託先の情報セキュリティ対策まで考慮する」で、委託先の不備でも委託元としての管理責任を問われる、と書いています。
本編の実践編で挙がるアカウントの項目
実践編の複数の取組から、アカウントに関わる記述を集めました。中心は「攻撃等の防御」にある「ID アクセス制御」です。
- ID の手続: ユーザー ID と管理者 ID(管理者権限を持つ ID)の発行から削除までを管理する手順を定め、必要最小限にする
- 共有 ID: 共有 ID はなるべく使わず、やむを得ず使う場合は使った人を特定できる仕組みを整えて運用する
- アクセス権の見直し: 異動や退職に伴う権限の変更・削除漏れと、特定の人への権限集中を防ぐルールを定め、付与状況を管理する
- パスワード: 複雑さを保ち、使い回しを防ぐルールを定める。紙、ファイル、パスワード管理アプリなど保管方法の違いを理解し、管理ルールを定めて周知する
- 認証の強さ: 情報の重要性に応じて本人確認の方法を決め、多要素認証(パスワードに加えてもう 1 つの方法で本人を確かめること)を活用する
- 退職時の回収: 退職・任期満了時に情報や機器・ID・鍵を回収し、記録で実行状況を見えるようにする
- 契約終了時の回収: 取引先との契約終了時に、機密性の高い情報とアクセス権を回収または破棄する。責任者と期限を決め、チェックシートで運用して記録を保管する
付録 3 の自社診断で当たる項目
25 項目のうち、この記事で取り上げるのは 5 つです。解説編の対策例から、関わるものを抜き出します。
| No | 診断内容 | 対策例のうちアカウントに関わるもの |
|---|---|---|
| 3 | パスワードは破られにくい「長く」「複雑な」パスワードを設定していますか | 10 文字以上で複雑に。同じ ID・パスワードを複数サービスで使い回さない。重要なシステムでは多段階認証・多要素認証・パスキー(パスワードの代わりに端末で本人を確かめる仕組み)などを使う。初期設定パスワードを見直す |
| 4 | データの共有設定を必要な人に限定していますか | 従業員の異動や退職時には速やかに設定を変更(削除)する。パソコンを共有せざるを得ない場合は別途ユーザーアカウントを作る |
| 21 | 個人所有の情報機器を業務で利用する場合のセキュリティ対策を明確にしていますか | 業務利用を許可制にし、利用時のルールを決める |
| 22 | 重要情報の授受を伴う取引先との契約書には、秘密保持条項を規定していますか | 秘密保持や具体的な対策を明記した契約や覚書を交わす。再委託にも同等の秘密保持を要請する |
| 23 | 外部サービスは、安全・信頼性を把握して選定していますか | パスワードなどの認証機能について適切に設定・管理する |
付録 5 の規程サンプルの当てはまる条項
規程サンプルの「6. アクセス制御及び認証」「8. 委託管理」「人的対策 3. 雇用の終了」に、そのまま使える条文があります。
- 6.1 アクセス制御方針: 業務に応じた必要最低限のアクセス権。発行・変更・削除は申請・許可制で、申請書か台帳を保管。重要なシステムはアクセス権の利用状況を監視する
- 6.2.1 認証に関する基本方針: アカウントは利用者 1 名に 1 つ。他者との共有と共有アカウントの発行を禁止。やむを得ず共有 ID が必要な場合は、使ったユーザーを特定できるようにする
- 6.2.2 多要素認証: 社外秘以上の情報を扱うクラウドサービスでは常に多要素認証を使う。管理者権限を持つ共有アカウントはアクセスログで使用者を特定できるようにする
- 6.4 利用者アカウントの管理: 不要になったアカウントは、不要になった日の翌日までに削除か無効化
- 6.6 従業員以外への発行: 承認を得たうえで秘密保持契約を結ぶ
- 6.7 特権アカウント: 保有者を一覧にし、必要最低限の人に限る。管理者の退職や一定期間未使用のときは速やかに削除か無効化
- 6.10 アカウント・パスワードの条件: 1 つの特権アカウント名を 2 名以上で共用しない。パスワードは紙に書いて施錠保管するか、パスワード管理アプリなどで安全に保管し、定期変更は強制しない。漏えいの疑いがあれば速やかに変更
- 人的対策 3. 雇用の終了: 退職時の返還物にアクセス権(ID 及び鍵)を含め、チェックリストで確認
- 8.3 委託契約の締結: 委託業務終了時の情報の返却・廃棄・消去を契約に明記
- 8.7 機密情報共有事項チェックシートの管理: 契約終了時に機密情報とアクセス権が回収または破棄されたことをチェックシートで確認
総務担当がそのまま使える点検表
3 か所を、点検の問いの形に直したものです。「なぜ」は、その項目が抜けたときに起きることです。
| No | 点検の問い | 根拠 | なぜ |
|---|---|---|---|
