機密文書管理でつまずくのは、分類ルールを作る段階ではありません。作った区分を、実際のフォルダ権限とログ設定、そして保管年限が切れた後の廃棄手順へ落とし込む段階です。この記事では、極秘・秘・社外秘の三区分をどこで線引きするか、不正競争防止法で営業秘密として守られるために必要なラベリングは何か、アクセス権限を役職ベースと案件ベースのどちらで組むか、閲覧とダウンロードのログに何を記録して何年残すかを、経済産業省の営業秘密管理指針とNISTの媒体サニタイズ指針に当たって整理します。市販の文書管理システムで足りる条件と、作り込みが必要になる条件の線引きまで示します。
まとめ:区分・ラベリング・権限・ログ・廃棄の五点で設計は決まる
機密文書管理で決めることは五つです。文書をどう区分するか、区分をどう見せるか、誰に見せるか、見た記録をどう残すか、いつどう捨てるか。後回しにされやすいのは四番目と五番目ですが、事故が起きたときに証明を求められるのはその二つです。
区分は三段階で足ります。極秘、秘(関係者外秘)、社外秘。四段階以上に分けると現場が判断に迷い、結局すべてを社外秘に寄せます。線引きの基準は文書の内容ではなく、漏えいしたときに影響が及ぶ範囲に置きます。
ラベリングは、アクセス制限より先に手を付けます。営業秘密として保護されるかどうかを分けるのは、従業員から見て「これは秘密だ」と分かる状態かどうかだからです。経済産業省の営業秘密管理指針は、アクセス制限が十分でないことだけを根拠に秘密管理性が否定されるわけではないと述べています。
権限は役職ベースを土台に案件ベースを重ねる二層で組み、廃棄は紙と電子で別の基準を使う。役職ベース単独では案件横断のプロジェクトを扱えず、案件ベース単独では失効漏れが残ります。紙媒体についてはNIST SP 800-88が上書きも暗号化消去も適用不可とし、破壊のみを示したうえで裁断寸法まで指定しています。
極秘・秘・社外秘の三区分とラベリングで秘密管理性を満たす条件
区分の定義そのものは各社で大きく変わりません。差が出るのは、どの文書をどこに入れるかの判断基準と、区分を文書の上にどう表示するかです。
漏えい時の影響範囲から決める機密三区分の線引きと社外秘の位置
呼称は、極秘・秘・社外秘、あるいは極秘・関係者外秘・社外秘が使われます。呼び方より、振り分けの基準を一つに固定することが先です。内容の機微さで判断すると、担当者ごとに感覚がずれます。基準は、漏えいしたときに影響が及ぶ範囲に置きます。機密区分は業務上の分類体系とは別の軸で持たせ、分類側の設計は分類軸の選び方とフォルダ階層・命名規則の設計手順に沿って決めます。
| 区分 | 影響範囲 | 閲覧できる範囲 | 文書の例 |
|---|---|---|---|
| 極秘 | 経営判断・企業存続 | 役員と指名された担当者 | M&A関連資料、未公表決算 |
| 秘(関係者外秘) | 特定部署・特定案件 | 案件の参加者のみ | 個別の見積根拠、人事評価 |
| 社外秘 | 社外に出ると不利益 | 全従業員 | 社内手順書、取引先一覧 |
社外秘は「区分を付けていない文書はすべて社外秘とみなす」という既定値として使うのが実務的です。既定値を置かないと、区分の付いていない文書の扱いが宙に浮きます。極秘は、対象を具体的な文書名で列挙できる程度に絞ってください。対象が数十種類に膨らんだ時点で、その区分は運用されていません。
不正競争防止法の営業秘密三要件と社内の機密区分がずれる二つの場面
社内の区分と、法律上の保護は別物です。不正競争防止法が営業秘密として保護する条件は、秘密として管理されていること(秘密管理性)、事業活動に有用な技術上または営業上の情報であること(有用性)、公然と知られていないこと(非公知性)の三つで、すべてを満たす必要があります。
社内区分とずれるのは二つの場面です。一つは、極秘の印を押しただけで実際には誰でも開ける共有フォルダに置いている場合。表示があっても、管理単位の中で秘密として扱われている実態がなければ争いになります。もう一つは逆で、区分を付け忘れた文書が業界紙に載っている情報の寄せ集めだった場合。非公知性を欠くため、区分の有無にかかわらず営業秘密には当たりません。
三要件は、情報セキュリティで語られる機密性・完全性・可用性とは観点が異なります。ISMSが扱う三要素のうち可用性は、必要なときに使える状態を保つことを指し、秘密管理性の要件とは対応しません。機密文書に制限をかけすぎて業務が止まるなら、それは可用性側の設計が抜けています。
