社用スマホの紛失は、個人情報保護法や不正競争防止法が関わる深刻なインシデントに発展する可能性があります。総務省の調査でも、モバイル端末の紛失・盗難は企業の情報セキュリティ事故原因の上位に常時ランクインしており、法人担当者が「もし紛失したらどう動くか」を事前に整備しておくことは急務といえます。
この記事では、社用スマホ紛失が発生した瞬間から取るべき即時対応の手順を順序立てて解説するとともに、被害をゼロに近づけるための事前対策(MDM導入・データ消去証明書の整備)まで、情シス・総務担当が実務で使える情報を網羅します。端末を廃棄・リプレイスするフェーズでも情報漏洩リスクが潜んでいる点にも触れますので、セキュリティポリシー整備の参考としてお役立てください。
法人スマホの紛失がなぜ深刻なのか?リスクの全体像を理解する
法人スマホの紛失は、個人の紛失とは比べものにならないほど深刻なインシデントであり、1台の端末に業務メール・顧客情報・VPN認証情報・クラウドサービスの認証トークンが集中しているため、紛失した瞬間から企業の重要資産が外部に露出するリスクが生じる。さらに、個人情報保護法に基づく報告義務や不正競争防止法違反リスク、そしてブランドへのレピュテーション損害という3つの法的・経営的ダメージが同時に発生しうる点が、法人特有の深刻さといえる。
社用スマホ1台に集中する情報資産とは
現代の法人スマホは、単なる通話・メール端末にとどまらない。多くの企業では、以下のような多層的な情報資産が1台の端末に集約されている。
- 業務メール・添付ファイル:顧客との契約内容、見積書、社内稟議メールなど機密性の高い文書が含まれる
- 顧客情報・営業データ:CRMアプリやスプレッドシートに保存された顧客名・連絡先・商談履歴
- VPN認証情報・証明書:社内ネットワークへのアクセスキーとなるため、悪用されると社内システム全体への侵入口になる
- クラウドサービスのセッション情報:Office 365・Google Workspace・Salesforceなど、ログインしたままのアプリは第三者がそのまま操作できる状態になる
- 多要素認証(MFA)アプリ:Google AuthenticatorやMicrosoft Authenticatorが入っていると、他のアカウントへの不正ログインにも使われる危険がある
つまり、社用スマホ1台は「会社の鍵束」に相当する。個人スマホの紛失であれば被害は原則として本人に限定されるが、法人スマホの場合は取引先・従業員・株主など、企業が関わるすべてのステークホルダーに影響が及ぶ可能性がある。
法的リスク①:個人情報保護法による報告義務
2022年4月施行の改正個人情報保護法により、一定の要件を満たす漏洩事案は個人情報保護委員会への報告と本人への通知が義務化された。社用スマホに顧客・従業員の個人情報が含まれていた場合、「高度な暗号化等による安全管理措置が講じられていない」状態での紛失は報告対象となりうる。報告を怠った場合は勧告・命令の対象となり、悪質と判断されれば刑事罰(1億円以下の罰金)が科される可能性もある。
法的リスク②:不正競争防止法違反
端末に保存された営業秘密(顧客リスト・価格テーブル・開発情報など)が第三者に取得・使用された場合、不正競争防止法上の「営業秘密の侵害」に該当するケースがある。企業側が「適切な管理措置を講じていなかった」と判断されると、法的保護を受けにくくなるだけでなく、自社の管理体制の不備を問われる。
法的リスク③:レピュテーション損害と取引先への影響
情報漏洩が報道・SNSで拡散した場合、顧客からの信頼失墜・契約解除・株価下落といった経営上の打撃が発生する。特に中小企業では、大手1社との取引停止が経営危機に直結するケースも珍しくない。また、退職者の社用スマホ・PCの初期化だけでは不十分であることと同様、紛失端末への対応が不十分であれば、在職中・退職後を問わずデータ漏洩リスクが残り続ける。
個人の紛失と法人の紛失、何が決定的に違うのか
- 被害の広がり方:個人→本人のみ/法人→取引先・従業員・株主など多数のステークホルダー
- 法的義務の有無:個人→原則なし/法人→個人情報保護法・不正競争防止法に基づく報告・管理義務あり
- 認証連鎖リスク:個人→限定的/法人→VPN・クラウド・MFAを経由した社内システム全体への侵入につながる
- 事後対応コスト:個人→端末交換費用程度/法人→フォレンジック調査・弁護士費用・行政対応・PR費用など多岐にわたる
以上のリスク構造を正確に把握したうえで、次のセクションから「紛失発覚後30分以内の即時対応手順」と「MDM導入を中心とした事前対策」を具体的に解説していく。
紛失が発覚したら30分以内に動く!即時対応の手順とは?
