先代から会社を引き継いで、まだ半年か一年。株式の名義変更や取引先への挨拶回りは終わったのに、ふと「うちのパソコンやシステムって大丈夫なんだろうか」という不安が頭をよぎる。総務担当の古参社員に聞いても「先代の頃からこれでやってますから」としか返ってこない。セキュリティ対策と聞くと、多要素認証だ、パッチマネジメントだ、バックアップだと、次々にやるべきことが出てきて、正直どこから手をつければいいのか分からない——このような状態の経営者に向けて、この記事を書いている。
結論を先に言ってしまう。中小企業の情報セキュリティは「全部を完璧にやる」のではなく「守れないものがある前提で、被害が致命傷になる順に手を打つ」のが正しい姿勢だ。大企業のように専門部署を置き、あらゆる脆弱性を潰していく体力は、従業員10人から100人規模の会社にはない。そして無理に全部やろうとした結果、どれも中途半端になり、結局何も守れていないというのが最悪のパターンだ。優先順位をつけるということは、手を抜くことではなく、限られた体力を「本当に会社を守る一手」に集中させる経営判断そのものである。
この記事では、公的機関であるIPA(独立行政法人情報処理推進機構)が示す基本方針と、警察庁が公表している被害統計を土台にしながら、承継直後の経営者がどの順番で手をつければいいのかを、具体的な優先度1から6までの形で整理していく。合わせて、先代の時代から積み重なってきたシステムや人間関係の事情——古参社員との関係、名義の問題、属人化した業務知識——にも触れながら、実務として動き出せる形にまとめている。
株式や登記には専門家がいるのに、システムには相談先がいない
事業承継の実務を進めていると、株式の移転には税理士がつき、登記の変更には司法書士がつき、労務のことは社労士に相談できる。ところが自社のパソコンやサーバー、業務システムがどう管理されているかについては、相談できる専門家が誰もいないという状況に直面する経営者が多い。先代の時代からのITベンダーに聞いても「特に問題はないですよ」という言葉だけが返ってきて、本当に大丈夫なのか判断する材料がない。この孤独感こそが、承継直後の社長がセキュリティ対策に着手しづらい最大の理由だと感じている。だからこそ、まず何を優先すべきかという「地図」を持つことが、専門家がいない状況を補う第一歩になる。
税理士や司法書士に相談する場面では、少なくとも「この分野の専門家に頼めば大きく間違えることはない」という安心感がある。ところがシステムの世界では、頼るべきベンダーが複数存在し、それぞれが異なる立場から異なる助言をしてくることも珍しくない。パソコンの販売店は端末の入れ替えを勧め、セキュリティ企業は監視サービスの契約を勧め、クラウドベンダーは自社サービスへの移行を勧める。どの助言も一面では正しいのだが、経営者からすると「結局うちの会社は何を最優先すべきなのか」が見えてこない。この記事の目的は、その判断軸を経営者自身の手元に取り戻すことにある。
なぜ「全部守る」を目指してはいけないのか
情報セキュリティの世界には、対策すべき項目が数十から数百のレベルで存在する。OSの更新、ウイルス対策ソフト、ファイアウォール、多要素認証、パスワード管理、バックアップ、従業員教育、取引先とのデータのやり取りのルール、退職者のアカウント削除、私物端末の利用制限——挙げていくと途方もない量になる。専門のIT部門を持つ大企業でさえ、これらすべてを完璧にこなしているわけではない。従業員が数十人規模の会社が、経営者一人の判断でこれらを全部同時に完璧に実行することは、現実的に不可能だ。
無理に全部やろうとすると起きるのが「対策の空洞化」だ。予算を薄く広く配分した結果、どの対策も中途半端になり、攻撃者から見れば穴だらけの状態のまま残ってしまう。優先順位をつけるとは、限られた予算と時間を「攻撃者が実際によく使う侵入口」と「侵入された場合に会社が倒れるリスク」の二つの軸に集中投下することを意味する。
もう一つ、承継直後の会社に特有の事情がある。先代の時代に導入されたシステムは、その時々の担当者や取引先ベンダーの都合で選ばれてきたものが多く、全体として統一された設計思想を持っていないケースが大半だ。ある部署はクラウドサービスを使い、別の部署は昔ながらの自社サーバーを使い、営業だけは個人のスマートフォンで顧客管理をしている、というようなばらつきが普通に存在する。この「バラバラな土台」の上に、いきなり最新のセキュリティ対策を均等に敷こうとすると、土台の弱い部分から必ず綻びが出る。まず土台の状態を正しく認識することが、優先順位づけの前提条件になる。
