多要素認証(MFA)、非IT社長でも分かる最低限のセキュリティ

結論から言えば、多要素認証(MFA)は「パスワードだけの世界」を終わらせるための、いま会社が投資できる中でもっとも安い保険です。パスワードやアカウント情報の引き継ぎ方に迷っている場合は、パスワードやアカウント情報は今預かるか、承継の瞬間まで待つかも合わせて読んでおくとよい。社員のスマホに認証コードや承認通知が届くようにするだけで、パスワードが漏れても不正ログインの大半を防げます。追加コストはほぼゼロ、設定作業も1人あたり数分。それでいて効果は極めて大きい――この記事はその一点だけを、非IT出身の社長でも迷わず実行できるように書いています。

こんな方に向けて書いています。先代からシステムを引き継いだが、パスワードの管理ルールなど誰も教えてくれなかった。総務担当の古参社員に「うちのセキュリティ大丈夫?」と聞いても「いままで何も起きてないから大丈夫です」としか返ってこない。会計ソフトやクラウドの請求書サービス、銀行のオンラインバンキングなど、大事なシステムほどパスワードだけでログインできる状態になっている。そんな会社の社長のための記事です。

株式や登記の引き継ぎには弁護士や税理士という専門家が付いてくれます。ところが会社のシステムやアカウントの安全性については、相談できる相手が社内にも社外にもいない、という声を承継直後の経営者からよく聞きます。先代が使っていたパスワードをそのまま使い続けていないか、誰がどのシステムの管理者権限を持っているのか、そもそも何が守られていて何が守られていないのか。輪郭さえ見えないまま日々の業務が進んでいく。この記事は、そうした孤独な状況にいる社長が、専門家に頼らずまず自力でできる「最低限の一歩」を示すことを目的としています。

実際に承継後の社長から相談を受けると、最初に出てくるのは「システムの話は誰に聞けばいいのか分からない」という一言です。顧問弁護士は登記や契約書のことなら答えてくれます。顧問税理士は決算や税務のことなら頼りになります。しかし「うちの会計ソフトのログインは安全なのか」「銀行のオンラインバンキングのパスワードは何年変えていないのか」という質問には、誰も答えを持っていません。先代の在任期間が長い会社ほど、この空白は大きくなります。本記事は、その空白を埋める最初の一歩として、専門家に頼らずとも今日中に始められる対策を扱います。

多要素認証(MFA)とは何か、一言で言うと

多要素認証(MFA)とは、「知っているもの」「持っているもの」「本人自身のもの」という3種類の要素のうち、2つ以上を組み合わせてログインを認証する仕組みのことです。パスワードは「知っているもの」の代表例ですが、これ単体では、誰かに知られてしまえば終わりです。そこにスマホの認証アプリ(持っているもの)や指紋・顔認証(本人自身のもの)を追加するのがMFAです。多要素認証(MFA)

イメージしやすいのは、銀行のATMです。キャッシュカード(持っているもの)と暗証番号(知っているもの)の両方がないとお金を引き出せません。カードだけ盗まれても暗証番号がなければ使えず、暗証番号だけ知られてもカードの現物がなければ使えない。会社のシステムでも同じ発想を当てはめるのがMFAです。

似た言葉として「二段階認証」という表現を目にすることもありますが、実務上はほぼ同じ仕組みを指していると考えて構いません。厳密には、二段階認証は「認証を2回に分ける」ことを指し、多要素認証は「異なる種類の要素を組み合わせる」ことを指すという違いがありますが、中小企業の現場でこの違いを意識する必要はほとんどありません。サービスの管理画面に「二段階認証を有効にする」というボタンがあれば、それがMFAだと理解して差し支えありません。

社長にまず伝えたいのは、MFAは特別なシステムを新規に購入する話ではないということです。すでに契約しているクラウドサービスの多くには、MFAの機能がもともと備わっています。使われていないだけなのです。スイッチが元からついているのに、誰もオンにしていない。承継直後の会社で見つかるのは、たいていこのパターンです。

