現場での注目テーマ
掲載日:2026/09/28
kintoneのセキュリティ対策|必須機能から安全な設定方法まで解説
この記事でわかること
- kintoneが提供する多層的なセキュリティ対策の仕組み
- 情報漏洩を防ぐために導入後に行うべきアクセス権限などの設定方法
- 社内審査をスムーズに進めるためのセキュリティ資料の入手方法
こんにちは。サイボウズ株式会社が提供するクラウド型業務改善プラットフォーム「kintone(キントーン)」の導入・開発を支援する日立ケーイーシステムズのライターチームです。
kintoneは業務効率を飛躍的に向上させるクラウドサービスですが、企業の重要情報を扱うため、導入を検討する際にはセキュリティに関する不安がつきものです。
自社の機密データを預けても問題ないか、情報漏洩のリスクはないかなど、多くの担当者が懸念を抱いています。
この記事では、kintoneが提供する具体的なセキュリティ対策の概要から、導入後に必須となる安全な設定方法、そして社内審査で必要となる資料の入手方法までを網羅的に解説します。
kintoneの堅牢なセキュリティ機能と適切な運用方法を理解し、安心して導入を進めるための一助としてください。
kintoneのサービス詳細目次
kintone導入の前に知っておきたいセキュリティの重要性
業務効率化のためにクラウドサービスを導入する際、セキュリティ対策は最も重要な検討項目の一つです。
特にkintoneのように、顧客情報や売上データ、人事情報といった企業の機密情報を一元管理するプラットフォームでは、万が一の事態が経営に深刻な影響を及ぼす可能性があります。
不正アクセスによる情報漏洩やデータ改ざん、従業員の誤操作といったリスクは常に存在します。
そのため、サービス提供者側がどのような対策を講じているか、そして利用者側でどのような設定ができるのかを事前に正確に把握し、自社のセキュリティポリシーに適合するかを判断することが不可欠です。
kintoneが安全と言える理由|サイボウズが講じる多層的なセキュリティ対策
kintoneが高い安全性を確保している背景には、提供元であるサイボウズ社が講じる多層的なセキュリティ対策があります。
具体的には、不正なアクセスを未然に防ぐための認証システム、通信やデータの暗号化、脆弱性への迅速な対応といった技術的な対策はもちろんのこと、信頼できる第三者機関からの客観的な認証取得、国内データセンターでの厳重なデータ管理なども含まれます。
これらの対策が組み合わさることで、堅牢なセキュリティ環境が実現されています。
不正なログインを防ぐ認証強化の仕組み
kintoneでは、基本的なIDとパスワードによるログイン認証に加えて、複数の認証強化の仕組みを提供しています。
代表的なものが、SMSや認証アプリを用いて本人確認を行う「二要素認証(2段階認証)」です。
これにより、万が一パスワードが漏洩した場合でも、第三者による不正ログインを効果的に防ぐことができます。
さらに、企業の既存の認証システムと連携してシングルサインオン(SSO)を実現する「SAML認証」にも対応しており、利便性を損なうことなく、よりセキュアな認証基盤を構築することが可能です。
これらの機能を活用することで、認証レベルを大幅に強化し、なりすましのリスクを低減させます。
IPアドレス制限で許可された場所以外からのアクセスを遮断
kintoneのセキュリティ設定の一環として、IPアドレスによるアクセス制限機能が提供されています。
この機能を利用すると、管理者が事前に許可した特定のIPアドレスからのみkintoneへのアクセスを許可できます。
許可されていない場所からのアクセスは完全に遮断されるため、社外からの不正アクセスリスクを大幅に軽減することが可能です。
このIPアドレス制限は、cybozu.com共通管理のセキュリティ設定内で利用できる標準機能であり、特に厳格なセキュリティポリシーを持つ企業にとっては、情報資産を守る上で非常に有効な設定項目となります。
セキュアアクセスで外出先からも安全に接続
テレワークや外出先など、オフィス以外の環境からkintoneにアクセスする際のセキュリティを確保する機能として「セキュアアクセス」があります。
これは、専用のクライアント証明書をインストールした端末のみにアクセスを許可する仕組みです。
VPN(Virtual Private Network)のような複雑なネットワーク設定を必要とせず、手軽にセキュアなリモートアクセス環境を構築できます。
