2026年10月1日からカスハラ対策が義務化。企業の電話対応を守る「全通話録音」という備え

2026年10月1日からカスハラ対策が義務化。企業の電話対応を守る「全通話録音」という備え

2026年10月1日から、カスタマーハラスメント(以下、カスハラ)への対策が、すべての事業主に義務付けられます。
これまでカスハラ対策というと、「大企業やコールセンターが行うもの」というイメージを持たれていた企業もあるかもしれません。

しかし、今回の法改正では、企業規模を問わず、事業主に対してカスタマーハラスメント防止のための雇用管理上の措置が求められることになります。施行日は2026年10月1日です。
そこで今、改めて見直したいのが「電話対応」です。
顧客からの問い合わせ、クレーム、取引先とのやり取りなど、多くの企業にとって電話は重要なコミュニケーション手段です。一方で、カスハラが発生する場面の一つにもなり得ます。

「言った、言わない」になったとき、会社は何をもとに事実を確認するのか。
対応した従業員を、会社としてどのように守るのか。
そして、同じようなトラブルを繰り返さないために、どのように情報を活用するのか。

こうした課題に対して、クラウドPBXの INNOVERA PBX(イノベラ PBX) が持つ「全通話自動録音」機能は、これからの電話環境において重要な役割を果たす可能性があります。

2026年10月1日から、カスハラ対策は「すべての事業主」の義務へ

厚生労働省によると、2025年に公布された改正法により、2026年10月1日からカスタマーハラスメント防止のための措置が事業主の義務となります。

カスタマーハラスメントとは、簡単に言えば、顧客や取引先、施設利用者などによる言動で、

  1. 顧客等による言動であること
  2. 社会通念上許容される範囲を超えていること
  3. そのことによって労働者の就業環境が害されること

といった要素をすべて満たすものとされています。

例えば、正当な問い合わせやクレームであっても、その内容や対応方法によってはカスハラに該当しない場合があります。

一方で、

  • 暴言や侮辱
  • 脅迫や威圧的な言動
  • 不当な要求
  • 長時間にわたる拘束
  • 繰り返し行われる執拗な要求

など、社会通念上許容される範囲を超える言動によって従業員の就業環境が害される場合には、カスハラとして対応が必要になる可能性があります。電話やSNSなど、インターネット上で行われる言動も対象に含まれます。

企業に求められるのは「3つの柱」を中心とした体制づくり

厚生労働省の資料では、事業主に求められるカスハラ対策は、大きく以下のような取り組みとして整理されています。

1.方針の明確化と従業員への周知

企業として、
「カスタマーハラスメントには毅然と対応し、従業員を守る」
という方針を明確にすることが求められます。

また、どのような行為をカスハラと考えるのか、発生した場合にどのような対応を取るのかについて、従業員へ周知することも必要です。

2.相談体制を整備する

従業員がカスハラを受けた際に、「誰に相談すればいいのか分からない」という状態では、適切な対応につながりません。

相談窓口や担当者をあらかじめ決め、従業員に周知することが必要になります。

3.発生後の迅速な事実確認と適切な対応、再発防止

カスハラが発生した場合、企業には迅速かつ適切に事実関係を確認し、被害を受けた従業員への配慮や、再発防止につなげることが求められます。

ここで重要になるのが、
「実際に何が起きたのかを、できるだけ正確に確認できること」
です。

「言った・言わない」では、従業員を守れない

電話でカスハラが発生した場合、後から問題になるのが「言った、言わない」です。
例えば、電話を受けた従業員が、

「このような暴言を受けました」

と報告しても、相手側が、

「そんなことは言っていない」
「担当者の対応が悪かっただけだ」

と主張した場合、会社が客観的に事実関係を確認することは簡単ではありません。

特に、カスハラを受けた直後の従業員は、強いストレスや動揺を感じている可能性があります。
そのため、後から記憶だけを頼りに通話内容を再現することには限界があります。

そこで役立つのが、通話録音による客観的な記録です。
カスハラ対応において通話録音は証拠確保や事後の検証に役立つ一方、録音だけに依存せず、通話前後の状況を記録するメモなどと組み合わせることが重要です。

つまり、録音は「すべてを解決する魔法の機能」ではありません。
しかし、企業が事実を確認するための非常に重要な証跡になり得ます。

INNOVERA PBXなら、全通話を自動で録音。6カ月間保存

ここでご紹介したいのが、Emission株式会社が取り扱うクラウドPBX、INNOVERA PBX(イノベラ PBX)です。

INNOVERA PBXには、標準機能として、すべての通話を自動録音し、6カ月間保管できる「全通話自動録音」機能が用意されています。

さらに、電話履歴と録音データをあわせて確認することができ、過去の通話履歴の検索やエクスポートにも対応しています。

「録音ボタンを押し忘れた」がありません

必要な電話だけを手動で録音する運用の場合、

  • 録音を開始し忘れた
  • 問題になるとは思わなかった
  • 電話の途中から状況が悪化した
  • 担当者によって録音する・しないに差がある

といった問題が起こる可能性があります。

しかし、INNOVERA PBXの全通話自動録音では、最初からすべての通話を記録する運用が可能です。
「問題が起きてから録音すればよかった」と後悔するリスクを減らすことができます。