独立行政法人IPAが示す「まずこれだけ」の考え方
情報セキュリティの公的な指針を出している独立行政法人情報処理推進機構(IPA)は、中小企業向けに「中小企業の情報セキュリティ対策ガイドライン」を公開している。2026年3月に公開された第4.0版では、従来の「情報セキュリティ5か条」に「バックアップを取ろう」が新たに加わり、「情報セキュリティ6か条」として改訂された。
IPAが示す基本的な考え方は次の6項目に整理できる。
- OSやソフトウェアを常に最新の状態に更新する
- ウイルス対策ソフトを導入する
- パスワードを強固にする、また使い回さない
- 共有設定を見直し、不要な公開範囲を作らない
- 取引先や顧客を狙う手口(標的型攻撃の手口)を知っておく
- バックアップを取得する
この6項目が、いわば「最初の防衛線」だ。予算も専門知識もない状態からスタートするなら、まずこの6つを一つずつ確認するところから始めるのが合理的だ。特筆すべきは、この6か条のどれも高額な投資を必要としないという点だ。OSの更新設定を見直す、パスワードの使い回しをやめる、バックアップの自動化を確認する——これらは経営判断さえあれば、今日から着手できることが多い。
IPAはこの6か条に加えて、より詳しく自社の状態を点数化できる「情報セキュリティ自社診断」という無料のチェックシートも公開している。25の質問に答えるだけで、自社の弱点がどこにあるのかをおおまかに把握できる仕組みで、専門用語が分からなくても回答できるように作られている。経営者一人でこの記事の内容を実践するのが不安な場合は、まずこの自社診断を社内の担当者と一緒にやってみることから始めるのも一つの手だ。診断結果を見た上で、この記事で示す優先度1から6のどこに当てはめて考えるかを検討すると、より自社の実情に合った判断ができる。
リスクアセスメントという考え方を持つ
IPAのガイドラインがもう一つ重視しているのが「リスクアセスメント」という発想だ。これは、自社が抱えている情報セキュリティ上のリスクを洗い出し、それぞれの「発生する確率」と「発生した場合の影響度」を評価して、優先順位をつけるという考え方である。
たとえば、次のように整理してみるとよい。
| リスク | 発生確率 | 影響度 | 優先度 |
|---|---|---|---|
| 基幹システムのランサムウェア感染 | 中 | 極めて高い(事業停止) | 最優先 |
| 退職した古参社員のアカウントが残存 | 高い | 中〜高(情報漏洩) | 優先 |
| 私物端末からの社内データアクセス | 高い | 中(情報流出の入口) | 優先 |
| ウェブサイトの改ざん | 低い | 中(信用低下) | 中程度 |
| 名刺管理ソフトの多言語対応不足 | 低い | 低い | 後回しでよい |
このように書き出してみると、経営者自身の感覚でも「これは会社が止まったら困る」「これは多少後回しでも命に関わらない」という判断ができるようになる。専門家に丸ごと外注する前に、まず経営者自身がこの整理をしてみることが、外部に相談する際の会話の質も上げてくれる。
この表を作る際に大事なのは、完璧な精度を求めないことだ。発生確率や影響度を数値化しようとして分析に時間をかけすぎると、それだけで疲弊してしまい、対策そのものに手が回らなくなる。ここでの目的は、あくまで「大まかな当たりをつける」ことであって、精緻なリスク管理システムを作ることではない。社長と、総務や経理を担当している古参社員とで15分ほど話し合い、ホワイトボードに書き出してみるくらいの手軽さで十分に機能する。むしろ、その話し合いの過程で「そういえばあのシステムのパスワードは誰が管理しているんだっけ」という会話が自然に生まれること自体に価値がある。
「起きたことがない」は「起きない」の証拠にならない
