セキュリティ重視の法人向けファイル転送サービスとは|暗号化・アクセス制限の選び方

Check!

  • クリプト便はNRIセキュアテクノロジーズが運営し、承認・送信取消・送受信ログで統制できる法人向けファイル転送サービス
  • ISMSやISMAPなどの認証は提供側の管理体制を示すもので、暗号化とアクセス制限の設計は利用企業側の方針で決める
  • 社外への出口だけでなく社内の情報共有基盤も同じ基準で見直し、暗号化ZIP添付の減少で効果を確かめる

「取引先から、暗号化ZIPをメールに添付する方法はもう受け取れないと言われた」「監査で、誰がいつどのファイルを社外に送ったかを示すよう求められた」。こうした場面で候補に挙がりやすいのが、セキュリティを重視した法人向けのファイル転送サービスです。その代表例のひとつであるクリプト便は、情報セキュリティの専門会社が運営し、金融機関などでの利用を想定した統制機能を備えています。この記事では、クリプト便を例に、法人向けファイル転送サービスの仕組み、第三者認証の見方、暗号化・アクセス制限・承認・ログといった主な機能、料金プランの考え方、評判、導入でつまずきやすいパターンと効果の確かめ方を整理します。あわせて、ファイルの受け渡しだけでなく社内の情報共有基盤まで含めてセキュリティを見直す視点も紹介します。

見直しの出発点を診断

Q1. ファイル転送で、いま一番重視していることは?

目次

開く

閉じる

  1. 社内の情報共有基盤のセキュリティの悩みを解消する、セキュリティ性の高いグループウェアの比較
  2. クリプト便とは|NRIセキュアが運営するファイル転送サービス
  3. セキュリティの特徴(ISMS・ISMAP認定)
  4. 主な機能(送受信ログ・誤送信防止)
  5. 料金プランの考え方
  6. よくある失敗パターン
  7. 導入効果の確認方法
  8. よくある質問(FAQ)
  9. まとめ
  10. 参考文献

社内の情報共有基盤のセキュリティの悩みを解消する、セキュリティ性の高いグループウェアの比較

ファイル転送サービスの検討は、社外への受け渡しだけでなく、社内の情報共有基盤であるグループウェアのセキュリティを同じ基準で見直すきっかけになります。社外に送る前のファイルは、社内の掲示板やメール、ワークフローの中を行き来しています。出口だけを固めても、手前の共有基盤でアクセス制限や監査ログが不十分であれば、情報漏えいの経路は残ったままです。セキュリティ性の高いグループウェアを解説した記事では、選定時の確認ポイントが整理されています。ファイル転送サービスの選定基準と並べると、次のように重なります。

確認ポイント グループウェアで見ること ファイル転送サービスで見ること
セキュリティ対策認証 プライバシーマークやISO27001などの取得状況 ISMS関連の認証や政府のクラウド評価制度への登録状況
アクセス制限・暗号化 必要な利用者だけに閲覧を許可できるか、通信や保存が暗号化されるか 宛先の制限、接続元の制限、ファイルの暗号化ができるか
多要素認証 IDとパスワード以外の要素を組み合わせられるか 端末認証などで利用端末を限定できるか
監査ログ いつ、誰が、何をしたかを追跡できるか 送信、承認、ダウンロードの履歴が残るか
導入実績 大規模な組織での利用実績があるか 自社と同じ業界での採用実績があるか

同記事では、このほかにメール制御、モバイルデバイスの遠隔操作、データセンターの堅牢性も確認ポイントに挙げ、おすすめのツールとしてdesknet’s NEO(株式会社ネオジャパン)を紹介しています。情報共有から申請・承認、スケジュール管理まで使える多機能さと、少人数から大人数まで対応した料金プランが強みとされる一方、業務アプリ作成ツールは一部のプランのみ標準対応という留意点も示されています。良い点だけでなく留意点まで含めて、自社の要件と照らして判断してください。ファイル転送サービスを比較する前に、社内側の基準を先にそろえておくと、転送サービスに求める要件も決めやすくなります。