カスハラ発生時、録音データはどのように役立つのか

1.事実関係を確認できる

最も基本的な活用方法は、通話内容の確認です。
実際にどのような会話が行われたのかを確認することで、

  • 暴言や脅迫的な発言があったか
  • 不当な要求があったか
  • どの程度長時間にわたっていたか
  • 従業員はどのように対応していたか

などを確認するための材料になります。
従業員本人の記憶だけに頼るのではなく、会社として客観的に状況を確認できることは、適切な対応を行ううえで大きなメリットです。

2.従業員を「一人で戦わせない」ための材料になる

カスハラ対応で重要なのは、従業員に、「自分一人で何とかしなければならない」と思わせないことです。
通話記録が残っていれば、上司や管理者が後から内容を確認し、組織として対応を検討できます。
「電話に出た本人しか分からない問題」から、「会社全体で確認し、対応する問題」へ変えることができます。

3.悪質なケースへの対応判断を支援する

特に悪質なケースでは、対応を継続するのか、担当者を変更するのか、警察や専門家への相談を検討するのかなど、会社として判断が必要になる場合があります。
その際にも、実際の通話内容を確認できることは重要です。

もちろん、録音データだけで法的な判断が完結するわけではありません。
しかし、何が起きたのかを社内で共有し、次の対応を検討するための重要な情報になります。

「録音して終わり」ではない。再発防止に活かすことが重要

カスハラ対策において、本当に重要なのは、問題が起きた後に録音を聞くだけではありません。
厚生労働省の指針でも、事実関係の確認、被害を受けた労働者への配慮、そして再発防止に向けた措置が求められています。

例えば、録音データを振り返ることで、

  • 特定の顧客から同様の行為が繰り返されていないか
  • 特定の商品やサービスでトラブルが多発していないか
  • どのタイミングで対応がエスカレートしているのか
  • 担当者が一人で対応を続けていないか
  • 社内の対応ルールに改善すべき点がないか

といった課題を確認できます。
カスハラ対策は、単に「悪質な顧客を排除する」ためのものではありません。

従業員を守りながら、企業として適切な顧客対応を行うための仕組みづくりでもあります。

通話録音+社内ルールで、カスハラ対策を仕組みにする

INNOVERA PBXの全通話録音を導入する場合でも、録音機能だけでカスハラ対策が完結するわけではありません。
例えば、以下のような運用と組み合わせることで、より実効性のある体制を検討できます。

カスハラ対応の運用例

  1. 全通話を自動録音する
  2. カスハラに該当する可能性がある場合は上司へ報告する
  3. 必要に応じて録音データと通話前後の状況を確認する
  4. 複数名で対応方針を検討する
  5. 従業員へのケアを行う
  6. 必要に応じて顧客への対応方針を変更する
  7. 同様のケースが発生しないよう社内ルールを改善する

このように、電話録音を「記録を残すためだけの機能」ではなく、事実確認 → 組織対応 → 従業員保護 → 再発防止という流れの中で活用することが重要です。

電話対応は、これから「会社を守るインフラ」にもなる

これまで電話システムを選ぶ際には、

  • 電話料金を削減したい
  • テレワークでも固定電話を使いたい
  • スマートフォンで会社の電話を受けたい
  • 拠点間を内線化したい

といった点が重視されることが多かったのではないでしょうか。
もちろん、これらも重要です。

しかし、2026年10月からカスハラ対策が義務化される中で、これからは、「トラブルが起きたときに、会社と従業員を守れる電話環境か」という視点も重要になってきます。

INNOVERA PBXは、クラウドPBXとして場所にとらわれない電話環境を構築できるだけでなく、全通話自動録音、電話履歴の確認など、電話対応を記録・振り返るための機能も備えています。

Emission株式会社なら、電話環境からカスハラ対策を考えることができます

カスハラ対策は、「録音システムを導入すれば終わり」ではありません。
会社としての方針、相談体制、対応ルール、従業員への周知、そして実際に問題が起きた際の事実確認と再発防止まで、総合的な仕組みが必要です。
その中で、電話対応が重要な業務になっている企業であれば、通話を確実に記録できる環境を整えることは、有効な対策の一つになるでしょう。

Emission株式会社では、INNOVERA PBXの導入について、現在の電話環境や利用状況を確認しながらご提案しています。
また、クラウドPBXの導入だけでなく、ネットワーク環境やIP電話機なども含め、企業の利用環境に合わせた構成をご相談いただけます。

  • カスハラ対策をきっかけに、電話環境そのものを見直したい
  • 今使っているビジネスホンからクラウドPBXへの移行を検討している
  • 全通話録音を導入したいが、現在の電話番号をそのまま利用したい

といった企業さまも、ぜひEmission株式会社へご相談ください。

2026年10月1日の義務化に向けて、今から電話環境の見直しを

カスハラ対策は、問題が起きてから考えるものではありません。
2026年10月1日から、カスタマーハラスメント防止のための措置は、すべての事業主に求められます。

だからこそ、「もし明日、電話でカスハラが発生したら、会社として事実を確認できますか?」という視点で、今の電話環境を一度見直してみてはいかがでしょうか。

INNOVERA PBXなら、すべての通話を自動録音し、6カ月間保存することが可能です。電話対応の利便性向上だけでなく、従業員を守り、事実を確認し、より適切な組織対応につなげるための電話環境として、導入をご検討いただけます。

本記事は一般的な制度・サービス情報を紹介するものです。個別のカスタマーハラスメント事案における法的判断や対応については、必要に応じて弁護士や社会保険労務士などの専門家へご相談ください。

お問い合わせはこちら

INNOVERA PBXとひかり電話、Yealink電話機1台で使い分けてみました

INNOVERA PBX(クラウドPBX)

