中小企業IT利活用 困りごと辞典OSAKA AI-Center(OAIC)が運営する民間の取り組み

パソコンやスマホを社外に持ち出すのを、許すか禁止するか決められない

禁止すれば仕事が回らず、許せば失くしたときが怖い。だから「原則禁止、実際は持ち出している」状態が続く。だが外で失くしたとき何が出ていくかは、失くした瞬間には変えられず、持ち出す前の備えで決まっている。国の決まりも、その作りになっている。

禁止すれば、営業も現場も仕事が回らない。許せば、誰かが電車に鞄を置き忘れた日のことが頭をよぎる。どちらにも決めきれないまま、社内の決まりには「原則として持ち出し禁止」と書いてあり、実際にはノートパソコンも社用スマホも、毎日のように会社の外へ出ている。決まりと実際が、別々に走っている——この辞典が扱うのは、その場面である。

こんな場面に、心当たりはないか

  • 社内の決まりでは「会社のパソコンは社外に持ち出さない」となっているが、営業担当は毎日ノートパソコンを鞄に入れて客先を回っている。
  • 締め切りが近いと、ファイルをパソコンに入れて自宅へ持ち帰る社員がいる。誰が、何を持ち帰っているのかは分からない。
  • 移動中の電車や喫茶店で、見積もりや顧客の一覧を開いて作業している姿を見かける。
  • 社用スマホで顧客の連絡先もメールも見られる。画面のロックをかけていない人がいるかどうかは、確かめたことがない。
  • 私物のスマホでも会社のメールが読めるようにしている社員がいる。
  • もし誰かが端末を失くしたら、最初に誰へ連絡が来て、そこから何をするのか、社内で決まっていない。

禁止の決まりを破ろうとして、こうなっているのではない。目の前の仕事を止めないほうが毎日選ばれ、決まりのほうが紙の上に残った。その積み重ねである。

喫茶店のテーブルに、画面が開いたままのノートパソコンとスマートフォンが置かれ、持ち主の姿はなく椅子に上着だけが掛かっている様子

たいてい、こう考える

この場面では、二つの声が社内でぶつかる。

一方は「失くしたら取り返しがつかない。だから禁止」。もう一方は「持ち出せなければ、客先で見積もりも出せない。だから許可」。どちらにも理があるので、決着がつかない。そこで落としどころとして、「原則禁止。必要なときは上長の許可を得る」と書く。

ところが、許可を取る手間は毎日のことになる。やがて許可は口頭になり、黙認になり、誰も申請しなくなる。決まりの上では禁止、実際は誰もが持ち出している——という二重の状態が、どちらにも決めないまま続く。そして経営者の頭の中では、相変わらず「許すか、禁止するか」が決まらない問いとして残っている。

だが、本当の問題は「許すか、禁止するか」ではない

外に出た端末に起きることは、だいたい三つに分けられる。失くす、盗られる、覗かれる。そのどれが起きても、本当に外へ出ていくのは端末という物ではなく、その中にある情報、あるいはその端末からつながる会社の情報である。

ここに、見落とされやすい事実がある。失くした瞬間に、何が外へ出るかはもう変えられない。拾った人に画面が開けるか、中のデータが読めるか、遠くから消せるか——それは全部、失くす前にどういう状態で持ち出したかで決まっている。失くした後にできるのは、前もって用意してあったものを使うことだけである。

国の決まりも、この作りになっている。個人の情報が入った機器を失くしたり盗まれたりしたとき、事業者には個人情報保護委員会への報告が要る場合がある。会社の規模や扱っている人数が少なくても、この決まりの対象になる。ところが同委員会のQ&Aは、データに高度な暗号化がかかっていて、その鍵の扱いにも条件——たとえば、遠隔の操作で暗号化した情報や鍵を消せる機能を備えていること——を満たしている場合には、報告の対象から外れる扱いがありうる、と説明している。失くした後の扱いが、失くす前の備えで分かれうるということだ。ただし、その暗号化が十分かどうかは事案が起きた時点の技術の水準に照らして判断されるとされており、「暗号化さえしていれば何もしなくてよい」という意味ではない。(2026年10月時点の決まり。個人情報保護法は2026年7月に改正法が成立しており、施行に合わせて漏えい時の扱いの細部が変わる予定のため、実際には個人情報保護委員会の最新の案内で確かめる必要がある。)