法人スマホの紛失が発覚した瞬間から30分以内に「リモートロック」「回線停止」「社内報告」の3つを完了させることが、情報漏洩被害を最小化するための鉄則である。初動が遅れるほど、不正アクセスや社内システムへの侵入リスクは指数的に高まる。以下に、担当者がすぐに動けるよう、対応ステップをチェックリスト形式で整理する。
即時対応の5ステップ
- 【0〜5分】MDMでリモートロック・リモートワイプを実行する
MDM(モバイルデバイス管理)とは、企業が社用端末をネットワーク経由で一元管理するシステムのことである。紛失を確認したら、まずMDM管理コンソールにログインし、対象端末を即時リモートロックする。端末の現在地確認(GPS追跡)もこのタイミングで行う。端末が戻る見込みがない、または機密情報が格納されていると判断した場合は、リモートワイプ(端末データの遠隔消去)に移行する。- 確認すべき情報:端末シリアル番号・IMEI・MDM上の最終ログイン時刻・インストール済みアプリ
- 担当者:情シス担当者(MDM管理者権限保有者)
- 注意点:リモートワイプ後はデータ復元が不可能なため、実行前に上長承認を得ることが望ましい
- 【5〜15分】キャリアへ連絡して回線を一時停止する
MDMによるロックと並行して、契約キャリア(NTTドコモ・au・ソフトバンク等)の法人窓口へ連絡し、SIMカードの利用停止手続きを行う。回線を止めることで、不正な通話・データ通信・SMS認証の悪用を防げる。- 事前準備として控えておくべき情報:契約者名・回線番号(電話番号)・法人契約番号・担当営業の連絡先
- 担当者:総務担当者またはキャリア契約の管理者
- 補足:一時停止後でも再開手続きは可能なため、端末が見つかった場合に備えて「解約」ではなく「一時停止」を選択する
- 【15〜20分】情報セキュリティ責任者・経営層へ第一報を入れる
社内インシデント対応規程に従い、情報セキュリティ責任者(CISO等)および直属の上長・経営層へ速やかに第一報を入れる。この段階では「何が・いつ・どこで・誰の端末が」紛失したかを簡潔に伝えれば足りる。詳細な被害範囲の調査は並行して進める。- 報告内容のポイント:端末機種・紛失時刻・最後に確認した場所・格納されていた主なデータ種別(顧客情報・社内システムのログイン情報等)
- 担当者:紛失に気づいた本人+直属の管理職
- 【20〜25分】警察へ遺失物届を提出する
最寄りの警察署または交番へ遺失物届を提出する。届け出ることで、端末が発見された際に手元に戻る可能性が高まるだけでなく、後日の保険請求や社内調査において「紛失の事実を公的に記録した証拠」としても機能する。- 持参・申告するもの:紛失した端末の機種名・IMEI番号・紛失推定時刻・場所
- 担当者:端末の利用者本人(または総務担当者が代行)
- 【25〜30分】インシデント管理台帳に記録する
対応の全過程をインシデント管理台帳(ExcelまたはITSMツール等)に記録する。記録は後日の原因分析・再発防止策の立案、および個人情報保護委員会への報告義務(個人情報保護法第26条)が生じた場合の証跡として不可欠である。- 記録すべき項目:発生日時・発覚日時・端末情報(機種・IMEI・利用者名)・格納データの種別と件数・実施した対応内容と時刻・対応担当者名
- 担当者:情シス担当者または総務担当者
対応を迅速化するために事前に準備しておくべきこと
上記のステップを30分以内に完了させるには、インシデント発生前の準備が不可欠である。以下のチェックリストを参考に、平時から体制を整えておきたい。