たとえIDとパスワードが知られてしまっても、証明書がインストールされていない端末からはログインできないため、不正アクセスを強固にブロックします。
この機能もオプションサービスとして提供されており、多様な働き方に合わせた安全な接続環境を実現します。
信頼性を示す第三者機関による客観的な認証評価
kintoneのセキュリティ体制は、客観的な基準に基づいた第三者機関からの認証によってもその信頼性が証明されています。
代表的なものとして、情報セキュリティマネジメントシステムの国際規格である「ISO/IEC27001(ISMS認証)」や、クラウドサービスに特化したセキュリティ管理策のガイドライン「ISO/IEC27017」を取得しています。
これらの認証は、サイボウズが国際的なレベルで適切な情報セキュリティ管理体制を構築・運用していることの証明書となります。
社内での導入承認を得る際や、取引先へセキュリティ体制を説明する際の客観的な根拠としても活用できます。
国内データセンターでの厳重なデータ保管と災害対策
kintoneで管理されるすべてのデータは、物理的にも非常に堅牢な国内のデータセンターで保管されています。
これらのデータセンターは、大規模な地震や火災、水害といった自然災害にも耐えうる高い耐障害性を備えた設計です。
また、データの保全性を高めるため、リアルタイムで複数のサーバーにデータを複製する冗長化構成が採用されており、万が一特定のサーバーに障害が発生しても、サービスが停止することなく継続できる仕組みが整っています。
クラウドサービスでありながら、データの保管場所が国内に限定されている点も、多くの日本企業にとって安心材料となる重要な対策の一つです。
社内のセキュリティ審査で提出を求められるチェックシートの入手方法
多くの企業では、新しいクラウドサービスを導入する際に、情報システム部門やセキュリティ担当部署による審査が必須となります。
その際、サービスの安全性を評価するための「セキュリティチェックシート」の提出を求められることが一般的です。
サイボウズでは、このような社内審査に対応するための公式資料を提供しています。
公式サイト上で、総務省の「クラウドサービス利用のための情報セキュリティマネジメントガイドライン」や経済産業省の資料などに準拠した形で作成されたチェックシートの回答済みバージョンが公開されています。
このシートを活用することで、審査プロセスをスムーズに進めることが可能です。
情報漏洩を防ぐために導入後に行うべきkintoneのセキュリティ設定
kintoneが持つ堅牢なセキュリティ機能を最大限に活かすためには、導入後の適切な設定が不可欠です。
たとえサービス自体の安全性が高くても、アクセス権限の設定が不十分であったり、運用ルールが曖昧であったりすると、ヒューマンエラーによる情報漏洩のリスクが高まります。
特に、従業員の役職や職務内容に応じて、アクセスできる情報の範囲を適切にコントロールすることが重要です。
ここでは、情報漏洩という重大な事故を防ぐために、導入後に必ず実施すべき基本的なセキュリティ対策と設定について解説します。
部署や役職に応じたデータへのアクセス権限設定
kintoneでは、情報へのアクセス権限を非常に細かく設定する機能が備わっています。
まず基本となるのが、組織や役職、ユーザー単位でのアクセス制御です。
例えば、「人事評価アプリは人事部のメンバーと役員しか閲覧できない」「経費精算アプリの編集は経理部の担当者のみに許可する」といった設定が可能です。
この階層的な権限設定により、従業員は自身の業務に必要な情報にのみアクセスできるようになり、「知る必要のない情報」へのアクセスを制限できます。
部署や役職のレベルで適切な権限を設定することは、内部不正や誤操作による情報漏洩リスクを低減させるための第一歩です。
レコード単位で閲覧・編集できるユーザーを細かく制御する方法
組織やアプリ単位の権限設定に加えて、kintoneではデータ1件ごとにアクセス権を制御する機能も提供されています。
これにより、同じアプリ内にあるデータでも、「自分が担当する顧客のレコードしか閲覧・編集できない」「特定の条件を満たす案件レコードは上長のみが承認できる」といった、さらにきめ細やかな設定が可能です。
また、社外の協力者と特定の情報のみを安全に共有したい場合には、「ゲストスペース」機能が役立ちます。
ゲストユーザーは招待されたスペース内の情報にしかアクセスできないため、全社的な情報を守りつつ、プロジェクト単位での柔軟な連携を実現できます。