そう考えると、「原則禁止」という建前には、もう一つ別の働きがあることが見えてくる。建前の上では、端末は外に出ていない。外に出ていない端末に、暗号化も、遠隔で消す設定も、失くしたときの手順も、要らないことになる。だから誰も用意しない。実際には毎日外へ出ているのに、である。禁止は、持ち出しを止めずに、持ち出しへの備えだけを止めてしまう。どちらにも決めないことの本当の損は、ここにある。

では、どう考えるか

問いを置き換える。「持ち出してよいか」ではなく、「失くしても、盗られても、覗かれても、外へ出るものが少なくて済む状態で持ち出しているか」。

公的な資料も、この形で書かれている。情報処理推進機構(IPA)の「中小企業の情報セキュリティ対策ガイドライン」(第4.0版)にある自社診断は、持ち出しについて禁止を求めていない。対策の例として挙がっているのは、重要な情報の持ち出しを必要最小限にすること、持ち出しを許可制にして記録すること、ノートパソコンやスマートフォンにパスワードのロックをかけること。そして別の項目で、情報の流出や紛失・盗難があった場合の対応手順書を作り、社員に知らせておくことを挙げている。総務省の中小企業向けテレワークの手引き(令和4年5月の版)も、端末に重要な情報は原則として保存せず、必要なときはパスワードや暗号化をかけて一時的な保存だけを許す、という条件つきの書き方である。どちらも「禁止か許可か」ではなく、「この条件なら外へ出してよい」という形をとっている。

その条件は、三つの問いに分けて考えると整理しやすい。

一つ目、何を入れて外へ出るか。端末の中にある情報が少なければ、失くしたときに出ていくものも少ない。

二つ目、拾われたとき、開けない・読めない・遠くから消せる状態か。画面のロック、中身の暗号化、遠隔での消去。この三つは、一度設定してしまえば、持ち出すたびに人が気をつけなくても効き続ける。覗かれることについては、離席時の画面のロックや、横から見えにくくするフィルタといった手当てが公的な資料に並んでいる。外の無線LANについては、総務省は「使うな」ではなく、つなぐ先が正しいかを確かめて使う、という立て方をしている(総務省「公衆Wi-Fi利用者向け 簡易マニュアル」令和7年2月)。

三つ目、失くしたと気づいた人が、誰に、何を伝えるか。気づいた本人が最初の一本の電話をどこにかけるかが決まっていれば、遠隔での消去も、報告が要るかどうかの確認も、そこから動き出せる。

この三つが持ち出す前に決まっていれば、「許すか、禁止するか」は、もう経営者が一人で抱える問いではなくなる。条件を満たした端末は出してよく、満たしていない端末は出さない。判断の軸が、人の覚悟から端末の状態へ移る。

選び方:道はいくつかある

条件の作り方には、いくつかの道がある。どこから手をつけられるかは、会社によって違う。

A案:持ち出しの決まりと、失くしたときの手順書の下書きを、AIに作らせる

「決めてある」という状態の中身は、紙一枚の決まりと手順書である。決める中身が経営者の頭の中にあっても、それを文章に起こす時間が取れなければ、決まりは社内のどこにも現れない。この書き起こしを、AIに肩代わりさせる道がある。

材料は、ゼロから用意しなくてよい。IPAは同じガイドラインの付録として、社内の決まりを文章にするためのひな形やサンプルを公開しており、「ひな形に記載された例文を編集して、決定した対策を社内ルールとして明文化します」と書いている。総務省の手引きには、事故が起きたときに社員が伝える内容(氏名・部署、起きたこと、直前にしていた作業など)や、前もって整理しておくこと(連絡先、報告の様式、法令で公的機関への報告が要る場合の基準)が、項目として並んでいる。これらの項目に、自社の形——何人が、どの種類の端末で、どんな仕事のために外へ出るのか、端末にはどんな種類の情報が入るのか、社内で誰が最初に受けるのか——を添えてAIに渡し、こう頼む。