INNOVERA PBXでかける事ができない特定番号があります

INNOVERA PBXを導入されているお客様から、「フリーダイヤルにかけようとしたら、つながらなかったんです」と言われる事があります。

契約前の説明で、緊急番号(110や119)フリーダイヤル、ナビダイヤルなど、一部かける事ができない番号があると説明しているのですが、運用が始まるとやっぱり必要だったとなるケースもあります。

INNOVERA PBXはYealinkのSIP-T43UやSIP-T74Uといった置き型IP電話機に対応していて、日常の電話業務には十分な機能を持っています。ただ、ご契約の回線内容によっては、0120・0800から始まるフリーダイヤルや、0570のナビダイヤルなど、一部の番号に発信できないケースがあります。これは、INNOVERA PBXだけではなく、他社のクラウドPBXでも同様です。

今回、あるお客様先でこの問題に対応した際、電話機を1台も増やさずに解決する方法で対応しましたので、その内容をご紹介します。

やったこと:SIPアカウントを2つ登録しただけ

結論から言うと、Yealinkの電話機に

  • INNOVERA PBXのSIPアカウント
  • NTTひかり電話のSIPアカウント

の2つを登録し、発信先によって回線を切り替えられるようにしました。これだけです。

普段の外線発信や内線通話は、これまでどおりINNOVERA PBXを使います。
そのうえで、INNOVERA PBX側からつながらないフリーダイヤルやナビダイヤルにかけるときだけ、追加登録したひかり電話の回線を選んで発信する、という流れです。回線キーを切り替えるだけなので、利用者側の操作もそれほど難しくありません。

実はFAX用に残っていた回線が使えた

FAXについては、INNOVERA PBXの利用が推奨されていない事から、複合機やFAX機をひかり電話につないだまま運用する、もしくはクラウドFAXに移行するケースがほとんどです。FAX運用を崩したくない場合、つまり紙印刷をしたモノを複合機のADFにセットして相手先番号をダイヤルし、スタートボタンを押す。この場合はINNOVERA PBXへの移行しません。クラウドFAXに移行する場合もありますが、その場合はパソコンから直接FAXを送る運用に変更していただきます。

FAXは使わなくなったとおっしゃる事が増えていますが、どちらかというと運用はそのままにしたい事が多く、INNOVERA PBX導入後もFAX専用としてひかり電話の契約だけが残っているケースは珍しくありません。

今回の構成のポイントは、まさにこの「残っていたひかり電話」を、FAX専用のままにせず、Yealink電話機にも登録して発信用回線として活用した点です。新規の回線契約も、電話機の追加購入も必要ありませんでした。

構成イメージ

Yealink電話機の中身としては、こんな役割分担になります。

アカウント1(INNOVERA PBX)外線の発着信、内線通話、保留・転送など、普段の電話業務全般をここでまかないます。

アカウント2(NTTひかり電話)緊急番号である110や119、フリーダイヤルの0120・0800、ナビダイヤルの0570番号への発信や、その他INNOVERA PBX側から発信できない番号への発信を担当。障害時の予備回線としても使えます。

FAX・複合機 従来どおりひかり電話に接続したままで、番号もそのまま維持されます。

ひかり電話側はあくまで「補助」という位置づけ

ここで一つ注意点があります。ひかり電話をYealink電話機に登録したからといって、INNOVERA PBXと同じPBX機能が使えるわけではありません。

実際、機器や接続構成によっては、ひかり電話側で保留した際に保留音が鳴らず無音になったり、転送の挙動がINNOVERA PBX側と異なったりすることがあります。ですので、この構成ではひかり電話を通常業務の主回線として使うのではなく、

  • フリーダイヤル・ナビダイヤルへの発信
  • INNOVERA PBX側で発信できない番号への発信
  • 障害時の予備回線

といった、限定的な用途にとどめています。普段の電話対応はINNOVERA PBXに任せ、必要なときだけひかり電話に振り分ける、というのが運用上のコツです。

導入前に確認しておきたいこと

この構成は、すべての環境でそのまま使えるわけではありません。事前に次のような点を確認しておく必要があります。

  • ホームゲートウェイの機種
  • ひかり電話のご契約内容(オフィスタイプ、オフィスAなど)
  • 電話機とホームゲートウェイ間のネットワーク構成
  • FAX・複合機を含む既存の電話設備構成

弊社で確認しているホームゲートウェイ仕様ですと、最大5台までのIP電話機しかレジストできません。それ以上必要な場合は、この方法だと対応できません。また、Yealinkの電話機であってもDECTタイプの場合は、アカウント切替ができないためこの方法が使えません。仮にDECTタイプでひかり電話を使いたい場合は、ひかり電話用に端末機を1台用意していただく事になります。

こんなお悩み、ありませんか

  • INNOVERA PBXから発信できない番号がある
  • FAX用に残っているひかり電話を、もう少し活用したい
  • 電話機を増やさずに複数回線を使い分けたい
  • 今の電話番号・FAX番号はできるだけ変えたくない

Emission株式会社では、INNOVERA PBXの販売だけでなく、既存の電話回線やネットワーク環境を実際に確認したうえで、その環境に合った構成をご提案しています。クラウドPBXは契約して終わりではなく、既存の回線設備とどう組み合わせるかによって使い勝手が大きく変わってきます。

