中小企業のセキュリティ対策は何から始める?最初に開く3つの管理画面
端末の監視製品、ネットワークの防御機器、脆弱性診断の見積もりを並べたものの、総額を見て検討を止めてしまいます。予算が限られる会社では、珍しい場面ではありません。
中小企業のセキュリティ対策で最初に買うべきものは、高価な監視製品とは限りません。僕なら、メールとクラウドの乗っ取りを防ぎ、更新が切れた端末をなくし、重要データを戻せる状態を先に作ります。事故時の連絡先も同じ時期に決めます。
全部を一度に整える必要はありません。ただし、担当者の注意だけに任せてはいけません。管理画面で確認できる数字と、異常を見つけた後の担当者を決めるところまでが最低限です。
中小企業のセキュリティ対策は、止まる業務から決めます
守る対象をパソコンの台数から数え始めると、予算の順番を決めにくくなります。受注、請求、給与、顧客対応のうち、止まった翌日に売上や支払いへ影響する業務から見ます。
各業務について、利用するクラウドサービス、責任者、管理者アカウント、保存している情報、停止時の代替手段を書きます。外部からログインできるか、止まったときの影響が大きいか、データを元へ戻せるかの3点で並べると、会社ごとの優先順位が見えます。
たとえば、古い共有パソコンより、全社員のパスワードを再設定できるメール管理者のほうが先です。営業資料を置くフォルダより、振込先をやり取りするメールのほうが、乗っ取られた後の影響が大きい場合もあります。会社の業務を見ずに、端末へ同じ製品を入れるだけでは順番を誤ります。
2026年3月に公開された情報処理推進機構(IPA)の「中小企業の情報セキュリティ対策ガイドライン第4.0版」は、中小企業と小規模事業者を対象に、OS(端末の基本ソフト)の更新、ウイルス対策、パスワード強化、共有範囲、バックアップ、攻撃手口の周知を基本的な6項目として示しています。工場設備や制御システムは対象外です。
同ガイドラインは段階的な進め方を示す実務資料であり、製品ごとの効果を比較した試験でも、事故を防げると保証する資料でもありません。僕は6項目を買い物リストとして使わず、社内で開く画面と確認する人へ置き換えて使います。
三つの管理画面は、次の順で確認します。優先順位は製品の価格ではなく、乗っ取られる入口を閉じられるか、更新できない端末を分けられるか、止まった業務を戻せるかで決めます。
| 順番と管理画面 | 最初に確認する数字・記録 | 月内に直す条件 | 最初の処置 |
|---|---|---|---|
| 1. メールとクラウド | 管理者数、多要素認証の有効人数、退職者、転送先 | 管理者の多要素認証が無効、所有者不明の管理者がいる | 管理者を特定し、不要な権限を止め、多要素認証を有効にする |
| 2. パソコンとスマートフォン | 利用者、OS、最終更新日、サポート期限、警告の通知先 | 更新に失敗した端末、サポート終了、利用者不明がある | 業務から切り離す日か、更新・交換する日を決める |
| 3. バックアップ | 最終成功日時、保存先、削除権限、復元した日と所要時間 | 重要データを戻せない、日常の管理者が保存先も消せる | 一件を別の場所へ戻し、保存先と削除権限を分ける |
表の三行がすべて合格しても、事故が起きない保証にはなりません。ただ、設定、端末交換、復元のどこへ今月の予算と担当時間を使うかは決められます。
中小企業のセキュリティ対策は、三つの管理画面から始めます
メールの管理画面で、管理者と多要素認証を見ます
最初にGoogle WorkspaceやMicrosoft 365など、会社のメールを管理する画面を開きます。利用者数、多要素認証を有効にした人数、管理者権限を持つ人数、退職後も残るアカウントを確認します。見覚えのない自動転送先と、長期間使われていないアカウントも調べます。
全社員を一度に変更できない場合は、メール管理者、経営者、会計担当者、クラウドの管理者から多要素認証を有効にします。管理者用アカウントを日常のメール送受信に使わず、作業時だけ利用する形へ分けます。外部の保守会社へ渡した共有アカウントには、利用者と停止日を付けます。
パスワードを長くする施策だけでは足りません。漏えいしたパスワードが使われても、別の確認を通さなければ入れない設定が必要です。設定後は「多要素認証を推奨した」と記録せず、有効になった人数を管理画面で確かめます。
端末の管理画面で、更新できない機器を分けます
次に、パソコンやスマートフォンの管理画面を開きます。端末名、利用者、OSの版、最終更新日、サポート期限、ウイルス対策機能の稼働状況を確認します。端末管理サービスがない会社は、表計算シートから始めても構いません。
優先するのは、更新に失敗している端末、メーカーのサポートが終わったOS、誰が使っているか分からない機器です。業務上の都合で更新を止める場合は、経営者が停止の理由と交換日を確認します。担当者へ更新を頼むだけでは、古い業務ソフトとの互換性や交換費用の判断が残ります。