承継直後の経営者からよく聞かれるのが、「先代の時代からずっとこのやり方でやってきて、一度も被害に遭ったことがない」という言葉だ。この感覚は理解できるが、セキュリティの世界では危険な思考でもある。攻撃の手口は年々進化しており、これまで無事だったことは、これからも無事であることを保証しない。むしろ、長年同じ体制のまま放置されてきたシステムほど、古い脆弱性が残っている可能性が高く、気づかないうちに攻撃者にとって都合のよい標的になっていることもある。
先代の経営判断を否定する必要はない。当時の環境や予算では、それが最適な選択だったのかもしれない。しかし、次の世代の経営者としては「これまで大丈夫だったから今後も大丈夫」という前提を一度外し、今の脅威の水準に合わせて改めて優先順位を組み直す作業が必要になる。これは先代のやり方を否定する行為ではなく、時代に合わせて更新するという、経営としてごく自然な営みだ。
優先度1:事業が止まる一撃を防ぐ
最優先で守るべきは「これが起きたら会社が丸ごと止まる」というポイントだ。受発注システム、生産管理システム、顧客データベースなど、業務の心臓部にあたるシステムがランサムウェアに感染し、暗号化されて使えなくなったらどうなるか。想像するだけで背筋が寒くなるはずだ。
警察庁が公表している2025年のランサムウェア被害報告では、被害件数226件のうち約63%、143件が中小企業だったという結果が出ている。2025年上半期のデータでは116件の被害報告のうち中小企業が77件と約3分の2を占め、過去最多を更新した。大企業がセキュリティ対策やコンプライアンス体制を整備しつつある一方で、中小企業はリソース不足や専門人材の欠如から対策が後手に回り、結果として攻撃者に狙われやすい状態が続いている。
つまりランサムウェアは「うちみたいな小さい会社は狙われない」という思い込みが最も危険であるということだ。むしろ、大企業より対策が甘いことを見越して、攻撃者は中小企業を積極的に狙っている。この優先度1に属する対策は、バックアップの整備、基幹システムへのアクセス制御、そして万一の際に「どのシステムをどう復旧するか」を事前に決めておくことである。
想像してみてほしい。ある月曜日の朝、事務員がいつものように受発注システムを開こうとしたら、画面に見知らぬ言語で「データを暗号化した、復旧したければ支払え」というメッセージが表示される。顧客への納期回答も、仕入先への発注も、請求書の発行も、すべてがそのシステムに依存していたら、その日から会社の業務は完全に止まる。取引先への説明、警察や専門機関への相談、復旧作業、そして仮に支払いに応じても復旧できる保証はないという現実——このシナリオが絵空事ではなく、警察庁の統計に表れているとおり、中小企業に実際に起きている出来事だという点を、まず経営者自身が正しく認識することが優先度1の出発点になる。
「うちは特別なデータなんて持っていない」という誤解
もう一つ、経営者からよく聞く言葉が「うちは大した情報を持っていないから、狙われても大したことはない」というものだ。これも実態とはずれた認識だ。攻撃者が狙うのは、必ずしも機密性の高い情報だけではない。会社の業務が止まること自体が、攻撃者にとっての「人質」になる。顧客の個人情報を持っていなくても、受発注システムや生産管理システムが一日止まるだけで、取引先への信用に大きな傷がつき、売上にも直接影響する。つまり、狙われる基準は「情報の機密性」ではなく「その情報やシステムが止まったときに会社がどれだけ困るか」にある。この視点の転換が、優先度1を正しく設定するための鍵になる。
優先度2:バックアップは「取っている」だけでは不十分
バックアップというと、多くの経営者は「うちはNASに毎日保存している」「クラウドに上げている」と答える。しかし、それが本当に有効なバックアップになっているかは別問題だ。ランサムウェアは、社内ネットワークに接続された状態のバックアップも一緒に暗号化してしまうケースが多く、「バックアップを取っていたのに、それも被害に遭って復旧できなかった」という事例は珍しくない。
ここで参考になるのが3-2-1ルール(バックアップ)という考え方だ。データを3つ保存し、うち2つは異なる媒体に、さらに1つは物理的に離れた場所(オフサイトやオフライン)に置くという原則である。これに沿ってバックアップの構成を見直すだけで、被害の広がり方は大きく変わる。承継直後であれば、まずは現状のバックアップが「取れているつもりで実は復旧できない」状態になっていないか、一度だけでも復旧テストをしてみることを強く勧めたい。
