厚生労働省は、テレワークを踏まえたセキュリティ規程はありますか?と題して、下記内容を発表しました。
~まずはSECURITY ACTION(二つ星)、次にSCS評価制度(三つ星)へ

最近、ランサムウェア攻撃でシステムが停止したり、個人情報が漏洩したりといったニュースを目にすることが増えてきました。テレワーク制度は導入したものの、セキュリティ規程を整備できていないため、安心してテレワーク制度を運用するにはどうすればよいか悩んでいる企業は少なくありません。
そこで今回は、テレワークを踏まえたセキュリティ規程を整備するうえで大切なポイントについてご紹介します。
テレワークを踏まえたセキュリティ規程はありますか?
テレワークを実施されている企業の皆さまは、情報セキュリティに関する規程類を整備されていますでしょうか。
テレワークは、情報通信技術(ICT)を使って会社などのオフィス以外の場所で仕事をする柔軟な就業環境です。そのため、オフィスでの情報を守るルールや対策に加えて、テレワークを踏まえた社外での情報の取り扱いに関するルールや対策も必要となります。
厚生労働省の「テレワークモデル就業規則~作成の手引き~」でも、情報通信機器・ソフト等の規程に「セキュリティガイドラインを満たした場合に限る」と例示されています。このように、自社で定めたセキュリティ規程に、テレワークを踏まえたルールや対策が反映されていることが必要となります。
セキュリティ規程がない中小企業は何から始める?
中小企業では、情報システムやセキュリティの担当者が配置されていないケースも多く、「テレワークセキュリティについて何から始めればよいかわからない」というご相談が寄せられています。
そんな中小企業の心強い味方が、独立行政法人情報処理推進機構(IPA)です。IPAでは、「中小企業の情報セキュリティ対策ガイドライン(第4.0版)」を公開し、わかりやすいチェックリストとひな形を提供しています。
まずは、こちらの「5分でできる!情報セキュリティ自社診断」を活用してみましょう。基本対策、従業員としての対策、組織としての対策という3つの観点(25項目)をチェックすることで、自社のセキュリティ上の弱点を確認することができます。そのうえで、ひな形を参考に、社長による「情報セキュリティ基本方針」の宣言と、最低限必要な自社のセキュリティ規程を定めることが推奨されています。
「セキュリティ規程を作らなければ」と思っていても、何から始めればよいかわからない場合は、まず「5分でできる!情報セキュリティ自社診断」から始めてみてはいかがでしょうか。
これからのセキュリティ対策は?
しかしながら、最近、ランサムウェア攻撃をはじめとするサイバー攻撃が巧妙になってきています。自社が攻撃を受けたことで、意図しないところから取引先の情報システムが攻撃されるケースも増えてきています。
そこで、経済産業省では、取引先のセキュリティ対策状況を外部から判断することが難しいといった発注元企業側の課題や、複数の取引先からさまざまな対策を要求されるといった委託先企業側の課題に対応するため、サプライチェーンを構成する企業のセキュリティ対策状況を共通の基準で評価・可視化することで、サプライチェーン全体のセキュリティ水準の底上げを図る仕組みとして、IPAで「SCS評価制度」の運用を開始することとしました。これまでは、「中小企業の情報セキュリティ対策ガイドライン(第4.0版)」を活用して自社でリスクをチェックし、最低限のセキュリティ規程を整備したことを自己宣言する制度として、IPAが「SECURITY ACTION制度」(二つ星)を運用してきました。
これからは、中小企業が取引先を含めてサプライチェーン全体を守るために、IPAの「SCS評価制度」を活用して、2社間の取引契約等で、委託元が委託先に適切なレベル(三つ星など)を提示して対策を促し、実施状況を確認できるよう対応することが求められます。
「SECURITY ACTION制度」(二つ星)が自己宣言であったのに対し、「SCS評価制度」(三つ星など)は第三者の専門家による確認や評価が求められるものとなります。
テレワークを踏まえたセキュリティ規程を作成しましょう
テレワーク制度を長く、効果的に運用するためには、自社が目指す目的を明確にし、その目的に沿ったテレワーク規程ならびにセキュリティ規程を整備し、見直していくことが重要です。
テレワークセキュリティは、経営戦略の一環として社長を中心に運用し、改善していくべき会社の重要なマネジメント活動です。経営環境を踏まえて、二つ星の自社宣言レベルでよいのか、三つ星以上の第三者の確認付きレベルをめざしていくのかといった、自社のセキュリティ方針を明確にしておかなければ、取引先などへの説明責任を果たすことができず、ひいては事業の継続が難しくなっていきます。
テレワークを踏まえたセキュリティ規程がまだ整備されていないか、見直しを検討しておられるようでしたら、ICTやテレワークセキュリティに強い相談員がご助言させていただきますので、ぜひテレワーク相談センターまでお問い合わせください。
テレワーク相談センター(相談無料)0120-861009(ハローテレワーク)平日9:00~17:00
1回1時間のコンサルティングが3回まで無料で受けられます。
①中小企業の情報セキュリティ対策ガイドライン
https://www.ipa.go.jp/security/guide/sme/about.html
②5分でできる!情報セキュリティ自社診断
https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_app_3.pdf
③SECURITY ACTION
https://www.ipa.go.jp/security/security-action/
④SCS評価制度
https://www.ipa.go.jp/security/scs/

執筆者
テレワーク相談センター 相談員 小林勝哉
(特定社会保険労務士 両立支援コーディネーター)
★【募集中】 「就業規則見直しキャンペーン」(ZOOMによるオンライ説明会も可能です、まずはご相談ください。)
詳細は、こちらをご覧ください。
★労務相談・助成金・労働基準法・就業規則見直し・社会保険・労働保険・給与計算のご相談は、どこよりも相談しやすい社会保険労務士事務所「KKパートナーズ」にご相談下さい。