- MDM管理コンソールのログイン情報を情シス担当者が常時把握しているか
- 全社用端末のIMEI番号・シリアル番号を台帳に記録しているか(社用端末の返却・初期化チェックリストも合わせて整備しておくと管理漏れを防げる)
- キャリア法人窓口の緊急連絡先を総務担当者が即座に呼び出せる状態にあるか
- 情報セキュリティ責任者・経営層への連絡フローが文書化されているか
- インシデント管理台帳のテンプレートが用意されているか
初動対応の質は、事前準備の精度に直結する。「紛失してから考える」では手遅れになるケースも多いため、セキュリティポリシーの中に今回の5ステップを明文化し、担当者全員が即座に動ける状態を作っておくことが重要だ。
MDMを導入していないとどうなる?事前対策の中心はMDM導入
MDM(Mobile Device Management)を導入していない法人が社用スマホを紛失した場合、遠隔からのデータ消去も位置特定もできず、端末内の全情報が第三者に渡るリスクを防ぐ手段がほぼ存在しない。MDM導入は法人スマホのセキュリティ対策において最も根本的かつ効果の高い「事前準備」である。
MDMとは何か?まず定義を押さえる
MDM(Mobile Device Management)とは、企業が保有するスマートフォン・タブレット・PCなどのモバイル端末を、管理者が一元的に制御・監視するための仕組みおよびソフトウェアの総称である。端末へのポリシー配布、アプリのインストール制御、リモートワイプ(遠隔データ消去)などの機能を管理コンソール上から操作できる点が最大の特徴だ。
MDM未導入の場合、紛失時に何ができないのか
MDMが入っていない端末は、紛失・盗難が発生した瞬間から管理者が「できること」が極端に限られる。具体的には以下の通りだ。
- リモートワイプ不可:端末を初期化する手段がなく、保存された連絡先・メール・業務アプリのデータが残存し続ける
- 位置情報取得不可:端末がどこにあるか把握する管理者側の手段がない(個人用のFind My・Googleデバイスを探すに依存するしかない)
- アカウント強制ログアウト不可:業務アプリへのセッションを切る操作を管理者が行えず、アプリ経由での情報閲覧リスクが継続する
- パスワードポリシーの後付け不可:紛失後に「画面ロック必須」などのルールを端末側に強制する手立てがない
つまりMDM未導入の状態は、「紛失後に打てる手がほぼゼロ」という状況を意味する。
MDMが提供する主な機能と選定ポイント
MDMを選ぶ際は、以下の機能が自社の運用実態に合っているかを確認することが重要だ。
- リモートワイプ:紛失・盗難時に管理者がコンソールから端末データを遠隔消去できる。全消去とビジネスデータのみの選択消去(コンテナ消去)の両方に対応しているか確認する
- 位置情報取得:端末の現在地をリアルタイムまたは定期的に記録・確認できる機能。社員のプライバシーへの配慮とルール整備もセットで必要
- アプリ管理(MAM):業務アプリの配布・削除・バージョン管理を一元化できる。私用端末にも業務領域だけ適用するBYOD対応の有無もポイント
- ポリシー配布:画面ロックの強制・カメラ機能の制限・特定サイトへのアクセスブロックなどを、端末に一括で適用できる
- インベントリ管理:何台の端末がどのOSバージョンで稼働しているか可視化できる。セキュリティアップデートの未適用端末を発見するのに役立つ
