社内の情報漏えいやデータ持ち出し事件が発覚したとき、多くの中小企業で「いつ・誰が・何をしたか」をたどれないという問題が起きます。アクセスした記録が残っていなければ、被害範囲を特定するだけで数週間かかることもあります。
この記事では、従業員10~100名規模の中小企業向けに、操作ログ・監査ログの基本的な考え方から、社内ポリシーの作り方、実際のレビュー運用まで、経営者が押さえるべき実践手順を解説します。技術者がいなくても取り組める内容に絞っています。

操作ログ・監査ログとは?経営者にわかる言葉で
操作ログとは、社内システムやクラウドサービスで「誰が・いつ・何をしたか」を自動的に記録したデータのことです。たとえば「田中さんが9月4日14時に顧客名簿ファイルをダウンロードした」という履歴がそれにあたります。
監査ログは少し広い概念で、操作ログに加えてシステム設定の変更記録(「管理者権限が追加された」「パスワードが変更された」など)も含みます。
経営者にとって重要なのは、ログは「事後の証拠」であると同時に、「抑止力」としても機能するという点です。「記録が残る」と知っている社員は、不正な操作をする気が起きにくくなります。
| ログの種類 | 記録される内容の例 | 主な目的 |
|---|---|---|
| アクセスログ | ファイルの閲覧・ダウンロード履歴 | 情報漏えいの追跡 |
| 認証ログ | ログイン・ログアウト、失敗回数 | 不正アクセスの検知 |
| 変更ログ | データの編集・削除・権限変更 | 内部不正の追跡 |
| メール送受信ログ | 添付ファイル付きメールの外部送信 | 情報持ち出しの検知 |
| 印刷ログ | 誰が・何を・何枚印刷したか | 紙媒体の持ち出し管理 |
ログ管理で得られるメリット(数字で見るROI)
操作ログの管理体制を整えると、次のような効果が期待できます。
・内部不正の早期発見: 退職予定の社員による大量ダウンロードや、深夜のアクセスなど不審な行動を週次レビューで早期に検知できます。発見が1か月早まるだけで、損害規模が数十万円単位で変わることがあります。
・インシデント調査時間の大幅短縮: ログなしでは「誰がアクセスしたか」の特定に2週間以上かかるケースがあります。ログがあれば数時間に短縮できます。
・取引先・顧客への説明責任: 「情報漏えいしていない」ことをログで証明できれば、取引先への報告や信頼回復がスムーズになります。
・ISMS・Pマーク取得の要件充足: ISMS(ISO 27001)やPマークの審査では、監査ログの管理が必須要件に含まれます。ログ管理をきちんと整備しておくと、認証取得がスムーズになります。
・社員の抑止効果: 「ログが取られている」と周知するだけで、無意識の情報持ち出しや私的なシステム利用が減少します。
どのログを・どこで取るか(ツール別チェックリスト)
中小企業で使われる主要ツールは、多くの場合すでにログ機能を持っています。まずは「すでに取れているのに見ていない」ログを把握することが最初の一歩です。
1. Microsoft 365 / Google Workspace
・Microsoft 365: Microsoft Entra管理センターの「サインインログ」と「監査ログ」で、誰がいつどこからログインしたか、ファイルをダウンロードしたかを確認できます。Business Basicプラン以上で90日分が保持されます。
・Google Workspace: 管理コンソール内の「レポート」→「監査と調査」でドライブの操作ログや管理者の変更履歴を確認できます。Business Starter以上で利用可能です。
2. クラウドストレージ(Box・Dropbox・OneDrive)
Box・Dropboxはビジネスプラン以上でアクセスログと外部共有の履歴が取得できます。OneDriveはMicrosoft 365の管理センターから一元管理できます。
3. ファイルサーバー(社内)
Windowsファイルサーバーにはイベントログ機能があり、アクセス監査を有効にすることでファイルの読み取り・変更・削除を記録できます。設定変更は専門知識が必要なため、IT支援業者に依頼するのが現実的です。
4. SaaSツール(kintone・Chatwork等)
kintoneは操作ログ機能(オプション)があり、レコードの変更履歴を保持します。Chatworkは管理者向けの監査ログエクスポートが有料プランで利用できます。利用中のSaaSごとにログの有無を確認しておきましょう。
社内ログ管理ポリシーの作り方(3ステップ)
ステップ1: 保護すべき情報を洗い出す
まず「何を守りたいか」を明確にします。顧客名簿・見積書・設計図・人事情報など、漏えいすると実害が出る情報を書き出してください。これらの情報が保管されているシステム・フォルダが「ログを必ず取るべき場所」になります。情報資産台帳を作成済みであれば、それが基本リストになります。
ステップ2: ログポリシー文書を1枚作る
以下の項目を明記した1ページ程度の「ログ管理方針」を作成します。IT利用規程の付属文書として追記するのが最も手軽です。
・どのシステムのログを取るか(対象システム一覧)
・ログの保存期間(1年以上を推奨、個人情報関連は3年以上)
・ログへのアクセス権限(管理者のみ閲覧可能にする)
・定期レビューの頻度(月1回を基本とする)
・インシデント発生時のログ保全手順
ステップ3: 社員に「ログを取っていること」を周知する