実際に復旧テストをしてみると、思いがけない発見があることが多い。バックアップファイルは存在しているのに、それを復元するための手順が誰にも分かっていない、復元先の環境がすでに古くて動かない、バックアップ対象からいつの間にか外れていたシステムがあった、といったケースは決して珍しくない。「取っている」と「戻せる」がまったく別の話であることはバックアップ、先代の時代から取ってはいるが復元できるか試したことはあるかでも詳しく触れている。バックアップは「取ること」よりも「復旧できること」の方がはるかに重要であり、この検証をせずに安心してしまっている会社が非常に多い。年に一度でも、実際にファイルを復元してみる小さな訓練を行うだけで、本当の意味での安心感が手に入る。
また、承継の場面ではバックアップの管理者そのものが不明確になっているケースも多い。先代の時代にバックアップの仕組みを設定した担当者が既に退職していたり、契約していたITベンダーが変わっていたりすると、「誰が、どの頻度で、どこにバックアップを取っているのか」を正確に答えられる人が社内に一人もいない、という状態に陥りやすい。優先度2として着手すべき最初の一歩は、まさにこの「誰が管理しているか」を確認することそのものだ。
優先度3:退職者・異動者のアカウントという穴
先代の時代から在籍していた社員が退職したり、担当を外れたりした際に、その人が使っていた業務システムのアカウントやパスワードがそのまま残っている、という状況は驚くほど多くの会社で見られる。特に承継のタイミングでは、先代側の親族や古参の役員が退任するケースもあり、そのアカウントの扱いが曖昧になりやすい。
退職者のアカウントが残っていることの危険性は、悪意を持った第三者による不正アクセスだけではない。誰がどのシステムに、どの権限でアクセスできるのかという全体像そのものが、社内で誰にも把握されていない状態こそが問題の本質だ。これはまさに属人化の一形態であり、先代や特定の古参社員の頭の中にしか業務の全体像がない状態から抜け出す必要がある。優先度2、3までの対策を進める過程で、一度「誰が何にアクセスできるか」を棚卸しすることを、承継直後のタイミングでこそやっておくべきだ。
承継の場面では、これがさらに複雑になる事情がある。先代自身が会長として引き続き会社に関わり続けるケースでは、先代のアカウントをどう扱うかという判断が生まれる。完全に権限を外すべきなのか、一部の情報だけ見られる状態に留めるべきなのか、この判断は経営としての意思決定であり、単純にIT部門だけで決められるものではない。同様に、先代の配偶者や子どもが名目上の役員として名を連ねていた場合、その名義のアカウントが実際には誰も使っていないのに残り続けている、というケースもよく見られる。棚卸しの過程で、こうした「名前は残っているが実態のない」アカウントを一つひとつ洗い出し、必要かどうかを社長自身が判断していく作業が発生する。
退職者アカウントの棚卸しを仕組みとして定着させる具体的な手順は退職者アカウントの棚卸しを仕組み化するにまとめている。この棚卸しを一度やっておくことの効果は、セキュリティ面だけにとどまらない。誰がどの業務を実際に担っているのかという実態が可視化されることで、承継後の組織体制を見直す際の材料にもなる。先代の時代に決まっていた役割分担が、今の会社の実情に合っているかどうかを見直すきっかけにもなり得る。
優先度4:パスワードとログインの管理
パスワードの使い回しや、簡単に推測できるパスワードの使用は、依然として不正アクセスの主要な入口の一つだ。特に中小企業では、複数のシステムで同じパスワードを使い続けているケースが多く見られる。一つのサービスでパスワードが漏洩すれば、他のシステムにも同じ手口で侵入されるリスクが生まれる。
この優先度に対する現実的な打ち手として、パスワードだけに頼らないログイン方式への移行がある。ID・パスワードに加えて、スマートフォンへの通知や認証コードなど別の要素を組み合わせる多要素認証は、比較的低コストで導入できる割に効果が大きい対策として知られている。優先度1、2に比べると即効性は劣るが、日常的な不正アクセスのリスクを継続的に下げてくれるという意味で、優先度4として位置づけるのが妥当だ。
