ブログ

人的セキュリティ対策とは?誤送信など日常業務の身近なリスクと企業ができること

情報漏えいというと、外部からのサイバー攻撃を思い浮かべる方も多いのではないでしょうか。しかし、実際は日常業務での操作や確認不足が情報漏えいにつながることもあります。こうしたリスクを減らすには、セキュリティ製品の導入に加えて、従業員が情報を正しく取り扱い、ミスや不審な事象に気づいたときに速やかに報告できる環境を整える必要があります。そこで重要になるのが「人的セキュリティ対策」です。

本記事では、最新の事故要因データと身近な事例をもとに、企業に求められる「人的セキュリティ対策」の考え方と、具体的な取り組みについて解説します。

情報漏えいにつながるリスクは、日常業務の中に多くある

JIPDECが公表した「2025年度 個人情報の取扱いにおける事故報告集計結果」によると、プライバシーマーク付与事業者から10,633件の事故が報告されました。発生事象別の集計では、『漏えい』が70.1%、『紛失』が8.4%を占め、合わせると約8割に上ります。

出典:JIPDEC「2025年度 個人情報の取扱いにおける事故報告集計結果」

事故の分類では、「誤配達・誤交付」が37.8%、「誤送信」が25.5%と、日常業務の中で起こり得るミスが上位を占めています。

さらに事故の原因を見ると、事故報告総数10,633件のうち、「作業・操作ミス」は約42%(4,445件)、「手順・ルール違反作業、操作」は約35%(3,691件)、「確認不足」は約32%(3,427件)、「従業員教育不十分」は約26%(2,762件)の事故が原因として挙げられています。これらはいずれも、人の行動や判断に関係する要因です。※1件の事故に複数の原因がある場合は、それぞれの原因として集計しています。

人的セキュリティ対策とは

人的セキュリティ対策は、ウイルス対策ソフトやメールフィルター、アクセス制御といった技術的対策とは異なり、人の知識や判断、行動に働きかける対策です。具体的には、情報セキュリティ教育や、実際の場面を想定した訓練などが挙げられます。

ただし、人に起因するセキュリティリスクは、教育や注意喚起だけでは十分に抑えられません。忙しさや思い込みなどから、宛先や添付ファイルを取り違えることもあります。そのため、人に起因する事故を防ぐには、従業員一人ひとりの意識向上に加えて、ミスが起こりにくい業務手順や確認体制を整えることも重要です。人的セキュリティ対策を実効性のあるものにするには、人への教育・訓練だけでなく、組織としての仕組みづくりもあわせて進める必要があります。

日常業務に潜む人的セキュリティリスク

人的セキュリティリスクは、特別な場面だけで発生するものではなく、日常的な操作が情報漏えいにつながることもあります。ここでは、実際に公表された事案や例をもとに、日常業務で起こり得るケースを紹介します。

誤送信による個人情報の流出

実際に報告されている事故の一つに、送付用のファイルと個人情報を含む別のファイルを取り違え、社外へ送信してしまうケースがあります。ファイル名が似ていたり、同じフォルダに保存されていたりすると、忙しい状況では取り違えに気づかないことがあります。送信前に確認するだけでなく、機密情報を含むファイルの保存場所や命名ルールを見直すなど、ミスが起こりにくい管理方法を整えることも必要です。

ミスに気づいたものの、報告が遅れる

メールの誤送信に気づいても、「すぐに削除してもらえば問題にならない」「自分で対処できる」と考え、社内への報告を後回しにしてしまうことがあります。また、「叱られるのではないか」「事故かどうか分からない」と不安を感じ、報告をためらうケースも考えられます。

報告が遅れると、送信先への削除依頼や影響範囲の確認など、被害を抑えるための初動も遅れます。確実に事故だと判断できない段階でも相談できる窓口を設け、「迷った時点で報告する」ことを従業員に周知しておく必要があります。また、報告した人を責めるのではなく、被害の拡大を防ぐための行動として受け止める環境づくりも重要です。

クラウドの共有設定ミスにより、意図しない相手が閲覧可能に

実際に報告されている事故には、クラウドストレージに保存したファイルの共有範囲を誤って設定し、本来閲覧権限のない人もファイルを閲覧できる状態になっていたケースがあります。ファイルに個人情報や機密情報が含まれていれば、情報漏えいにつながるおそれがあります。

共有相手や公開範囲を設定時に確認するだけでなく、共有中のファイルとアクセス権限を定期的に見直すことが大切です。

不審なメールを信じ、リンクや添付ファイルを開いてしまう

フィッシングメールや標的型攻撃メールには、「不審なサインインを検出した」「アカウントの利用を制限した」などと緊急性をあおり、偽のWebサイトへ誘導するものがあります。また、上司や取引先、社内システムの担当者になりすまし、請求書やファイル共有、会議案内など、普段の業務連絡に見せかける手口などもあります。

