はじめに
「情報セキュリティ対策」と聞くと、どのようなことを思い浮かべるでしょうか。
「ウイルス対策ソフトを導入しているから大丈夫」
「大企業ではないので狙われないだろう」
「情報セキュリティ対策はコストばかりかかって儲けにはならない」
そのように考えている経営者の方も少なくありません。
しかし、近年はランサムウェアや標的型メール攻撃などのサイバー攻撃が増加しており、攻撃対象は大企業だけではありません。実際には、情報セキュリティ対策が十分でない中小企業が狙われるケースも多く、そこを足掛かりとして取引先や親会社へ被害が拡大する「サプライチェーン攻撃」も社会的な問題となっています。
一方で、情報漏えい事故の原因は、必ずしも高度なサイバー攻撃だけではありません。
例えば、
- メールの宛先を間違えて送信した
- USBメモリを紛失した
- 退職した社員のアカウントを削除していなかった
- 同じパスワードを長年使い続けていた
といった、日常業務の中で起こる「人的ミス」や「ルール不足」が原因となるケースも数多くあります。
つまり、情報セキュリティ対策とは、IT機器やソフトウェアを導入することだけではなく、会社全体で情報を適切に管理するための仕組みづくりでもあるのです。
その土台となるのが、「情報セキュリティ基本方針」と「情報管理規程」です。
IPA(独立行政法人情報処理推進機構)が公表している「中小企業の情報セキュリティ対策ガイドライン」でも、経営者が主体となって情報セキュリティ対策に取り組むことの重要性が示されています。また、経済産業省の「サイバーセキュリティ経営ガイドライン」でも、情報セキュリティはIT担当者だけの問題ではなく、経営課題として取り組むべき事項であると位置付けられています。
本記事では、中小企業でも無理なく整備できる「情報セキュリティ基本方針」と「情報管理規程」について、その役割や違い、作成時のポイントをできるだけ分かりやすく解説します。
1.なぜ社内ルールが必要なのか
「うちは従業員が10人ほどの会社だから、わざわざ規程を作る必要はない。」
そう考える経営者の方もいらっしゃるかもしれません。
しかし、会社の規模に関係なく、情報は日々さまざまな形で取り扱われています。
例えば、建設業であれば顧客名簿や工事写真、図面、見積書などがありますし、小売業であれば顧客情報や仕入先情報、飲食業でも従業員情報や取引先との契約書など、多くの重要な情報を扱っています。
こうした情報が適切に管理されていなければ、情報漏えいや業務停止、取引先からの信用低下などにつながるおそれがあります。
情報漏えいは「ルールがないこと」から起こる
情報漏えいというと、高度なハッキングを想像する方も多いかもしれません。
しかし、IPAが毎年公表している「情報セキュリティ10大脅威」や各種事故の分析を見ると、実際には次のような身近な出来事が被害につながるケースも少なくありません。
- 添付ファイル付きメールの誤送信
- パスワードを書いたメモの放置
- 私物のUSBメモリへのデータ保存
- クラウドサービスの設定ミス
- 退職者アカウントの放置
- 従業員が不審なメールを開いてしまった
これらは、高度なIT技術が原因ではなく、「会社としてのルールが明確でなかった」「担当者ごとの判断に任せていた」ことが背景にあるケースが多く見られます。
つまり、情報セキュリティ対策は、「社員を信用していないからルールを作る」のではなく、誰が担当しても同じ水準で安全に業務を行えるようにするための仕組みなのです。
社内ルールは会社と従業員の双方を守る
情報管理に関するルールが整備されていると、従業員も安心して業務を行えます。
例えば、
「USBメモリは持ち出してよいのか。」
「自宅で仕事をする場合は私物のパソコンを使ってもよいのか。」
「クラウドストレージへ保存しても問題ないのか。」
こうした判断を個人に委ねるのではなく、会社としてルールを定めておくことで、従業員が迷わず適切に行動できるようになります。
また、万が一事故が発生した場合でも、
「会社として適切な管理体制を整えていた」
ことを説明できるため、取引先や関係機関への説明責任を果たしやすくなるというメリットもあります。
近年では、取引先から情報セキュリティ対策について質問票やチェックシートへの回答を求められる機会も増えています。
その際、情報セキュリティ基本方針や情報管理規程を整備しておくことで、自社の管理体制を客観的に示しやすくなります。
2.情報セキュリティ基本方針とは?