クリプト便とは|NRIセキュアが運営するファイル転送サービス

クリプト便は、NRIセキュアテクノロジーズ株式会社が提供する、法人向けのセキュアなファイル転送・共有サービスです。インターネット経由で社外と電子ファイルをやり取りする際に、暗号化、承認、ログ取得などの統制をかけられる点が特徴で、公式サイトでは金融機関をはじめ高いセキュリティが求められる業界での採用実績が紹介されています。個人が無料で使う大容量ファイル転送サービスとは性格が異なり、組織として「誰が、誰に、何を送ってよいか」を管理するための仕組みです。

項目 内容
サービス名 クリプト便
提供会社 NRIセキュアテクノロジーズ株式会社
サービスの種類 ファイル転送(送受信)、ファイル共有、業務システムからの自動送受信
提供形態 クラウド型。ブラウザから利用する
送信方式 未登録の相手ともやり取りできるオープン送信と、受け取り側を事前登録するクローズド送信
主な統制機能 承認(事前・事後・多段)、暗号化、IPアドレス制限、端末認証、ウイルスチェック、ログ記録、ダウンロード期限設定
向いている読者像 金融、保険、医療、官公庁との取引がある企業など、ファイル授受の統制と監査対応が求められる組織

脱PPAPの流れとファイル転送サービス

PPAPとは、暗号化ZIPファイルをメールに添付し、パスワードを後から別のメールで送る方法の通称です。2020年11月の内閣府特命担当大臣の記者会見では、同じ経路でファイルとパスワードを送る方式について、セキュリティ対策と受け取る側の利便性の両面から適切ではないとして、内閣府・内閣官房で廃止する方針が示されました。これを機に、民間でも暗号化ZIP添付を受け取らない企業が増えています。代替手段は大きく、ファイル転送サービス、オンラインストレージの共有リンク、グループウェアやビジネスチャットでの共有の3つに分かれます。クリプト便には、メールに添付したファイルを自動で分離して転送サービス経由に切り替えるオプションも用意されており、利用者の操作を大きく変えずに移行できる点が特徴です。移行の進め方そのものは、脱PPAPの受け皿となる大容量ファイル転送・共有システムへの移行ポイントで詳しく解説しています。

ファイルを受け取る側の使い方

受け取り方は送信方式によって変わります。オープン送信の場合、受信者は届いた通知メールのURLからアクセスし、別途通知されるパスワードなどでファイルをダウンロードします。アカウントの事前登録は不要です。クローズド送信の場合は、送信元の企業が発行したIDでログインして受け取ります。ダウンロードには期限が設定されるため、期限切れの場合は送信元に再送を依頼することになります。取引先に利用を求める立場であれば、相手が迷わないよう受け取り手順を事前に案内しておくと、問い合わせを減らせます。

セキュリティの特徴(ISMS・ISMAP認定)

クリプト便のセキュリティ面の特徴は、複数の第三者認証・評価を公表しており、利用企業が委託先としての安全性を説明しやすい点にあります。公式サイトでは、ISO/IEC 27001、ISO/IEC 27017、ISO/IEC 27018の取得、PCI DSSへの準拠、ISMAPクラウドサービスリストへの登録、第三者機関による情報セキュリティ格付けで最高位にあたる「AAAis」の付与が紹介されています。認証の名称だけを並べても判断しにくいため、それぞれが何を示すのかを整理します。

認証・制度 示していること 確認が役立つ場面
ISO/IEC 27001(ISMS) 情報セキュリティを組織的に管理する仕組みが整っていること 委託先選定の基本要件として
ISO/IEC 27017 クラウドサービスに固有の管理策に対応していること クラウド利用規程がある企業
ISO/IEC 27018 クラウド上の個人情報保護に関する管理策に対応していること 個人データを含むファイルを送る場合
ISMAP 政府が求めるセキュリティ要求を満たすクラウドサービスとして登録されていること 官公庁や公共性の高い取引先とやり取りする場合
PCI DSS クレジットカード情報を扱うための業界基準に準拠していること カード情報を含むデータを授受する場合

