本文へスキップ
株式会社オブライト
Business DX2026-10-08約15分で読めます

社用PC・スマホの紛失・盗難 初動対応ガイド — 中小企業の事前対策と費用目安

社用PC・スマホを紛失・盗難したときの最初の1時間の動きを時系列で解説。警察への届け出、パスワード変更とセッション失効、リモートワイプ、個人情報保護委員会への報告判断、暗号化・MDM・MFAなどの事前対策と費用目安、チェックリストまで、IT担当がいない中小企業の経営者向けに実務目線で整理。費用はすべて目安。


社用のパソコンやスマートフォンを紛失・盗難されたときは、最初の1時間で「端末を使えなくする」「アカウントを守る」「報告の要否を判断する」の3つを並行して進めるのが基本である。端末そのものより、中に入っている顧客情報や、ログインしたままのメール・クラウドが悪用されることのほうが被害は大きい。そして、事故のあとにできることには限りがあるため、被害の大きさはほぼ「事前の備え」で決まる。ディスクの暗号化(Windowsの BitLocker、Macの FileVault)はOS標準機能で追加費用は0円、端末管理(MDM)は1台あたり月額数百円からで、画面ロックと多要素認証(MFA)を合わせれば、紛失しても「見られない」状態に近づけられる。この記事では、IT担当がいない中小企業の経営者や担当者に向けて、最初の1時間の動き方、事前対策、費用の目安、チェックリストを整理する。費用はすべて目安である。

紛失・盗難で何が起きるのか:端末より中身が問題

紛失した端末が見つからなくても、端末の購入費用(PCなら10万〜20万円程度、スマートフォンなら5万〜15万円程度が目安)は経営上の致命傷にはならない。本当の問題は次の3点である。

- 端末内のデータを見られる: 保存された顧客名簿、見積書、契約書、写真などが第三者に渡る
- ログイン済みのサービスに入られる: メール、チャット、クラウドストレージ、業務システムがログインしたままだと、パスワードを知らなくても中に入れてしまう場合がある
- 取引先や顧客を巻き込む: 個人情報が含まれていれば、法令上の報告や本人への連絡が必要になる可能性がある

つまり、対応は「端末を探すこと」ではなく、情報とアカウントを守ることが中心になる。端末が後から見つかっても、第三者が触れた可能性がある以上、重要な情報が入っていた場合はパスワード変更などを行っておくのが安全である。

最初の1時間:誰が何をするかの時系列

紛失に気づいた直後は慌てやすい。順番を決めておくだけで、対応の抜けが大きく減る。以下は、従業員・管理担当(ひとり情シスや経営者)・外部に分けた目安の流れである。

時間の目安担当やること
気づいてすぐ(〜10分)本人直属の上司と管理担当へ連絡する。最後に使った場所と時刻、端末の種類、ロック設定の有無を伝える。自分で隠したり探し回ったりして報告を遅らせない
〜20分管理担当端末の位置情報の確認(探す機能・MDM)、リモートロックを実行する。ロックできない場合に備え、リモートワイプの判断をする
〜30分管理担当該当者のアカウントのパスワードを変更し、ログイン中のセッション(端末の接続状態)を強制的に切る。メール、チャット、クラウド、業務システムの順に実施する
〜40分本人・管理担当警察へ遺失届(紛失)または盗難届(盗難)を出す。受理番号を控える。盗難の疑いが強い場合は110番や最寄りの交番へ
〜50分経営者・管理担当端末内にあった情報の種類と量を整理し、個人情報や取引先情報が含まれるかを確認する。報告や連絡が必要かの判断材料にする
〜60分経営者報告の要否を判断し、必要なら取引先や関係先への連絡、個人情報保護委員会への速報の準備に入る。記録(時系列メモ)を残し始める
社用PC・スマホの紛失・盗難時の初動6ステップ。〜10分で本人が上司と管理担当へ報告、〜20分で位置確認とリモートロック、〜30分でパスワード変更とセッション失効、〜40分で警察へ届出、〜50分で端末内の情報を整理、〜60分で経営者が報告の要否を判断(時間は目安)。