ウイルス対策ソフトの導入済み台数だけを合格にしません。定義ファイルや保護機能が更新され、異常を検知した通知を読む人がいるところまで確認します。通知先が退職者のメールアドレスになっている会社では、製品が動いていても対応が始まりません。
バックアップの管理画面で、一つのデータを戻します
最後に、バックアップの成功通知を開きます。受注データ、会計データ、顧客情報から一つを選び、別の保存先へ実際に戻します。取得日時だけでなく、復元にかかった時間、開けたファイル、作業した人を記録します。
クラウドストレージの同期と、削除や暗号化から戻すバックアップは同じ機能ではありません。版の保存期間、削除できる人、保存先まで同じ管理者権限で消せるかを確認します。取得成功の通知だけで合格にせず、重要データを一件戻して開けるところまで試します。
予算は、無料で閉じられない穴へ使います
三つの画面を確認すると、設定変更だけで直る項目と、費用が必要な項目を分けられます。使っていないアカウントの停止や多要素認証の有効化は、既存プランの機能で進められる場合があります。一方で、サポートが終わった端末の交換、日常環境から分けるバックアップ、通知を受ける監視先には予算が必要です。
高額な診断や認証を最初の買い物にする必要はありません。顧客情報を扱うWebサービスを外部公開する会社、取引先から報告書を求められた会社、ログインや決済、利用者ごとの閲覧範囲を変更して公開する会社では、対象を決めた診断が優先されます。診断を頼む場合も、対象のURL、権限、確認方法、再確認の有無を見積書で比べます。
自社の抜けを探す入口には、同ガイドラインの付録3「5分でできる!情報セキュリティ自社診断」を使えます。2026年8月に確認した付録3は、基本対策、従業員としての対策、組織としての対策を合計25項目で確認する自己診断です。
25項目の点数は、他社より安全かを測る外部監査ではありません。回答者が「実施している」「一部実施している」「実施していない」「わからない」から選ぶ確認表なので、事故の発生確率も製品の防御性能も示しません。「わからない」と答えた項目の管理画面や資料を探す用途に向いています。
中小企業のセキュリティ対策は、月次の仕事へ変えます
初回の設定を終えても、入社、退職、端末交換、クラウドの追加で状況は変わります。毎月の確認日を決め、メールの管理者、多要素認証の有効人数、更新に失敗した端末、最後に復元した日、未対応の警告を同じ資料へ残します。
情報システム担当者だけに責任を負わせてはいけません。更新のために業務を止める日、古い端末の交換費用、取引先へ事故を連絡する基準は、経営者や部門責任者が決めます。警告を業務停止、顧客への影響、必要な費用へ翻訳する役割は、経営と技術をつなぐ人がいないと会議が決まらない理由でも説明しています。
社内に詳しい人がいない場合は、技術顧問に管理画面の確認、バックアップ復元結果のレビュー、翌月に直す項目の整理を頼めます。助言の後に設定を変更する人が社内にいない場合は、作業まで含む支援が必要です。技術顧問とCTO代行の違いを参考に、社内で動く人がいるか、意思決定と実行管理まで外部へ求めるかを先に決めてください。
技術顧問との定例だけで、常時監視や夜間の事故対応まで含まれるとは限りません。対応する管理画面、緊急連絡の受付時間、設定変更の担当者、事故時の初動支援を契約前に確認します。報告書を受け取るだけの契約では、危険な設定が翌月も残ります。
監視や事故時の駆け付けまで必要な会社は、IPAの「サイバーセキュリティお助け隊サービス」でも登録サービスを監視種別や提供事業者から探せます。同制度は民間サービスを探すための一覧であり、各社の防御効果を比較した評価表ではありません。監視する端末やネットワーク、受付時間、現地対応、保険の範囲は、提供事業者の資料と見積書で確認します。
明日はメール管理画面を開いて、管理者を数えます
最初の作業に、大きな規程や製品比較表は要りません。会社のメール管理画面を開き、全アカウント数、多要素認証を有効にした人数、管理者権限を持つ人数を書きます。退職者と外部委託先のアカウントには、利用目的と停止予定日を加えます。
翌日は端末一覧を作り、更新に失敗した機器へ交換日か対応日を入れます。次にバックアップから請求書を一つ戻し、開けるところまで試します。三つの確認結果がそろえば、次の予算を端末交換、バックアップ、監視、診断のどこへ使うか判断できます。
管理画面を開ける人がいない場合や、警告の意味を社内で判断できない場合は、製品を追加する前に外部の専門家へ定期確認を頼む段階です。明日はメールの管理者を数えて、社内で直せる項目と支援が必要な項目を分けてください。
実際に障害が起きた後の経営判断は、システム障害対応で経営者がやることで、復旧順、社内外への説明、記録の残し方に分けて確認できます。
次に読む