BYOD(Bring Your Own Device)は中堅企業の 70% 超が一部または全部で導入している(IPA「BYOD 利用実態調査」2024 年)。 ただし「許可制/届出制/黙認」の 3 形態のうち約 4 割は黙認状態で、社員が中華格安スマホを業務利用していても気付かない。Keenadu 事案以降、明示的な「禁止端末リスト」の必要性が高まった。本記事はリスト設計・規程・運用フローを実用テンプレートで提示する。
目次
- BYOD のリスク現状(2026 年)
- 禁止端末リストの設計方針
- 規程テンプレート(条文形式)
- 申請審査フロー
- 禁止端末リスト 2026 年版(参考)
- 定期見直しサイクル
- 社員説明 Q&A セット
- 代替手段の用意
- よくある質問(FAQ)
BYOD のリスク現状(2026 年)
| カテゴリ | 主要リスク | 対策 |
|---|---|---|
| 端末側 | プリインストール malware/OS 改造 | 禁止端末リスト |
| OS 側 | 古いパッチレベル放置 | MDM 強制パッチ要件 |
| アプリ側 | 不正アプリ/野良 APK | Play Protect 必須化 |
| 通信側 | 公衆 Wi-Fi 経由業務通信 | VPN 強制 |
| 紛失盗難 | 業務情報持出 | リモートワイプ |
禁止端末リストの設計方針
| 設計軸 | 採用方針 |
|---|---|
| 列挙範囲 | OEM 単位(型番までは原則しない) |
| 例外 | GMS 認証取得済の同 OEM 上位機種は条件付き許可 |
| 更新サイクル | 四半期定期+インシデント発生時即時 |
| 公開範囲 | 社内全社員+人事 |
| 違反時対応 | 警告 → 業務利用停止 → 服務規律対応 |
規程テンプレート(条文形式)
申請審査フロー
禁止端末リスト 2026 年版(参考)
中堅企業で採用例が多いリスト構成(2026 年 4 月時点・GXO ヒアリング集約):
| ランク | OEM | 理由 |
|---|---|---|
| 即時禁止 | Keenadu | プリインストール C2 通信モジュール(2026-04) |
| 即時禁止 | ALLDOCUBE 一部機種 | system 領域 malware(2026-03) |
| 即時禁止 | DOOGEE 一部機種 | 不審広告 SDK(2026-02) |
| 観察対象 | 5 年以上更新なし OEM 全般 | サポート寿命短い |
| 観察対象 | GMS 非認証機種全般 | Play Protect 不在 |
| 条件付き許可 | Xiaomi 法人モデル | GMS 認証済 + MDM 完全対応 |
| 条件付き許可 | Oppo 法人モデル | 同上 |
定期見直しサイクル
| サイクル | 担当 | 内容 |
|---|---|---|
| 月次 | 情シス担当 | IPA/JPCERT/海外公表事案チェック |
| 四半期 | 情シス責任者 | リスト見直し提案 → 経営会議 |
| 年次 | 情報セキュリティ委員会 | 規程全体見直し |
| 随時 | 全員 | 重大事案発生時即時更新 |
社員説明 Q&A セット
Q1. なぜ私の Keenadu タブレットは使ってはいけないのか? A. 2026 年 4 月、Keenadu 全機種でプリインストール malware(C2 通信機能)が発見されました。業務情報が外部に送信される可能性があり、安全な利用が確認できないため、業務利用を一律禁止しています。
Q2. 私物の Galaxy(Samsung)は使えるか? A. はい、Galaxy 法人モデル/一般モデルとも GMS 認証済で、別表 1 の要件を満たす場合は MDM 登録のうえ業務利用できます。
Q3. 海外旅行中に格安タブレットを買ってきた。使えるか? A. 別表 1 の OEM 一覧にない場合は事前に情シスに型番をご連絡ください。GMS 認証の有無で許可可否を判定します。
Q4. iPhone は問題ないか? A. iOS デバイスは別ガイドライン適用です。Apple 認証ルートでない端末(並行輸入の改造機等)は対象外。
Q5. 違反するとどうなる? A. 第一段階で警告、第二段階で業務利用停止、第三段階で就業規則上の措置となります。インシデント発生時は損害賠償の対象となる場合があります。
代替手段の用意
社員が禁止端末しか持っていない場合の救済:
| 業務 | 代替 |
|---|---|
| メール/チャット | 法人配布スマホ/タブレット |
| 移動中の確認のみ | Web メール(社外可ポータル) |
| 営業外出 | 法人タブレット貸与 |
| 在宅勤務 | 法人 PC 貸与+VPN |
よくある質問(FAQ)
Q. リストを社外公開すると攻撃者の参考にならないか? A. リスト自体は社内文書扱いで、社外公開は不要。攻撃者は別途公的事案ベースで判断する。
Q. 既に禁止端末を BYOD 登録済の社員にどう対応するか? A. 登録抹消+代替端末貸与+データ移行支援の 3 点セット。即時剥奪は反発が大きいので 2 週間以内の段階移行が現実的。
Q. 中華系 OEM 全部禁止で不公平にならないか? A. OEM 一律ではなく「GMS 認証+OS 更新保証+Bootloader 施錠」の機能要件で実装する。結果として中華格安系の大半が排除されるが、Xiaomi/Oppo 等の上位法人モデルは条件付き許可可能。
参考資料
- IPA「BYOD のセキュリティに関する留意事項」2024 年改訂版
- 総務省「テレワークにおけるセキュリティ確保のためのガイドライン」第 5 版
- 経済産業省「サイバーセキュリティ経営ガイドライン Ver 3.0」
BYOD 規程整備、禁止端末リスト運用設計、社員向け説明資料作成は GXO のセキュリティ規程整備サービスで対応可能です。