この1時間で一番大切なのは、「見つかるかもしれない」と待たないことである。ロックとパスワード変更は、後で端末が見つかれば元に戻せる。逆に、待って被害が出ると取り返しがつかない。

ステップ1:本人が最初にやること

- すぐに報告する: 叱られるのを恐れて黙っていると、その間に被害が広がる。「報告が早かった人が評価される」ルールにしておくと、報告が早くなる
- 覚えている範囲で伝える: 最後に使った場所と時刻、端末の種類(PC・スマートフォン)、画面ロックの有無、どのアプリにログインしていたか
- 自分で探せる範囲で探す: 立ち寄り先、交通機関の遺失物窓口、カード会社など。ただし、報告の前に長時間探さない
- 個人の端末の「探す」機能を使う: iPhoneの「探す」、Androidの「デバイスを探す」で位置確認やロックができる(事前に設定されている場合)

ステップ2:アカウントを守る(パスワード変更とセッション失効)

端末のロックと並行して行うのが、アカウントの保護である。パスワードを変えるだけでは足りない点に注意したい。多くのサービスは、一度ログインした端末を「信頼できる端末」として記憶し、パスワードを変えてもしばらく入れる状態が残ることがある。そのため、パスワード変更とあわせて「すべてのデバイスからログアウト」「セッションの失効」を実行する。

- メール: Microsoft 365・Google Workspaceの管理画面から、該当ユーザーのパスワード変更と、サインイン中のセッションの取り消しを行う
- チャット・クラウドストレージ: Slack、Teams、Google Drive、Dropboxなどで、紛失した端末のログインを解除する
- 業務システム・会計ソフト: 個別にパスワードを変更する。管理画面で端末を無効化できるものは無効化する
- ブラウザに保存されたパスワード: 端末内のブラウザに保存された他サービスのパスワードも、重要なものから順に変更する
- 多要素認証(MFA)の端末: 紛失した端末がスマートフォンで、認証アプリやSMSの受信に使っていた場合は、MFAの登録を解除・再設定する

パスワードの管理やMFAの考え方については、アカウント・パスワード管理とMFA:中小企業向けガイドで詳しく整理している。事前にMFAを有効にしておけば、紛失した端末だけではログインできない状態をつくれる。

ステップ3:リモートロックとリモートワイプ

端末が手元にない状態でも、ネットワークに接続されれば遠隔で操作できる機能がある。ロックは一時的に使えなくする操作で、見つかれば解除できる。ワイプは端末内のデータを消去する操作で、元に戻せない。

操作できること使うタイミング注意点
リモートロック画面をロックし、連絡先メッセージを表示できる紛失に気づいたら最初に実行端末がオンラインになるまで反映されない場合がある
位置情報の確認端末の場所を地図で確認するロックと同時に実行電源が切れている、圏外の場合は最終位置のみ。不審な場所なら自分で取り返しに行かず警察へ
リモートワイプ端末内のデータをすべて消去する盗難の疑いが強い、または重要な情報が入っていて回収が難しい場合復元できない。クラウドにバックアップがない情報は失われる。実行前に判断者(経営者)の了承を得る

ワイプは強力だが、実行したことの記録を残しておくことが重要である。後日、報告が必要かを判断するとき、「端末内のデータを遠隔で消去した」という事実が、被害の範囲を説明する材料になる。ただし、ワイプは端末がネットワークに接続されないと実行されない点に注意する。MDMで管理していれば、次に端末がオンラインになった時点で自動的に実行される設定にできる。

MDMの種類や選び方、費用の詳細はスマホ・タブレットのMDM導入ガイドで解説している。

ステップ4:警察への届け出(遺失届・盗難届)

警察への届け出は、紛失なら遺失届、盗難や置き引きの疑いがあれば盗難届(被害届)を出す。届け出には、次の情報が必要になる。

- 端末の種類、メーカー、機種名、色、特徴(ケース・シールなど)
- シリアル番号やIMEI(スマートフォンの識別番号)。資産台帳に記録していれば、すぐに答えられる
- 紛失・盗難に気づいた日時と場所、最後に使った場所
- 本人確認書類、会社の連絡先