マル秘表示とファイル名への付記で認識可能性を確保する実装手順
秘密管理性で問われるのは、従業員が秘密だと認識できる状態かどうかです。経済産業省の営業秘密管理指針(平成15年1月30日策定、令和7年3月31日最終改訂)は、電子媒体について次のいずれかで足りるとしています。記録媒体へのマル秘表示の貼付、ファイル名またはフォルダ名へのマル秘の付記、ファイルを開いたときに画面へマル秘と表示されるようヘッダーへ付記、ファイルまたはフォルダの閲覧にパスワードを設定、媒体に表示できない場合はケースや箱への貼付。
同指針は東京高判平成29年3月21日を引き、アクセス制限は認識可能性を担保する一つの手段であって、秘密だと認識できる場合に十分なアクセス制限がないことを根拠に秘密管理性が否定されることはないと述べています。順序は、まず表示、次に権限です。権限設計に何か月もかけている間、表示のない文書が積み上がる状態のほうがリスクは大きい。
実装では、文書のヘッダーまたはフッター、ファイル名の接頭辞、格納フォルダの名称という三つの層に同じ区分を付けます。文書管理システムを使う場合は区分をメタデータ属性として持たせ、ビューアの画面に常時表示させてください。属性だけ持たせて画面に出さない設定は、印刷やダウンロードで文書が単体になった瞬間に認識可能性を失います。
アクセス権限設計における役職ベースと案件ベースの使い分け基準
区分を決めたら、区分ごとに誰が開けるかを設計します。ここで設計モデルを選び違えると、後から作り直す工数が権限設定そのものより大きくなります。
役職ベースで権限を組んだ場合の設定数と、運用が破綻する分岐点
役職ベースは、部署と職位の組み合わせでロールを作る方式です。営業部の課長以上は営業部の秘文書を閲覧、部長以上は他部署の秘文書も閲覧、といった形になります。人事異動のたびに所属を付け替えるだけで権限が追従するため、維持コストが低い。
設定数は部署数×職位数で決まります。部署20、職位4なら80ロールで、この規模なら管理できます。破綻する分岐点は、部署と職位の組み合わせでは表せない例外が全体の1割を超えたときです。複数部署が参加するプロジェクト、出向者、監査部門のような全社横断の閲覧権限。これらを役職ベースの枠内で処理すると個人単位の追加設定が増え、誰がなぜ見えるのかを説明できなくなります。
権限の根拠は文書管理規程の閲覧・持出し条項に書いた範囲と一致させてください。条文は「所属部門長の承認を得た者」なのにシステム側は役職で一律に開いている、という不一致は内部監査で指摘されます。
案件ベースの権限運用で発生する棚卸しの手間と失効漏れの防ぎ方
案件ベースは、プロジェクトや契約単位でグループを作り、参加者を都度登録する方式です。秘(関係者外秘)の文書とは相性が良く、参加者以外は存在すら見えない状態を作れます。
問題は終わり方です。案件が終了しても、グループを削除する担当者が決まっていなければ権限は残り続けます。防ぎ方は二つ。グループ作成時に終了予定日を必須入力にして期日を過ぎたら自動で閲覧不可にする方式と、四半期ごとに案件グループの一覧を所管部門へ回付し継続の意思表示がないものを失効させる方式です。前者は製品側の機能に依存し、後者は運用で回せます。案件グループが200を超えると四半期ごとの手作業確認は現実的でなくなるため、その規模に達する見込みがあるなら自動失効を先に入れてください。
兼務・異動・退職の三経路で権限が残る仕組みと閉じ方の優先順位
権限が残る経路は三つに絞れます。優先順位を付けて塞ぎます。
- 退職者のアカウント失効漏れ。人事システムと認証基盤が連携していない場合に発生する
- 異動前の部署のロールが残ったままの状態。異動処理が追加のみで、剥奪が漏れる
- 兼務解除後の案件グループ残留。兼務は人事情報に載らないことがあり、追跡できない
塞ぐ順番は、退職、異動、兼務です。退職者の権限は、本人がすでに社外の人間である以上、残っていること自体が漏えい経路になります。人事システムからの退職日連携が組めないなら、月次で退職者リストと認証基盤の有効アカウントを突き合わせてください。異動と兼務は四半期ごとの権限棚卸しで拾えます。
機密文書の閲覧・ダウンロード・印刷ログと持出し制御の実装範囲