注意したいのは、認証は「サービス提供側の管理体制」を示すものであり、利用企業側の運用まで保証するものではない点です。認証の対象範囲や有効期限は更新されるため、導入時には最新の登録状況を公式情報で確認してください。

暗号化とアクセス制限の仕組み

技術面では、通信と保存データの暗号化、送受信時のウイルスチェック、多段のファイアウォールといった対策が比較サイトなどで紹介されています。利用企業側で設定できる制限としては、ログイン接続元のIPアドレス制限、端末認証、送信できるファイル拡張子の制限、宛先の制限、ファイルパスワードの設定などがあります。暗号化はサービス側が担う部分が大きい一方、アクセス制限は自社のセキュリティポリシーに合わせて設計する部分です。「社外からのログインを認めるか」「宛先を登録済みの取引先に限定するか」といった方針を先に決めておくと、設定で迷いません。

個人データを送る場合の法務上の考え方

個人情報保護法では、個人データの漏えい等を防ぐために必要かつ適切な安全管理措置を講じることが事業者に求められており、個人情報保護委員会のガイドライン(通則編)では、技術的安全管理措置としてアクセス制御や、情報システムの使用に伴う漏えい等の防止などが挙げられています。ファイル転送サービスの暗号化、アクセス制限、ログ取得は、こうした措置を実装する手段のひとつと位置づけられます。措置の水準は、扱うデータの性質や事業の規模に応じて判断するものとされています。なお、本項は一般的な考え方の整理であり、法的助言ではありません。個別の判断は弁護士などの専門家に確認してください。

主な機能(送受信ログ・誤送信防止)

クリプト便の機能は、送る前に止める(承認)、送った後に取り消す(送信取消)、後から追跡する(ログ)という3段階で誤送信と情報漏えいに備える構成になっています。メール添付との違いが出やすい部分を中心に整理します。機能の有無や名称はプランやオプションによって異なるため、導入時は公式情報で確認してください。

段階 主な機能 現場でできること
送る前 事前承認、多段承認、宛先制限、拡張子制限 上長が内容と宛先を確認してから送信する。登録外の宛先には送れないようにする
送った後 事後承認、送信取消、ダウンロード期限 誤りに気づいた時点で取り消し、以後のダウンロードを止める
追跡 送受信ログ、ダウンロード履歴 誰が、いつ、誰に、何を送り、相手が受け取ったかを確認する
共有 ファイル共有サービス(権限管理、古いファイルの自動棚卸) 取引先との継続的なファイル置き場として使い、不要なファイルを残さない
自動化・連携 業務システムからの自動送受信、ファイル転送用API 帳票やデータの定期的な受け渡しを人手を介さずに行う

誤送信を防ぐ承認と送信取消

メールの誤送信は、送った瞬間に相手の手元へ届いてしまう点が最大の問題です。ファイル転送サービスでは、ファイルの実体はサービス側に置かれ、相手にはダウンロード用の通知が届くだけなので、ダウンロード前であれば取り消しが効きます。クリプト便では事前承認、事後承認、多段承認に対応しており、事後承認で却下された場合は送信取消となって以後ダウンロードできなくなる仕組みです。承認を厳しくするほど安全性は上がりますが、送信までの時間は延びます。機密度の高いグループだけ事前承認にするなど、扱う情報に応じて使い分けるのが現実的です。

送受信ログと監査対応

監査で問われるのは「ルールがあるか」だけでなく「ルールどおりに運用された記録があるか」です。送信、承認、ダウンロードの履歴が残れば、情報の持ち出しに関する質問に証跡で答えられます。比較サイトでも、ログ取得によってセキュリティ監査に対応しやすい点が、他のファイル転送サービスと比べた特徴として挙げられています。ログは取得するだけでなく、保存期間と、誰が定期的に確認するかまで決めておくことで初めて統制として機能します。