情報セキュリティ基本方針とは、会社として情報をどのように守るのかという基本的な考え方を示した文書です。
いわば、情報セキュリティに関する「経営者の宣言」ともいえるものです。
近年では、大企業だけでなく、多くの中小企業でも自社ホームページに情報セキュリティ基本方針を掲載する例が増えています。
これは、社内に向けたメッセージであると同時に、顧客や取引先に対して「情報を適切に管理しています」という姿勢を示す役割も果たしています。
基本方針と情報管理規程は役割が違う
「基本方針」と「情報管理規程」は混同されがちですが、それぞれ役割が異なります。
基本方針は、会社全体として目指す方向性や基本理念を示すものです。
一方、情報管理規程は、その基本方針を実現するために、社員が日々の業務で守るべき具体的なルールを定めるものです。
例えば、「情報資産を適切に保護する」という理念を掲げるだけでは、実際の行動にはつながりません。
そこで情報管理規程では、
- パスワードはどのように管理するか
- ノートパソコンを社外へ持ち出す場合の手続き
- USBメモリの使用ルール
- クラウドサービスの利用条件
- 情報漏えいが発生した場合の報告手順
といった具体的な内容を定めます。
このように、「基本方針」が会社の理念や方針を示し、「情報管理規程」が日常業務のルールを定めることで、初めて実効性のある情報セキュリティ体制が構築されます。
情報セキュリティ体制のイメージ
経営理念
↓
情報セキュリティ基本方針
↓
情報管理規程
↓
運用マニュアル・手順書
↓
社員一人ひとりの日常業務
このような階層構造で考えると、それぞれの役割を理解しやすくなります。

3.情報管理規程とは?
前章では、「情報セキュリティ基本方針」は会社としての考え方や姿勢を示す文書であることをご紹介しました。
では、その方針を実際の業務に落とし込むにはどうすればよいのでしょうか。
その答えが「情報管理規程」です。
情報管理規程とは、社員や役員が日常業務の中で情報をどのように取り扱うかを具体的に定めた社内ルールです。
例えば、
- パソコンのパスワードはどのように管理するのか
- 社外へノートパソコンを持ち出す場合はどうするのか
- USBメモリは使用してよいのか
- クラウドストレージは利用できるのか
- 不審なメールを受信したら誰へ報告するのか
といった実務上の判断基準を明確にします。
もしルールがなければ、担当者ごとに判断が異なり、同じ会社であっても情報の取り扱いにばらつきが生じてしまいます。
情報管理規程は、「誰が担当しても同じ水準で安全に業務を行えるようにするためのルールブック」と考えると分かりやすいでしょう。
規程は社員を縛るためのものではありません
「規程」という言葉を聞くと、「細かいルールで社員を縛るもの」という印象を持たれる方もいます。
しかし、本来の目的はその逆です。
ルールが明確になっていれば、
- 「これはやってもよいのか」
- 「判断に迷ったら誰へ相談するのか」
- 「事故が起きたらどう行動するのか」
が分かるため、社員は安心して業務を進めることができます。
例えば、営業担当者が外出先で顧客データを確認したい場合、会社としてルールが定められていれば、安全な方法で情報を利用できます。
一方、ルールがなければ、私物のクラウドストレージへデータを保存したり、個人のメールアドレスへ送信したりするなど、意図せず情報漏えいにつながる行動を取ってしまう可能性があります。
情報管理規程は、会社だけでなく、社員自身を守るための仕組みでもあるのです。
4.中小企業が最低限盛り込みたい項目
情報管理規程は会社ごとに内容が異なりますが、IPAの「中小企業の情報セキュリティ対策ガイドライン」などを参考にすると、多くの中小企業で共通して盛り込んでおきたい項目があります。

ここでは、特に重要なものをご紹介します。
① 情報資産の管理
まずは、「何を守るのか」を明確にすることが重要です。
情報資産には、顧客情報や見積書、契約書だけでなく、業務マニュアル、会計データ、メール、設計図、写真なども含まれます。
建設業であれば施工図面や工事写真、製造業であれば設計データや製造ノウハウ、小売業であれば顧客情報や仕入先情報など、それぞれの業種によって重要な情報資産は異なります。
まずは、自社が保有している情報資産を洗い出し、重要度に応じて管理方法を決めることが第一歩です。
② アクセス権限の管理
情報は「必要な人だけが利用できる」状態にしておくことが基本です。
例えば、
- 会計データは経理担当者のみ閲覧可能
- 人事情報は経営者と人事担当者のみ閲覧可能
- 顧客情報は営業担当者のみ編集可能
といったように、業務に必要な範囲で権限を設定します。
また、異動や退職があった際には、不要となったアカウントやアクセス権限を速やかに削除することも重要です。
③ パスワードと認証のルール