| 1 | 会社で使う SaaS と、それぞれの ID の一覧があるか | 本編 ID の手続、付録 5 の 6.1 | 一覧がないと、退職時に止め忘れる ID に気づけない |
| 2 | ID の発行と削除を申請・承認で行い、記録を残しているか | 本編 ID の手続、付録 5 の 6.1 | 誰が承認したか分からないと、不要な ID が残る |
| 3 | 共有 ID ごとに、使った人が分かる記録があるか | 本編 共有 ID、付録 5 の 6.2.1 | 記録がないと、事故のあとに使った人を絞れない |
| 4 | 重要なシステムで多要素認証を使っているか | 本編 認証の強さ、付録 3 の No.3、付録 5 の 6.2.2 | パスワードが漏れただけで入られる |
| 5 | パスワードの保管場所(紙、ファイル、管理アプリ)を決めているか | 本編 パスワード、付録 5 の 6.10 | 各自の判断で保管すると、退職者の手元に残る |
| 6 | 異動・退職のたびに権限を見直し、翌日までに止めているか | 本編 アクセス権の見直し、付録 3 の No.4、付録 5 の 6.4 | 止めるまでの間は、辞めた人が入れる |
| 7 | 退職時のチェックリストに ID と鍵が入っているか | 本編 退職時の回収、付録 5 の雇用の終了 | 機器は返っても、SaaS の ID は残る |
| 8 | 管理者権限を持つ人の一覧があり、退職時に外しているか | 付録 5 の 6.7 | 強い権限の ID が放置される |
| 9 | 従業員以外に ID を出すとき、承認と秘密保持契約があるか | 付録 5 の 6.6 | 委託先の担当者の ID が管理の外に置かれる |
| 10 | 取引先との契約終了時に、渡したアカウントの回収をチェックシートで確認しているか | 本編 契約終了時の回収、付録 5 の 8.3 と 8.7 | 契約が終わっても入れる状態が続く |
| 11 | 私物端末の業務利用を許可制にし、ルールを決めているか | 付録 3 の No.21 | 私物端末に保存されたパスワードを会社が消せない |
点検表の 1・3・6・10 は、使える人の一覧・使った人の記録・外す手順という、他の法令や指針にも共通する 3 点に当たります。共通の 3 点は法令・ガイドラインとアカウント管理にまとめています。規程の文言は付録 5 をそのまま使えますが、自社の実態に合わせて条文を変えるときは弁護士の確認を受けてください。
よくある質問
中小企業なら共有 ID を使ってもよいですか
本編は、共有 ID はなるべく使わず、やむを得ず使う場合は使った人を特定できる仕組みを整えて運用するよう求めています。付録 5 の規程サンプルも同じ条件で認めています。
パスワードは定期的に変えるべきですか
規程サンプルは「定期的な変更を強制しない」とし、漏えいが判明したか疑いがある場合に速やかに変えるとしています。使い回しをしないことと、安全な保管が前提です。
退職者のアカウントはいつまでに止めますか
規程サンプルの 6.4 は、不要になった日の翌日までに削除か無効化としています。本編は退職時に ID を回収し、記録で実行状況を見えるようにするよう求めています。
付録はどこで手に入りますか
本編の目次に、付録 1〜8 は IPA のガイドラインのページから取得するとあります。付録 3 は PDF、付録 5 は書き換えて使う文書ファイルです。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify は、共有 ID を使った人の記録、異動・退職時に止めること、契約終了時の回収の 3 つを担います。共有アカウントは担当者がスマホで本人確認をしてから使うので、使った人の記録は一人ひとり残ります。パスワードは担当者に渡さず、退職や契約終了では割り当てを外すだけで止まります。
参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
- IPA「中小企業の情報セキュリティ対策ガイドライン」(ガイドラインと付録のページ)
- IPA「中小企業の情報セキュリティ対策ガイドライン 付録 3 5 分でできる!情報セキュリティ自社診断」
- IPA「中小企業の情報セキュリティ対策ガイドライン 付録 5 情報セキュリティ関連規程(サンプル)」
同じテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。
-
経産省サイバーセキュリティ経営ガイドライン(Ver 3.0)の委託先管理
指示 9 は、委託先を含めた対策状況の把握と、契約での役割と責任範囲の明確化を経営者に求めます。アカウントの操作手順は書かれていないため、委託先に渡すアカウントの一覧と契約の条項に置き換えて読みます。