なぜ「パスワードだけ」が危険なのか

パスワードだけでログインを許している状態は、鍵1本だけで会社の全てのドアを開けているのと同じです。その鍵(パスワード)が一度どこかで漏れれば、誰でも合鍵を作れる状態になります。実際、警察庁が2025年に公表した資料では、不正アクセス被害の多くがID・パスワードの盗用や推測を起点にしていることが示されています(警察庁「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」)。

さらに直近の大きな事例として、通販大手のアスクルが2025年10月にランサムウェア被害を受け、約72万件の顧客情報を含む業務情報が流出した件があります。同社が同年12月に公表した調査結果では、多要素認証を適用していなかった認証情報が窃取され、それを使って不正に社内ネットワークへ侵入されたことが原因の一つとして説明されています。大企業でも「MFAをかけていなかったアカウント」が突破口になったという事実は、規模の大小を問わず重い教訓です。

このケースが示しているのは、侵入の入り口はMFA未設定のアカウントという小さな穴だったとしても、その先で行われた攻撃自体はデータを暗号化して業務を停止させ、金銭を要求するランサムウェアだったということです。入り口を塞いでおくことは、その先にある大きな被害そのものを未然に防ぐことにつながります。中小企業であっても、取引先や顧客の情報を預かっている以上、同じ構造の被害が起こり得るという前提で備えておく必要があります。

パスワードが漏れる経路は社長が想像するより多く、次のようなものがあります。

  • 社員が複数のサービスで同じパスワードを使い回している(どこか1つが漏れれば全部危険になる)
  • フィッシングメール(取引先や銀行を装ったメール)に誘導されて、偽サイトにパスワードを入力してしまう
  • 退職した社員のIDとパスワードが放置され、外部に持ち出されたまま残っている
  • 先代の代からパスワードが変更されておらず、長年の間に外部に流出した形跡がある
  • 過去に利用していた別サービスの情報漏洩事件で、そのときのパスワードが名簿として売買され、他のサービスへの侵入に使い回される(いわゆるパスワードリスト攻撃)
  • 社員が私用のメモ帳アプリやチャットにパスワードをそのまま書き残し、退職や機種変更のタイミングで意図せず外部に残ってしまう

こうした経路はどれも、社長の目からは「見えない場所」で起きます。日々の業務が問題なく回っている限り、パスワードが漏れているかどうかは誰にも分かりません。だからこそ、パスワードが漏れた後にどう食い止めるかという発想が必要になり、その受け皿がMFAということになります。

MFAがあれば何が変わるのか

MFAを設定していれば、上記のどのケースでもパスワードが漏れた瞬間に不正ログインが成立するわけではなくなります。攻撃者はパスワードを知っていても、その先にあるスマホの認証コードや承認通知を突破できないため、ログインの最終段階でブロックされます。IPAが2026年3月に公表した「情報セキュリティ10大脅威2026」の解説書でも、認証情報の窃取・盗用を起点とする不正アクセスへの対策として多要素認証の徹底が挙げられており、パスワードのみの認証運用からの脱却が推奨されています(IPA「情報セキュリティ10大脅威2026 解説書[組織編]」)。

パスワードのみの認証とMFA(多要素認証)を導入した場合の違いを対比した図。

MFAは「絶対に破られない魔法」ではありませんが、攻撃者にとっての手間とコストを一段階以上引き上げる効果があります。多くの攻撃は「時間がかかる相手」を避けて、より手薄な会社に流れていく傾向があるため、MFAを設定しているだけで狙われにくくなるという側面もあります。

