自治体では、住民の氏名・住所・電話番号をはじめ、さまざまな個人情報を取り扱います。
そのため、情報セキュリティ対策は情報システム担当者だけの仕事ではありません。メールの送信、書類の印刷、電話対応、ホームページの更新など、一人ひとりの職員が日常業務の中で適切な行動を取ることが重要です。
しかし、情報セキュリティ研修を受けても、「具体的にどこに注意すればよいのかわからない」「普段の業務で何を確認すればよいのかわからない」「自分は大丈夫と思ってしまう」という職員もいるのではないでしょうか。
そこで本記事では、自治体職員向けの情報セキュリティ研修の内容をもとに、研修で把握しておきたい5つのポイントを紹介します。
「難しいセキュリティの話」ではなく、明日からの業務ですぐに実践できる内容を中心に解説します。
自治体職員向けセキュリティ研修が重要な理由
情報セキュリティ事故は、必ずしも高度なサイバー攻撃だけによって発生するわけではありません。
日常生活で起こりうる「なりすまし電話」「怪しいメッセージ」「誤送信」などと同じようなことが、自治体の業務でも起こってしまいます。
例えば、次のような行動が、情報漏えいなどの事故につながる可能性があります。
- 「請求書を送ります」と書かれたメールのリンクをクリックする
- 「あなたのPCがウイルスに感染した」と電話で言われ、指示どおり操作する
- 公式ホームページやSNSに個人情報を掲載してしまう
- メールに別のファイルを誤って添付する
つまり、情報セキュリティ研修で重要なのは、専門用語を覚えることだけではありません。
「自分の普段の業務にもセキュリティリスクがある」と把握することが第一歩です。
自治体職員向けセキュリティ研修で把握すること5選
自治体職員が特に把握しておきたいポイントは、次の5つです。
- 離席時はPCをロックする
- メール・FAX・Web公開などは二重チェックする
- 怪しいリンクや添付ファイルを操作しない
- PC・USB・紙資料などを許可なく持ち出さない
- 情報を求められたら本人確認を徹底する
弊社の研修では、これらを「今日からできる!5つの行動習慣」として整理しています。
ここから、それぞれ詳しく見ていきましょう。
1.離席時はPCをロックする
最初に把握したいのが、席を離れるときのPC管理です。
短時間だからといって、PCの画面を表示したまま席を離れていないでしょうか。
研修資料では、離席時には「Windowsキー+L」で画面ロックを行い、自動ロック設定も有効にすることが示されています。
また、ログインパスワードを机の上やモニターなど、第三者から見える場所に貼り付けることも避けなければなりません。
さらに、個人アカウントを他の職員に使わせることも、セキュリティ上のリスクになります。
自治体職員が確認したいポイント
- パスワードを机やモニターに貼っていないか
- 席を離れるときにPCをロックしているか
- 自動ロックを設定しているか
- 自分のアカウントを他人に使わせていないか
- 共用PCを利用した後にログアウトしているか
特に「少し席を離れるだけだから」という油断がないか、日常業務を振り返ってみましょう。
2.メール・FAX・Web公開・システムリリースなどは二重チェックする
自治体の業務では、メールやFAX、ホームページ、SNSなど、外部へ情報を発信する場面が数多くあります。
こうした「発信する瞬間」こそ、セキュリティ上の重要なチェックすべきポイントです。
メールの宛先や添付ファイル、FAXの送信先、ホームページ、システムのリリースなどへの公開内容について、複数人で確認するルールにしましょう。
メールではTo・Cc・Bccを正しく使い分ける
例えば、複数の住民へ一斉にメールを送信する場合、他の受信者のメールアドレスが見えてしまわないよう、Bccを使用します。
- To:主な対応・アクションを求める相手
- Cc:内容を知っておいてほしい相手
- Bcc:他の受信者に存在を知られずに送る相手
WebサイトやSNSも要注意
自治体の公式ホームページやSNSでは、公開前に複数人で内容を確認することも重要です。
特に注意したいのが、次の事項です。
- Excelの非表示シート
- PDFの黒塗り
- 個人情報が残ったファイル
見た目では情報が消えているように見えても、実際にはデータが残っている場合があります。
データそのものを削除することも重要です。
「公開ボタンを押す前に、もう一度確認する」この習慣が、情報漏えい防止につながります。
3.怪しいリンクや添付ファイルを操作しない
自治体職員が把握しておきたい3つ目のポイントは、「怪しいものは押さない」ことです。
例えば、
「請求書を送ります。こちらのリンクをクリックしてください」
といったメールが届いた場合、すぐにリンクをクリックするのは危険です。
送信元のドメインを確認し、心当たりがない場合は、メール本文に記載された連絡先ではなく、公式サイトや過去の事務連絡などから正規の連絡先を確認しましょう。
サポート詐欺にも注意
ある自治体の実際の例ですが、インターネット閲覧中にマルウェア感染を装った警告画面が表示され、そこに記載された連絡先へ電話し、指示どおりPCを操作した結果、不正アクセスにつながった事例があります。
このような場合、「ウイルスに感染した!」と慌てて表示された電話番号へ連絡しない ことが重要です。
警告画面が表示された場合は、まず情報システム担当者など、庁内で決められた相談先へ確認しましょう。
怪しいものを見つけたときの基本
- 不審なリンクをクリックしない
- 不審な添付ファイルを開かない
- 警告画面に表示された電話番号へ連絡しない
- 送信元のドメインを確認する