標準的な案内だけでは対応しきれない電話環境についても、現地の状況を踏まえたうえでご提案させていただきますので、お気軽にご相談ください。

本記事の構成は、導入先の機器・契約回線・ネットワーク環境および各サービスの仕様によって利用できない場合があります。導入の際は事前の現地確認、または構成確認をおすすめします。

お問い合わせはこちら

製品名変更のお知らせ 2026年6月(チェック・ポイント・ソフトウェア・テクノロジーズ株式会社 製品・サービス)

CheckPoint Logo

日頃よりチェック・ポイント・ソフトウェア・テクノロジーズ株式会社(以下「Check Point社」)製品・サービスをご愛顧いただき、誠に有難うございます。

Check Point社より、製品・サービスの再編および製品名の変更を実施する旨が発表されました。

チェック・ポイント・ソフトウェア・テクノロジーズ株式会社(以下「Check Point社」)は、企業のAIシフトやハイブリッド環境の複雑化に対応するため、従来の「Quantum(ネットワーク)」「CloudGuard(クラウド)」「Harmony(ユーザー・エンドポイント)」といった製品ブランド軸から、より組織の防御対象や戦略に即した「4つの主要柱(ピラー)」をベースとした新カテゴリ体系へと移行することとなりました。

製品・サービスも新カテゴリ体系に沿って、各カテゴリに振り分けられると同時に、一部製品・サービスはその名称も変更されます。

カテゴリ体系の変更

以下、4つのカテゴリ体系で製品・サービスが整理されます。

カテゴリ名内容
Hybrid Mesh Network Securityオンプレミスのデータセンター、クラウド、拠点、リモート環境に分散したネットワーク全体を、包括的かつ一元的に防御・管理する製品のカテゴリ
Workspace Security社員が日々使うメール・PC・スマホをまとめて守る製品のカテゴリ
AI SecurityAIモデル・エージェント・従業員のAI利用を実行時にリアルタイムで保護する製品のカテゴリ
Exposure Management攻撃される前にリスクを洗い出し、優先順位をつけて修復、管理を行う製品のカテゴリ
注)弊社で取り扱いのある製品・サービスに焦点をあてた内容となっております。Check Point社の製品・サービスは網羅しておりません。

製品・サービス名称の変更

ブランド軸で体系化するために使われていた「Quantum(ネットワーク)」「CloudGuard(クラウド)」「Harmony(ユーザー・エンドポイント)」などブランド名の廃止に伴い、名称が変更される製品・サービスがあります。

新名称旧名称
Check Point Spark FirewallQuantum Spark
Check Point SASE Private Access
Check Point SASE Internet Access
Harmony SASE
Check Point Endpoint SecurityHarmony Endpoint
Check Point Mobile SecurityHarmony Mobile
Check Point BrowserSecurityHarmony Browse
Check Point Email SecurityHarmony Email & Collaboration
注)弊社で取り扱いのある製品・サービスに焦点をあてた内容となっております。Check Point社の製品・サービスは網羅しておりません。

製品の詳細は以下の弊社ページをご確認ください。

※弊社ホームページ内の表記は順次更新いたします。

SCS評価制度とは?2026年度開始予定の「サプライチェーンセキュリティ対策」に今から備える(2026年5月版)

SCS評価制度とは?2026年度開始予定の「サプライチェーンセキュリティ対策」に今から備える(2026年5月版)

近年、サイバー攻撃は「大企業だけの問題」ではなくなっています。
特に増加しているのが、取引先企業や委託先企業を踏み台にする「サプライチェーン攻撃」です。

こうした背景から、経済産業省および内閣官房は、企業間取引におけるセキュリティ対策状況を可視化する新制度として、「SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)」の整備を進めています。

中小企業を含む多くの企業に関係する制度となるため、今後は「セキュリティ対策ができていること」が、取引継続や新規案件獲得の前提条件になる可能性があります。


動画で見てみる:SCS評価制度とは?(7分48秒)


SCS評価制度とは?

SCS評価制度は、企業のサイバーセキュリティ対策状況を一定基準で評価・可視化する制度です。

発注企業が委託先企業へ求めるセキュリティ水準を明確化し、サプライチェーン全体の安全性向上を目的としています。

制度では、企業の対策状況を段階的に評価する仕組みが検討されています。


想定されている評価レベル

★3(基礎レベル)

すべての企業に求められる最低限のセキュリティ対策レベル。

  • 基本的なシステム防御
  • ID・パスワード管理
  • ウイルス対策
  • 更新管理
  • バックアップ
  • 社内ルール整備

などが中心となります。
自己評価をベースに、専門家確認付きでの運用が想定されています。

★4(標準レベル)

より高度なセキュリティガバナンスや監視体制を求めるレベル。

  • 組織的なセキュリティ運用
  • インシデント対応
  • ログ監視
  • 取引先管理
  • 多層防御
  • リスク評価

などが含まれる予定です。
第三者評価機関による審査が想定されています。

★5(最高レベル)

現在、内容などの検討が行われている最高レベル。
詳細は現在未決定です。


「まだ先の話」ではありません

制度開始は2026年度末頃が予定されていますが、すでに大企業や官公庁関連では、

  • 「取引先のセキュリティ状況確認」
  • 「セキュリティチェックシート提出」
  • 「MFA必須化」
  • 「EDR導入要請」

などが始まっています。

つまり、SCS評価制度は突然始まる新制度ではなく、すでに進んでいる“取引条件の変化”を制度化する流れとも言えます。
経済産業省も、「評価を取得していないと即取引停止になる制度ではない」と説明していますが、取引上の重要指標になる可能性は十分にあります。