評判・口コミで挙がりやすい点

比較サイトやレビューサイトでは、良い点として「セキュリティが堅牢で取引先に説明しやすい」「画面がシンプルで操作に迷いにくい」といった声が目立ちます。気になる点としては「モバイルでの利用が限定的」「標準で送れるファイルサイズや通数に上限があり、大容量はオプションになる」といった指摘が見られます。統制を優先した設計であるぶん、自由度や容量を重視する用途とは相性が分かれます。評判は掲載時点のものなので、自社の使い方に当てはめて読むことが大切です。

料金プランの考え方

クリプト便の料金は、利用ユーザ数の規模に応じた複数のプランと個別見積もりで構成され、初期費用と月額費用に加えて、大容量オプションなどの追加費用が発生しうる体系です。具体的な金額は改定されることがあり、比較サイトには過去のプラン体系のまま掲載されている例も見られます。金額は必ず公式サイトの最新情報と見積もりで確認し、次の観点で条件をそろえて比べてください。

確認する観点 見積もり時に聞いておきたいこと
ユーザ数の単位 最小の契約ユーザ数と、超過した場合の追加課金の扱い
容量と通数 1通あたりのファイルサイズ、月間の送信数の上限、大容量オプションが従量課金かどうか
オプション 承認、端末認証、添付ファイルの自動分離、自動送受信のうち、どれが標準でどれが追加費用か
転送と共有 ファイル転送とファイル共有が別契約かどうか、それぞれのストレージ容量
契約条件 初期費用、最低利用期間、プラン変更や解約の条件

費用を考えるうえで見落としやすいのが、社外への転送にかける費用と、社内の情報共有基盤にかける費用の配分です。ファイル転送サービスの利用者を全社員に広げると費用は膨らみますが、実際に社外へ機密ファイルを送る部署は限られることが多いものです。社内での共有や申請・承認は監査ログを取得できるグループウェアに集約し、社外への受け渡しが必要な部署だけに転送サービスを割り当てると、統制の水準を保ったまま費用を抑えやすくなります。監査対応の観点でも、社内と社外の両方で記録が残る状態をつくることが大切です。

よくある失敗パターン

セキュアなファイル転送サービスでつまずく原因の多くは、サービスの性能ではなく、導入前の要件整理と運用ルールの不足にあります。よく見られるパターンと回避策を整理します。

失敗パターン 起こること 回避策
認証の数だけで選ぶ 自社の用途に必要な容量や連携が足りず、導入後に別サービスを併用することになる 送るファイルの種類、サイズ、頻度、相手先を先に洗い出し、認証は必要条件として確認する
承認を厳しくしすぎる 承認待ちで送信が遅れ、現場が添付メールや無料サービスに戻る 機密度でグループを分け、事前承認の対象を絞る。承認者の不在時の代行ルールを決める
受け取り側への案内不足 取引先から「開けない」「期限が切れた」という問い合わせが続く 受け取り手順の案内文を用意し、初回送信時に添える
ログを取るだけで見ない 監査の直前に慌てて確認し、不審な送信に気づくのが遅れる 確認の担当者と頻度を決め、定例の点検項目に入れる
出口だけを対策する 社外への転送は統制できたが、社内の共有フォルダやメールは無制限のまま残る 社内の情報共有基盤にも同じ基準でアクセス制限と監査ログを適用する

業界によって、重くなる失敗も異なります。金融や保険では監査証跡の不足が指摘事項に直結しやすく、ログの保存期間と承認記録が要になります。医療や士業では、個人データを含むファイルを外部の関係者と頻繁にやり取りするため、受け取り側への案内不足が業務の停滞につながります。製造業では設計データなど容量の大きいファイルが多く、標準の容量上限と大容量オプションの費用を見誤りやすい点に注意が必要です。

導入効果の確認方法

導入効果は、サービスの利用件数ではなく、統制の対象外で行われるファイル送信がどれだけ減ったかで確認します。転送サービスの送信数が増えても、並行して暗号化ZIPの添付や無料サービスの利用が続いていれば、リスクは下がっていません。導入前の状況を記録し、同じ指標で比べられるようにしておきましょう。