導入する際のハードルとしてよく聞かれるのが「古参社員が新しいログイン方法を覚えられるか」という懸念だ。実際には、スマートフォンの通知を一回タップするだけで済む仕組みも多く、パスワードを複雑にして覚えさせるよりも、むしろ現場の負担は軽くなることが多い。全社員に一斉導入するのではなく、まずは基幹システムや経理システムなど、影響度の大きいシステムから段階的に広げていくのが現実的なやり方だ。
優先度5:私物端末・シャドーITという見えないリスク
社員が個人のスマートフォンで会社のメールを確認していたり、部署ごとに勝手に無料のクラウドツールを使っていたりする状況は、承継したばかりの会社では特によく見られる。先代の時代には「便利だから」という理由で導入されたツールが、経営側の管理台帳に載っていないまま使われ続けているケースだ。
このような、会社が把握していない情報システムの利用は、たとえ悪意がなくても情報漏洩の温床になりやすい。優先度としては1〜4より下がるものの、把握していないシステムが多いほど、そもそも自社が抱えるリスクの全体像が見えなくなるという意味で、早い段階で実態を洗い出しておく価値は大きい。
こうした状況を洗い出す際に、社員を問い詰めるような形で進めてしまうと、正直に実態を話してもらえなくなる。むしろ「便利なツールを使ってくれていたのはありがたい。会社として正式に使えるように整理したい」という姿勢で聞き取りをすると、社員側も協力的になりやすい。特に、承継直後は社員側も「新しい社長にどう評価されるか」を気にしている時期でもあるため、罰するのではなく実態を可視化して健全化するという目的を明確に伝えることが、聞き取りの成功率を左右する。
会社が管理する端末についても同様の視点が必要だ。社用のパソコンやスマートフォンを、退職時に確実に返却させ、初期化する運用になっているか。私物端末を業務利用させる場合に、最低限のルール(画面ロックの設定、会社データの保存範囲など)を決めているか。これらは、会社の規模がまだ小さいうちに整えておくほど、後になって楽になる分野だ。
優先度6:OSやソフトウェアの更新
いわゆる「パッチ」を適切に当てる運用は、地味だが効果が大きい対策だ。ソフトウェアの脆弱性は日々発見されており、その修正パッチを放置していると、既知の手口で簡単に侵入されてしまう。とはいえ、これは即効性のある一撃を防ぐというよりは、日常的な防御力を底上げする対策であるため、優先度1〜3の対策に手を打ったうえで着手するのが現実的な順番だ。
社内に専任のIT担当者がいない会社では、更新作業自体が「誰かがいつかやる」という曖昧な状態で放置されがちだ。ここも、後述する台帳整備と合わせて、責任者を明確にしておくことが優先度を維持するコツになる。
幸いなことに、この分野は自動化しやすい対策でもある。多くのOSやソフトウェアには自動更新の設定があり、一度その設定を有効にしてしまえば、日常的な手間はほとんどかからない。承継直後の忙しい時期であっても、社内の情報担当者、あるいは付き合いのあるITベンダーに「自動更新が有効になっているか確認してほしい」と一言依頼するだけで完了する場合が多い。優先度としては後回しにしてよい分野だからこそ、手間をかけずに済ませられる部分は早めに自動化しておくと、後々の負担を減らせる。
サーバーやシステムをどこに置いているかという視点
先代の時代に構築されたシステムの中には、自社の事務所内にサーバーを置き、そこで基幹システムを動かしている、いわゆる自社設置型(オンプレミス)の形態のものが今でも多く残っている。長年その形で運用してきた会社にとっては馴染みのある形だが、承継のタイミングで一度、その運用のリスクを見直す価値がある。
自社にサーバーを置く形態は、外部のクラウドサービスに依存しないという安心感がある一方で、そのサーバー自体の物理的な管理——電源対策、温度管理、水害や地震への備え、そして先に触れたバックアップの体制——を、すべて自社の責任で担う必要がある。先代の時代に設置されたサーバーが、今も適切に保守されているか、部品の老朽化や保証切れのリスクがないかを確認することも、優先順位づけの材料の一つになる。すぐに全面的にクラウドへ移行する必要はないが、「このサーバーが壊れたら、どのくらいの期間、どんな方法で業務を継続できるのか」という問いに答えられる状態にしておくことは、優先度1の一部として考えておきたい。