情報漏えい事故では、パスワードの使い回しや推測されやすいパスワードが原因となるケースも少なくありません。
規程には、例えば次のようなルールを盛り込むとよいでしょう。
- 他人とパスワードを共有しない
- 初期パスワードは変更する
- 推測されやすい文字列を避ける
- 多要素認証(MFA)が利用できるサービスでは積極的に利用する
技術的な対策だけでなく、「守るべきルール」を明文化しておくことが重要です。
④ パソコン・スマートフォン・USBメモリの管理
テレワークや外出先での業務が増えた現在では、情報機器の持ち出しに関するルールも欠かせません。
例えば、
- ノートパソコンを社外へ持ち出す際の手続き
- USBメモリの利用可否
- 私物パソコンや私物スマートフォンの利用条件
- 紛失・盗難時の報告手順
などを定めておくことで、万が一の際にも迅速に対応できます。
⑤ メール・クラウドサービスの利用
日常業務で利用するメールやクラウドサービスも、情報漏えいの原因となりやすい分野です。
例えば、
- 添付ファイル送信前の確認
- 宛先のダブルチェック
- 無料クラウドサービスの利用条件
- ファイル共有時のアクセス権限設定
などについてルールを定めておくと、人的ミスによる事故を防ぎやすくなります。
⑥ インシデント発生時の対応
どれだけ対策を講じても、事故が起きる可能性をゼロにすることはできません。
そのため、「事故が起きた後にどう行動するか」をあらかじめ決めておくことが重要です。
例えば、
- 誰へ報告するのか
- 取引先へ連絡する基準
- 被害拡大を防ぐための初動対応
- 記録の保存方法
- 再発防止策の検討
などを規程に盛り込んでおくことで、慌てずに対応できるようになります。
「完璧な規程」よりも「運用できる規程」を目指しましょう
情報管理規程は、項目が多ければよいというものではありません。
実際には、大企業向けの規程をそのまま流用した結果、内容が複雑すぎて社員が読まなくなってしまうケースも見受けられます。
中小企業では、
- 現在の業務内容
- 従業員数
- 利用しているIT環境
- 保有している情報資産
に合わせて、無理なく運用できるルールを整備することが何より重要です。
「立派な規程を作ること」が目的ではなく、「社員全員が理解し、実際に守れる規程を作ること」が本来の目的であることを忘れてはいけません。
5.無料テンプレートをそのまま使っても大丈夫?
「情報管理規程」と検索すると、多くのテンプレートやひな型が見つかります。
無料で公開されているものも多く、「これをダウンロードすれば十分では?」と思われるかもしれません。
もちろん、テンプレートは規程作成の出発点として役立ちます。しかし、そのまま自社に当てはめて運用することはおすすめできません。
なぜなら、情報セキュリティ対策は、会社ごとの業務内容や取り扱う情報、利用しているIT環境に応じて考える必要があるからです。
IPAの「中小企業の情報セキュリティ対策ガイドライン」でも、企業の実情に応じた対策を段階的に実施することが推奨されています。つまり、「どの会社でも同じ規程でよい」という考え方ではありません。
業種が違えば、守るべき情報も変わる
例えば、「顧客情報を守る」という目的はどの企業でも共通しています。
しかし、具体的に管理すべき情報は業種によって大きく異なります。
建設業
建設業では、次のような情報を取り扱います。
- 設計図面
- 工事写真
- 工程表
- 元請企業との契約書
- 入退場管理情報
- 現場の位置情報
これらの情報が漏えいすると、取引先との信頼関係だけでなく、安全管理にも影響を及ぼす可能性があります。
そのため、現場で撮影した写真の保存方法や、クラウド共有のルールなどを規程に盛り込むことが重要です。
製造業
製造業では、
- 設計データ
- 製造ノウハウ
- 試作品情報
- 品質管理データ
などが重要な情報資産になります。
特に、技術情報や営業秘密は企業の競争力そのものです。
アクセス権限や持ち出しルールを明確にしておく必要があります。
小売業・サービス業
小売業やサービス業では、
- 顧客情報
- 会員情報
- 決済情報
- 予約情報
などを取り扱います。
個人情報保護法との関係も踏まえながら、適切な管理方法を定めることが求められます。
「できないルール」は作らない
テンプレートには、
「すべてのパソコンは毎日バックアップを取得する」
「USBメモリは全面禁止」
などと書かれていることがあります。
もちろん、理想的な内容ではあります。
しかし、
実際には
- 毎日のバックアップが現実的ではない
- 一部業務ではUSBメモリが必要
- 現場ではインターネット接続がない
という会社もあります。
現実に守れないルールを作ってしまうと、
社員は
「どうせ守れない」
と思うようになり、
規程そのものが形骸化してしまいます。