中小企業が導入しやすいクラウド型MDMの特徴
オンプレミス型MDMはサーバー構築コストと保守負担が大きく、情シスの人員が少ない中小企業には向かないケースが多い。一方、クラウド型MDMはサーバー不要・月額課金制で初期費用を抑えられ、管理コンソールにブラウザからアクセスするだけで運用できるため、専任担当者がいない環境でも導入しやすい。
国内でよく選ばれるクラウド型MDMとしては、Microsoft Intune(Microsoft 365と連携しやすい)、CLOMO MDM(国産で日本語サポートが充実)、Jamf(Apple製品専用で精度が高い)などが挙げられる。選定時は端末OSの種類(iOS/Android/Windows)、台数規模、既存の認証基盤との連携要否を軸に比較するとよい。なお、法人iPad大量キッティングのMDM費用と相場については別記事で詳しく解説しているので、iPad端末が多い環境の担当者は参照されたい。
MDM導入前に確認すべきチェックポイント
- 管理対象の端末OS種別と台数を棚卸しする
- BYOD(私用端末の業務利用)を認めるかどうかポリシーを先に決める
- リモートワイプの実施権限を誰が持つか社内で合意しておく
- MDM導入を社員に周知し、管理内容(位置情報取得の有無など)を明示する
- トライアル期間を活用し、キッティング・ワイプ・ポリシー配布を実際にテストする
MDMは導入して終わりではなく、OSアップデートへの追従やポリシーの定期見直しが必要だ。運用体制まで含めて設計することが、法人スマホのセキュリティを実質的に高める近道となる。
セキュリティポリシーに盛り込むべき事前ルールは何か?
法人スマホの情報漏洩リスクを下げるには、MDM導入と並行して社内のセキュリティポリシーを文書化し、全従業員に周知・遵守させることが不可欠である。技術的な対策だけでは人的ミスや運用上の抜け穴を塞ぐことはできず、ルールの明文化こそが組織全体の底上げにつながる。
なぜポリシー文書化が必要なのか?
MDMは端末を遠隔制御する強力なツールだが、「どのような操作が禁止されているか」「紛失したらどう報告するか」といった行動規範は、システムだけでは担保できない。ポリシーが文書化されていないと、担当者が変わるたびにルールが形骸化し、インシデント発生時に対応が後手に回るリスクがある。また、万が一情報漏洩が起きた際、社内規程の整備状況は監督官庁や取引先への説明責任にも直結する。
ポリシーに必須の5つの事前ルール
以下の5項目は、法人スマホのセキュリティポリシーに最低限盛り込むべき要素である。それぞれ具体的な運用イメージとともに確認してほしい。
- パスコード・生体認証の義務付け
端末には必ず英数字混在の6桁以上のパスコード、または生体認証(指紋・顔認証)を設定する。MDMのポリシーで強制適用することが理想だが、ポリシー文書にも「設定しないまま業務利用することを禁止する」と明記する。 - 業務データのローカル保存禁止(クラウドストレージ活用)
顧客情報・契約書・社内資料などの業務データは、端末本体やSDカードへの保存を原則禁止とし、会社が管理するクラウドストレージ(SharePoint・Google Workspace等)のみに保存する運用を徹底する。端末を紛失しても、クラウド側のアクセス権を即時失効させれば情報流出を防げる。 - 私的利用の制限とBYOD方針の明確化