権限の次はログです。事故が起きてから設計しても遅く、かといって全部を記録すると量と費用が膨らみます。
誰が何をいつ見たかを追跡できるログの記録項目と保持期間の決め方
記録する項目は、利用者ID、対象文書のID、操作種別、日時、接続元IPアドレスの五つを基本とします。操作種別は閲覧、ダウンロード、印刷、権限変更、削除を分けて記録してください。ダウンロードと閲覧を同じ「アクセス」として記録するログは、事故調査で文書が手元に残ったかどうかを判別できず、使えません。
保持期間は、文書の保管年限ではなく、事故が発覚するまでの想定期間から決めます。退職者による持ち出しが判明するきっかけは競合他社での類似提案や取引先からの指摘であることが多く、退職から半年から一年後に遡ることになります。極秘と秘の文書は3年、社外秘は1年を目安に置いてください。個人情報を含む文書を扱うなら、個人情報保護委員会のガイドライン(通則編)が別添で示す安全管理措置のうち技術的安全管理措置にアクセス制御とアクセス者の識別・認証が挙げられており、記録の要否はここから逆算できます。
ダウンロード禁止・透かし・印刷抑止のうち費用対効果が合う順序
持出し制御には段階があり、先に入れるべき順序は決まっています。
第一に、ダウンロード禁止とブラウザ内での閲覧のみを許す設定。市販の文書管理システムの標準機能に含まれることが多く、追加費用なしで実現できる範囲が広い。第二に、画面と印刷物への利用者ID入りの透かし。撮影による持ち出しに対しても出所の特定に使えます。第三が印刷そのものの抑止です。
印刷抑止を最初に入れる会社が多いのですが、順序としては後回しで構いません。紙に出さなくても画面を撮影すれば持ち出せる以上、印刷だけを止めても経路は塞がらないためです。金融機関のように検査で閲覧統制の証明を求められる場合は別で、保存年限と閲覧統制を検査対応の水準で組む要件が先に来ます。
ログを取っていても漏えいを検知できない典型的な三つの運用状態
ログがあることと、異常に気づけることは別です。検知できない状態は三つあります。
一つ目は、ログを見る人が決まっていない状態。取得はしているが、事故が起きるまで誰も開かない。二つ目は、閾値が設定されていない状態。一人が一日に100件ダウンロードしても、通常の業務利用と区別されずに埋もれます。三つ目は、正規の権限を持つ者による大量取得を想定していない設計です。外部からの不正アクセスを検知する仕組みは入れていても、権限内の操作は正常として扱われます。
利用者ごとの月間ダウンロード件数を集計し、前月比で3倍を超えた利用者を一覧に出すだけでも検知の網になります。退職予定者については、退職届の受理時点から極秘・秘の文書への操作を個別に通知する設定へ切り替えてください。
保管年限の満了後に機密文書を確実に廃棄する手順と証跡の残し方
保管年限が切れた機密文書を残しておく理由はありません。残っている限り漏えいの対象であり続け、訴訟時には開示対象にもなります。
紙の裁断寸法と電子データのClear・Purge・Destroyの選び分け
媒体の消去について、NIST SP 800-88 Rev.1(2014年12月公開)は三段階を定義しています。Clearは通常の読み書き命令で上書きし、単純な復元手段に対して保護する方法。Purgeは最新の実験室的手法でも復元を不可能にする物理的または論理的手法で、ブロック消去や暗号化消去が該当します。Destroyは媒体そのものを破壊する方法です。
同指針のTable A-1は、紙とマイクロフォームについてClearとPurgeを適用不可とし、Destroyのみを示します。裁断寸法の指定は具体的で、クロスカットシュレッダーで1mm×5mm以下にするか、3/32インチ(2.4mm)のセキュリティスクリーンを備えた装置で粉砕するとされています。オフィス向けのクロスカット機の仕様でよく見かけるのは幅4mm・長さ30mm前後で、この基準には届きません。極秘文書を社内で処理するなら、手元の機種の裁断寸法を仕様書で確認したうえで選び直すか、溶解処理を委託してください。
電子データでは暗号化消去の適用条件に注意が要ります。同指針は、機微なデータが暗号化されない状態で保存された後に暗号化を有効にした媒体へ暗号化消去を使わないこと、平文で保存された可能性が不明な媒体にも使わないことを明記しています。運用中に全ディスク暗号化を後付けした環境では、鍵を破棄しても平文の痕跡が残るためです。