大切なのは、
「実際に運用できるルール」を作ることです。
社員が理解できる言葉で書く
もう一つ見落とされがちなのが、
規程の「読みやすさ」です。
例えば、
情報資産へのアクセス権限は最小権限の原則に基づき適切に管理する。
この文章は間違いではありません。
しかし、
ITに詳しくない社員には分かりにくいかもしれません。
例えば、
必要な仕事に必要な情報だけを見ることができるよう、利用できる範囲を決めます。
と書いた方が理解しやすい場合もあります。
規程は法律の条文ではありません。
社員が理解し、実践できることが最も重要です。

6.情報セキュリティ基本方針・情報管理規程は会社の信頼につながる
「社内ルールを作るだけで、本当に意味があるのだろうか。」
そう思われる方もいるかもしれません。
しかし近年では、情報セキュリティへの取り組みは、自社を守るだけでなく、取引先からの信頼を得るための重要な要素にもなっています。
特に、サプライチェーン全体で情報セキュリティを強化する動きが広がる中、元請企業や取引先から情報管理体制について確認を求められるケースが増えています。
その際、
- 情報セキュリティ基本方針
- 情報管理規程
- 社員教育の実施状況
などを整備しておくことで、
「会社として情報セキュリティに取り組んでいる」
ことを客観的に説明しやすくなります。
SCS評価制度との関係
以前の記事でもご紹介したように、経済産業省が推進するサプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)では、企業の実情に応じた情報セキュリティ対策を段階的に整備していく考え方が採られています。
情報セキュリティ基本方針や情報管理規程は、このような取り組みの基盤となるものです。
「SCS評価制度に対応するために規程を作る」のではなく、
日頃から会社として情報管理のルールを整えておくことが、結果として制度への対応にもつながると考えるとよいでしょう。
SECURITY ACTIONとの関係
IPAが推進する「SECURITY ACTION(セキュリティアクション)」でも、経営者が情報セキュリティ対策に主体的に取り組むことが求められています。
二つ星の自己宣言では、情報セキュリティ基本方針の策定やPDCAによる継続的な改善が重要な要素となっています。
つまり、
- 情報セキュリティ基本方針
- 情報管理規程
- 社員教育
- 定期的な見直し
は、それぞれ独立した取り組みではなく、相互に関連しながら会社全体の情報セキュリティ体制を支えるものなのです。

「作ること」がゴールではありません
ここまで、情報セキュリティ基本方針や情報管理規程の役割について解説してきました。
しかし、最も大切なのは、
文書を作成することではなく、実際に運用することです。
どれほど立派な規程であっても、
社員が存在を知らず、
誰も内容を読まず、
実際の業務でも守られていなければ、
情報漏えいを防ぐことはできません。
年に一度でも構いません。
業務内容や利用しているITサービスの変化に合わせて見直しを行い、社員への周知や教育を続けていくことが、情報セキュリティ対策の実効性を高めることにつながります。
7.情報セキュリティ基本方針・情報管理規程を作成する進め方
「情報セキュリティ基本方針や情報管理規程が重要なことは分かったけれど、何から始めればよいのだろう?」
そのように感じた方も多いのではないでしょうか。
規程の作成というと難しく聞こえますが、最初から完璧なものを目指す必要はありません。
中小企業では、次のような手順で進めると無理なく取り組むことができます。

STEP1 自社がどのような情報を扱っているか整理する(現状把握)
まずは、自社が日常業務で取り扱っている情報を書き出してみましょう。
例えば、
- 顧客情報
- 従業員情報
- 契約書
- 見積書
- 会計データ
- 設計図面
- 工事写真
- 技術資料
- メール
- クラウド上のデータ
などです。
「情報」と聞くとPCやサーバの電子データだけを思い浮かべがちですが、紙の書類やUSBメモリに保存されたデータも重要な情報資産です。
守るべき対象を明確にすることが、情報管理の第一歩になります。
STEP2 ルールの方針を決める
次に、
会社として守るべき方針や考え方
を決めます。
具体的には、
- 経営者としての考え方を整理する
- 法令やガイドラインを確認する
- 守るべき情報と優先順位を決める
など、
情報セキュリティ基本方針の素案となる内容を検討します。
STEP3 会社としてのルールを決める
現状を把握し、会社として守るべき方針や考え方を決めたら、
会社として具体的に何をどう運用するか
をルールとして決めます。
例えば、
- USBメモリは原則使用しない
- ノートパソコンを持ち出す場合は管理者へ報告する
- クラウドサービスは会社が承認したものだけ利用する