プラグインや外部サービス連携時に潜むリスクと確認事項
kintoneの大きな魅力の一つは、プラグイン(機能を拡張するプログラム)の導入や、API(Application Programming Interface)を利用した外部サービスとの連携による高い拡張性です。
しかし、これらの連携はセキュリティ上の新たなリスクを生む可能性もはらんでいます。
信頼性の低いプラグインを導入すると、脆弱性を突かれて情報が漏洩する危険性があります。
連携を行う際は、提供元の実績やセキュリティポリシーを必ず確認しましょう。
例えば、トヨクモ社が提供する連携サービスのように、多くの導入実績を持つ信頼できる製品を選ぶことが重要です。
また、API連携を設定する際は、必要最小限の権限のみを付与し、過剰なアクセス許可を与えないように注意が必要です。
万が一の事態に備えるための監査ログの確認手順
kintoneには、ユーザーの操作履歴を記録する「監査ログ」機能が標準で備わっています。このログでは、ログインやアプリ、レコードの追加・削除といったシステムに対する操作履歴を確認できます。これらのログを調査することで、情報漏洩などのセキュリティインシデントや事故が発生した際に、原因の特定や影響範囲の確認を行うことができます。
また、定期的にログを確認する運用ルールを設けることは、不正操作の抑止力としても機能します。万が一の事態に迅速かつ的確に対応するため、監査ログの確認手順を事前に把握しておくことは、重要なリスク対策となります。
【最新】kintoneのAI機能は安全?データ学習に関するセキュリティポリシー
近年、kintoneにもAIを活用した機能が搭載され始めていますが、それに伴い「入力したデータがAIの学習に使われてしまうのではないか」というセキュリティ上の懸念が聞かれます。
この点について、サイボウズは明確なポリシーを掲げています。
kintoneのAI機能は、ユーザーが入力したデータをAIモデルの再学習に利用することはありません。
AIが参照するデータは、その操作を行うユーザーがアクセスを許可されている範囲内に限定されます。
つまり、AI機能を経由して権限のないデータが閲覧できてしまうといった心配も不要です。
ユーザーのデータは厳格に保護されており、安心して最新機能を利用できる環境が整っています。
kintoneとAIを連携した業務効率化については「kintoneとAIを連携して業務効率化!」で詳しく紹介しています。
kintoneのセキュリティに関するよくある質問
ここでは、kintoneのセキュリティに関して、導入を検討されている企業の担当者から特によく寄せられる質問とその回答をまとめました。
kintoneはどのようなセキュリティ基準や認証を取得していますか?
kintoneは、情報セキュリティの国際規格である「ISO/IEC27001(ISMS認証)」や、クラウドセキュリティに特化した「ISO/IEC27017」などを取得しています。
これらの第三者認証は、国際的な基準でセキュリティが管理・運用されていることの客観的な証明書となります。
kintoneで従業員ごとに見せる情報を制限する設定はできますか?
はい、可能です。
kintoneのアクセス権限設定機能を使えば、組織・役職・ユーザー単位で、アプリやデータ(レコード)ごとに閲覧・編集・削除の権限を細かく制御できます。
これにより、従業員の立場に応じた適切な情報公開範囲を設定し、内部からの情報漏洩リスクを低減させます。
自社のセキュリティ要件を満たしているか確認するための資料はありますか?
はい、サイボウズの公式サイトで、客観的な評価資料が公開されています。
総務省や経済産業省が発行するガイドラインに沿った「セキュリティチェックシート」の回答済み資料が用意されており、自社のセキュリティ要件と照らし合わせるための資料として活用できます。
まとめ
kintoneは、第三者機関による認証や専門チームによる監視体制、そして堅牢なデータセンターといった多層的な対策により、高いレベルのセキュリティを確保しています。
さらに、IPアドレス制限や詳細なアクセス権限設定など、ユーザー側でセキュリティを強化できる機能も豊富に用意されています。
これらの機能を正しく理解し、自社の運用ルールに合わせて適切に設定することが、情報漏洩などのリスクを最大限に低減させ、安全な業務環境を構築する上で非常に重要です。
本記事で紹介した内容を参考に、kintoneのセキュリティ対策を進めてください。
kintoneのサービス詳細