今からできるSCS評価制度対策

① 現状把握を行う

まず重要なのは、「自社が今どこまで対策できているか」を把握することです。
特に以下は優先度が高い項目です。

  • WindowsやUTMの更新管理
  • VPNやリモートアクセスの安全性
  • MFA(多要素認証)
  • バックアップ
  • NASやサーバーのアクセス制御
  • Microsoft 365 のセキュリティ設定
  • 社内Wi-Fiの暗号化
  • アカウント棚卸し

② “属人的運用”を減らす

中小企業では、

  • 「担当者しか設定を知らない」
  • 「退職した社員のアカウントが残っている」
  • 「管理台帳が存在しない」

といった状態も少なくありません。
SCS評価制度では、“運用できていること”も重要になります。
そのため、

  • 手順書
  • 管理台帳
  • インシデント時対応フロー

などの整備も重要です。

③ 外部公開機器を見直す

サプライチェーン攻撃では、

  • VPN
  • NAS
  • リモートデスクトップ
  • 古いUTM(適切にファームウェアアップデート管理されていないUTM)

などが侵入口になるケースが多くあります。
特に、

  • サポート終了機器
  • 古いSSL-VPN
  • 初期設定のままの機器

は非常に危険です。

④ 「検知」と「監視」を導入する

従来の「侵入防止」だけではなく、「侵入された後に気付けるか」が重要になっています。
そのため、

  • EDR
  • SOCサービス
  • クラウド監視
  • ログ分析
  • Microsoft 365監査

などの導入検討も重要です。


Emission株式会社が支援できること

弊社では、ネットワーク・クラウド・UTM・ゼロトラスト・Microsoft 365・監視運用など、多面的なITインフラ支援を行っています。

SCS評価制度に向けて、以下のような支援が可能です。

  • 現状セキュリティ診断
  • UTM/FW見直し
  • VPN・リモートアクセス最適化
  • Microsoft 365 セキュリティ強化
  • ID管理・MFA導入
  • EDR導入支援
  • ログ監視・SOC連携
  • IT-BCP対策
  • 中小企業向け段階的改善提案

「何から始めれば良いかわからない」という段階でも問題ありません。


まとめ

SCS評価制度は、単なる“新しい認証制度”ではありません。
これからの企業取引において、「最低限のセキュリティ対策を実施していること」を可視化するための仕組みです。

そして重要なのは、制度開始を待ってから動くのではなく、

  • 現状把握
  • 基本対策
  • 運用整備
  • 継続改善

を今から始めることです。

特に中小企業では、「完璧」を目指すよりも、“止まらないこと”と“攻撃に気付けること”が重要です。今後、SCS評価制度対応は「情報システム部門だけの課題」ではなく、企業経営そのものに関わるテーマになっていくと考えられます。

まずはお気軽にご相談ください

ランサムウェア時代の企業防衛戦略

ランサムウェア時代の企業防衛戦略

UTMとSASEが切り拓く、次世代ネットワークセキュリティの潮流

近年、企業を取り巻くサイバー脅威は急速に進化しています。特に注目すべきは「ランサムウェア」と「チェーンストア攻撃」です。ランサムウェアは業種や企業規模を問わず被害を拡大し、重要データを暗号化して身代金を要求する攻撃として深刻化しています。一方、チェーンストア攻撃は、多拠点展開する企業のネットワーク構造を狙い、本部や店舗間の接続を足がかりに被害を連鎖させる手法として警戒が高まっています。

こうした脅威に対抗するためには、単一のセキュリティ製品だけでは不十分です。ネットワーク・端末・ID・クラウド・Webアプリケーションまでを包括的に守る「多層防御」が、現代の標準となりつつあります。


VPNだけでは守れない時代へ ─ ゼロトラストの必要性

従来、リモートワーク環境ではVPNが主流でした。しかしVPNは「接続後の信頼」を前提とする設計であり、認証情報の漏えいや端末感染があった場合、内部ネットワーク全体が危険にさらされる可能性があります。

この課題を解決する概念として注目されているのが「ゼロトラスト」です。
ゼロトラストは「何も信頼しない」を前提に、すべてのアクセスを都度検証し、必要最小限の権限のみを付与する考え方です。

その実現基盤として注目されるのが SASE(Secure Access Service Edge) です。
SASEはネットワーク機能とセキュリティ機能をクラウド上で統合し、場所を問わず安全なアクセスを提供します。

たとえば Check Point Harmony SASE は、ゼロトラストアクセス制御を実現し、VPN依存からの脱却を支援するソリューションです。

また、ゼロトラストの要となるID管理には SingleID(IDaaS) を活用することで、認証強化とアクセス制御を効率的に実現できます。


UTMの再評価 ─ 境界防御の価値は消えていない

「ゼロトラストの時代にUTMは不要なのか?」という議論がありますが、結論から言えばそれは誤りです。

UTM(統合脅威管理)は、ファイアウォール、IPS、アンチウイルス、Webフィルタリングなどを一元管理できるネットワーク防御の基盤です。特に拠点間通信や社内LAN環境においては、依然として極めて重要な役割を担います。

たとえば、
WatchGuard UTMCheck Point UTM は、ランサムウェアの侵入経路を遮断し、未知の脅威にも対応する高度な保護機能を備えています。