受理番号は控えておく。保険の請求、取引先や個人情報保護委員会への報告、携帯電話会社での回線停止の手続きなどで、届け出をした事実が求められることがある。スマートフォンの場合は、不正利用を避けるため、携帯電話会社に連絡して回線の一時停止も行う。

ステップ5:報告が必要かどうかの判断(個人情報保護法)

ここが最も判断を誤りやすい部分である。2022年4月に全面施行された改正個人情報保護法では、個人データの漏えい等が発生した、またはそのおそれがある場合に、一定の条件で個人情報保護委員会への報告と本人への通知が義務づけられた。ここでは一般的な考え方を整理するが、個別の事案は専門家や個人情報保護委員会のガイドライン・相談窓口で確認してほしい。

報告義務の対象になる主なケース(個人の権利利益を害するおそれが大きいもの)は、次のとおりである。

- 要配慮個人情報(病歴、障害の有無、犯罪歴など)が含まれる漏えい等、またはそのおそれ
- 不正利用されると財産的な被害が生じるおそれがある情報(クレジットカード番号、ネットバンキングのログイン情報など)の漏えい等、またはそのおそれ
- 不正の目的をもって行われたおそれがある漏えい等(盗難など)
- 本人の数が1,000人を超える漏えい等、またはそのおそれ

該当する場合は、事態を知った後速やかに(目安としておおむね3〜5日以内)速報を行い、原則として30日以内(不正の目的によるおそれがある場合は60日以内)に確報を提出する。あわせて、本人へ状況を通知する必要がある。

一方で、高度な暗号化など、個人の権利利益を保護するために必要な措置が講じられている場合は、報告の対象外となり得る。たとえば、BitLockerやFileVaultで端末全体が暗号化され、復号に必要な鍵やパスワードが第三者に知られておらず、第三者が実際に中身を見られない状態であれば、「漏えい」には当たらないと整理される余地がある。ただし、これは暗号化の方式や鍵の管理状態、画面ロックの強度などによって変わる。「暗号化しているから大丈夫」と自己判断で済ませず、暗号化の状態を確認し、記録に残し、必要に応じて専門家へ相談するのが安全である。

「おそれ」の段階でも報告の対象になる点にも注意したい。端末が見つからない、盗難の疑いがあるが中身が見られた証拠はない、という状況は、まさに「おそれ」にあたる。暗号化も画面ロックもなかった端末に個人データが入っていた場合は、報告が必要になる可能性が高いと考えて動くのがよい。報告の流れや連絡の仕方は、情報漏えい発生時の対応ガイドでまとめている。

法令上の報告とは別に、取引先との契約(秘密保持契約など)で、情報の紛失を通知する義務が定められている場合もある。契約書を確認し、必要なら早めに連絡する。連絡が早いほど、信頼を損なわずに済む。

事前対策:被害を小さくする6つの備え

ここからは事前の備えである。どれも、紛失してからでは間に合わない。優先度の高い順に挙げる。

1. ディスクの暗号化(BitLocker・FileVault)

端末のストレージ全体を暗号化し、パスワードなしでは中身を読めないようにする機能である。WindowsはBitLocker(Pro以上のエディションに搭載。Home版では「デバイスの暗号化」という簡易版が使える機種がある)、MacはFileVaultで、どちらもOSに標準で入っており追加費用は0円。設定時に表示される回復キーは、紛失した端末とは別の安全な場所に保管する。スマートフォンも、iPhoneは画面ロックを設定すれば自動で暗号化され、Androidも近年の機種では標準で暗号化されている。

2. 画面ロックと自動ロック

暗号化は、画面ロックの強さとセットで意味を持つ。数字4桁より長いパスコード(6桁以上、できれば英数字)を設定し、一定時間操作がなければ自動でロックされるようにする。指紋や顔認証は便利だが、あくまで補助とし、パスコードを必ず設定する。

3. 多要素認証(MFA)