メール内のリンクからIDやパスワードを入力したり、添付ファイルを開いたりすると、認証情報の窃取やマルウェア感染につながるおそれがあります。不審に感じたメールは、リンクや添付ファイルを開かないことが重要です。判断に迷ったときは、メールに返信せず、別の連絡手段で送信者本人に確認することも有効です。

こうした確認や報告を実際の場面でも行えるようにするには、情報セキュリティ教育に加えて、メール訓練を実施することも有効です。緊急性をあおるメールや、上司・取引先になりすましたメールなど、異なる攻撃パターンを体験することで、不審な点に気づき、確認・報告する意識を身につけやすくなります。

人的セキュリティリスクに備える3つの観点

人的セキュリティ対策には、業務手順の整備や教育、訓練、報告体制づくりなど、さまざまな取り組みがあります。本記事では、従業員が日常業務で取る行動に焦点を当て、「防ぐ」「気づく」「報告する」の3つの視点から、企業が取り組みたい対策を整理します。

リスクを防ぐ

まずは、事故を未然に防ぐための対策に取り組みましょう。第一歩は、事故につながりやすい業務や状況を把握することです。把握したリスクに応じて、ミスが起こりにくく、従業員が迷わず行動できるルールや手順を整えます。実際に発生した事故だけでなく、従業員から寄せられた相談やヒヤリハットも、リスクを把握する手がかりになります。

例)

  • 個人情報や機密情報の取り扱いルールを明確にする
  • クラウドサービス上のファイルを外部共有する場合の手順を決める
  • 退職者や異動者のアカウント・権限を見直す
  • 端末や書類を持ち出す場合のルールを定める

ルールはできるだけ分かりやすく、実際の業務で無理なく守ることができる内容にする必要があります。また、社内ポータルなど、誰もが必要なときにすぐ確認できる場所に掲載し、定期的に周知することも大切です。

リスクに気づく

従業員一人ひとりが、普段と異なる状況に気づき、適切に判断できるようにするための対策を行いましょう。そのためには、「何に注意すればよいのか」「どのような状況にリスクが潜んでいるのか」を知る必要があります。

情報セキュリティ教育では、ルールを伝えるだけでなく、「なぜこのルールが必要なのか」「守らなかった場合にどのようなリスクがあるのか」まで理解してもらうことが大切です。その際、自社で実際に発生したヒヤリハットや、最近の攻撃事例などを取り上げることで、どのような場面にリスクが潜んでいるのかを具体的にイメージしやすくなります。

また、教育で知識を身につけても、リスクに気づき、実際の場面で判断できるとは限りません。標的型攻撃メール訓練などを通じて、実際の場面を想定して判断・行動する機会をつくることも、人的セキュリティ対策の一つです。

情報セキュリティ教育で扱うテーマや教材の用意については、

「情報セキュリティ教育では何を教える?テーマ例と教育コンテンツの作り方」

で詳しく紹介しています。

異変を報告する

どれだけ対策をしていても、すべてのリスクをなくすことは困難です。事故の発生や普段と異なる状況に気づいたとき、従業員がすぐに報告できる体制を整えましょう。

  • 報告先を明確にする
  • 報告時に伝える内容を決める
  • すぐ確認できる場所に報告手順を掲載する
  • 確信がなくても相談してよいことを周知する
  • 報告後に簡潔なフィードバックを返す

不審メールの報告を定着させる方法については、

「不審メールの報告文化をつくるには?社員の意識を高めるためのポイント」

もご覧ください。

人的セキュリティ対策は、実施して終わりではありません。新たなヒヤリハットやインシデントの報告状況、教育や訓練の結果を確認し、見つかった課題を、次の対策や既存施策の見直しにつなげることが大切です。

メール訓練と情報セキュリティ教育に対応する「Selphish」

神戸デジタル・ラボが提供する標的型攻撃メール訓練・情報セキュリティ教育サービス「Selphish(セルフィッシュ)」では、標的型攻撃メール訓練に加え、情報セキュリティ全般を網羅したeラーニング機能を提供しています。

メール訓練と情報セキュリティ教育を一つのサービスで運用できるため、別々のサービスを使い分ける負担を抑えられます。訓練や教育の結果を確認し、見つかった課題に応じて教育内容や次の訓練を検討するなど、人的セキュリティ対策に活用できます。

人的セキュリティ対策として教育とメール訓練をどのように組み合わせるかは、

「情報セキュリティ教育の役割とは?メール訓練と組み合わせて効果を高める方法」でも

紹介しています。

教育や訓練の運用負担を抑えながら、継続的な人的セキュリティ対策に取り組みたい方は、ぜひご活用ください。

Selphishを使ってみる

無料でお試しはこちら

ページの先頭へ