規程を「作らない」勇気:形骸化した社内ルールが一人情シスの首を絞める理由
目次
「IPO準備に向けてIT関連の規程を整備してほしい」 「取引先からのセキュリティチェックシートを満たすため、ポリシーを策定せよ」
組織拡大に伴い、この要請は必ず情シスへ下りてきます。 そこで多くの担当者は、インターネット上のテンプレートや外部コンサルタントから提供されたWordファイルの社名を置換し、体裁を整えた規程群を作成しがちです。
情報システム管理規程、パスワード管理規程、外部記録媒体利用規程、個人情報保護規程。フォルダには重厚な文書が並び、監査上の体裁は整います。
しかし、その瞬間から運用の自滅が始まります。 実態の伴わないルールを制定した結果、「自ら作ったルールに自ら違反し続ける」という恒常的なコンプライアンス違反状態に陥るためです。
形骸化する規程を増やさず、あえてルールを削ぎ落としてシステム強制へ寄せるアプローチこそが、実効性のあるガバナンスへの最短距離となります。
なぜ規程は形骸化し、自滅を招くのか
コピペ雛形の罠
大企業向けの雛形には、理想論に基づいた過剰なルールが並びます。
- 「パスワードは英数記号混在の12桁以上とし、90日ごとに変更すること」
- 「USBメモリの利用は原則禁止とし、使用時は外部媒体利用申請書を事前に提出すること」
- 「業務用端末を社外へ持ち出す際は、都度部門長の承認を得ること」
これらをそのまま自社の規程に組み入れた場合、システム的な強制制御をかけていない限り、現場は業務効率を優先して申請を省略します。
「運用不備」という最大の監査指摘
内部統制監査において最も重い指摘事項は、「ルールが存在しないこと」ではありません。「ルールが存在するにもかかわらず、運用されていないこと(運用評価の不備)」です。
「規程ではUSB利用を事前申請制と定めていますが、ログ上は申請なしで日常的に利用されています。なぜ是正していないのですか」
監査人にこう問われた際、情シスは反論できません。身の丈に合わない規程を策定した結果、自らの手で首を絞める構図が完成します。最初から「USB利用は原則許可(紛失時は懲戒規定を適用)」と定めておくほうが、監査上の指摘を回避できたはずです。
System > Human:規程ではなくシステムで縛る
規程の本質は人間の行動を制限する文書ですが、人間は例外なく文書を読み飛ばし、忘却します。
情シス実務における鉄則は、「システムで強制できる事項は、規程に細かく書かない」ことです。
パスワードルールの比較
- 規程による統制: 「パスワードは12文字以上とし、複雑性を確保すること」と数行にわたり明記し、全社員に誓約書を提出させる。
- システムによる統制: IdP(Entra IDやOkta)のポリシー設定で「12文字未満のアカウント登録を物理的に遮断」する。
システム側で入力不可能な制御をかけておけば、規程本文で複雑な要件を定義する必要はありません。「認証要件は社内認証基盤の設定基準に準拠する」の一行で事足ります。
規程を増やさないための設計原則
システム化が困難なアナログ運用において、規程を肥大化させないための判断軸を整理します。
1. 禁止事項(ブラックリスト)に限定する
手順(プロセス)を細かく規定すると、使用ツールや申請導線が変わるたびに規程改訂の取締役会決議が必要になります。 「何をすべきか」を列挙するのではなく、「何をしてはならないか」に絞り込みます。
- 「許可されていない私用クラウドストレージに業務データを保存してはならない」
- 「アカウント情報を第三者と共有してはならない」
禁止事項のみを明確にし、それ以外は業務遂行の裁量に委ねるアプローチをとります。
2. 手順の詳細は「ガイドライン」へ外出しする
管理規程本体の改訂には取締役会や経営会議の決裁を要しますが、下位文書である「運用ガイドライン」や「社内FAQ」であれば情シス部門の判断で即時更新が可能です。
規程本体には「具体的な申請手順および対象ツールは、情報システム部門が別途定める運用ガイドラインによる」と記載し、ツールの移行に伴う規程改訂のスタンプラリーを回避します。
3. 個別規程を「情報システム利用規程」へ一本化する
端末管理規程、ネットワーク利用規程、SaaS利用規程と細分化せず、単一の利用規程に統合します。 「会社の貸与機器およびアカウントは、業務目的以外に利用してはならない」という原則条項が1行あれば、PCもスマートフォンもクラウドサービスも網羅できます。
就業規則と誓約書の連動
規程を削ぎ落とした際の空白は、会社の基本法である就業規則の包括条項で担保します。
大半の就業規則には「会社の資産を毀損・私的流用してはならない」「職務専念義務を果たすこと」といった基本条項が明記されています。業務時間中の私的利用やデータの不正持ち出しは、個別のIT規程を待たずとも就業規則違反として問責が可能です。
入社時には、分厚い規程集を渡す代わりに「IT利用に関する重要遵守事項」をA4用紙1枚にまとめ、署名捺印を取り付けます。読まれない冊子よりも、本人が自署した1枚の誓約書のほうが、心理的にも法的にも強固な抑止力として機能します。
ルールは少なく、システムは堅く
プログラムのソースコードと同様、社内規程も記述量に比例してメンテナンス負債が増大します。
年に一度しか参照されない規程集の文言調整に追われる時間があるなら、MFAの全社適用や端末の暗号化設定を1台でも多く完了させるほうが、組織のセキュリティ強度は確実に向上します。
「ルールは最小限に絞り、システムによる制御を堅牢にする」。リソースが限られた組織において、形骸化を防ぎつつ城を守るための原則です。