パスワードに加えて、スマートフォンの認証アプリなど、もう1つの確認を求める仕組みである。紛失した端末だけではログインできなくなり、パスワードが漏れていても入られにくくなる。メールとクラウドストレージ、業務システムから優先して有効にする。ただし、MFAの認証端末(スマートフォン)自体を紛失する場合に備え、再設定の手順と予備の認証手段を決めておく。

4. MDM(端末管理)の導入

MDMは、会社の端末を遠隔で管理するサービスである。Microsoft Intune(Microsoft 365の対象プランに含まれる場合がある)、Jamf、各社のクラウド型MDMなどがある。リモートロック、ワイプ、位置情報の確認、画面ロックの強制、暗号化の状態確認、アプリの配布を一括で行える。紛失したときに「遠隔で消せる」状態を作れることが最大の利点である。台数が少ない会社は、最初はスマートフォンだけでも導入する価値がある。

5. クラウド保存でローカルにデータを残さない

ファイルを端末内ではなくクラウド(OneDrive、SharePoint、Google Drive など)に保存する運用にすれば、端末を紛失しても、中に残るデータが少ない。端末を遠隔でワイプしても、業務データはクラウドに残るため、業務への影響が小さい。デスクトップに重要なファイルを置かないルールを決め、バックアップも兼ねる形にする。

6. 資産台帳

どの端末を、誰が、いつから使っているか、シリアル番号は何かを一覧にしておく。紛失したときに、警察への届け出、保険請求、MDMでの操作、報告の判断(端末に何が入っていたか)が、台帳を見るだけで進められる。台帳の作り方はIT資産管理の始め方で解説している。

費用の目安:事前対策と、事故が起きたときの費用

以下はすべて目安であり、機種、契約形態、時期、依頼先によって大きく変わる。実際の導入や依頼の前に、見積もりを取って確認してほしい。

項目費用の目安補足
ディスク暗号化(BitLocker・FileVault)0円OS標準機能。設定の作業時間のみ。外注する場合は1台あたり数千円程度
画面ロック・自動ロックの設定0円OS標準機能
多要素認証(MFA)0円〜1ユーザー月額数百円Microsoft 365・Google Workspaceには標準機能がある。ハードウェアキーを使う場合は1個数千円
MDM(端末管理)1台あたり月額数百円〜1,000円程度製品とプランによる。Intuneはライセンスに含まれる場合がある
資産台帳0円〜表計算ソフトで作れば0円。専用ツールは月額数千円〜
端末の再購入(ノートPC)10万〜20万円程度業務用の性能による
端末の再購入(スマートフォン)5万〜15万円程度会社契約の回線は再発行手数料が別途かかる場合がある
キッティング(初期設定)1台あたり1万〜3万円程度(外注の場合)自社で行えば作業時間のみ。MDMやテンプレートがあれば短縮できる
外注の初動対応支援(アカウント保護・ワイプ・報告判断の助言など)数万〜数十万円程度範囲と時間による。顧問契約があれば月額に含まれる場合がある
専門家(弁護士・社労士など)への相談1回あたり数千円〜数万円程度報告判断や契約確認の相談。法律事務所の料金体系による
サイバー保険年間数万円〜補償範囲に、端末の紛失や情報漏えい対応費用が含まれるかを確認する

費用で見ると、事前対策の多くはOS標準機能で0円〜低額で済む。一方で、暗号化もMDMもない状態で個人情報を含む端末を紛失すると、報告対応、本人への連絡、取引先への説明、再発防止の整備にかかる時間と信頼の損失が、端末代とは比較にならない大きさになる。「備えていた会社」と「備えていなかった会社」の差は、事故のあとに最も大きく現れる。