ここで重要なのは、MFAの効果は「難しい攻撃を防ぐこと」ではなく、「一番よくある単純な攻撃を防ぐこと」にあるという点です。標的型の巧妙な攻撃はニュースになりやすい一方で、実際に中小企業が遭遇する被害の多くは、漏れたパスワードをそのまま試すという地味な手口です。MFAはまさにこの地味な手口に対して圧倒的な効果を発揮します。派手な対策よりも先に、この地味だが確実な対策を済ませておくことが、限られた予算と人手の中小企業にとって最も合理的な優先順位です。

社長がまず押さえるべき3つの認証要素

MFAで使われる認証要素は次の3種類に分類されます。社長自身がこの分類を覚える必要はありませんが、社員やベンダーと話す際に「今どの組み合わせを使っているか」を把握しておくと、判断がぶれません。

多要素認証を構成する3つの要素を整理した図。

要素の種類具体例特徴
知っているものパスワード、暗証番号、秘密の質問記憶で管理するため漏洩・推測されやすい
持っているものスマホの認証アプリ、SMSコード、ICカード物理的に手元にないと突破できない
本人自身のもの指紋、顔認証、静脈認証複製が難しいが対応端末が必要

一般的な中小企業であれば、「パスワード+スマホの認証アプリ」の組み合わせで十分な効果が得られます。指紋認証や顔認証まで導入する必要は、多くの業種でまだありません。

なお、SMSでコードを送る方式は認証アプリより手軽ですが、電話番号の乗っ取り(SIMスワップ)という別のリスクが指摘されるようになっています。可能であれば認証アプリまたは会社支給の端末での承認方式を優先し、SMSは「他に選択肢がない場合の次善策」と位置づけておくと安心です。とはいえ、SMSであってもパスワードのみの状態と比べれば大きな改善であることは間違いありません。まず何もない状態から一歩進めることを優先し、方式の細かい優劣にこだわりすぎないことも大切です。

承継直後の会社にMFAが特に必要な理由

承継直後の会社では、次のような事情が重なりやすく、MFA未設定のリスクが平時よりも高くなります。

第一に、先代の在任期間が長いほど、パスワードの管理習慣が古いまま固定化されています。10年、20年前に決めたパスワードルールが今も使われている会社は珍しくありません。第二に、社長交代のタイミングで、誰がどのシステムの管理者権限を持っているかという情報の引き継ぎが不十分になりがちです。株式の名義変更や登記変更には専門家のチェックが入りますが、システムのアカウント権限には第三者のチェックが入らないことがほとんどです。第三に、承継直後は社長自身が経営全体の把握に追われ、システムの安全性確認は後回しになりやすいという事情もあります。

こうした状況で古参社員に「うちのパスワード管理どうなってる?」と聞いても、「特に問題は起きていません」という答えが返ってくることが多いのですが、これは「問題が起きていない」ことの証明にはなりません。攻撃者がまだ狙っていないだけ、あるいは侵入されていても気づいていないだけという可能性もあります。承継直後に見直しておきたい項目全般は、承継したばかりの社長が、毎月最初に見直しておきたいことにまとめている。

先代の代から使われてきたシステムほど、パスワードだけで守られている確率が高い。承継のタイミングは、その事実に気づける唯一のチャンスでもある。

もう一つ承継期特有の事情として、取引先や金融機関との関係性の変化があります。代替わりの挨拶回りをする時期は、取引先にとっても「新しい社長になった」という情報が広く知られるタイミングです。この情報自体は悪いことではありませんが、悪意ある第三者が「代替わりのタイミングは組織が混乱しやすく、確認が甘くなりやすい」と見て狙いを定めるケースも実際にあります。新社長を名乗る不審な連絡や、取引先を装った請求書の変更依頼などが増える時期でもあるため、認証の仕組みを固めておくことは、こうした周辺的なリスクへの備えにもつながります。

