ノートパソコンの横で、盾の形のバッジを一方の手からもう一方の手へ手渡す様子と、盾から3つの丸い点へ伸びる回路線を、紫からマゼンタの色調で描いた抽象的なイメージ
イメージ(生成AIで作成)

情報セキュリティの専門家が社内にいなくても、体制は作れます。最初に必要なのは専任者の採用ではなく、「責任者」と「兼務の担当者」を1人ずつ決め、任せる仕事を書面にすることです。ここでいう情報セキュリティ担当者とは、会社の守りの実務を取りまとめ、経営者へ報告し、社内外の窓口になる役割のことです。

この記事では、担当者がいないと何が起きるか、責任者と担当者の違い、誰を任命するか、兼務の担当者に任せることと経営者が手元に残すこと、任命の手順と任命書の例を、IPA(情報処理推進機構)と経済産業省の公開資料をもとに整理します。

自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら

この記事の要点

  • IPAの2024年度調査では、中小企業の69.7%が「組織的には行っていない(各自の対応)」と回答しています
  • IPAのガイドブックは、まず「兼務でも1人は確保」することを勧めています
  • 責任者(経営者または役員)と担当者(実務の取りまとめ役)は分けて決めます
  • 担当者には台帳・点検・窓口・記録・報告を任せ、方針・予算・取引先への約束・受け入れるリスクは経営者が持ちます
  • 手が足りない作業は外部へ頼めますが、判断と窓口は社内に残します

なぜ今、「担当者がいない」ことが問われるのか?

中小企業の多くは、情報セキュリティを担当する人を決めていません。一方で、警察庁が把握した令和7年のランサムウェア被害の約6割は中小企業で、取引先や国の制度も「誰が担当しているか」を確かめる方向に動いています。担当者がいないこと自体が、説明できない弱点になりつつあります。

IPAが2024年度に行った中小企業の実態調査(4,191社が回答)では、情報セキュリティ対策の体制について、「専門部署(担当者)がある」は9.3%、「兼務だが、担当者が任命されている」は21.0%、「組織的には行っていない(各自の対応)」は69.7%でした。同じ調査で、困ったときの相談先が「特にない」と答えた企業は50.8%でした。

企業規模による差も大きく、同調査では、「組織的には行っていない(各自の対応)」、つまり担当者を決めていない企業は、小規模企業者で84.5%、従業員101名以上の中小企業では13.6%でした。

中小企業の情報セキュリティ対策の体制(企業規模別)
規模が小さいほど、担当者を決めていない企業の割合が高くなります(数字は本文でも説明しています)。

攻撃の側から見ても、中小企業は対象外ではありません。警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)は、ランサムウェア(データを暗号化して身代金を求める攻撃)の被害企業を規模別に見ると、前年と同様に中小企業が約6割を占めると報告しています。

制度の面では、経済産業省と内閣官房国家サイバー統括室が推進し、IPAが要求事項を公開しているSCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)があります。その★3の要求事項に、「セキュリティ推進活動を担当する部署、役員及び従業員を決定し、責任及び権限を割り当てること」が含まれています。

評価基準では、セキュリティを統括する役員と担当部署の役割・責任を定めること、平時の連絡先リストを定めること、その体制を年1回以上点検することが挙げられています。IPAのガイドライン第4.0版は、★3を「全てのサプライチェーン企業が最低限実装すべきセキュリティ対策」の段階と説明しています。SCS評価制度は任意の制度ですが、担当者を決めることは、その最低限の側に置かれています。

担当者がいないと、何が起きるのか?

担当者がいない会社では、日常の点検が誰の仕事でもなくなり、事故が起きたときには「誰が何を決めるか」から始めることになります。取引先から確認を求められても、答える人も根拠資料もそろっていない状態になりがちです。

IPAの「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」(2026年3月)は、冒頭の「経営者の皆様へ」で、いざというときに対応する責任者や担当者がいないと、自社の業務を踏まえた対策が進められず、攻撃を受けたときに適切に対処できない、と述べています。同じページでは、責任者を置かず、VPN機器(社外から社内ネットワークへつなぐ装置)の保守契約もやめていた会社がランサムウェアに感染し、何から手を付ければよいか分からないまま被害が広がった事例が紹介されています。被害額は計1億2,400万円とされています。

日常の場面で起きることは、もっと地味です。ソフトウェアの更新が止まっている端末に誰も気づかない、退職者のアカウントが残る、取引先から届いたセキュリティチェックシートを誰が答えるかで止まる、といったことです。どれも「その人の仕事」と決まっていないことが原因で、技術の不足ではありません。

「責任者」と「担当者」は何が違うのか?