チェックリスト:事前対策

紛失・盗難が起きる前に、次の項目を確認しておこう。すべてにチェックが入る必要はないが、上から順に整えると効果が大きい。

- 社用PCは BitLocker または FileVault で暗号化されている(回復キーは別の安全な場所に保管している)
- 社用スマートフォンに6桁以上のパスコードと自動ロックを設定している
- メール・クラウド・業務システムに多要素認証(MFA)を有効にしている
- 紛失した端末をリモートでロック・消去できる仕組み(MDM や「探す」機能)を用意している
- 重要なファイルはクラウドに保存し、端末内に長く残さないルールを決めている
- 資産台帳に、端末の種類、シリアル番号、利用者、購入日を記録している
- 紛失したときの連絡先(誰に、どの順で連絡するか)を従業員に周知している
- 「紛失はすぐ報告すればとがめない」ルールを決め、全員に伝えている
- 私物端末を業務に使うかどうかのルールを決めている
- 年に1度、この一覧を見直している

チェックリスト:紛失・盗難が起きたときの初動

印刷して管理担当の手元や、共有フォルダの見える場所に置いておくと、慌てたときに役立つ。

- 本人が上司と管理担当へすぐ連絡した(最後に使った場所と時刻を伝えた)
- 位置情報を確認し、リモートロックを実行した
- 該当者のメール、チャット、クラウド、業務システムのパスワードを変更し、ログイン中のセッションを失効させた
- MFAの認証端末を紛失した場合は、MFAの登録を解除・再設定した
- 盗難の疑いが強い、または重要な情報が入っていた場合は、リモートワイプを判断・実行した
- 警察へ遺失届または盗難届を出し、受理番号を控えた
- スマートフォンの場合は、携帯電話会社に連絡して回線を一時停止した
- 端末内にあった情報の種類と量(個人情報、取引先情報、機密情報)を整理した
- 端末が暗号化されていたか、画面ロックが有効だったかを確認し、記録に残した
- 個人情報保護委員会への報告と本人への通知の要否を判断した(必要に応じて専門家に相談した)
- 取引先との契約上の通知義務を確認し、必要なら連絡した
- 時系列の記録を残し、後日の再発防止策の材料とした

よくある質問

端末を暗号化していれば、個人情報保護委員会への報告は不要ですか。

一般論として、高度な暗号化などの措置が講じられていて、第三者が実際にデータを読める状態にないと認められる場合は、報告の対象外となり得ます。ただし、暗号化の方式、鍵やパスワードの管理状態、画面ロックの有無によって判断が変わります。自己判断で済ませず、暗号化の状態を確認して記録に残し、不明な点は個人情報保護委員会の相談窓口や専門家に確認してください。

私物のスマートフォンで業務メールを見ていて紛失した場合は、どうすればよいですか。

社用端末と同じく、メールなどのアカウントのパスワード変更とセッションの失効、警察への届け出、報告の要否の判断が必要です。ただし、私物端末は会社がリモートワイプできないことが多く、対応に限界があります。事前にBYODを認めるかのルールを決め、認める場合は会社のデータだけを管理できるアプリ保護などの仕組みを入れておくのが安全です。

端末が後から見つかった場合も、パスワード変更などをした方がよいですか。

見つかった時点で、第三者が触れた可能性があるかを確認します。置き忘れで、すぐに本人の手元に戻ったと確認できる場合を除き、重要な情報が入っていたなら、パスワード変更や端末の初期化を行うのが安全です。ロックだけで済ませる場合も、アクセスログを確認し、不審なログインがないかを見ておきます。

MDMは従業員が少なくても必要ですか。

台数が少ない会社でも、スマートフォンだけ、あるいは外に持ち出すノートPCだけでも、導入する価値があります。リモートで消去できる状態があるかないかで、紛失したときの被害が大きく変わります。費用は1台あたり月額数百円程度からが目安です。まずはOS標準の暗号化と「探す」機能から始め、台数が増えたらMDMを検討する進め方もあります。

紛失した従業員を処分すべきですか。

一律に処分する運用は、隠蔽を招き、報告が遅れて被害が広がる原因になります。まず事実を早く報告させ、原因(ルールの不備か、不注意か、繰り返しか)を確認して再発防止につなげるのが現実的です。故意や重大な過失、ルール違反の繰り返しがある場合の扱いは、就業規則に基づいて別に判断してください。

お気軽にご相談ください

お問い合わせ