- パスワードは定期的に見直す
- 不審なメールは開封せず報告する
など、
現場で実際に守れる内容にすることが重要です。
STEP4 文書化し、社員へ周知する
ルールが決まったら、
情報セキュリティ基本方針と情報管理規程として文書化します。
その際は、
「作成して終わり」
ではなく、
社員へ説明し、
内容を理解してもらうことが大切です。
特に新入社員や中途採用者には、
入社時の教育の中で説明すると効果的です。
STEP5 定期的に見直す
情報セキュリティ対策は一度作れば終わりではありません。
例えば、
- 新しいクラウドサービスを導入した
- テレワークを始めた
- 社員数が増えた
- 新しい法律が施行された
このような変化があれば、
規程も見直す必要があります。
IPAでも、継続的な改善(PDCA)の重要性が繰り返し示されています。
毎年一度でも構いませんので、
「今の会社に合ったルールになっているか」
を確認することをおすすめします。
8.行政書士・ITコーディネータがお手伝いできること
情報セキュリティ基本方針や情報管理規程は、インターネット上のテンプレートを参考に作成することもできます。
しかし、前章でもご紹介したように、会社の業種や規模、業務内容によって必要なルールは異なります。
また、情報セキュリティ対策はITだけの問題ではなく、
- 法令遵守
- 個人情報保護
- 社内規程
- 契約管理
- 業務フロー
- 取引先との信頼関係
など、経営全体に関わるテーマです。
そのため、「自社の実情に合ったルール」を整備することが重要になります。
当事務所では、行政書士として社内規程や各種ルールの整備を支援するとともに、ITコーディネータとして業務内容やIT環境を踏まえた現実的な情報セキュリティ対策をご提案しています。
例えば、
- 情報セキュリティ基本方針の作成
- 情報管理規程の作成・見直し
- 情報資産の整理
- 社員向け運用ルールの整備
- SECURITY ACTIONへの取り組み支援
- SCS評価制度を見据えた情報管理体制の構築
- デジタル化・AI導入補助金等を活用したセキュリティ対策
など、中小企業の実情に合わせたご支援が可能です。
「何から始めればよいか分からない」という段階からでも、お気軽にご相談ください。
よくある質問(FAQ)
Q1.従業員が数名しかいない会社でも規程は必要ですか?
はい。会社の規模に関係なく、顧客情報や契約書、会計データなど重要な情報を取り扱っている場合は、基本的なルールを整備しておくことをおすすめします。
大切なのは、立派な規程を作ることではなく、自社の規模に合った運用しやすいルールを作ることです。
Q2.情報セキュリティ基本方針と情報管理規程は両方必要ですか?
役割が異なるため、両方を整備することが望ましいでしょう。
情報セキュリティ基本方針は会社としての考え方や姿勢を示す文書であり、情報管理規程は社員が守る具体的なルールを定める文書です。
両者を組み合わせることで、実効性のある情報セキュリティ体制を構築できます。
Q3.テンプレートを利用しても問題ありませんか?
テンプレートは作成の参考になりますが、そのまま利用することはおすすめできません。
業種や取り扱う情報、IT環境によって必要なルールは異なるため、自社の実情に合わせて内容を見直すことが重要です。
Q4.毎年見直す必要がありますか?
法律上、一律に毎年の見直しが義務付けられているわけではありません。
しかし、
- 新しいITサービスを導入した
- テレワークを開始した
- 組織体制が変わった
などの場合には、規程も見直すことをおすすめします。
少なくとも年1回程度は内容を確認し、現状に合っているかを点検するとよいでしょう。
まとめ
情報セキュリティ対策というと、高価な機器や専門的なシステムを導入することをイメージされる方も多いかもしれません。
しかし、実際には情報漏えい事故の多くが、「ルールが決まっていなかった」「ルールはあっても共有されていなかった」といった組織運営上の課題と深く関係しています。
そのため、中小企業にとって最初の一歩は、高価なIT投資ではなく、自社の情報資産を把握し、それを適切に管理するための基本方針と社内ルールを整備することです。
情報セキュリティ基本方針は経営者の姿勢を示す「羅針盤」であり、情報管理規程は社員が日々の業務で迷わず行動するための「行動指針」です。この二つがそろって初めて、実効性のある情報セキュリティ体制が構築されます。
近年は、取引先から情報セキュリティ対策について説明を求められる機会も増えています。こうした文書を整備し、継続的に運用・見直しを行うことは、自社を守るだけでなく、顧客や取引先からの信頼を高めることにもつながります。
「難しそうだから」と後回しにするのではなく、まずはできるところから一歩踏み出してみてはいかがでしょうか。
⇩