責任者は方針・予算・取引先への約束を決め、結果に責任を持つ人で、経営者か役員が務めます。担当者は、決まった方針に沿って実務を取りまとめ、状況を責任者へ報告する人です。小さな会社でも、この2つは分けて決めます。

経済産業省とIPAの「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月)は、対策を実施する上での責任者となる担当幹部(CISO等)を任命し、経営者自らがリーダーシップを発揮することを求めています。CISO(最高情報セキュリティ責任者)は、同ガイドラインの用語の定義で「経営陣の一員、もしくは経営トップからその役を任命された、セキュリティ対策を実施する上での責任者」とされています。

IPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月)も、担当者に任せきりにせず、経営者が方針を示したうえで担当者を任命し、指示する必要があるとしています。同ガイドラインが本格的に取り組む段階の例として示す「情報セキュリティ委員会体制図」でも、情報セキュリティ責任者は代表取締役です。プレラナとしては、従業員数十名までの会社であれば、社長が責任者を兼ね、担当者を別に1人置く形が現実的だと考えます。

責任者・担当者・外部の役割分担
責任者と担当者を分け、外部には「手」を借りる。判断と窓口は社内に置きます(内容は本文でも説明しています)。

誰を担当者に任命すればよいのか?

専門知識の有無よりも、社内の業務と機器の使われ方を知っていて、責任者に直接報告できる人を選びます。IPAのガイドブックは、知見のある従業員がいなくても、関連する業務の経験がある人に兼務させることや、希望者を社内で募ることを挙げています。

IPAのガイドブックは、最初の段階(STEP1)で「社内にセキュリティ担当者を兼務でも1人は確保しましょう」としています。候補として挙げられているのは、災害対策などを担う部署、IT部門、監督者、パソコンの導入担当といった、少しでも関連する業務の経験がある人です。セキュリティ業務を希望する従業員を社内で募る方法も示されています。

同じガイドブックには、従業員30名規模の建設業の会社が、取引先の被害をきっかけに、自社のWebサイトの作成を担当していた従業員をセキュリティ業務の兼務として任命し、社内とITベンダーの窓口に置いた事例が載っています。この会社は、分からないことをITベンダーに聞きながら、ソフトウェアの更新、ウイルス対策、バックアップから始められたとされています。

プレラナとしては、次の3点で候補を絞ることをおすすめします。

  1. 社内の業務と人を知っていて、少しでもパソコンを使う業務の経験がある:どの部署がどの情報を使い、どの機器で何をしているかを把握している、または聞いて回れる人。深い専門知識は要りません
  2. 責任者に直接言える:「この設定は危ない」「予算が要る」を、遠慮せずに社長や役員へ上げられる立場の人
  3. 時間を確保できる:本来の業務のうち、月に何時間をこの仕事に充てるかを、任命の時点で決められる人

反対に、IT機器に詳しいという理由だけで若手に任せ、時間も権限も渡さない形は、プレラナとしては担当者を置いていないのとあまり変わらないと考えます。取引先の確認や事故の対応で、担当者が会社として判断を求められる場面が出てくるためです。

兼務の担当者には何を任せ、経営者は何を手元に残すのか?

担当者には、台帳づくり・定期点検・社内の窓口・記録・責任者への報告を任せます。方針、予算、取引先への約束、受け入れるリスク、事故の公表や報告の判断は、経営者が手元に残します。

IPAのガイドライン第4.0版は、経営者が責任者・担当者に指示する「重要7項目の取組」を挙げています。組織全体の対応方針を定める、予算や人材を確保する、対策を検討させて実行を指示する、見直しを指示する、緊急時の体制を整える、委託先や外部サービスの責任を明確にする、最新動向を収集する、の7つです。指示の中には、実行した対策を月次や四半期ごとに報告させ、進み具合を把握することも含まれています。この考え方をもとに、任せることと残すことを分けると次のようになります。

担当者に任せること経営者(責任者)が手元に残すこと
パソコン・機器・アカウント・重要な情報の台帳を作り、更新する何を守るか、どの業務が止まると困るかの方針
ソフトウェアの更新、バックアップ、退職者アカウントの削除を点検する対策にかける予算と、担当者が使える時間
社内の「怪しいメールが来た」「パソコンの様子がおかしい」の受け付け窓口取引先のチェックシートで何を約束し、何をまだ約束しないか
ITベンダー・支援機関との連絡窓口今は手を付けないリスクを、受け入れると決めること
点検や研修の記録を残し、月1回責任者へ報告する事故が起きたときの公表、取引先・関係機関への報告の判断(個人情報の漏えい等では法令上の報告義務が生じる場合があるため、その有無は専門家に確認する)