何から手を付けるべきか

MFAの導入は、全社一斉に大がかりなプロジェクトを組む必要はありません。優先順位をつけて、影響が大きいシステムから着手するのが現実的です。

MFA導入の優先順位をどう決めるかを示す判断フロー。

  1. オンラインバンキング・会計ソフト: お金に直結するため最優先。金融機関側でMFAが標準提供されていることが多く、設定するだけで済むケースがほとんど。
  2. メール(Gmail・Outlookなど): メールは他のサービスのパスワード再設定にも使われる「マスターキー」的存在。乗っ取られると被害が広範囲に及ぶ。
  3. クラウドの共有ストレージ・グループウェア: 顧客情報や契約書などの機密文書が保管されている場所。
  4. 基幹システム・受発注システムなど社内独自システム: ベンダーに「MFA対応していますか」と確認し、対応していれば有効化を依頼する。

社員全員に一斉導入するのが難しい場合は、まず経理担当者・管理者権限を持つ社員・社長自身のアカウントから優先的に設定するという段階的な進め方でも構いません。全員分を一気に揃えることよりも、「最も被害が大きくなるアカウント」から手をつけることが重要です。

優先順位を決める際の考え方はシンプルです。「このアカウントが乗っ取られたら、会社にとって一番困ることは何か」を基準に並べ替えるだけです。お金が動く、顧客情報が見られる、取引先とのやり取りが盗み見られる――被害が大きい順に並べれば、自然とオンラインバンキングとメールが最上位に来ます。逆に、社内の掲示板や社員食堂の予約システムのような、漏れても実害が小さいものは後回しにして構いません。この「実害の大きさで並べる」という発想は、承継後の様々な意思決定にも応用できる考え方です。

設定にかかる手間はどれくらいか

多くのクラウドサービスでは、MFAの設定はサービスの管理画面から数クリックで有効化できます。社員側の作業は、スマホに無料の認証アプリ(Google Authenticator、Microsoft Authenticatorなど)をインストールし、QRコードを読み取るだけで、1人あたり5分程度で完了します。追加費用が発生するサービスは少なく、多くの場合は既存の契約プランの範囲内で利用できます。

「システムに詳しい人がいないと設定できないのでは」と心配する社長も多いのですが、各サービスの公式ヘルプページに手順が用意されているケースが大半です。不安であれば、既存の契約先のベンダーやITサポート窓口に「MFAを有効化してほしい」と一言伝えるだけでも、多くは対応してもらえます。

実際の作業イメージを持ってもらうために、典型的な流れを挙げておきます。まず社長または管理者が、サービスの管理画面にログインし、「セキュリティ」や「ログインとセキュリティ」といった項目からMFAの設定画面を開きます。そこで対象にする社員を選び、「多要素認証を必須にする」という設定をオンにすると、対象社員が次回ログインする際に案内が表示されます。社員は表示された案内に従ってスマホに認証アプリをインストールし、画面に表示されたQRコードをカメラで読み取るだけで初期設定が完了します。以降は、ログインのたびにスマホに表示される6桁の数字を入力するか、通知をタップして承認するだけです。一度設定すれば、同じ端末からのログインであれば毎回聞かれない設定にできるサービスも多く、日常業務での負担はほとんど増えません。

「面倒くさい」という社員の声にどう向き合うか

MFAを導入すると、ログインのたびにスマホでコードを確認する手間が1ステップ増えます。これに対して「今までパスワードだけで問題なかったのに」という反発が社内から出ることがあります。ここで社長が理解しておくべきなのは、この手間は「会社の情報を守るための最小限のコスト」であり、事故が起きた後の対応コストと比べれば圧倒的に小さいということです。

説明の仕方としては、次のような伝え方が有効です。

  • 「パスワードが漏れても、スマホがなければ誰にもログインされない仕組みにする」という目的を明確に伝える
  • 実際の被害事例(取引先や同業他社の情報漏洩ニュースなど)を共有し、他人事ではないことを伝える
  • 最初は経理・総務など重要度の高い部署から始め、全社に段階的に広げる