優先度づけの土台になる「システム管理台帳」
ここまで優先度1から6まで整理してきたが、そもそも自社にどんなシステムがあり、誰が管理し、いつ最後に確認したのかという情報が経営者の手元にないと、優先順位をつける作業自体が始まらない。先代の時代から使っているシステムが何個あるのか、契約更新はいつなのか、パスワードは誰が知っているのか——これらを一枚の表にまとめる作業を、承継のタイミングでこそやっておくべきだ。
これはシステム管理台帳と呼ばれる取り組みで、特別なツールを買う必要はなく、表計算ソフトで十分に始められる。台帳を作る過程そのものが「うちの会社は今どんな状態なのか」を可視化する機会になり、優先度1から6のどこに手を入れるべきかを判断する土台になる。
台帳作りの手順は非IT出身の承継社長のためのIT資産管理の始め方でも扱っている。台帳に載せる項目としては、システムの名称、用途、契約しているベンダー、契約更新のタイミング、管理者(社内の担当者名)、パスワードの保管場所、最終確認日といった項目があれば十分に機能する。最初から完璧な台帳を作ろうとせず、まずは社内で使っているシステムを思いつく限り書き出してみることから始めるとよい。書き出す過程で「これ、誰が契約しているんだっけ」という空白が出てくること自体が、承継直後の会社にとっては重要な発見になる。
この台帳作りを、古参社員に丸投げするのではなく、社長自身が一緒に手を動かして作る過程に価値がある。先代の時代からの経緯を知っている古参社員の記憶と、社長自身が今後の会社をどう運営していきたいかという方針とを、台帳という一つの資料の上で擦り合わせることができる。承継後の早い時期にこの作業を一度やっておけば、その後何年も判断の拠り所になる資料が手に入る。
承継直後だからこそ着手しやすい理由
セキュリティ対策の見直しは、実は承継の直後というタイミングが最も着手しやすい。先代が現役の間は「今のままでうまくいっているのだから変える必要はない」という空気が社内に強く残り、新しい仕組みを入れようとすると古参社員から反発を受けやすい。しかし社長が代わったタイミングであれば、「新体制になったので一度全体を見直します」という説明が自然に成立する。
ここで大事なのは、古参社員の仕事の仕方を否定するのではなく、「先代が作ってくれた仕組みを、次の時代に合わせて更新する」という姿勢で進めることだ。セキュリティ対策の見直しを「今までのやり方がダメだった」という文脈で進めると、古参社員は防衛的になり、協力が得られにくくなる。逆に「これまでよく守ってきてくれた。これからも同じように守れるように、仕組みを更新したい」という言い方であれば、抵抗は大きく減る。
具体的な進め方としては、まず社長一人で今回のような優先順位の整理を済ませておき、その上で古参社員に「一緒に確認してほしい」という形で持ちかけると、話が進みやすい。頭ごなしに新しいルールを押し付けるのではなく、「このリスク表を作ってみたのだが、実際の運用として合っているか確認してほしい」と尋ねる形にすると、古参社員は自分の経験を尊重されていると感じ、協力的になる。長年その会社の実務を支えてきた人ほど、実は現場の危うさを一番よく分かっていることも多い。ただ、それを言い出す機会がこれまでなかっただけ、というケースも少なくない。
何を諦めるかを決めるのも経営判断
優先順位をつけるということは、裏を返せば「今は手をつけない」と決める領域があるということでもある。たとえば、社内の全パソコンの完全な資産管理や、全社員への年間複数回のセキュリティ教育、外部委託先すべてに対するセキュリティ監査など、理想を言えばすべてやりたいことは山ほどある。しかし、承継直後で経営体力が限られている中では、これらを今すぐ全部実行するのは非現実的だ。
「今年はバックアップとアカウント管理に集中する。教育や監査は来年以降に回す」という判断を、経営者自身が言語化して社内に共有することが重要だ。何を優先し、何を後回しにするかが曖昧なままだと、対応する社員も何を頼りに動けばいいのか分からなくなる。優先順位の宣言は、経営者の意思表示そのものである。