担当者に「判断」まで背負わせると、予算の無い対策を約束してしまったり、事故を報告しにくくなったりします。担当者の仕事は「状況を見える形にして上げること」、経営者の仕事は「それを見て決めること」と分けておくと、兼務でも回ります。

任命のとき、経営者は何を決めるのか?

任命にあたって経営者が決めるのは、誰を責任者と担当者にするか、担当者が使える時間と予算、報告の頻度と形、外部に頼む範囲の4点です。これを書面にしたものが、取引先への説明の根拠にもなります。

サイバーセキュリティ経営ガイドライン Ver3.0は、経営者がCISO等に指示すべき重要10項目のうち、指示2で「各関係者の役割と責任を明確にした上で、リスク管理体制を構築させる」こと、指示3で予算や人材などの資源を確保することを挙げています。対策例には、組織内の要員で対応すべきものと外部の専門サービスに委託すべきものを切り分けることも含まれています。任命のほかに経営者が決めること(守る順番・取引先との約束・受け入れるリスクなど)の全体像は、セキュリティ・ガバナンス入門で整理しています。

決めること中身の例決めないと起きること
責任者と担当者責任者=社長、担当者=総務の〇〇さん(兼務)、不在時の代理事故のとき、誰が決めるかで最初の時間を失う
時間と予算担当業務に月〇時間、年間〇万円の範囲で判断してよい本来業務に押されて点検が止まる
報告の頻度と形月1回、台帳の変化・点検結果・困りごとを1枚で報告経営者が状況を知らないまま約束する
外部に頼む範囲設定作業と監視は外部、判断と社内窓口は社内外部に任せたつもりで、誰も判断していない状態になる

任命の手順は? 今週できる最初の一歩は何か?

今週できる最初の一歩は、責任者と担当者の名前、任せる仕事、報告の頻度を書いた任命書を1枚作り、社内に知らせることです。そのうえで、台帳づくり、月1回の報告、年1回の見直しへと進めます。

  1. 責任者を決める:社長か役員。社長が兼ねる場合はそう書く
  2. 担当者と代理を決める:前の節の3点で候補を絞り、本人と面談して時間配分を決める
  3. 任命書を1枚作り、社内に知らせる:「困ったらこの人へ」を全員が知っている状態にする(今週できる最初の一歩)
  4. 担当者が最初の台帳を作る:パソコン・ネットワーク機器・クラウドサービスのアカウント・重要な情報の置き場所を一覧にする
  5. 月1回の報告を始める:台帳の変化、点検の結果、困りごと、予算が要る事項を1枚にまとめる
  6. 年1回、体制を見直す:人の異動、業務の変化、取引先からの要請に合わせて任命書と連絡先を更新する

任命書は、次の程度の分量で足ります。

任命書の例(社内向け・A4で1枚)

1.情報セキュリティ責任者:代表取締役 〇〇〇〇
2.情報セキュリティ担当者:総務部 〇〇〇〇(兼務・担当業務に月〇時間を充てる)/代理:〇〇〇〇
3.担当者の仕事:機器・アカウント・重要な情報の台帳の作成と更新/更新・バックアップ・アカウントの点検/社内の相談と報告の窓口/ITベンダー等との連絡/記録の保管
4.権限:点検に必要な範囲で機器・アカウントの設定を確認できる。緊急時は責任者の判断を待たずに、該当する端末をネットワークから切り離してよい(電源は切らない)。代理は担当者不在時に同じ権限を持つ
5.報告:毎月第〇営業日に責任者へ報告する。緊急時はすぐに責任者へ連絡する
6.責任者が決めること:方針・予算・取引先への回答の承認・事故時の公表と報告の判断
7.見直し:毎年〇月に本書を見直す

任命書の4に書いた「切り離してよい(電源は切らない)」の理由と、事故のときの最初の1時間の動きは、ランサムウェア被害の初動の記事で説明しています。

IPAのガイドブックは、担当者の学び方として、IPAの映像教材や学習コンテンツ、ITパスポート試験から始め、組織的な取り組みの段階では情報セキュリティマネジメント試験を勧めています。最初から高度な資格を求める必要はありません。

社内の手が足りない部分は、外部にどう頼めばよいのか?