会社支給端末の私的利用範囲(SNSの可否、個人アプリのインストール制限等)を明文化する。また、個人端末を業務に使用するBYOD(Bring Your Own Device)を認めるかどうかの方針を明確にし、認める場合はMDMのエンロール要件やデータ分離の要件を別途定める。曖昧なままBYODを黙認することが最もリスクが高い。 - 紛失発覚後の報告フローの文書化
「紛失に気づいた→30分以内に直属上長と情シスに第一報→情シスがMDMでリモートロック→翌日までに経緯書を提出」といった報告フローをフローチャートで文書化し、全員が参照できる場所(社内イントラ等)に掲示する。報告を躊躇させないよう、「まず報告することが優先であり、報告遅延のほうが重大な問題になる」とポリシーに明記することが重要だ。 - 定期的な棚卸しと端末管理台帳の更新
半期に1回以上、全社用端末の棚卸しを実施し、社用端末の返却・初期化チェックリストを活用しながら端末管理台帳(端末識別番号・利用者・OSバージョン・紐付き電話番号)を最新状態に保つ。台帳が古いと、紛失時にどの端末がどのデータにアクセスできるか把握できず、対応が大幅に遅れる。
ポリシー文書のひな型に含めるべき項目一覧
実際に社内規程を作成・改訂する際は、以下の項目が網羅されているか確認すること。
- 目的・適用範囲(対象端末・対象者の定義)
- 端末の貸与・返却手続き
- パスコード・認証設定の要件
- インストール可能なアプリの範囲と申請手続き
- 業務データの保存場所と持ち出しルール
- BYOD可否と利用条件
- 紛失・盗難発生時の報告フロー(担当者・連絡先・期限)
- 端末廃棄・リプレイス時のデータ消去要件
- 違反時の対応(懲戒規程との連動)
- 規程の見直しサイクル(年1回以上を推奨)
ポリシーは「作成して終わり」では機能しない。入社時研修・年次研修への組み込みと、定期的な内容アップデートをセットで運用して初めて実効性を持つ。とくにOS・MDM製品のアップデートに合わせてポリシーを見直す仕組みを設けることが、長期的なセキュリティ水準の維持につながる。
端末を廃棄・リプレイスするときのデータ消去証明書はなぜ必要か?
端末を廃棄・売却・リプレイスする際、ファクトリーリセットだけではデータを完全に消去できず、情報漏洩リスクが残るため、国際標準に準拠した消去処理と第三者発行の「データ消去証明書」が法人には不可欠である。以下では、その理由と実務上の対応手順を詳しく解説する。
ファクトリーリセットでは不十分な理由
多くの情シス・総務担当者が誤解しがちなのが、「初期化(ファクトリーリセット)をすれば端末のデータは消える」という認識である。しかし実態は異なる。
- ファクトリーリセットはOSの管理領域をリセットするだけであり、フラッシュメモリ上に残存するデータを物理的に上書きするわけではない。
- 市販・フリーウェアのデータ復元ツール(例:DiskDigger、Recuva 等)を使えば、初期化済み端末からでも連絡先・メール・写真・業務アプリのキャッシュデータを復元できるケースがある。
- 特にAndroid端末はメーカー・OSバージョンによって初期化の挙動が異なり、完全消去が保証されない機種も存在する。
つまり、ファクトリーリセットのみで廃棄・売却した端末は、悪意ある第三者にデータを復元される可能性を排除できない。退職者の社用端末や、リプレイス時に大量発生する旧機種を適切に処理しないことは、個人情報保護法や不正競争防止法上の観点でも重大なリスクになりうる。
国際標準「NIST SP 800-88」とはどのような消去基準か?