- 必要に応じて情報システム担当者へ相談する
「急いでいるから」という理由で確認を省略しないことが大切です。
4.PC・USB・紙資料などを許可なく持ち出さない
自治体では、PCやUSBメモリ、紙資料などに個人情報や業務情報が保存されていることがあります。そのため、情報を物理的に持ち出さないことも重要なセキュリティ対策です。
無許可のUSBメモリや外付けHDDを使用しないこと、PCやUSBメモリを許可なく持ち帰らないことは守りましょう。
さらに、事業者が持ち込むディスクなどについても、ウイルスチェックを実施したうえで接続することが求められています。
紙資料もセキュリティ対策が必要
情報セキュリティというと、パソコンやネットワークをイメージしがちです。
しかし、紙の個人情報も重要な管理対象です。
例えば、次の行動に注意が必要です。
- 個人情報を含む書類を机の上に放置する
- プリンタに印刷物を置きっぱなしにする
- 許可なく書類を持ち帰る
- 不要になった個人情報を適切に廃棄しない
不要な個人情報を含む書類はシュレッダーにかけ、裏紙として再利用しないことなども示されています。
「データだけでなく、紙も情報資産である」という意識を持つことが重要です。
5.情報を求められたら本人確認を徹底する
5つ目は、「本人確認の徹底」です。
自治体職員は、電話や窓口などで住民情報を扱う機会があります。
そのため、相手から「○○議員です」「○○さんから頼まれました」などと言われても、本人確認なしに情報を提供してはいけません。
声だけで本人だと判断せず、依頼者本人の確認を徹底しましょう。
また、
「忙しいから」
「頼まれたから」
という理由で確認を省略することも避けなければなりません。
委託事業者や臨時職員の権限にも注意
自治体では、委託事業者や臨時職員などが業務に関わるケースもあります。
その場合も、必要以上の権限を与えないことが重要です。
委託事業者・臨時職員などへの権限設定を過剰にしないことが大事です。
自治体で実際に起きている情報セキュリティ事故
情報セキュリティ研修では、実際の自治体の事例を知ることも重要です。
実際の例
| 事例 | 主な原因・内容 |
|---|---|
| 中国地方のある市 | マルウェア警告をきっかけとした不正アクセス |
| 関東地方のある市 | メールの誤添付による住民情報の誤送信 |
| 関西地方のある市 | 個人名等が記載された資料を公式ホームページに掲載 |
| 関西地方のある市 | 委託先関係社員による個人情報入りUSBメモリの紛失 |
| 大手企業 | ランサムウェアによるシステム停止・情報漏えい |
例えば「メールの誤添付による住民情報の誤送信の事例」では、健診情報を含むファイルをメールに誤添付し、11人に誤送信した結果、9,549人分の氏名・住所・被保険者証番号などが漏えいした事例が紹介されています。
「個人名等が記載された資料を公式ホームページに掲載の事例」では、個人名が記載された議会提出用資料を公式ホームページに掲載し、延べ397件の個人名等が漏えいしたとされています。
こうした事例を見ると、情報セキュリティ事故は「高度なサイバー攻撃」だけで起こるものではないことがわかります。
メール、Web公開、紙資料、電話対応など、日常業務のすぐそばにリスクがあります。
自治体職員向けセキュリティ研修では「知っている」から「できる」へ
情報セキュリティ研修で大切なのは、ルールを知識として覚えるだけではありません。
「知っていること」と「実際にできていること」は違うと認識しましょう。
さっそく、自分の日常業務をチェックしてみましょう。
情報セキュリティのセルフチェック
- パスワードを机やモニターに貼っていない
- 離席時にPCをロックしている
- 自分のアカウントを他人に使わせていない
- To・Cc・Bccを適切に使い分けている
- メールの宛先と添付ファイルを確認している
- 不審なリンクや添付ファイルを開いていない
- 業務データを私用メールへ転送していない
- FAX送信時に宛先を確認している
- 個人情報を含む書類を放置していない
- 来庁者から画面や書類が見えないようにしている
- 無許可のUSBメモリを使用していない
- PCやUSBを許可なく持ち帰っていない
- 電話での本人確認を徹底している
- 委託事業者などに過剰な権限を与えていない
- ホームページやSNSの公開前に複数人で確認している
- 「昔からこうしている」という理由でルールを無視していない
自治体の情報セキュリティは一人ひとりの行動から
自治体職員向けの情報セキュリティ研修では、専門的な知識だけではなく、毎日の業務でどのような行動を取るべきかを把握することが重要です。
今回紹介した5つのポイントを改めて整理すると、次のとおりです。
- 離席時はPCをロックする
- 発信時は二重チェックする
- 怪しいものは押さない
- 許可なく持ち出さない
- 頼まれたら本人確認する
情報セキュリティ事故は、「自分には関係ない」と考えているときほど見落としやすいものです。
一方で、すべての職員が特別なセキュリティ知識を持つ必要があるわけではありません。
「離席したらロックする」「送信前に確認する」「怪しいものは押さない」「持ち出さない」「本人確認する」
こうした基本的な行動を、一人ひとりが習慣にすることが重要です。
自治体の情報セキュリティ対策では、システムやツールによる技術的な対策に加えて、職員が日常業務の中で適切な判断・行動をできるようにすることも欠かせません。
まずは今日の業務から、自分ができていること、できていないことをチェックしてみてはいかがでしょうか。