設定作業、監視、専門的な助言は外部に頼めます。ただし、外部は会社の判断を代わりに引き受けることはできないため、窓口となる担当者と決める責任者は社内に置きます。

IPAのガイドブックは、社内の人手や知識が足りない場合の相談先として、付き合いのあるITベンダー、商工会・商工会議所などの支援機関、IPAの企業組織向けの相談窓口を挙げています。相談するときは、自社の業種・規模と実施中の対策を簡単に説明すると、具体的な助言を受けやすいとしています。

監視の面では、IPAが案内する「サイバーセキュリティお助け隊サービス」があります。中小企業のサイバー攻撃への対処に必要なサービス(ネットワークや端末の監視など)を、民間の事業者がひとまとめにして提供するものです。本格的に取り組む段階では、ガイドブックは、外部のセキュリティ専門家にコンサルティングを依頼することや、インシデント(情報セキュリティ上の事故)対応のルールづくりや訓練に外部の支援を使うことも挙げています。

外部に頼むときに担当者の役割がなくなるわけではありません。外部からの報告を受け取り、社内の事情に合わせて伝え直し、責任者の判断につなぐのは社内の担当者です。外部に任せる作業の範囲と、社内で持つ判断の範囲を、任命書と同じ紙に書いておくと混乱が減ります。

現場ではどんな論点が出ているのか?

プレラナが打ち合わせで伺う中でも、役割を分けた体制が無い、入れてよい情報の判断を現場に任せたくない、といったご相談がありました。どちらも、人を増やす前に役割と判断の線を書面にすることで、進め方が見えやすくなる論点です。

論点1:経営とITを少人数で兼ねて見ていて、役割を分けた体制が無い

数十名規模の会社で、経営とITの両方を3名の社員が兼ねて見ており、役割を分けた体制が無い、という相談がありました。このような会社で最初に要るのは、新しく人を採ることではなく、3名の中で誰が責任者で、誰が担当者で、誰が承認するかを書面にすることだとプレラナは考えます。人数が少ないこと自体より、誰の仕事か決まっていないことの方が、取引先への説明を難しくします。

論点2:入れてよいか・いけないかの判断を、現場の一人ひとりにさせたくない

別の会社では、生成AIを業務に取り入れるにあたり、入れてよい・いけないの判断を現場の人にさせたくない、という声がありました。また論点1の会社では、進め方として、最初は厳しめに決めて必要なものを許可する形で広げること、会社が契約したアカウント以外のAIは使わないこと、データを置く場所を指定することで合意しました。兼務の担当者が毎回個別に判断しなくて済むように、判断の線をあらかじめ決めておく考え方です。生成AIのルールの作り方は、生成AI・AIエージェントの社内ルールの作り方で詳しく扱っています。

論点3:取引先からのチェックシートに、誰が答えるか

取引先から定期的にセキュリティのチェックシートが届く製造業では、一問一答で答えられる書面が要る、という声がありました。担当者が回答案と根拠資料をそろえ、責任者が承認する、という分担を決めておくと、回答が担当者個人の判断にならずに済みます。答え方の手順は、取引先のセキュリティチェックシートの答え方にまとめています。

プレラナ自身も、社内で業務を受け持つAI社員(AI経理、AI社労士、AI税理士、AIシステム担当、AIマーケターの5職種)に、それぞれの担当範囲と、人へ判断を戻す条件を書面で定めて運用しています。どの担当にも当てはまらない仕事は「担当不在」として扱い、無理にどれかへ寄せないことにしています。人でもAIでも、「誰の仕事か」と「どこから先は責任者が決めるか」を先に書くことが、守りの土台になると考えています。

任命書と役割分担表を、貴社の人数と業務に合わせて一緒に作ります。兼務の担当者に何を任せ、経営者が何を決めるかの線引きからご相談いただけます。情報セキュリティのお問い合わせはこちら

プレラナがお手伝いできること・しないこと

プレラナは、責任者と担当者の役割分担の整理、任命書・台帳・報告の型づくりをお手伝いします。法的な判断、保険商品の紹介や推奨、認証の審査は行いません。

企業が解決すべき課題プレラナのお手伝い
誰を責任者・担当者にするか決められない業務と人数に合わせた役割分担表と任命書の作成
担当者が何から始めればよいか分からない台帳・点検表・月1回の報告書のひな形づくり(IPAのサンプルを自社の実態に合わせて調整)
取引先から確認を求められているチェックシートの回答案と根拠資料の整理、SCS評価制度★3の要求事項に沿った棚卸し