ログ管理の最大の効果は抑止力です。就業規則・情報セキュリティポリシーに「業務システムの操作履歴は記録・保管される」と明記し、入社時の説明や年1回のセキュリティ研修で必ず伝えましょう。セキュリティ教育・訓練の年間計画と連動させると効果的です。
月次ログレビューの実践手順
ログは「取るだけ」では意味がありません。定期的に確認することで初めて機能します。月に1回、30分程度の「ログ定期レビュー」を習慣化しましょう。
確認の重点ポイントは4つです。
・深夜・休日のアクセス: 勤務時間外(22時以降・土日祝)の大量ダウンロードや権限変更は要注意です。
・退職予定者の行動: 退職日が決まった社員は退職前1か月のログを重点チェックします。退職者のアカウント管理とセットで運用することが重要です。
・大量のダウンロード・外部送信: 通常は1件ずつ処理するはずのファイルを短時間に数十件ダウンロードするのは異常なサインです。
・権限変更の記録: 管理者権限の追加・削除は必ず承認記録と照合します。
| 確認項目 | チェック頻度 | 担当 |
|---|---|---|
| 深夜・休日の認証ログ | 月1回 | IT担当または管理職 |
| 大量ダウンロード・外部送信 | 月1回 | IT担当または管理職 |
| 退職予定者のアクセス | 退職前1か月は週次 | 総務・IT担当 |
| 管理者権限の変更履歴 | 月1回 | 代表または統括管理者 |
| 失敗ログイン(5回以上) | 月1回 | IT担当または管理職 |
ログの保存期間と保管場所の選び方
ログを収集しても、すぐ上書き・削除される設定では意味がありません。保存期間と保管場所を明示しておく必要があります。
保存期間の目安は次の通りです。
・一般的な業務ログ: 最低1年(インシデントが発覚するまでのタイムラグを考慮)
・個人情報を含む操作ログ: 3年(個人情報保護法上の問い合わせ対応・開示請求への備え)
・財務・会計システムのログ: 7年(税務調査への備え。電子帳簿保存法の保存義務年数に合わせる)
保管場所は、ログを操作した本人が削除・改ざんできない場所に置くことが原則です。Microsoft 365やGoogle Workspaceの管理センターは管理者専用アクセス設定を行えば安全です。社内サーバーに保存する場合は、ログ専用フォルダへのアクセス権限を「管理者のみ」に絞ってください。
ツールとコストの目安
すでに契約しているクラウドサービスのログ機能を活用すれば、追加費用なしで始められるケースがほとんどです。
| ツール・機能 | 費用感 | 適した企業規模 |
|---|---|---|
| Microsoft 365 監査ログ | Business Basic(¥750/ユーザー/月)に標準搭載 | 5名~ |
| Google Workspace 監査ログ | Business Starter(¥680/ユーザー/月)に標準搭載 | 5名~ |
| Windowsファイルサーバー 監査 | 設定費用(初回1万~3万円程度)のみ | 社内サーバーがある企業 |
| 専用ログ管理ツール(LogPoint等) | 月額3万円~(規模による) | 50名以上・金融・医療系 |
従業員30名以下の中小企業であれば、まずはMicrosoft 365またはGoogle Workspaceの標準ログ機能だけで十分です。専用ログ管理ツールの導入は、ISMS取得や業界規制への対応が必要になった段階で検討してください(執筆時点: 2026年9月)。
よくある失敗と回避策
・「ログは取っているが誰も見ていない」: 最も多い失敗です。月1回の定例チェックを担当者の業務カレンダーに登録し、確認結果を簡単な記録として残してください。
・ログを本人が削除できる設定になっている: 管理者権限を持つ社員が自分のログを消せる状態では抑止力がゼロです。ログ管理者と業務担当者を分離することが原則です。
・保存期間が短すぎてインシデント後に残っていない: 内部不正は発覚まで平均で半年以上かかることがあります。最低でも1年分を確保してください。
・「ログを見られている」と伝えていない: 周知なしでは抑止力が機能しません。セキュリティポリシーへの明記と研修での説明を必ずセットで行いましょう。
・全システムのログを一度に整備しようとしてしまう: まずは「顧客情報へのアクセス」「退職予定者の行動」の2点だけに絞って始めると、運用が続きやすくなります。

本記事のまとめ
・操作ログ・監査ログは「誰が・いつ・何をしたか」の記録で、内部不正の抑止と事後調査の両方に機能する
・Microsoft 365・Google WorkspaceはBusiness基本プランでログ機能が標準搭載されており、追加費用なしで始められる
・ログ管理ポリシーの核心は「何を守るか(対象システム)」「どれだけ保管するか(保存期間)」「誰が確認するか(定期レビュー担当)」の3点
・月1回30分の定期レビューを習慣化することが最も重要な運用上のポイント
・「ログを取っていることを社員に周知する」だけで抑止効果が生まれる
セキュリティ対策を始めようとすると、技術的な対策に目が向きがちです。しかし「誰が何をしたか記録する」というガバナンスの基盤を整えることが、情報漏えいを防ぐうえで最も費用対効果の高い一手になります。すでに使っているクラウドツールのログ機能を今日から確認してみてください。
PR
中小企業と小規模事業者のDX導入マニュアル(阿部裕樹/中央経済社)
情報管理やログ対応を含む社内IT体制の整備手順を、中小企業の実態に合わせて体系的に解説。専任IT担当者がいない企業の経営者・総務担当者に特におすすめの一冊です。