バックアップとクラウド上に複製が残る三つの経路と消し込み手順
本体を消しても複製が残る経路は三つです。日次バックアップ、クラウドストレージのごみ箱と版履歴、そして共有された個人の端末。
バックアップからの消去は現実的でない場合が多く、その前提で運用を組みます。保持世代が90日なら、廃棄記録に「本体削除日から90日後に全複製が消滅」と記載し、その期間は廃棄完了としない扱いにしてください。クラウドストレージ側は、ごみ箱の自動削除日数と版履歴の保持設定を確認し、機密区分の高いフォルダだけ保持日数を短くできるかを見ます。
廃棄の記録には、NIST SP 800-88の付録Gが示すサニタイズ証明書の項目が使えます。媒体の種別、入手元、消去方法(Clear・Purge・Destroyの別)、使用したツールとそのバージョン、検証方法、実施者と検証者の氏名。委託して溶解処理する場合も、処理証明書に同等の項目が揃っているかを発注前に確認してください。「機密文書として適切に処理しました」という一文だけの証明書は、監査で証跡として扱えません。
市販の文書管理システムで足りる条件と自社開発に踏み切る判断基準
ここまでの設計を、どの手段で実装するか。判断の分かれ目は権限モデルと外部授受の二点に集約されます。
市販製品の標準機能で再現できる権限要件と設定では吸収できない条件
市販の文書管理システムの標準機能で足りるのは、次の条件をすべて満たす場合です。機密区分が三段階以内、権限の単位が部署と職位の組み合わせで表せる、案件グループが200未満、ログの保持が3年以内、外部との授受がメール添付か既存のファイル転送サービスで完結する。中堅規模までの会社であれば、この範囲に収まります。
設定では吸収できないのは、権限の判定に文書の属性値が絡む場合です。「契約金額が1億円以上の案件は本部長以上のみ閲覧可」「特定の取引先コードを含む文書は担当営業と役員のみ」といった条件は、部署と職位の組み合わせでは表現できません。もう一つは、区分ごとに一覧画面の表示項目を変える要件です。文書名だけ見えて中身は開けない、文書の存在自体を隠す、という二段階を製品標準で作り分けられるかは、導入前に実機で確認してください。
外部委託先との文書授受で必要になる機能と標準製品に無い差分の埋め方
外部委託先との授受は、秘密保持契約を結んだうえで、どの文書をいつ渡していつ返却または破棄させたかを記録できる状態にします。営業秘密管理指針も、他社と共有する場合は営業秘密を特定した秘密保持契約の締結で自社の秘密管理意思を明らかにする方法を典型例に挙げ、口頭の伝達より書面による特定が望ましいとしています。
標準製品で不足しがちなのは三点です。委託先ごとのアクセス期限の自動設定、渡した文書の一覧を契約単位で出力する機能、契約終了時に委託先側での破棄を確認した記録の保持。これらは製品の外側で表計算ファイルによる管理台帳として運用されることが多く、そこが実務の負荷になります。委託先が10社を超え、案件ごとの授受が数十件に及ぶなら、台帳を製品側へ寄せる作り込みの検討に入ってよい段階です。
自社開発へ踏み切る三つの条件と、組織規模から見て見送るべき場面
自社開発に踏み切る条件は三つです。第一に、権限判定に文書の属性値(金額、取引先、案件区分)が絡み、標準の設定画面では表現できないこと。第二に、基幹システムや人事システムと権限情報を双方向で同期する必要があること。第三に、委託先との授受記録を含めて監査証跡を一つの画面で示す必要があること。二つ以上に当てはまるなら、パッケージのカスタマイズ費用が積み上がるより、要件に合わせて文書管理システムを開発するほうが総額で下回ります。
逆に見送るべき場面も明確です。従業員100人未満で機密区分の運用実績がない段階での自社開発は勧めません。区分の定義も権限の例外もこれから固まる状態で作り込むと、一年後に作り直すことになります。まずは既存のファイルサーバーに区分ごとのフォルダを切り、表示と権限を整えるところから始めてください。IPAの中小企業の情報セキュリティ対策ガイドラインに、その規模で先に着手すべき対策の順序が整理されています。
よくある質問
機密文書管理の設計と運用について、検索で多く尋ねられる質問に答えます。
機密文書とは具体的にどのような文書を指しますか?