ラテラルムーブメントを防ぐ、次世代ネットワークセキュリティへ

VPN依存からゼロトラストへ。
そして、侵入後の ラテラルムーブメント(内部横展開) を許さない設計へ。

企業を狙う最新のサイバー攻撃は、単なる侵入だけで終わりません。
一度内部へ侵入したサイバー攻撃者は、ネットワークの脆弱な部分から内部に侵入した後、ネットワーク内を他の端末やサーバーへ水平方向に移動しながら権限を拡大し、重要システムへと被害範囲(感染)を拡大しようとします。これが「ラテラルムーブメント(Lateral Movement)」です。

ランサムウェアやチェーンストア攻撃では、この横展開が被害拡大の鍵となります。
だからこそ今、求められているのは 侵入を防ぐ対策だけでなく、侵入後の移動を阻止する多層防御 です。

SubGate / SubGate AP は、内部ネットワークのアクセス制御を細分化し、チェーンストア攻撃の横展開リスクを抑える有効な選択肢です。

UTMによる境界防御、SASEによるゼロトラストアクセス、そしてセキュリティスイッチによる内部セグメント制御。
これらを組み合わせることで、ラテラルムーブメントを封じ込める次世代セキュリティが実現します。


Web・クラウド・端末も守る“統合型セキュリティ”へ

攻撃者はネットワーク境界だけでなく、Webサイト、クラウド環境、エンドポイント端末にも侵入を試みます。そのため、包括的なセキュリティ対策が不可欠です。

Webサイト・クラウド防御

エンドポイント防御(EDR / アンチウイルス)

モバイル・メール保護

バックアップ・資産管理


2026年のセキュリティトレンドは「組み合わせ最適化」

これからの企業防衛に必要なのは、「UTMかSASEか」という二択ではありません。
重要なのは、自社環境に応じて UTM・SASE・セキュリティスイッチ・EDR・WAF・バックアップ・ID管理を最適に組み合わせること です。

  • 社内ネットワークの防御 → UTM
  • リモートアクセスの安全化 → SASE
  • ラテラルムーブメントを防止 → セキュリティスイッチ
  • 認証強化 → IDaaS
  • 端末保護検知・対応 → EDR
  • Webサービス防御 → WAF
  • 事業継続 → バックアップ

この多層的な設計こそが、ランサムウェアやチェーンストア攻撃に対抗する最善策です。


まとめ

サイバー攻撃は日々進化し、企業の規模や業種を問わず標的になります。
VPN中心の時代からゼロトラストへ、単一製品から統合防御へ──。

今後のネットワークセキュリティは、「境界防御」と「クラウド型制御」を融合させる時代です。
UTMとSASEを軸に、自社に最適なセキュリティアーキテクチャを構築することが、企業競争力そのものを守ることにつながります。

Emission株式会社では、多様な製品群を通じて、お客様ごとの最適なセキュリティ設計を支援しています。
変化する脅威に備える第一歩として、自社の防御体制を今こそ見直してみてはいかがでしょうか。

PC Matic(アンチウイルスEDR)

PC Matic(アンチウイルスEDR ピーシーマチック)

アプリケーション・ホワイトリスティング方式を採用しており、信頼できるアプリケーションのみを実行許可することで、未知の脅威を効果的に防ぎます。また、PC Maticはゼロトラスト・アーキテクチャに準拠しており、政府や企業向けの高いセキュリティ基準を満たしています。使いやすさと高い防御力を兼ね備えたPC Maticは、安心して利用できるセキュリティソリューションです。

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開(第4.0版)

「中小企業の情報セキュリティ対策ガイドライン」改訂版が公開(第4.0版)

IPA(独立行政法人情報処理推進機構)は、中小企業向けに情報セキュリティ対策の考え方や、段階的に実現するための方策を紹介する「中小企業の情報セキュリティ対策ガイドライン」を改訂し、第4.0版を公開しました。

第4.0版への改訂では、基本的な構成を維持しつつ、最新の環境変化を反映し、企業が適切な認識と実践的な対策を進められるよう、記載内容の見直しが行われました。

  • 「バックアップを取ろう!」を追加し情報セキュリティ6か条へ
    はじめに取り組んでほしい情報セキュリティ5か条に「バックアップを取ろう!」を新たに追加し、情報セキュリティ6か条としました。また「5分でできる!情報セキュリティ自社診断」の診断項目に、「外部から内部ネットワークへの不要な通信を遮断する」、「ウェブサイトを安全に運用する」を新たに追加する等しています。
  • 「サプライチェーン強化に向けたセキュリティ対策評価制度」の基本的な考え方を取り込む
    経済産業省および内閣官房国家サイバー統括室が検討を進める「サプライチェーン強化に向けたセキュリティ対策評価制度(以下、SCS評価制度)」の基本的な考え方に沿った内容としています。
  • 「中小企業のための人材確保・育成の実践ガイドブック」を付録として追加
    2025年5月に公表された「中堅・中小企業が実施するセキュリティ対策に応じた人材確保・育成の実践的方策ガイドβ版」(経済産業省「サイバーセキュリティ人材の育成促進に向けた検討会」で提示)を踏まえ、中小企業のセキュリティ人材の確保・育成を支援する方策および取組事例を付録として追加しています。