プレラナは、AI導入のご支援(AI導入企業50社以上・10業界以上)の中で、AI利用のルールづくりと現場への定着に関わってきました。

プレラナが行わないこと:個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨、ISMSやPマークなど認証の審査と合否の見込み、SCS評価制度★3の専門家としての確認。貴社に代わって経営判断をすることもありません。必要な場合は、専門家へ確認する事項の整理までをお手伝いします。

情報セキュリティのお問い合わせはこちら

担当者の任命と役割分担、取引先から届いたチェックシート、生成AIの利用ルールなど、自社の状況に合わせてご相談いただけます。

情報セキュリティについて相談する

よくある質問

従業員10名程度でも、担当者を決める必要はありますか?
人数が少なくても、決めておくことをおすすめします。IPAのガイドブックは、すべての中小企業が取り組む最初の段階で「兼務でも1人は確保」としています。専任である必要はなく、社長が責任者を兼ね、担当者を1人決めて、任せる仕事と報告の頻度を書いておけば始められます。
ITに詳しい社員がいない場合はどうすればよいですか?
深い専門知識は要りませんが、パソコンを使う業務の経験があり、社内の業務を知っていて責任者に報告できる人が望ましいです。IPAのガイドブックでは、Webサイトを作成していた従業員を兼務で任命し、分からない点はITベンダーに聞きながら進めた事例が紹介されています。学び方は、IPAの教材やITパスポート試験から始められます。
ITベンダーに任せていれば、社内の担当者は要りませんか?
作業は外部に頼めますが、何を守るか、どこまで約束するか、事故のときにどう動くかは社内でしか決められません。外部からの報告を受け取り、社内の事情に合わせて責任者の判断につなぐ人が要ります。外部に任せる範囲と社内で持つ範囲を書面にしておくと混乱が減ります。
担当者に資格を取らせる必要はありますか?
最初から求める必要はありません。IPAのガイドブックは、段階に応じてITパスポート試験、情報セキュリティマネジメント試験、さらに上位の試験へと進む道筋を示しています。まずは任命と台帳づくりを始め、取り組みが進むのに合わせて学ぶ範囲を広げるのが現実的です。

出典(確認日:2026年10月10日)

  1. 独立行政法人情報処理推進機構(IPA)「2024年度 中小企業における情報セキュリティ対策に関する実態調査 報告書」(2025年5月)図3-28(p.68)・図3-32(p.70)・図3-121(p.116)https://www.ipa.go.jp/security/reports/sme/nl10bi000000fbvc-att/sme-chousa-report2024r1.pdf
  2. IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日公表)本編 p.4・p.16〜17・p.26〜27・p.41(2026年10月10日時点の公開版で照合。同年6月1日に本編の文言の一部修正あり) https://www.ipa.go.jp/security/guide/sme/about.html
  3. IPA「中小企業のためのセキュリティ人材確保・育成の実践ガイドブック」(ガイドライン第4.0版 付録1・2026年3月)p.2〜8 https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0_app_1.pdf
  4. 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月24日)p.12・p.16〜17、付録E 用語の定義 https://www.meti.go.jp/policy/netsecurity/downloadfiles/guide_v3.0.pdf
  5. IPA「SCS評価制度 ★3・★4 要求事項・評価基準」(Excel・2026年3月27日付ファイル/掲載ページ公開 2026年4月21日)要求事項1-2-1・評価基準1-2-1-1〜1-2-1-3 https://www.ipa.go.jp/security/scs/requirements-criteria.html
  6. 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)本文 p.14 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
  7. IPA「サイバーセキュリティお助け隊サービス」ユーザー向けサイト https://www.ipa.go.jp/security/otasuketai-pr/

執筆:AIサイバーセキュリティ対策エージェント(株式会社プレラナ)

IPA・警察庁・経済産業省・個人情報保護委員会などの公開資料と、プレラナが自社で運用している守りの仕組みの記録をもとに、記事の下書きを作るAIです。公開前に、プレラナの担当者が出典との照合と事実確認を行っています。

監修:株式会社プレラナ 代表取締役 市川 知樹

この記事は、AIが公的資料をもとに下書きし、担当者が出典・数字・時点を照合し、監修者の承認を得て公開しています。法律・保険・認証審査に関する個別の判断は行っていません。