パスワード管理規程のテンプレートと書き方
規程に入れる項目は、適用範囲、パスワードの条件、保管、共有の禁止と例外、共有アカウント、二段階認証、変更、退職時の手続き、違反時の扱い、見直しの 10 項目です。各条を IPA と個人情報保護委員会の要求に対応づけ、文例を示します。
パスワード管理規程は、従業員がパスワードをどう作り、どこに置き、誰にも教えず、いつ変え、退職時にどう止めるかを一つの文書で決めるものです。以下の文例は、IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版と個人情報保護委員会のガイドライン(通則編)が公開している要求を満たす一般的な文です。法的助言ではありません。就業規則や契約と合っているかは、弁護士や社会保険労務士の確認が要ります。
規程が答える 2 つの要求
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)は、第 2 部「実践編」の「本格的に取り組む」で、規程の作り方を示しています。対応すべきリスクの特定、対策の決定、規程の作成の順で、自社に合った規程を作るという手順です。付録 5 には「情報セキュリティ関連規程(サンプル)」があります。同じ実践編の「攻撃等の防御」には、パスワード管理規程にそのまま入る項目が並びます。ID の発行から削除までの手続、共有 ID の扱い、異動・退職時の権限の見直し、パスワードの設定・管理ルール、多要素認証(2 つ以上の方法でログインを確かめること)の活用です。
個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)も根拠になります。個人情報保護法 23 条の安全管理措置の内容は、「10(別添)講ずべき安全管理措置の内容」に示されています。個人データを扱う会社は、「個人データの取扱いに係る規律」(扱い方のルール)を整えなければなりません。その方法として、取得から廃棄までの段階ごとに取扱規程を作ることが例に挙げられています。技術的安全管理措置(仕組みで行う対策)としてのアクセス制御と、アクセス者の識別・認証は、必ず行う措置です。パスワード管理規程は、この「識別と認証」(誰かを確かめてからログインさせること)を具体化する文書に当たります。通則編の技術的安全管理措置が及ぶのは個人データを扱う情報システムですが、IPA の項目はそれ以外のシステムにも同じように当てはまります。
項目と要求の対応
規程に入れる 10 項目が、2 つの文書のどの要求に対応するかを並べます。
| 規程の項目 | IPA 第 4.0 版の当てはまる項目 | 通則編 10(別添)の当てはまる箇所 |
|---|---|---|
| 適用範囲 | 法令や契約の要求を社内ルールへ反映し、役職員と社外要員に周知 | 個人データの取扱いに係る規律の整備 |
| パスワードの条件 | 複雑さの保持と使い回し防止のルールを定めて周知 | 技術的措置(2)アクセス者の識別と認証(ユーザー ID・パスワード等) |
| 保管 | 紙・ファイル・パスワード管理アプリ等の保管方法の違いを理解し、管理ルールを定める | 同上 |
| 共有の禁止と例外 | 共有 ID はなるべく使わない | 技術的措置(1)アクセス制御(ユーザー ID のアクセス権で従業者を限定) |
| 共有アカウントの管理 | やむを得ず使う場合は利用したユーザーを特定できる仕組みを整備 | 組織的措置(2)規律に従った運用(例示: ログイン実績、アクセスログ等の記録) |
| 二段階認証 | 情報の重要度に応じて認証の強度を決め、多要素認証を活用 | 技術的措置(2) |
| 変更 | 当てはまる項目なし(第 4.0 版に定期変更の項目はない) | 当てはまる箇所なし |
| 退職・異動時の手続き | 異動や退職にともなう権限の変更・削除漏れを防ぐルール。退職時に ID・鍵等を回収 | 組織的措置(3)取扱状況を確認する手段の整備(例示: アクセス権を有する者) |
| 違反時の扱い | 禁止行為を明確にし、守秘義務の誓約書を提出させる | 人的措置(秘密保持に関する事項を就業規則等に盛り込む) |
| 見直し | 定期的な経営層への報告と対策の見直し | 組織的措置(5)取扱状況の把握と安全管理措置の見直し |
変更の条だけは、どちらの文書にも当てはまる項目がありません。NIST SP 800-63B の 3.1.1.2 節と総務省の資料をもとにします。
テンプレート
以下が全文です。会社名、部署名、日数は自社に合わせて置き換えます。「共有アカウント」の定義は共有アカウントとはに合わせています。各条の下に、どの要求に対応する条かを添えます。
第 1 条 目的と適用範囲
この規程は、当社の情報システムおよび業務で利用する外部サービスのパスワードの設定、保管、共有、変更、廃止について定める。役員、従業員、派遣社員、および当社のアカウントを利用する業務委託先の要員に適用する。
IPA は、法令や契約の要求を社内ルールに反映し、役職員と社外要員に周知するよう求めています。委託先の要員を適用範囲に入れるなら、契約にも同じ義務を入れます。規程は自社の役職員に向けた文書だからです。
第 2 条 パスワードの条件
パスワードは、他のサービスと使い回さず、推測できない固有の文字列とする。長さは 15 文字以上とし、二段階認証を併用するサービスでは 8 文字以上とする。初期パスワードは初回ログイン時に変更する。
長さの数値は NIST SP 800-63B Revision 4(2025 年)の 3.1.1.2 節に合わせています。この数値はサービスを提供する側に対する下限であり、社内規程に引くのは同じ考え方を自社に当てはめる判断です。NIST は、文字種を混ぜるなどの組み合わせの規則を課さないよう求めています。一方、IPA のガイドラインは、10 文字以上で大小英字・数字・記号を含めることを対策例に挙げています。どちらに合わせるかは自社で決め、両方を同時に課さないようにします。
第 3 条 保管