一度設定してしまえば、社員はスマホの通知を1回タップするだけで済むようになり、日々の負担はごくわずかです。導入直後の数日だけ丁寧にフォローすれば、その後は自然に定着します。

導入時に社員から出やすいもう一つの疑問が、「会社用のアプリを個人のスマホに入れるのは嫌だ」という声です。この場合、認証アプリ自体は会社の情報を読み取ったり監視したりするものではなく、ログイン時に一時的な数字を表示するだけの単純な仕組みであることを説明すると納得してもらいやすくなります。それでも抵抗が強い場合は、会社支給の端末がある社員にはそちらにインストールしてもらう、私用スマホを使いたくない社員には別の認証方式(会社のPCに挿すセキュリティキーなど)を用意するといった代替案を検討する余地もあります。ただし多くの中小企業では、まず認証アプリでの導入から始め、個別の事情に応じて例外対応を後から整えるという順番で十分です。

古参社員のアカウントほど後回しにされやすい

承継後の会社で見落とされがちなのが、勤続年数が長い社員のアカウントです。長く使われているアカウントほど、様々なシステムへのアクセス権限が積み重なっており、乗っ取られた場合の被害範囲が広くなる傾向があります。ところが「ずっと同じやり方でやってきたから」という理由で、MFAの対象から外されがちです。

古参社員に新しいログイン方法を提案する際は、「あなたのやり方を否定している」という受け取られ方にならないよう配慮が必要です。「これまでのやり方に問題があったわけではなく、会社を守るための新しいルールとして全員に導入する」という説明の仕方が、関係をこじらせずに済む一つの方法です。

先代の時代から在籍する社員は、会社の歴史や取引先との関係を知る貴重な存在です。新社長がシステムの話で急に強い態度に出ると、「何もかも変えようとしている」という不安を与えてしまい、他の場面での協力関係にも影を落とすことがあります。MFAの導入は、あくまで「会社の資産を守るための共同作業」であることを繰り返し伝え、古参社員にも当事者として関わってもらう姿勢が、承継期の組織運営全体にとっても良い影響を与えます。

退職者アカウントとMFAの関係

MFAを導入しても見落とされやすいのが、退職した社員のアカウントです。退職時にアカウントを削除せず、パスワードだけ止めて放置しているケースは少なくありません。MFAが設定されていないアカウントが残っていれば、退職者本人が悪意を持たなくても、そのアカウント情報が何らかの形で外部に流出した際に不正利用されるリスクが残ります。退職者対応のタイミングでアカウントを無効化する運用を、MFA導入と同時に見直すことをお勧めします。

承継直後の会社では、先代の時代に退職した社員のアカウントがそのまま何年も残っているケースも珍しくありません。誰がいつ退職し、そのアカウントがどう処理されたのかという記録自体が残っていない会社も多く、これは新社長が引き継いだ時点ではほぼ「見えない負債」として存在しています。すべてのアカウントを一度洗い出し、現在も在籍する社員とそうでない社員を突き合わせる作業は地味で手間がかかりますが、MFA導入のタイミングで一度やっておくと、以後の管理が格段にやりやすくなります。この棚卸しを仕組み化する具体的な方法は、退職者アカウントの棚卸しを仕組み化するで解説している。

MFAだけでは防げないこと

MFAは非常に効果的な対策ですが、万能ではありません。次のようなケースでは、MFAを設定していても被害を防ぎきれない可能性があります。

  • 社員が偽サイトに誘導され、認証コードそのものを入力してしまう「フィッシングによる認証コード窃取」
  • 社内の別システムがそもそもID・パスワードのみでしか運用できず、MFA自体に対応していない場合
  • 社員のスマホ自体がウイルス感染し、認証アプリの情報が抜き取られる場合

このため、MFAは「これで完璧」という最終目標ではなく、「まず最初にやるべき土台」として位置づけるのが適切です。MFAを入れたうえで、社員への注意喚起や、システムごとのアクセス状況の管理台帳づくりなど、次のステップに進んでいくことが望ましい流れになります。

