仕事・情報漏洩

個人スマホを仕事で使う「BYOD」とは?メリットとセキュリティリスク

個人端末と会社データを安全に共存させるためのルール、分離、認証、紛失対策を解説します。

目次
  1. BYODの意味
  2. 主なリスク
  3. 仕事用プロファイル
  4. 安全対策

会社支給端末ではなく、自分のスマートフォンで会社メール、チャット、Web会議、業務システムを使う働き方があります。このように、個人所有の端末を仕事にも利用する運用を「BYOD」と呼びます。

使い慣れた1台で仕事ができる一方、個人データと会社データが同じ端末に存在します。紛失、マルウェア、個人クラウドへの誤保存、退職後のデータ残存など、会社支給端末とは異なる課題があります。

BYODとは

BYODは「Bring Your Own Device」の略で、従業員が所有するスマートフォン、タブレット、パソコンなどを業務にも使うことです。NISTも、個人所有端末で仕事に関する活動を行うこととして説明しています。

企業がルールと管理方法を定めたうえで利用を認めることが前提です。会社の許可なく業務ファイルを個人クラウドへ保存したり、会社メールを私物端末へ転送したりする行為は、正式なBYODではなく社内規程に反する無断利用になり得ます。

BYODのメリット

ただし端末管理、問い合わせ対応、セキュリティ製品、通信費負担なども必要で、必ず安くなるとは限りません。

主なセキュリティリスク

紛失・盗難

個人写真だけでなく、会社メール、顧客情報、チャット、業務ファイルまで同時に危険になります。画面ロック、自動ロック、端末を探す機能を設定し、紛失時はすぐ会社へ報告します。

家族や友人への貸し出し

ロック解除済みの端末を渡すと、通知や業務アプリを見られる可能性があります。BYOD規程で第三者への貸し出しが禁止される場合もあります。

マルウェアと古いOS

悪意あるアプリ、提供元不明のAPK、修正されていないOSの脆弱性は、会社アカウントやログインセッションも危険にします。

個人領域へのデータ流出

業務ファイルが個人クラウドへ同期されたり、仕事で撮影した書類やホワイトボードが個人の写真バックアップへ自動送信されたりする場合があります。

コピー、スクリーンショット、共有

会社メールを個人SNSへ誤貼り付けする、業務画面のスクリーンショットが写真クラウドへ同期される、USBやBluetoothで管理外端末へコピーされる、といった事故が起こり得ます。

公共Wi-Fiとフィッシング

偽Wi-Fiや、会社のMicrosoft 365・Google Workspaceなどを装う偽ログイン画面に注意します。

退職・異動

添付ファイル、メールキャッシュ、チャット、ダウンロードデータが個人端末に残る可能性があります。端末全体ではなく、仕事用データだけを管理・削除できる仕組みが重要です。

Androidの仕事用プロファイル

Androidの仕事用プロファイルは、同じ端末内で仕事用アプリとデータを個人用から分離する仕組みです。仕事用アプリにはかばんのマークが表示されます。

企業は仕事用領域のアプリ、データ、セキュリティポリシーを管理できます。個人所有端末では、個人プロファイルのアプリ、データ、利用状況は組織から見えないとGoogleは説明しています。ただし、機種、OS、端末IDなど一部の端末情報や、仕事用領域に関する情報は確認される場合があります。

登録前に確認:企業が取得できる情報と遠隔削除の対象は、管理方式や会社設定で異なります。プライバシー説明と利用規程を確認してください。

MDM・EMMとは

企業がモバイル端末、仕事用アプリ、セキュリティポリシーを管理する仕組みです。OSバージョンの確認、業務アプリの配布、アクセス停止、仕事用データの削除などを行えます。個人領域へ過度に介入しないことと、会社データを十分に保護することのバランスが重要です。

従業員が確認すべきこと

  1. 会社がBYODを正式に許可しているか
  2. 会社が確認できる端末情報は何か
  3. 遠隔削除は仕事領域だけか、端末全体か
  4. 必須のOS・画面ロック・認証条件は何か
  5. 個人クラウドやスクリーンショットの利用規則
  6. 通信費・端末費・故障時の負担
  7. 紛失、退職、機種変更時の手順

安全に使うための対策

シークレットクラウドと業務ファイル

シークレットクラウドは個人向けのクラウドストレージです。勤務先が保存先として正式に許可していない業務ファイルを、個人判断でアップロードしないでください。業務データは勤務先が指定するアカウント・サービスへ保存することが基本です。

シークレットクラウドの特徴を見る

まとめ

BYODは個人所有端末を仕事にも使う運用です。利便性がある一方、紛失、マルウェア、個人クラウドへの流出、退職後のデータ残存などのリスクがあります。

会社の正式な許可と明確なルールを前提に、仕事用プロファイルなどで個人領域と仕事領域を分離する方法が有効です。従業員は管理範囲と削除対象を確認し、端末更新、強い認証、指定保存先、迅速な事故報告を徹底してください。

参考情報

BYODの管理範囲と利用条件は企業、管理製品、端末によって異なります。勤務先の最新規程と管理者の案内を優先してください。