クラウドは事業者と利用者で責任を分けます|安全利用チェックシート15項目

ガジェット

この記事には広告はありません。当サイトの他の記事には広告・アフィリエイトリンクが含まれています。

結論:クラウドのセキュリティは、事業者と利用者で役割を分担します

IPA(情報処理推進機構)の「中小企業のためのクラウドサービス安全利用の手引き」は、A4で8ページの資料です。中心にあるのは15項目のチェックシートで、選ぶとき・運用するとき・セキュリティ管理の3段階に分かれています。

まず、考え方の出発点です。

情報セキュリティ対策について、情報システムを所有する場合には、自社が対応すればよいのですが、”利用するだけ”のクラウドサービスではサービスを提供する事業者に委ねる部分が発生します。

そして、事業者に委ねる部分は利用者が直接管理できないため、サービスの機能だけではなく、付随するセキュリティ対策についてもきちんと確認したうえで利用する必要がある、と続きます。

1. クラウド固有のリスクは3つ

特性 そこから生じるリスク
インターネットを使う 外部からの攻撃を受けやすい
1台のコンピュータを多数で共用する 1台のインシデントが多数に影響する
1つのサービスが複数事業者で構成される すべての対策を把握することが難しい
IPA「中小企業のためのクラウドサービス安全利用の手引き」より

3つ目には注釈がついています。サービスを提供するためのデータセンター・ネットワーク回線などの設備、サーバー・ルーターなどの機器、OSやアプリケーションなどのソフトウェアは、それぞれ別の事業者が運営していることがあります。契約相手が1社でも、実体は複数社の積み重ねだということです。

2. 選択するときのポイント(6項目)

# 見出し チェック内容
1 どの業務で利用するか明確にする どの業務をクラウドサービスで行い、どの情報を扱うかを検討し、業務の切り分けや運用ルールを明確にしましたか?
2 クラウドサービスの種類を選ぶ 業務に適したクラウドサービスを選定し、どのようなメリットがあるか確認しましたか?
3 取扱う情報の重要度を確認する 取扱う情報が漏えい、改ざん、消失したり、サービスが停止した場合の影響を確認しましたか?
4 セキュリティのルールと矛盾しないようにする 自社のルールとクラウドサービス活用との間に矛盾や不一致が生じませんか?
5 クラウド事業者の信頼性を確認する クラウドサービスを提供する事業者は信頼できる事業者ですか?
6 クラウドサービスの安全・信頼性を確認する サービスの稼働率、障害発生頻度、障害時の回復目標時間などのサービス品質保証は示されていますか?

3番目が実務的です。「漏えいしたらどうなるか」だけでなく「サービスが停止した場合」の影響まで見ることになっています。会計も予約も在庫も1つのサービスに乗せていたら、そこが止まった日に何ができなくなるか——これは契約前に考えておくことです。

3. 運用するときのポイント(4項目)

# 見出し チェック内容
7 管理担当者を決める クラウドサービスの特性を理解した管理担当者を社内に確保していますか?
8 利用者の範囲を決める 適切な利用者のみが利用可能となるように管理できていますか?
9 利用者の認証を厳格に行う パスワードなどの認証機能について適切に設定・管理は実施できていますか?(共有しない、複雑にするなど)
10 バックアップに責任を持つ サービス停止やデータの消失・改ざんなどに備えて、重要情報を手元に確保して必要なときに使えるようにしていますか?

10番の見出しが「バックアップに責任を持つ」であることに注目してください。クラウドに置いたから安心、ではありません。重要情報を手元に確保しておくことが求められています。

9番の「共有しない」も重要です。1つのアカウントを店舗のスタッフ全員で使い回すと、誰が何をしたか分からなくなり、退職者が出たときに止める手段もなくなります。

4. セキュリティ管理のポイント(5項目)

# 見出し チェック内容
11 付帯するセキュリティ対策を確認する サービスに付帯するセキュリティ対策が具体的に公開されていますか?
12 利用者サポートの体制を確認する サービスの使い方がわからないときの支援(ヘルプデスクやFAQ)は提供されていますか?
13 利用終了時のデータを確保する サービスの利用が終了したときの、データの取扱い条件について確認しましたか?
14 適用法令や契約条件を確認する 個人情報保護などを想定し、一般的契約条件の各項目について確認しましたか?
15 データ保存先の地理的所在地を確認する データがどの国や地域に設置されたサーバーに保存されているか確認しましたか?