このとき、社内での意思決定プロセスも意識しておきたい。大きな投資を伴う対策であれば、当然社内の稟議手続きを踏むことになる。しかし、優先順位を決める段階では、そうした重い手続きを経る前に、まず社長の考えとして「今年はここに集中する」という方向性を先に固めておくことが望ましい。方向性が固まっていない状態で決裁の場に持ち込むと、関係者それぞれの意見が並列に並ぶだけで、結局優先順位がつかないまま議論が長引いてしまう。
外部の専門家に相談するときの心構え
自社だけで優先順位をすべて判断するのが難しい場合は、外部のIT事業者やセキュリティ専門家に相談することになる。ただし、株式や登記のように「この専門家に頼めば全部お任せできる」という単純な構造にはなりにくいのが、システムの世界の難しさだ。ベンダーによって得意分野が異なり、提案してくる対策の優先順位も会社によってまちまちである。
相談する際には、先にこの記事で触れたような「発生確率×影響度」の整理を自分なりに一度やっておくと、専門家との会話がかみ合いやすくなる。「うちは基幹システムが止まると一番困る」「退職者のアカウント整理がずっと放置されている」といった具体的な懸念を先に伝えられれば、専門家側も的を絞った提案をしやすくなる。逆に「セキュリティを何とかしてほしい」という漠然とした依頼だと、提案側も網羅的で高額な見積もりを出しがちになる。
また、提案を受ける際には、その対策が優先度1から6のどこに当たるものなのかを、必ず確認する習慣をつけるとよい。専門家から提案される対策の中には、確かに有効だが優先度としては低いものが混ざっていることもある。「この対策は、うちの会社にとって優先度1と2、どちらに近いですか」と尋ねてみるだけで、提案の妥当性を経営者自身の言葉で評価できるようになる。優先順位の枠組みを自分の中に持っておくことは、専門家の提案を鵜呑みにせず、対等な立場で会話するための足場になる。
見積もりの規模感についても触れておきたい。中小企業のセキュリティ対策は、ゼロから全部を専門ベンダーに依存する必要はない。優先度1、2にあたるバックアップの見直しや復旧テストは、既存のITベンダーに一度相談する程度の費用感で済むことが多く、優先度3のアカウント棚卸しは、社内の作業だけで完結することも多い。逆に、専門的な監視体制の構築や、外部からの侵入テストといった対策は、相応の予算が必要になる。優先順位が明確であれば、どこまでを自社でやり、どこから専門家に依頼するかの切り分けも自然に見えてくる。
小さく始めて、定期的に見直す
優先順位をつけて対策を始めたら、それで終わりではない。攻撃の手口は年々変化しており、去年安全だった対策が今年は不十分になっていることもある。IPAのガイドラインも改訂を重ねており、直近では「バックアップを取ろう」が新たに加わったように、社会全体の防御の基準そのものが少しずつ引き上がっている。
承継1年目にどこまで予算をかけるべきかの考え方は承継1年目に予算をかけるべきこと・かけなくていいことも参考にしてほしい。年に一度、決算のタイミングなど覚えやすい時期に合わせて、この記事で挙げた優先度1から6を見直す機会を作ることを勧めたい。会社の状況も、先代の時代とは変わっていく。従業員が増えたり、新しいシステムを導入したり、取引先とのデータのやり取りの形が変わったりするたびに、リスクの優先順位も少しずつ変化する。完璧を目指さず、今の会社の身の丈に合った優先順位を、毎年少しずつ更新していく姿勢こそが、長く会社を守り続けるコツだ。
小さな成功体験を社内に積み重ねる
セキュリティ対策というと、ともすれば「制限が増える」「面倒が増える」というネガティブな受け止め方をされがちだ。この印象を変えるには、最初の一手を小さく、分かりやすい成果が見える形で選ぶことが効果的だ。たとえば、退職者のアカウント棚卸しを実施して「これだけ不要なアカウントが残っていた」という結果を社内で共有すると、社員も「なるほど、これは意味のある取り組みだ」と実感しやすい。
逆に、最初から全社員にパスワードの複雑化や多要素認証の導入を一斉に求めると、負担感だけが先に立ち、協力を得にくくなる。優先度1、2、3のように、経営にとって重大な影響を持つ対策から始めて、その効果を社内に見える形で示しながら、徐々に対象を広げていく進め方が、承継直後の限られた信頼関係の中では特に有効だ。