中小企業の情報セキュリティ対策ガイドライン
https://www.ipa.go.jp/security/guide/sme/about.html

本編:中小企業の情報セキュリティ対策ガイドライン第4.0版(全70ページ)(PDF:7.8 MB)
付録1:中小企業のためのセキュリティ人材の確保・育成方策(全14ページ)(PDF:2.4 MB)
付録2:情報セキュリティ基本方針(サンプル)(全1ページ)(Word:35 KB)
付録3:5分でできる!情報セキュリティ自社診断(全8ページ)(PDF:2.4 MB)
付録4:情報セキュリティハンドブック(ひな形)(全17ページ)(167 KB)
付録5:情報セキュリティ関連規程(サンプル)(全59ページ)(Word:221 KB)
付録6:資産管理台帳(サンプル)(全9シート)(Excel:340 KB)
付録7:中小企業のためのクラウドサービス安全利用の手引き(全8ページ)(PDF:4.8 MB)
付録8:中小企業のためのセキュリティインシデント対応の手引き(全8ページ)(PDF:3.6 MB)

Cloudbric WAF+(クラウド型WAF)、 クレジットカードの国際基準「PCI DSS」の最新バージョンに準拠

Cloudbric WAF+(クラウド型WAF)、 クレジットカードの国際基準「PCI DSS」の最新バージョンに準拠

情報セキュリティ企業のペンタセキュリティ株式会社(本社:韓国ソウル、日本法人 代表取締役社長:陳 貞喜、以下ペンタセキュリティ)は、自社のWebアプリケーションセキュリティサービスが、クレジットカードの国際的なセキュリティ標準である「PCI DSS」の最新バージョン「PCI DSS v4.0.1」に準拠したことをお知らせいたします。今回のサービスプロバイダーとして準拠は、韓国のWAF開発メーカーではペンタセキュリティが初※となります。
※自社調べ(2026年2月)。韓国国内で自社で開発を行ったWAFサービスの公開情報を調査。
https://www.pentasecurity.co.jp/blog/2026/02/12/pci-dss/

■PCI DSS v4.0.1準拠の背景:国際セキュリティ基準に適合した安全性

PCI DSSは、VISA、Mastercard、JCBなどの国際カードブランド5社によって設立されたPCI SCC(Payment Card Industry Security Standards Council)が運用・管理する国際セキュリティ標準です。クレジットカード情報を取り扱う銀行やカード発行会社、決済代行業者などは、PCI DSSへの準拠を強く求められています。

昨今、決済環境のクラウド化やサイバー攻撃の高度化に伴い、セキュリティ要件はより厳格化されています。今回、ペンタセキュリティの提供するWebアプリケーションセキュリティサービス「WAPPLES(ワップル)」および「Cloudbric(クラウドブリック)」が、従来の基準からセキュリティ要件が大幅に強化・更新された最新バージョン「v4.0.1」への準拠を完了いたしました。これにより、両サービスが、カード会員データ環境(CDE)を保護するための要件を満たしていることが認められました。

■「WAPPLES」および「Cloudbric」による高度なセキュリティ

ペンタセキュリティが独自に開発したWebアプリケーションセキュリティサービス「WAPPLES」および「Cloudbric」は、、仮想ネットワーク分離システムを通じて、決済データ環境を外部の脅威から強固に隔離します。また、リアルタイムのトラフィックモニタリングと「最小権限の原則(PoLP)」に基づいたアクセス制御ポリシーにより、外部からの攻撃だけでなく、内部からの情報漏えいリスクまで未然に防ぎます。

最新のPCI DSS v4.0.1では、従来のWebサイト保護に加え、API通信を介したデータアクセスの脆弱性対策や保護が重要な要件として定義されています。「WAPPLES」および「Cloudbric」は、高度なAPI保護機能をはじめ、最新基準が求める広範なセキュリティ要件に適合したサービスを提供しています。

ペンタセキュリティは、サービスプロバイダーとして準拠を完了しているため、そのサービスを利用する企業は、該当するセキュリティ要件において、準拠実績を活用することができます。これにより、実際の審査における負担を軽減し、審査にかかる工数やコストを削減することが可能です。

■今後の展望

キャッシュレス決済が普及し、国境を越えた取引が一般化する中、最新の国際基準に準拠したセキュリティ対策は、クレジットカードを取り扱うあらゆる企業にとって、重要な課題となっています。

ペンタセキュリティは、グローバルな決済環境に対応する高度なセキュリティソリューションの提供を通じて、決済インフラの安全性向上に寄与してまいります。お客様が世界市場においても円滑にビジネスを展開できるよう、最善のセキュリティ環境構築を支援していく所存です。

年度末の退職者増加に伴ううっかり対応漏れ防止

SingleID(IDentity as a Service シングルアイディー)

3月は、1年で最も退職者が増える時期です。
総務や人事も繁忙期のため、うっかり起こるのが『貸与品やアクセス権などの回収対応漏れ』です。

特に経営リスクとして警戒すべきはデジタル資産の『回収対応漏れ』です。
PCやスマホの返却は徹底していても、クラウドサービス(SaaS)のアカウント削除や、共有フォルダのアクセス権解除をうっかり忘れてしまいがちです。
放置すると、設定によっては退職後も外部からのアクセスが可能になるなど、情報漏えいの原因になりかねません。

物理的な「物品」とデジタルの「権限」、双方を確実に回収するために、自社用のチェックリストを作成して抜け漏れを防ぎましょう。
一般的なリスト以外にも対応が必要なもの・システムが無いか確認しておきましょう。

対応が必要な内容は各企業により異なりますし、更には社内で利用しているクラウドシステムが増えるなどした場合、対応が必要な「権限」が増えている場合があります。
一定期間が過ぎると内容を見直しし、対応に抜けが無いか繰り返し確認を実施しましょう。