MFAを導入した後に見えてくる次の課題としてよくあるのが、「そもそも会社にどんなシステムが何個あるのか、誰も正確に把握していない」という状態です。承継直後の会社では、先代が個人的に契約していたクラウドサービスや、部署ごとに独自に導入した業務ツールが、社長の知らないところに点在していることがあります。こうした、社長や情報システム部門が把握していないまま社員が個別に契約・利用しているサービスはシャドーITと呼ばれ、MFAの導入を進める過程でその存在が初めて発覚することも多くあります。

MFAを一つずつ設定していく過程は、実はこうした「知られていないシステム」を発見する良い機会にもなります。設定を進める中で「このシステムは何のために使っているのか」を一つずつ確認していくと、結果的に会社全体のシステムの見取り図が自然と出来上がっていきます。この見取り図を一覧表として残しておけば、次に何か問題が起きたときにも、どのシステムにどんな権限を誰が持っているかを即座に確認できるようになり、承継のたびに情報が失われるという事態を防げます。

パスワード管理と組み合わせて考える

MFAはパスワードを不要にする仕組みではなく、パスワードに加えて防御を積み重ねる仕組みです。したがって、MFAを導入した後も、パスワードの使い回しをやめる、推測されやすい単純なパスワードを避けるといった基本の徹底は変わらず必要です。特に承継直後の会社では、先代の時代から変更されていないパスワードが残っている可能性が高いため、MFA導入と同時にパスワードの見直しも合わせて行うと効果が高まります。

どのシステムがMFAに対応しているか確認する方法

自社が契約しているクラウドサービスがMFAに対応しているかどうかは、各サービスの管理画面の「セキュリティ設定」や「ログイン設定」といった項目から確認できます。わからない場合は、サービス名と「多要素認証」または「二段階認証」というキーワードで検索すると、多くの場合公式のヘルプページが見つかります。契約しているベンダーに直接問い合わせるのも確実な方法です。「二段階認証」という呼び方をしているサービスもありますが、実質的にMFAと同じ仕組みを指していることが多いです。

社長自身のアカウントが最大の弱点になりやすい

見落とされがちですが、社長自身のアカウントが最も重要な標的になります。銀行のオンラインバンキング、契約書の承認権限、人事情報へのアクセスなど、社長のアカウントには会社の重要情報が集中しています。「自分は詳しくないから」という理由で社長自身のアカウントだけMFAを後回しにしてしまうと、最も守るべき場所が最も無防備な状態になってしまいます。社員に導入を指示する前に、まず社長自身のアカウントから設定を始めることをお勧めします。

導入後に社長がチェックすべきこと

MFAを導入した後、社長が定期的に確認しておきたいことを簡単にまとめます。

  • 新しく入社した社員のアカウントにも、初日からMFAが設定されているか
  • 退職した社員のアカウントが、退職日に速やかに無効化されているか
  • 重要なシステム(銀行・会計・基幹システム)すべてにMFAが行き渡っているか、抜け漏れがないか
  • 社員のスマホが変わった際、認証アプリの再設定がスムーズに行われているか

これらは一度確認して終わりではなく、半年に1回程度、総務担当者や社労士・税理士など普段から関わりのある専門家と一緒に見直す機会を作ると、抜け漏れを防ぎやすくなります。

チェックの際に社長自身が全ての設定画面を細かく確認する必要はありません。総務担当者や情報システム担当者に「MFAの設定状況を一覧にして報告してもらう」という仕組みを作っておくだけで十分です。重要なのは、社長がその報告を実際に受け取り、内容に目を通す習慣を持つことです。報告する側も「誰も見ていない書類」より「社長が確認する書類」の方が、自然と精度が上がっていきます。

