企業向けの安全なPDFワークフロー(大掛かりな仕組みなしで)
最終更新日
企業向けのPDFセキュリティ製品群 — SOC2監査済みの保管庫、自動化された保管期間管理、電子証拠開示への対応など — は、規制当局に常に見られている企業のために存在します。5人規模のコンサルティング事務所や30人規模の代理店にとっては、それは過剰です。実際のリスクはもっとありふれたものです。従業員がクライアントの契約書を、ファイルを保持し続ける無料の「圧縮」ツールにアップロードしてしまう、共有ドライブに暗号化がかかっていない、署名済みのPDFが公共のWi-Fiで保護されないままメール送信される、といったことです。
一般的な中小企業にとってのセキュアな基準は、企業向けの本格的な仕組みを購入しなくても、こうした実際のリスクに対応できます。暗号化された保存、署名済みの受け渡し、機密性の高い資料のローカル処理、そしてチームで合意したいくつかの習慣です。どれも費用のかかるものではなく、一部は基本のツールを変えるだけで済みます。
このガイドでは、その基準について解説します。自社に合うものを取り入れ、当てはまらないものは飛ばしましょう。目指すのは、見せかけの対策ではなく、理にかなった防御です。
手順
- 1
業務で使うすべての端末にフルディスク暗号化をかける
macOSならFileVault、WindowsならBitLocker、LinuxならLUKSを使います。ノートパソコンには必須で、デスクトップにも有効です。暗号化されていない端末を紛失・盗難された場合、それは即座にデータ漏えいになります。暗号化されていれば、単なるハードウェアの損失で済みます。
- 2
機密性の高いクライアント資料は、PDFをローカルで処理する
PDF圧縮、PDF結合、PDFページの抽出をはじめ、このサイトのブラウザベースのツールはローカルで処理を行います — クライアントのデータが第三者を経由することはありません。これをチームの基本方針として定着させましょう。
- 3
契約書には、本物の電子署名ツールで署名する
一般的な契約書には、PDFに署名やPDF Editorアプリを使いましょう。規制対象の取引には、審査済みの商用署名プラットフォームを使います。いずれの場合も、入力したテキストの名前より、手書きの署名のほうが説得力を持ちます。
- 4
機密性の高い転送には、暗号化された経路を使う
機密性の高い資料には、Signalやエンドツーエンド暗号化されたメールを使います。一般的な文書には、普通のメールで構いません。機密度に合わせて経路を選びましょう。
- 5
機密性の高いPDFには、パスワードの方針を決める
機密性の高いクライアント資料には、PDFにパスワードをかけましょう。パスワードはファイルとは別の経路で伝えます。可能であれば、クライアントごとに一意なパスワードを使いましょう。
- 6
定期的に見直して削除する
四半期ごとに/Clients/Archive/を見直しましょう。規制上必要なく、クライアントにとってももう不要なものは削除します。保管し続ける機密ファイルは、それぞれが継続的なリスクになります。数を減らすことで、リスクにさらされる範囲も減らせます。
コツ
- セキュリティの基準は文書化しておきましょう。全員が読んだ1ページの方針書のほうが、暗黙のルールより実効性があります。
- USBドライブや外付けのバックアップディスクも暗号化しましょう。これらは最も紛失しやすい機器です。
- 無料ツールで基準を満たせるのであれば、席数課金のセキュリティソフトにお金をかける必要はありません。予算は本当に足りていない部分のために取っておきましょう。
- チームにフィッシング対策の教育をしましょう — 中小企業の情報漏えいのほとんどは、ツールの弱点からではなく、フィッシングメールに引っかかったことから起きています。
- インシデント対応計画を、たとえ1段落程度でも用意しておきましょう。「クライアントのファイルが入ったノートパソコンを紛失した場合、48時間以内に該当するクライアントに通知する」という程度で、まずは十分な出発点になります。