「立つ鳥跡を濁さず」は、去る側のモラルだけでなく、送り出す側の堅実な管理体制があってこそ実現します。
抜け漏れがないよう、チェックリストを作成・活用してご対応ください。

まずは退職者から回収すべきものと停止すべき権限を整理、チェックリスト化してください

回収すべきものリスト … 一般的に有形であるため回収し忘れにくい

  • 身分証明書(社員証・IDカード・社章など)
  • 鍵・セキュリティカード(カードキー・入館証)
  • 業務用書類・データ
  • パソコン・携帯電話などのデジタルツール

停止・変更すべき権限リスト … 一般的に無形であるため停止・変更し忘れやすい

  • クラウドツールの権限変更
  • SNSアカウントのパスワード変更
  • 入館扉のパスワード変更
  • Wi-Fiのパスワード変更

最も忘れられやすく、危険を伴うWi-Fiのパスワード変更について、管理工数を減らす方法をわかりやすくご案内しています

2025年末から2026年始にかけてランサムウェア攻撃による被害やサプライチェーン攻撃・不正アクセスが相次ぐ

2025年末から2026年始にかけてランサムウェア攻撃による被害やサプライチェーン攻撃・不正アクセスが相次ぐ

年末から年始早々にかけてランサムウェア攻撃や不正アクセスが相次いで発生し、企業や教育機関・医療機関など幅広い組織が被害を受けた。
さらに、サプライチェーン攻撃による広範囲な影響や、個人アカウントの業務利用によるリスクも浮き彫りになった年末年始であった。

▼2025年末から2026年始にかけて発表された主な事案一覧(概要は発表時)
攻撃種別組織/対象概要
ランサムウェア攻撃株式会社カンバス認証サーバーがランサムウェア攻撃を受け、マイページ等が利用不能に(顧客情報のコピー痕跡なし・調査中)
興和江守株式会社ランサムウェア感染でシステム障害、受注・出荷業務に遅滞。メールが使用できない状態
沖縄県立看護大学2025年12月22日発生
教務支援システムが不正アクセス後にランサムウェアによるファイル暗号化被害(学生情報漏洩の可能性あり)
関西総合システム株式会社2025年12月26日発生
一部サーバーなどに対して外部からの不正アクセス、ランサムウェアによるファイル暗号化被害
サプライチェーン攻撃株式会社スマレジ同社と連携する特定の外部アプリにおいて、その提供元である外部アプリベンダーが保有する会員データが流出
スマレジ本体のシステムは侵害されていないとのこと
サカイサイクル株式会社
サイクルヒーロー
同社が利用するPOSシステム(スマレジ)と連携する外部アプリで不正アクセスが発生、同社が預託した顧客の個人情報が流出したと発表
不正アクセスownCloud
※オープンソースソフトウェア
認証情報窃取インシデント(MFA未設定が原因・プラットフォーム脆弱性関与なし)
東京都立大学教員の個人Googleアカウントが不正アクセスを受け、最大数百件の個人情報が流出した可能性(フィッシング起点)
ローレルバンクマシン株式会社AI-OCRサービスのDBに辞書攻撃型不正アクセス、アンケート約22.3万件分が流出か
大和ハウスリアルティマネジメント
ダイワロイネットホテルズ
Booking.com社の宿泊予約情報管理システムのアカウントが第三者による不正アクセスを受け、予約者情報が流出した可能性
フィッシング詐欺メール起点の可能性も
デバイス紛失原子力規制庁原子力規制庁の職員が昨年11月、私的に訪れた中国で業務用スマートフォンを紛失
機密性が高い核セキュリティーの担当者を含む職員の名前や連絡先が登録されていた

「SingleID」が「ヤマハRTXシリーズ」の連携サービスとしてヤマハ社のテクニカルノーツで紹介されています

SingleID(IDentity as a Service シングルアイディー)

ヤマハRTXシリーズのリモートアクセスVPNをクラウドRADIUSと連携して利用する方法として、当社取り扱いIDaaS(IDentity as a Service)/IdPサービス「SingleID」を紹介する記事が掲載されました。

SSL-VPNの脆弱性が度々指摘されていますが、ヤマハRTXシリーズのリモートアクセスVPNをIPsecに切り替える際に導入いただくと認証も同時に強化することが可能です。

2026年に導入が予定されている「サプライチェーン強化に向けたセキュリティ対策評価制度」では認証への対策も求められているので、制度の開始前の準備にもSingleIDは最適です。

メーカー SingleID社のサイトでも、より詳しい記事が公開されているので併せて是非ご確認ください。

SSL-VPN置き換え:ヤマハIPsec接続時のユーザー認証について | ヤマハネットワークエンジニア会
https://yne.network.yamaha.com/view/post/0/2278197

クラウドRADIUSを利用した無線LAN認証 | ヤマハネットワークエンジニア会
https://yne.network.yamaha.com/view/post/0/1399539

YAMAHA RTX830の設定例一覧 – SingleID Document
https://pubdocs.singleid.jp/singleid-pocguide/yamaha_rtx/

YAMAHA SWX(SWX2310-10G)の設定例一覧 – SingleID Document
https://pubdocs.singleid.jp/singleid-pocguide/yamaha_rtx/

YAMAHA UTXの設定例一覧 – SingleID Document
https://pubdocs.singleid.jp/singleid-pocguide/yamaha_utx/

YAMAHA WLXの設定例一覧 – SingleID Document
https://pubdocs.singleid.jp/singleid-pocguide/yamaha_wlx/