NIST SP 800-88とは、米国国立標準技術研究所(NIST)が策定したメディアサニタイゼーション(媒体の安全な廃棄・消去)に関する国際標準ガイドラインである。法人のデータ消去においてこの基準が重視される理由は明確だ。
- Clear(クリア):論理的な上書き消去。通常の復元ツールでは読み出しが困難になるレベル。
- Purge(パージ):フラッシュメモリの全領域に対して複数回の上書きや暗号化消去を行い、高度な復元技術でも読み出しが実質不可能なレベル。
- Destroy(デストロイ):物理破壊。スマートフォンでは通常Purgeまでで十分とされる。
法人が端末を売却・廃棄する場合、少なくともPurgeレベルの処理を第三者機関に依頼し、その証跡としてデータ消去証明書を取得することが、内部統制・監査対応の観点から強く推奨される。
データ消去証明書が内部統制・監査対応に必要な理由
情報セキュリティの監査・第三者評価(ISO 27001取得企業、Pマーク取得企業など)では、「端末廃棄時の情報管理手順」が審査項目となることが多い。その際、口頭や社内記録だけでは証跡として不十分であり、第三者機関が発行したデータ消去証明書があって初めて、適切な廃棄処理を行ったことの客観的な証明になる。
- 証明書には通常、端末のIMEI番号・シリアル番号・消去方法・実施日・実施事業者が記載される。
- 万が一、情報漏洩事故が発生した際、証明書が「端末廃棄に起因するリスクは対処済み」という事実を示す法的証拠にもなりうる。
- 株主・取引先・行政機関への説明責任(アカウンタビリティ)を果たす上でも、書面による証跡の保管は不可欠である。
中古スマホ流通センターなら買取と証明書発行を同時に依頼できる
端末のリプレイス・大量更新時に課題となるのが、「廃棄処理の手間とコスト」である。退職者の社用スマホ・PCは初期化だけでは不十分であることと同様に、リプレイス端末についても同じリスクが存在する。
中古スマホ流通センターでは、法人からの社用端末の買取と同時に、NIST SP 800-88に準拠したデータ消去処理および消去証明書の発行を行っている。これにより、担当者は以下の手間を一括して解消できる。
- 旧端末を自社で初期化・廃棄処理する手間が不要になる。
- 卸業者直結の買取ルートにより、市場相場に近い高価買取が期待できる。
- 買取完了後に消去証明書が発行されるため、監査・内部統制の証跡としてそのまま保管できる。
- 最短即日対応が可能なため、決算期・退職者発生時など急ぎのリプレイス案件にも対応しやすい。
まとめると、端末の廃棄・リプレイス時に「買取+データ消去証明書」をセットで取得できる体制を整えることが、情報漏洩対策と資産売却の両立を実現する最も効率的な方法である。リプレイスのたびに廃棄業者・買取業者・証明書発行機関を個別に手配するのではなく、法人専門の中古端末買取事業者に一本化することで、総務・情シス担当者の工数を大幅に削減できる。
まとめ:法人スマホのセキュリティ対策は「事前」と「廃棄時」の両輪で
法人スマホのセキュリティ対策は、紛失・盗難時の即時対応手順の整備・MDM導入・社内ポリシー策定という「事前対策」と、端末廃棄・リプレイス時のデータ消去証明書取得という「廃棄時対策」を組み合わせることで、はじめて情報漏洩リスクを実務レベルで抑制できる。どちらか一方だけでは、対策に重大な抜け穴が生じる。
この記事で押さえた4つの要点
- 紛失発覚時の30分以内3ステップ:①発見者が情シス・総務へ即報告、②MDMまたはキャリアの管理コンソールからリモートロック・位置情報取得を実施、③必要に応じてリモートワイプ(遠隔データ消去)を実行。この初動を組織のルールとして明文化しておくことが被害を最小化する鍵となる。
- MDM(モバイルデバイス管理)による事前対策:MDMとはスマートフォン・タブレット等をネットワーク越しに一元管理するシステムである。MDMを導入していない端末は、紛失時にリモートロックもデータ消去も行えず、端末内の業務データが丸ごと流出するリスクがある。導入前に全端末への一斉展開計画とポリシー設定を整備しておくことが重要だ。