「うちは狙われない」という思い込みを捨てる

中小企業の社長からよく聞くのが、「うちみたいな小さな会社を誰が狙うのか」という声です。しかし実際の攻撃の多くは、標的を個別に選んでいるわけではなく、無差別に多数の企業のアカウント情報を試す形で行われています。会社の規模の大小に関係なく、MFAを設定していないアカウントは、攻撃者にとって「たまたま突破しやすかった相手」として選ばれる可能性があります。IPAの資料でも、企業規模を問わず認証情報の窃取・盗用への対策が求められていることが示されており、中小企業だからという理由でリスクが低くなるわけではありません。

むしろ、大企業ほど専門のセキュリティ担当者を抱え、対策が進んでいる分、攻撃者からすれば「手間がかかる相手」になっています。反対に、専任の担当者を置けない中小企業は、対策が手薄なまま放置されやすく、結果として「狙いやすい相手」に見えてしまうことがあります。取引先の大企業から見ても、直接攻撃するより、そのサプライチェーンの一部である中小企業を経由して侵入する方が容易だと判断されるケースが指摘されており、この観点からも自社の対策を後回しにする理由にはなりません。

専門家に相談する場合の伝え方

自社のシステム全体を見直す際、ITベンダーやセキュリティの専門家に相談することも選択肢の一つです。その際、「MFAを導入したい」という要望だけでなく、「どのシステムにMFAが必要か整理してほしい」「退職者アカウントの棚卸しも一緒に見てほしい」といった具体的な依頼内容を伝えると、話がスムーズに進みます。専門家がいない場合でも、この記事で紹介した優先順位(オンラインバンキング→メール→クラウドストレージ→基幹システム)に沿って自力で進めることは十分可能です。

まとめではなく、次の一歩として

多要素認証(MFA)は、専門的な知識がなくても今日から始められる、コストに対する効果が最も大きいセキュリティ対策の一つです。まずは社長自身のオンラインバンキングとメールのアカウントにMFAを設定してみることから始めてみてください。そこから経理担当者、管理者権限を持つ社員、そして全社へと少しずつ広げていけば、大きな負担なく会社全体の防御力を高めていくことができます。先代から引き継いだ会社を、次の世代にも安心して渡せる状態にする。その最初の一歩は、思っているよりもずっと簡単なところにあります。

よくある質問

Q1. MFAを導入すると、先代が長年使ってきたやり方を全部変えなければいけませんか?

いいえ、パスワードそのものを廃止する必要はありません。MFAはパスワードに加えてもう一段階の確認を追加する仕組みなので、先代の時代からのパスワード管理方法を土台にしたまま、その上に安全対策を積み重ねる形になります。まずは重要なシステムから段階的に追加していけば十分です。

Q2. 古参社員から「今までのやり方で問題なかったのに、なぜ今さら変えるのか」と言われた場合、どう説明すればよいですか?

「これまでのやり方が間違っていた」という説明ではなく、「会社を代替わりしたタイミングで、これからも安心して働ける環境を作るための新しいルール」として伝えるのが良い方法です。実際の被害事例を交えながら、特定の個人の責任ではなく会社全体の防御力の話であることを明確にすると、受け入れられやすくなります。

Q3. 先代の代から使っているシステムのアカウントは、誰の名義になっているか分からないのですが、どうすればよいですか?

まずは契約しているベンダーやサービス提供元に直接問い合わせて、現在の管理者アカウントが誰の名義になっているかを確認するのが確実です。名義が先代のまま残っている場合は、契約変更の手続きと合わせて、MFAの設定や管理者権限の引き継ぎも同時に行っておくと、後々のトラブルを防げます。

Q4. MFAを導入する費用はどれくらいかかりますか?

多くのクラウドサービスでは、MFA機能自体は追加費用なしで、既存の契約プランの範囲内で利用できることが一般的です。社員が使うスマホの認証アプリも無料のものがほとんどです。新たに専用の機器を購入する必要があるケースは中小企業では稀で、基本的には設定の手間だけで導入できると考えて差し支えありません。