パスワードは、会社が指定したパスワード管理ツールに保管する。紙、表計算ファイル、チャット、メール、ブラウザーの保存機能に記録することを禁止する。
IPA は、紙、ファイル、パスワード管理アプリ等の保管方法の違いを理解し、自社に合った管理ルールを定めるよう求めています。指定ツールを決めていない会社は、この条を書く前に決めます。
第 4 条 共有の禁止
パスワードは本人のみが知るものとし、他者に教えない。上長、情報システム部門、外部の支援者を名乗る者から求められても開示しない。
総務省の「安全なパスワードの設定・管理」は、同僚等の第三者に教えずに秘密にすること、電子メールでやりとりしないことを求めています。
第 5 条 共有アカウント
1 つのアカウントを複数人で利用する場合(共有アカウント)は、情報システム部門の承認を得て台帳に登録する。台帳には、サービス名、アカウント名、管理責任者、利用者、パスワードの保管場所、二段階認証コードの受け取り先、最終確認日を記録する。共有アカウントの利用は、利用者を特定できる方法で記録する。
IPA は共有 ID を「やむを得ず使う場合」に、使った人を特定できる仕組みを求めています。通則編は、担当者の情報システムの利用状況(ログイン実績、アクセスログ等の記録)を残すことを手法の例に挙げています。共有アカウントではサービスの記録にアカウント名しか残らないため、利用者を特定する手段(台帳での申告か、本人単位で記録が残る仕組みか)をこの条で決めます。
第 6 条 二段階認証
二段階認証を設定できるサービスでは、設定を必須とする。二段階目は認証アプリまたはセキュリティキーを優先し、SMS は他に選べない場合に限る。共有アカウントの二段階目の受け取り先は、台帳に記録した方法に限る。
IPA は、情報の重要度に応じたログイン確認の強さと、多要素認証の活用を求めています。方式ごとの違いは二段階認証(二要素認証)とはにまとめています。
第 7 条 変更
パスワードは、漏えいの事実または疑いがあるとき、および共有アカウントの利用者が退職・異動・契約終了で変わったときに、速やかに変更する。それ以外の定期的な変更は求めない。
個人アカウントの定期変更を求めないのは、NIST SP 800-63B の 3.1.1.2 節と、総務省の資料に沿った書き方です。NIST の同節は、サービスを提供する側は定期変更を求めてはならず、盗まれた証拠があれば必ず変更させる、としています。総務省の資料は、流出の事実がなければ変更は不要としています。IPA の第 4.0 版には定期変更の項目がありません。共有アカウントは、パスワードを知っている人が変わるたびに変更が要るため、別に書きます。
第 8 条 退職・異動時の手続き
退職、異動、契約終了の日までに、本人が利用していた個人アカウントを無効化し、共有アカウントは第 7 条に従って変更する。情報システム部門は、台帳と照合して漏れがないことを確認し、確認の記録を残す。
IPA は、退職・任期満了時に情報や機器・ID・鍵等を回収し、チェックリストや記録で実行状況を見えるようにするよう求めています。
第 9 条 違反時の扱い
この規程に違反した場合は、就業規則の定めに従って扱う。業務委託先の要員については、契約の定めに従う。
通則編は、秘密保持に関する事項を就業規則等に盛り込むことを人的安全管理措置の例に挙げています。IPA は、禁止行為を明確にして違反への抑止力を高めることと、役職員(社外要員を除く)からの守秘義務の誓約書を挙げています。懲戒の内容は就業規則に置き、この規程からは参照だけにします。
第 10 条 見直し
情報システム部門は、年 1 回、この規程と共有アカウントの台帳を見直し、結果を経営層に報告する。
IPA は定期的な経営層への報告と対策の見直しを、通則編は個人データの取扱状況の把握と安全管理措置の評価・見直しを求めています。
書く前に決めること
決めるのは 3 つです。第 1 に、指定するパスワード管理ツールと、共有アカウントで利用者を特定する手段です。これが決まらないと第 3 条と第 5 条が書けません。第 2 に、長さの基準を NIST と IPA のどちらに合わせるかです。第 3 に、業務委託先の要員を適用範囲に入れるかどうかです。委託先に自社のアカウントを使わせている会社は、入れたうえで契約にも同じ内容を書きます。
よくある質問
パスワードの長さは何文字と書けばよいですか
NIST SP 800-63B Rev. 4 はパスワードだけなら 15 文字以上、二段階認証と併用なら 8 文字以上、IPA は 10 文字以上と文字種の混在です。どちらかに合わせ、両方を重ねて課さないようにします。
定期変更の条文は入れるべきですか
個人アカウントには漏えい時の変更だけを書き、定期変更は求めないのが NIST と総務省の考え方です。共有アカウントは、利用者が変わったときに変更する条を別に置きます。
違反時の罰則は規程に書きますか
就業規則の定めに従うと書くにとどめ、懲戒の内容は就業規則に置きます。通則編も、秘密保持に関する事項を就業規則等に盛り込むことを例に挙げています。
共有アカウントの台帳には何を書きますか
サービス名、アカウント名、管理責任者、利用者、パスワードの保管場所、二段階認証コードの受け取り先、最終確認日です。利用者を特定する手段もここで決めます。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify では、共有アカウントの ID とパスワードを管理者が登録し、担当者は自分のスマホで本人確認をしてクリックするだけでログインします。第 5 条の利用者の特定は本人単位の記録で満たせ、第 7 条・第 8 条の変更と配り直しは、管理者が使える人からその人を外す操作に置き換わります。
参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」
- 総務省「国民のためのサイバーセキュリティサイト」安全なパスワードの設定・管理
同じテーマの記事
-
ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。