- 社内セキュリティポリシーの整備:画面ロックの必須化・PIN桁数・業務アプリの私的利用制限・紛失時の報告フロー・端末返却手順など、具体的なルールを就業規則または情報セキュリティ規程に明記する。ルールが「文書化されていない」状態では、インシデント発生時に対応が属人化し、被害が拡大しやすい。
- 廃棄・リプレイス時のデータ消去証明書取得:端末の初期化(工場出荷状態へのリセット)だけではデータが完全に消去されない場合がある。退職者の社用スマホ・PCは初期化だけでは不十分という点は見落とされがちなリスクであり、専門業者によるデータ消去と証明書の発行が、情報漏洩対策の「最後の砦」として機能する。
対策チェックリスト:今すぐ確認すべき5項目
- 紛失時の初動手順(報告先・連絡フロー)が社内文書に明記されているか
- 全社用スマホにMDMが適用されており、リモートロック・ワイプが即時実行できる状態か
- 画面ロック・PINの複雑度・自動ロック時間が社内ポリシーで統一されているか
- 端末廃棄・リプレイスの際に、データ消去証明書を取得する運用フローが定まっているか
- リプレイス後の旧端末の処分先(買取・廃棄)が決まっており、情報の抜け漏れがないか
「事前対策」と「廃棄時対策」を切り離さないことが重要
運用中のセキュリティを強固にしても、使い終わった端末のデータ消去が不十分であれば、情報漏洩リスクはゼロにならない。逆に廃棄時の対応だけを整備しても、在籍中の紛失・盗難への備えが甘ければ意味をなさない。法人スマホのセキュリティ対策は、導入から廃棄まで一貫した管理体制として設計することが求められる。
社用スマホのリプレイスや廃棄のタイミングをお迎えの際は、データ消去証明書の発行と高価買取を同時に依頼できる中古スマホ流通センターにご相談ください。卸業者直結の買取ネットワークにより、市場相場を踏まえた法人向け高価買取を実現しています。まずは無料の法人見積りフォームより、台数・機種・ご要望をお気軽にお問い合わせください。担当者が最短即日でご回答いたします。
よくある質問(FAQ)
法人スマホを紛失したらまず何をすればいいですか?
まずMDM(モバイルデバイス管理)ツールでリモートロックまたはリモートワイプを実行し、端末のデータへのアクセスを遮断することが最優先です。次にキャリアへ連絡して回線を一時停止し、社内の情報セキュリティ責任者へ報告します。この3ステップを発覚から30分以内に完了させることを目標にしてください。
MDMが導入されていない場合、紛失時にできることはありますか?
MDMが未導入の場合、リモートワイプは基本的に行えません。iPhoneであれば「iPhoneを探す」機能、AndroidであればGoogleの「デバイスを探す」機能でロック・消去ができる場合がありますが、事前にApple IDやGoogleアカウントが設定されていることが前提です。MDM未導入の場合のリスクは格段に高いため、早急な導入検討を推奨します。
紛失した社用スマホは個人情報保護法の報告義務対象になりますか?
個人データが1,000件以上含まれる端末の紛失や、要配慮個人情報が含まれる場合は、個人情報保護委員会への報告義務(72時間以内の速報)および本人通知が法律上求められます。件数が少なくても社内規程上の報告・記録は必須ですので、インシデント管理台帳への記録を必ず行ってください。
データ消去証明書とは何ですか?なぜ必要ですか?
データ消去証明書とは、端末のストレージが第三者機関または専門業者によって復元不可能な状態に消去されたことを証明する書類です。社用スマホを廃棄・売却・リプレイスする際に取得しておくことで、万が一の情報漏洩トラブル時に「適切な処理を行った」という証拠となり、法的・社会的リスクを大幅に低減できます。
社用スマホを買い替える際のデータ消去はファクトリーリセットで十分ですか?
一般的なファクトリーリセット(初期化)だけでは、専用ツールを使ったデータ復元が可能な場合があり、法人用途としては不十分です。国際標準(NIST SP 800-88など)に準拠した専用ソフトウェアによる上書き消去、または物理破壊を選択し、消去完了後に証明書を発行してもらうことを推奨します。