  • 暗号化ZIPを添付した社外向けメールの件数(導入前後の比較)
  • 許可していない無料ファイル転送サービスの利用件数
  • 誤送信の発生件数と、送信取消で防げた件数
  • 監査や取引先からのセキュリティ調査への回答にかかる時間
  • 承認から送信完了までの所要時間と、取引先からの受け取りに関する問い合わせ件数

進め方としては、機密ファイルの授受が多い部署から先に導入し、3か月程度の試行期間で上記の指標を確認すると判断しやすくなります。承認の所要時間や問い合わせ件数が悪化している場合は、承認の対象範囲や案内方法を見直します。試行の結果、「社外への転送よりも、社内での共有の仕方に漏えいの芽が多かった」とわかることも少なくありません。その場合は、転送サービスの対象を広げるより先に、社内の情報共有基盤のアクセス制限や多要素認証、監査ログを見直すほうが効果的です。

よくある質問(FAQ)

Q. クリプト便とはどのようなサービスですか?

A. NRIセキュアテクノロジーズ株式会社が提供する、法人向けのセキュアなファイル転送・共有サービスです。暗号化、承認、IPアドレス制限、ログ記録などの統制機能を備え、金融機関など高いセキュリティが求められる業界での採用実績が公式サイトで紹介されています。

Q. クリプト便で届いたファイルはどう受け取りますか?

A. 送信方式によって異なります。オープン送信では通知メールのURLからアクセスし、別途通知されるパスワードなどでダウンロードします。クローズド送信では、送信元が発行したIDでログインして受け取ります。ダウンロード期限が切れた場合は送信元に再送を依頼します。

Q. どのようなセキュリティ認証を取得していますか?

A. 公式サイトでは、ISO/IEC 27001、ISO/IEC 27017、ISO/IEC 27018の取得、PCI DSSへの準拠、ISMAPクラウドサービスリストへの登録、情報セキュリティ格付け「AAAis」の付与が紹介されています。対象範囲や登録状況は更新されるため、導入時に最新情報を確認してください。

Q. 料金はいくらですか?

A. 利用ユーザ数の規模に応じた複数のプランと個別見積もりで構成され、初期費用と月額費用のほか、大容量オプションなどの追加費用が発生する場合があります。金額は改定されることがあるため、公式サイトの最新情報と見積もりで確認することをおすすめします。

Q. 脱PPAPの手段として使えますか?

A. 使えます。暗号化ZIPの添付に代えて、ファイルをサービス経由で受け渡す形になります。メールに添付したファイルを自動で分離して転送サービス経由に切り替えるオプションも用意されており、利用者の操作を大きく変えずに移行しやすい点が特徴です。

Q. ファイル転送サービスを入れれば情報共有のセキュリティは十分ですか?

A. 十分とは限りません。転送サービスが守るのは社外への受け渡しの部分です。社内の掲示板やメール、申請・承認で扱う情報は、グループウェアなどの情報共有基盤の側でアクセス制限、多要素認証、監査ログを整える必要があります。両方を同じ基準で見直すことが大切です。

まとめ

クリプト便は、NRIセキュアテクノロジーズ株式会社が運営する法人向けのファイル転送・共有サービスで、ISO/IEC 27001やISMAPなど複数の第三者認証と、承認、送信取消、送受信ログといった統制機能を備えている点が特徴です。料金はユーザ数の規模に応じたプランと個別見積もりで構成されるため、容量、通数、オプションの条件をそろえて最新の見積もりで確認しましょう。導入では、承認を厳しくしすぎない、受け取り側へ手順を案内する、ログの確認担当を決めるといった運用設計が成否を分けます。そのうえで、社外への出口だけでなく、社内の情報共有基盤にも同じ基準でアクセス制限と監査ログを適用し、暗号化ZIPの添付や無料サービスの利用がどれだけ減ったかで効果を確かめてください。

参考文献

同じカテゴリの記事を探す

同じタグの記事を探す

同じタグの記事はありません

top