  • 「持ち出してよい端末の条件(画面のロック、暗号化、遠隔で消せる設定)と、持ち出してよい情報の範囲を、社員向けの一枚の決まりにまとめてほしい」
  • 「端末を失くした、盗まれたと気づいた社員が、最初にやることを順番に並べた手順書の下書きを作ってほしい。連絡先の欄は空けたままでよい」
  • 「失くした社員から電話を受ける側が、聞き取る項目を表にしてほしい」
  • 「国への報告が要るかどうかを確かめる必要が出てくる場面を、手順のどこに置けばよいか示してほしい」

一度書き起こしたものがあれば、あとは経営者がそれを読んで、自社に合わないところを削り、足りないところを書き足す作業になる。白紙から考えるのと、たたき台を直すのとでは、手の止まり方がまるで違う。

ただし、ここで一つ逆さまのことが起きうる。持ち出しの決まりを作るために、社内の情報をAIの側へ持ち出してしまう、という形である。IPAは2026年の資料で、AIの利用をめぐるリスクへの対策の一つとして「社内の秘密情報等を安易に入力しない」を挙げている。決まりや手順書を作るのに要るのは会社の輪郭であって、顧客の名前や取引の中身ではない。そこを書かなくても、持ち出しの決まりは作れる。

  • 向く場面:営業や現場の持ち出しが日常になっていて、決まりと実際がずれていると分かってはいるが、書き直す時間が取れずにいる会社。社内に、こうした文書を書き慣れた人がいない会社。
  • 割に合わないこと:AIは、自社のどの端末に何が入っているかを知らない。それを知っているのは社内の人で、AIは渡された説明を文章に整えるだけである。また、文書ができても、それが現場で守られるかは別の話になる。決まりの中身を、人が毎回気をつける項目より、一度の設定で効く項目(ロック・暗号化・遠隔での消去)に寄せて作らせるほうが崩れにくいが、その設定そのものはAIでは済まない。さらに、失くしたときに国への報告が要るかどうかは、事案ごとの判断になると個人情報保護委員会自身が書いており、その判断をAIに委ねることはできない。手順書に「確かめる」場面を置くところまでが、AIに頼める範囲である。
  • 始める前に要ること:外へ出ている端末を、種類と台数だけでも書き出しておくこと。そして、失くしたと聞いたときに社内で最初に受ける人を一人決めておくこと。

※AIにはいろいろな種類・サービスがある。ここでは「特定の製品を入れる」話ではなく、「公的なひな形と項目を土台に、自社の決まりと手順書の書き起こしをAIに任せる」という考え方を指している。どれが合うかは、会社の状況によって変わる。

B案:端末に、拾われても開けない・遠くから消せる設定を、会社としてまとめてかける

決まりを紙に書く前に、端末の側を先に固める道である。画面のロック、中身の暗号化、失くしたときの位置の確認や遠隔での消去を、一台ずつ社員任せにせず、会社としてまとめて設定する。総務省の手引きでは、こうした設定を複数の端末にまとめて効かせる仕組みを「MDM」(モバイル端末をまとめて管理する仕組み)と呼んで紹介している。前に触れた個人情報保護委員会のQ&Aの条件——暗号化と、遠隔で消せる機能——にも、正面から関わる部分である。

  • 向く場面:持ち出す端末の台数がある程度あり、一台ずつ設定を確かめて回るのが現実的でない会社。顧客の個人情報を扱う業務で端末を外へ出している会社。
  • 割に合わないこと:まとめて管理する仕組みは、多くの場合、費用がかかる。総務省の手引きも、製品によって強制できる設定の範囲が違うため、必要な機能が使えるかを選ぶ前に確かめる必要がある、としている。また、私物のスマホには会社の設定をかけにくい。私物で会社の情報を見ている社員がいるなら、そこは別に扱いを決めることになる。
  • 始める前に要ること:会社の端末がどこに何台あり、誰が持ち出しているのかの一覧。設定をかける相手が分からないままでは、この道は始まらない。

