BYOD(Bring Your Own Device)は中堅企業の 70% 超が一部または全部で導入している(IPA「BYOD 利用実態調査」2024 年)。 ただし「許可制/届出制/黙認」の 3 形態のうち約 4 割は黙認状態で、社員が中華格安スマホを業務利用していても気付かない。Keenadu 事案以降、明示的な「禁止端末リスト」の必要性が高まった。本記事はリスト設計・規程・運用フローを実用テンプレートで提示する。


目次

  1. BYOD のリスク現状(2026 年)
  2. 禁止端末リストの設計方針
  3. 規程テンプレート(条文形式)
  4. 申請審査フロー
  5. 禁止端末リスト 2026 年版(参考)
  6. 定期見直しサイクル
  7. 社員説明 Q&A セット
  8. 代替手段の用意
  9. よくある質問(FAQ)

BYOD のリスク現状(2026 年)

カテゴリ主要リスク対策
端末側プリインストール malware/OS 改造禁止端末リスト
OS 側古いパッチレベル放置MDM 強制パッチ要件
アプリ側不正アプリ/野良 APKPlay Protect 必須化
通信側公衆 Wi-Fi 経由業務通信VPN 強制
紛失盗難業務情報持出リモートワイプ

禁止端末リストの設計方針

設計軸採用方針
列挙範囲OEM 単位(型番までは原則しない)
例外GMS 認証取得済の同 OEM 上位機種は条件付き許可
更新サイクル四半期定期+インシデント発生時即時
公開範囲社内全社員+人事
違反時対応警告 → 業務利用停止 → 服務規律対応

規程テンプレート(条文形式)


申請審査フロー


禁止端末リスト 2026 年版(参考)

中堅企業で採用例が多いリスト構成(2026 年 4 月時点・GXO ヒアリング集約):

ランクOEM理由
即時禁止Keenaduプリインストール C2 通信モジュール(2026-04)
即時禁止ALLDOCUBE 一部機種system 領域 malware(2026-03)
即時禁止DOOGEE 一部機種不審広告 SDK(2026-02)
観察対象5 年以上更新なし OEM 全般サポート寿命短い
観察対象GMS 非認証機種全般Play Protect 不在
条件付き許可Xiaomi 法人モデルGMS 認証済 + MDM 完全対応
条件付き許可Oppo 法人モデル同上
このリストは公式調査・公表事案ベースで定期更新される前提。各社の実装時は公的アドバイザリ(IPA/JPCERT)で再確認。

定期見直しサイクル

サイクル担当内容
月次情シス担当IPA/JPCERT/海外公表事案チェック
四半期情シス責任者リスト見直し提案 → 経営会議
年次情報セキュリティ委員会規程全体見直し
随時全員重大事案発生時即時更新

社員説明 Q&A セット

Q1. なぜ私の Keenadu タブレットは使ってはいけないのか? A. 2026 年 4 月、Keenadu 全機種でプリインストール malware(C2 通信機能)が発見されました。業務情報が外部に送信される可能性があり、安全な利用が確認できないため、業務利用を一律禁止しています。

Q2. 私物の Galaxy(Samsung)は使えるか? A. はい、Galaxy 法人モデル/一般モデルとも GMS 認証済で、別表 1 の要件を満たす場合は MDM 登録のうえ業務利用できます。

Q3. 海外旅行中に格安タブレットを買ってきた。使えるか? A. 別表 1 の OEM 一覧にない場合は事前に情シスに型番をご連絡ください。GMS 認証の有無で許可可否を判定します。

Q4. iPhone は問題ないか? A. iOS デバイスは別ガイドライン適用です。Apple 認証ルートでない端末(並行輸入の改造機等)は対象外。

Q5. 違反するとどうなる? A. 第一段階で警告、第二段階で業務利用停止、第三段階で就業規則上の措置となります。インシデント発生時は損害賠償の対象となる場合があります。


代替手段の用意

社員が禁止端末しか持っていない場合の救済:

業務代替
メール/チャット法人配布スマホ/タブレット
移動中の確認のみWeb メール(社外可ポータル)
営業外出法人タブレット貸与
在宅勤務法人 PC 貸与+VPN

よくある質問(FAQ)

Q. リストを社外公開すると攻撃者の参考にならないか? A. リスト自体は社内文書扱いで、社外公開は不要。攻撃者は別途公的事案ベースで判断する。

Q. 既に禁止端末を BYOD 登録済の社員にどう対応するか? A. 登録抹消+代替端末貸与+データ移行支援の 3 点セット。即時剥奪は反発が大きいので 2 週間以内の段階移行が現実的。

Q. 中華系 OEM 全部禁止で不公平にならないか? A. OEM 一律ではなく「GMS 認証+OS 更新保証+Bootloader 施錠」の機能要件で実装する。結果として中華格安系の大半が排除されるが、Xiaomi/Oppo 等の上位法人モデルは条件付き許可可能。


参考資料

  • IPA「BYOD のセキュリティに関する留意事項」2024 年改訂版
  • 総務省「テレワークにおけるセキュリティ確保のためのガイドライン」第 5 版
  • 経済産業省「サイバーセキュリティ経営ガイドライン Ver 3.0」

BYOD 規程整備、禁止端末リスト運用設計、社員向け説明資料作成は GXO のセキュリティ規程整備サービスで対応可能です。