13番は解約するときの話です。やめたあとに自分のデータをどう取り出せるのか、事業者側がいつ消すのか。これを契約前に見るのがこのチェックシートの立て付けです。

15番には注釈があります。

クラウドサービスのサーバーは日本国外に設置されている場合もありますが、扱うデータによってサーバーの設置国・地域の法規制が適用されることがあります。

5. 事業者の情報を確認する近道

チェックシートには、もう1つ注釈があります。

No6,11,12,13はスマートSMEサポーター(認定情報処理支援機関)の開示情報で確認できます。

つまり、サービス品質保証(6)、付帯するセキュリティ対策(11)、利用者サポート体制(12)、利用終了時のデータの取扱い(13)の4項目は、認定情報処理支援機関の開示情報から確認できる、ということです。事業者に一つひとつ問い合わせる前に、まずここを見る手があります。

6. どんなサービスが対象か

手引きが挙げている「身近なクラウドサービスの例」は次のとおりです。

分類
経営管理アプリケーション 財務会計、税務申告、給与計算、労務管理
業務アプリケーション 顧客管理、販売管理、名刺管理、ホームページ作成、ECサイト
オフィスアプリケーション ワープロ、表計算、グループウェア、電子メール、オンラインストレージ

会計ソフトも予約システムもメールも入ります。「うちはクラウドは使っていない」という認識になりやすいところですが、ブラウザで使う業務システムはほぼ該当します。

実務としてやること

  • いま使っているサービスを書き出す(会計、予約、顧客管理、ストレージ、メール、ホームページ)
  • それぞれについて、止まったときに何ができなくなるかを1行で書く
  • アカウントを共有しているサービスがないか確認し、個人ごとに分ける
  • 重要なデータは、クラウドとは別に手元にも控えを持つ
  • 解約したときのデータの扱いを、利用規約で確認する
  • 管理担当者を決める(誰がアカウントを発行し、誰が止めるか)
  • 退職者が出たときにアカウントを止める手順を決めておく

FAQ

チェックシートは全部満たさないといけませんか

手引きは、チェックシートと解説編を参考に「利用者としての役割・責任を認識して」活用してほしい、という位置づけです。すべてを満たさなければ使えないという書き方はされていません。

クラウドに置けばバックアップは不要ですか

手引きのNo10は「バックアップに責任を持つ」として、サービス停止やデータの消失・改ざんなどに備えて重要情報を手元に確保することを求めています。クラウドに置くことがバックアップの代わりになるとは書かれていません。

海外にサーバーがあると問題ですか

手引きは「扱うデータによってサーバーの設置国・地域の法規制が適用されることがあります」として、所在地を確認することを求めています。問題があると断じているわけではなく、確認すべき事項として挙げられています。

スマートSMEサポーターとは何ですか

手引きでは「認定情報処理支援機関」と併記されています。制度の詳細は本記事では確認していません。

この手引きはどこで手に入りますか

IPA「中小企業の情報セキュリティ対策ガイドライン」のページから、付録7としてPDFで入手できます。同じページに説明資料(全32ページ)も公開されています。

参照した一次情報

  • 独立行政法人情報処理推進機構(IPA)「中小企業のためのクラウドサービス安全利用の手引き」(ガイドライン第4.0版・付録7) ipa.go.jp(PDF)
    2026年9月21日確認。クラウドサービスの定義と身近な例、事業者に委ねる部分が発生する旨、クラウド固有の3つのリスク、安全利用チェックシート15項目の見出しとチェック内容、スマートSMEサポーター(認定情報処理支援機関)の開示情報で確認できる項目、サーバーの設置国・地域の法規制に関する注記はこの資料に基づきます。
  • IPA「中小企業の情報セキュリティ対策ガイドライン」 ipa.go.jp
    2026年9月21日確認。手引きが付録7として公開されている旨、説明資料が併せて公開されている旨に関する記述はこのページに基づきます。

いずれも2026年9月21日に確認しました。

関連記事

この記事は、公表されている一次情報をもとに整理したものです。特定のクラウドサービスの推奨や評価を行うものではありません。

コメント

タイトルとURLをコピーしました