C案:持ち出す端末に、会社の情報を置かない形に寄せる

端末の中身そのものを減らす道である。資料は端末に保存せず、会社が決めた保存先から開いて使う。持ち帰りのためにファイルを入れることをやめ、持ち出すのは必要なものだけにする。端末の中に何も無ければ、失くしたときに中から出ていくものも少ない。

  • 向く場面:外で使う仕事が、資料を見る・少し直す・送る、といった範囲に収まっている会社。すでに社内の資料の置き場所が一か所に決まっている会社。
  • 割に合わないこと:置かないだけで済むわけではない。IPAのガイドラインは、会社の情報をインターネット上の保存先に置いて使う方式でも、端末側の暗号化や遠隔での消去といった対策を挙げている。画面のロックがかかっていない端末なら、中に何も保存していなくても、拾った人がそこから会社の情報を開ける入り口になりうる。また、通信のつながらない場所では仕事ができない。保存先を一か所に寄せる作業そのものにも、手間と時間がかかる。
  • 始める前に要ること:どの仕事で、どの資料を外へ持ち出しているのかの洗い出し。ここが見えないまま「置くな」と決めると、また紙の上だけの決まりが一つ増える。

三つは、互いの足りないところを埋め合う関係にある。B案で端末を固め、C案で中身を減らし、そのうえでA案の文書で「どういう端末なら外へ出してよいか」を言葉にする。どこから入るかは、今いちばん手薄なところで決まる。

自分でできる、はじめの一歩

手元の紙一枚で、今日できることがある。

今、会社の外へ出ている端末を、思いつく限り書き出してみる。営業のノートパソコン、社用スマホ、持ち帰られているパソコン、会社のメールが読める私物のスマホ。そして一台ずつに、こう問う。「これを今日、電車の網棚に置き忘れたら、拾った人は何を見られるか」。

答えを出すために確かめることは三つだけである。画面のロックはかかるか。中に顧客の情報が保存されていないか。失くしたと気づいた本人は、最初に誰に電話をかけるか決まっているか。スマホであれば、失くしたときに位置を確かめたり遠隔で消したりする設定があるか、それが有効になっているかも、設定画面で確かめられる。

三つのうち一つも答えられない端末があれば、そこが、いま会社の外でいちばん無防備に動いている一台である。

ここで見えてくるのは、どの端末がどの程度むき出しで外にあるか、という地図までだ。暗号化や遠隔での消去をどうかけるか、決まりをどう書き直すかは、次の段階の仕事になる。

それでも、自社の事情が残るときは

「暗号化や遠隔での消去と言われても、うちの端末で何がどこまでできるのか分からない」「私物のスマホで会社のメールを見ている社員に、どこまで求めてよいのか判断がつかない」「客先で端末を使わないと成り立たない仕事があり、条件の線をどこに引けばよいか決められない」——ここは、たいてい自社だけでは決めきれずに残る。持ち出しの条件は、仕事のやり方と、社員の端末の使い方の両方に触れる。

そういうときは、OSAKA AI-Center の窓口に相談するという選択肢がある。何かを買う必要はなく、こちらから売り込むこともない。「うちはこういう端末を、こういう仕事で外へ出していて、どこから手をつけたものか」——その整理を一緒に考えるところまでが、この辞典の役割である。

ITは、本来は専門家の領分でもある。弁護士や税理士のように、ITと経営の両方を知る第三者を"ブレイン"として側に置く——という考え方もある。何もかも自社だけで抱え込まなくていい。この辞典も、そうした相手と一緒に読めば、自社に合った次の一手につながりやすい。

うちの場合はどうなのか、という部分は残る。

ちょっと聞いてみる

この辞典について

大阪の中小企業のための、IT・AI活用の困りごと解消の答えを引き出す辞典です。運営は OSAKA AI-Center(OAIC)。特定の製品やサービスを売ることはありません。 この辞典についてくわしく →