取引先から求められる場面も増えている
もう一つ、承継直後の経営者が意識しておきたいのが、取引先や金融機関からセキュリティ対策の状況を尋ねられる場面が増えているという事実だ。サプライチェーン全体でのセキュリティ確保が重視されるようになった結果、取引先の大企業が、仕入先である中小企業に対してセキュリティ対策の状況を確認するアンケートを送ってくるケースが増えている。ここで何も答えられない状態だと、今後の取引継続に影響する可能性もゼロではない。
この記事で示した優先度1から6の取り組みを進めておけば、そうしたアンケートに対しても「基本的な対策は実施している」と答えられる状態を作ることができる。セキュリティ対策は、単に自社を守るためだけでなく、取引先との関係を維持するための土台にもなっているという点も、承継直後の経営者には知っておいてほしい。
まとめにかえて
株式や登記の手続きには必ず専門家がついてくれるのに、システムやセキュリティのことは経営者が一人で判断するしかない、という孤独感を抱えている社長は少なくない。だが、その孤独感は「全部を一人で完璧にやらなければならない」という思い込みから来ている部分も大きい。全部は守れないという前提に立ち、事業が止まる一撃を防ぐことから順番に手をつけていけば、限られたリソースでも会社を守ることは十分に可能だ。先代が築いてきた会社を、次の世代に渡すためのシステムの土台づくりは、今日、優先順位を一つ決めるところから始められる。
よくある質問
Q1. セキュリティ対策の予算がほとんどない状態でも、まず何から始めればいいですか。
まずはお金をかけずにできることから着手するのが現実的だ。パスワードの使い回しをやめる、退職した社員のアカウントを削除する、バックアップが実際に復旧できる状態か確認する——これらは特別な投資をせずに、社内の運用ルールを見直すだけで実行できる。IPAが示す情報セキュリティ6か条も、多くは費用をかけずに始められる項目で構成されている。まずこの範囲から手をつけ、効果を確認しながら必要な投資を段階的に検討していくのが無理のない進め方だ。
Q2. 先代が導入したシステムやルールを変えると、古参社員から反発が来そうで不安です。
セキュリティ対策の見直しを「今までのやり方の否定」として伝えると、古参社員は防衛的になりやすい。「先代が築いてくれた仕組みを、次の時代に合わせて更新する」という文脈で説明し、なぜ今このタイミングで見直すのかを丁寧に共有することが重要だ。特に承継直後は「新体制として一度全体を確認する」という説明が自然に受け入れられやすいタイミングでもある。古参社員の知識や経験を否定せず、むしろ「これまで守ってきてくれた仕組みを一緒に次の形にしていきたい」という姿勢で協力を仰ぐと、抵抗は小さくなりやすい。
Q3. 先代の親族や退任した役員のアカウント、名義はどう整理すればいいですか。
承継のタイミングで最も見落とされやすいのが、退任した先代側の親族や役員が使っていたシステムのアカウント、契約者名義、権限設定だ。まずは社内のシステムを一覧化し、誰が何にアクセスできる状態になっているかを棚卸しすることから始めるとよい。名義変更が必要な契約であれば、システム提供元のサポート窓口に確認しながら手続きを進める。あわせて、権限が不要になった人のアカウントは速やかに削除または無効化しておくことが、リスクを減らす基本になる。
Q4. 全部の対策をやる余裕がない場合、どこまでやれば「最低限」と言えますか。
会社によって事情は異なるが、目安としては「事業が完全に止まる一撃」を防ぐ対策、つまりバックアップの整備と、それが実際に復旧できる状態にあるかの確認は、最低限として外せない。次に、退職者や異動者のアカウントが放置されていないかの確認、そしてパスワードの使い回しをやめることも、比較的低コストで大きな効果が見込める対策だ。この3点に着手できていれば、何もしていない状態と比べて被害の可能性と規模は大きく下がる。そこから先は、会社の状況を見ながら段階的に広げていけばよい。
セキュリティ対策を優先順位付けする一方、日々の「パソコンが遅い」といった問い合わせへの初動フローも整備しておくと現場の負担が減る。「パソコンが遅い」問い合わせへの対処フロー、非IT社長の初動にまとめた。