社外に出ると会社に不利益が生じる文書のすべてを指し、法令上の定義があるわけではありません。実務では、顧客情報、取引条件や見積の根拠、人事評価と給与、未公表の財務情報、技術資料や設計図面が代表例です。このうち不正競争防止法の営業秘密として保護されるのは、秘密として管理され、事業活動に有用で、公然と知られていない情報に限られます。社内で機密文書と呼んでいても、業界で広く知られた内容であれば法的保護の対象にはなりません。
社外秘と部外秘、関係者外秘はどう違いますか?
閲覧を許す範囲の広さが違います。社外秘は社内であれば全従業員が閲覧できる区分で、社外への提供のみを禁じます。部外秘は特定の部署の外へ出さない区分、関係者外秘は案件やプロジェクトの参加者以外に出さない区分です。三つのうち最も狭いのは関係者外秘で、部署をまたいだ少人数に限定されます。社内規程では、部外秘と関係者外秘を「秘」として一つにまとめ、適用範囲を運用で指定する形が管理しやすくなります。
機密文書の保管期間は何年に設定すればよいですか?
機密度ではなく、根拠となる法令と業務上の必要性から決めます。会社法や法人税法、労働基準法はそれぞれ保存年限を定めており、年数も起算日も異なります。法令の定めがない文書は、業務上参照する期間に1年から2年を加えた年数を目安に置いてください。機密区分と保管年限は独立した属性として扱い、極秘だから長く残す、という設計にはしないことです。残す期間が長いほど漏えいの機会は増えます。
機密文書の廃棄はシュレッダーと溶解処理のどちらを選ぶべきですか?
区分によって分けます。社外秘までは社内のクロスカットシュレッダーで処理し、極秘と秘は溶解処理を委託する形が費用と手間の釣り合いが取れます。NIST SP 800-88が紙媒体に求める裁断寸法は1mm×5mm以下で、市販の一般的なシュレッダーの裁断寸法では届きません。委託する場合は、回収から溶解までの搬送過程が施錠された状態で行われるか、処理証明書に日時と数量と方法が記載されるかを確認してください。
ファイルサーバーだけで機密文書管理を運用できますか?
従業員100人未満で機密区分が三段階以内なら運用できます。区分ごとにフォルダを分け、フォルダ名に区分を入れ、アクセス権をグループ単位で設定する形です。限界が来るのは、閲覧ログが必要になったときと、案件単位の権限が増えたときです。ファイルサーバーの標準機能では誰がどのファイルを開いたかの記録を継続的に残すことが難しく、監査対応や事故調査で証跡を示せません。この二つが要件に入った時点で、文書管理システムの導入を検討する段階です。
関連記事
- 文書管理システムとは?機能とメリット、ファイルサーバーとの違いと選び方を解説:製品の基本機能と選定の進め方を、機密区分の設計に入る前段として整理しています。
- 電子帳簿保存法に対応する文書管理システムとは?要件と選び方・自社開発の判断:国税関係書類の保存要件という、機密区分とは別軸の制約を扱っています。
- AI-OCRのオンプレミス導入判断|クラウド・買い切りとの違いと機密文書の扱い:紙の機密文書を電子化する際、外部サービスへ渡してよいかの判断基準を示しています。