社外共有は、利用者の判断だけに任せない仕組みが必要です。共有できる情報、承認、パスワード、有効期限、送信先確認、終了時の停止を社内ルールとして揃えます。
社外ファイル共有ルールのひな形
第1条(目的)
本ルールは、クラウドストレージを用いて社外関係者とファイルを共有する際の誤送信、不正閲覧、共有停止漏れを防ぐことを目的とする。
第2条(利用範囲)
社外共有は業務上必要な場合に限る。個人情報、機密情報、契約で共有を制限された情報は、情報管理責任者が定める承認を得る。
第3条(共有方法)
会社が指定するクラウドストレージの共有機能を使用し、私物サービスや個人アカウントを使用しない。
第4条(保護設定)
共有リンクには原則として有効期限とパスワードを設定する。パスワードはリンクと別の連絡経路で通知する。
第5条(送信前確認)
共有者は宛先、対象ファイル、権限、期限、公開範囲を確認し、必要に応じて承認記録を残す。
第6条(終了)
目的達成、契約終了、担当変更後は速やかに共有リンクまたは外部アカウントを無効化する。
第7条(事故対応)
誤共有や不審なアクセスを確認した場合、共有を停止し、上長・情報管理担当へ連絡し、ログと対象範囲を確認する。
情報区分ごとの共有条件
| 区分 | 共有条件 | 設定例 |
|---|---|---|
| 公開情報 | 業務目的を確認 | 期限設定、閲覧のみ |
| 社内限定 | 上長または所有部署の承認 | 宛先限定、パスワード、短い期限 |
| 機密・個人情報 | 情報管理責任者の承認と契約確認 | リンク共有を避け、相手アカウント指定、ログ確認 |
| 共有禁止 | 指定手段以外では送らない | 別の承認済み方法を利用 |
共有前の6点確認
- 送信先と会社名は正しいか
- 対象外ファイルが同じフォルダーに入っていないか
- 閲覧・編集・再共有の権限は必要最小限か
- パスワードと有効期限を設定したか
- 共有終了日と停止担当を記録したか
- 事故時の連絡先を知っているか
フォルダー共有は配下全体を確認:一つのファイルだけを送るつもりでも、上位フォルダーを共有すると別資料まで見える場合があります。相手側の画面で確認します。
共有台帳に残す内容
機密性の高い共有では、共有者、承認者、相手先、対象ファイル、利用目的、開始日、終了日、付与権限、停止確認を記録します。共有リンクのURLやパスワードそのものを台帳へ無制限に記載せず、閲覧できる担当者も限定します。定期的に終了日を過ぎた共有を抽出し、利用目的が続いているかを再確認します。
外部協力者へアカウントを発行する場合は、リンク共有とは別に、本人確認、初期パスワード、二段階認証、所属グループ、契約終了日、所有データの引き継ぎまで手順化します。
XServerドライブで設定できること
公式マニュアルでは、アカウントを持たない外部ユーザー向けにURLリンクを発行し、パスワードと有効期限を設定できると案内されています。社内ユーザー・グループを指定する共有と使い分けます。
社外からの接続元を固定したい場合は、法人向け固定IP VPNの比較も確認してください。
参考資料
このひな形は一般例です。自社の情報管理規程、個人情報保護、契約上の守秘義務に合わせて承認を得てください。