情シスを困らせた“謎ルール”選手権 PC持ち出しから「AI禁止」まで
PCの持ち出し申請、私物USB禁止、パスワードを付箋に書かない――。会社にはさまざまなITルールがあるが、現場ではなぜか守られないこともある。過去記事を振り返ると、「それ、守るのは難しいのでは」と思わず言いたくなるケースも見えてくる。今回は、情シスを困らせた“謎ルール”を勝手に表彰しながら、その背景を見ていく。
「PCを持ち出すときは申請する」「私物のUSBメモリは使わない」「ファイルは決められた場所に保存する」――。
会社にはさまざまなITルールがある。もちろん、どれも理由があって作られたものだ。それでも、ルールを決めればその通りに運用されるとは限らない。
キーマンズネットの過去記事を振り返ると、申請されないPC、会社支給品がないのに禁止される私物USB、デスクトップに置かれる機密ファイルなど、情シスを悩ませる「ルールと現実のズレ」がいくつも登場する。
そして2026年には、生成AIを「禁止するだけでは利用が見えなくなる」という新しい問題も出てきた。
そこで今回は、過去記事に登場した社内ITルールを勝手に“表彰”してみたい。単なる珍ルール集ではない。時代が変わっても繰り返される「決めたのに、なぜ守られないのか」を見ていこう。
「ちゃんと申請してください」賞――PCの持ち出し
まずは社用PCの持ち出しだ。
2019年12月の「営業部門における働き方改革の取り組み状況(2019年)」では、営業部門を対象に、社内PCの外部持ち出しに関する運用規定を調査していた。
当時、PCを外部に持ち出す際のルールは「都度、持ち出し申請を行えば、持ち出しできる」が31.1%、「社内PCの持ち出しは常に許可されている」が24.4%、「決められたメンバーのみ持ち出しが許可されている」が20.0%だった。「規定があるかどうか不明」という回答も4.4%あった。
2019年12月の記事では、持ち出しPCからの情報漏えいや不正アクセスを防ぐため、自社の情報セキュリティポリシーに合ったルールを策定し、確実に運用することが重要だとしていた。
それから約6年後。2025年12月の「会社の規則は穴だらけ? 誰も守ってくれない『無視されるITルール』【実態調査】」では、情報システム担当者から、実際に守られていないルールとして次のような声が寄せられた。
PCの事前持ち出し申請をしない
PCの持ち帰りは管理者の許可が必要だが、各自勝手に持ち帰っている
2019年の記事で確認できた「申請して持ち出す」「許可された人だけが持ち出す」という仕組み。それとよく似たルールが、2025年には「守られないルール」として情シスから報告されている。
PCを持ち出す働き方が特別ではなくなっても、「申請してください」というルールを日常の行動として定着させる難しさは残っているようだ。
「禁止したけど代わりがありません」賞――私物USB
続いては、USBメモリ。2025年12月の調査では、PCやスマートフォン、USBメモリなどの持ち出し、持ち込みに関する回答が特に多かった。
その中には、こんな回答がある。
登録のないUSBメモリスティックの使用
ここまでなら、「禁止されているものを使ってはいけません」で終わる。しかし、別の回答を見ると事情が変わってくる。
USBメモリスティックの管理。私物は禁止だが会社が買ってくれない
2025年12月の記事では、業務上必要なのに私物のUSBメモリなどを禁止し、会社支給品も用意しなければ、ルール外の利用が発生するのはある意味当然だと指摘している。
これは今回の“謎ルール選手権”でもかなりの強豪だ。
会社として私物USBを使わせたくない理由は分かる。しかし、そのルールを守るために必要な代替手段がなければ、利用者は「ルールを守る」と「仕事を進める」の二択を迫られる。
問われるのは、禁止したかどうかだけではない。そのルールを守った状態で、本当に仕事ができるようになっているか、までをセットで考える必要がありそうだ。
「そこじゃないです」賞――ファイルを取りあえずデスクトップへ
ファイルの保存場所も、情シスを長く悩ませてきたテーマだ。2025年12月の調査記事には、次のような回答が寄せられている。
機密性の高いファイルのデスクトップ保存
「Microsoft Word」や「Microsoft Excel」のファイルなどを、取りあえずデスクトップに置く
「共有できる情報はクラウドに保存しましょう」と言っても個人持ちする人が多い
2025年12月の記事では、ローカル保存は情報漏えい対策などの観点から禁止されることがあり、ファイルサーバやクラウドストレージへの保存を推奨、あるいは規定する企業もあるとしている。
一方で、利用者から見ればデスクトップは分かりやすい。「今使っているから、取りあえずここ」と置きたくなる場所でもある。さらに、共有すべきファイルを個人フォルダに保存するケースでは、セキュリティとは別に、情報共有やデータ活用という問題も生じる。会社が考える「正しい保存場所」と、利用者が考える「一番手軽な保存場所」が違っていれば、毎日の小さな選択では手軽な方が勝ちやすい。
「いま令和ですけど!!」賞――パスワード付箋
今回の各賞の中で、名前を付ける必要すらなかったものもある。回答者自身が突っ込んでいた。
パスワードを付箋に書いてPCに貼付……いま令和ですけど!!
2025年12月の記事には、この他にも次のような回答が寄せられた。
各種パスワードをメモ帳に書いてデスクトップに張り付ける
パスワードなどを付箋で貼っている
2025年12月の記事が問題としているのは、「パスワードをメモしたこと」そのものではない。覚えやすさを優先して容易に推測できるパスワードを設定するより、メモをしても推測しにくいパスワードを作る方がよいとされる一方、メモの保管方法は適切である必要があると整理している。
つまり、「覚えられないものを覚えろ」と要求するだけでも解決しない。
ルールによって利用者の負担が増えたとき、その負担を回避するために別の危ない行動が生まれないか。そこまで考える必要がある。
「相手がやってるのでやめられません」賞――禁止しても残るPPAP
自社だけではどうにもならないルールもある。2025年12月の記事では、パスワード付きZIPファイルをメールに添付し、別メールでパスワードを送る「PPAP」について、こんな回答が寄せられていた。
PPAPは禁止しているが、役所などがPPAP運用しているため守られない
自社では「やめましょう」と決めても、取引相手からPPAPでファイルが届けば、そのやりとりに付き合わざるを得ない場合がある。2025年12月の記事でも、メールに関するルールはやりとりする相手を巻き込むため、社内ルールだけで完全に制御することが難しい場合があると説明している。
ルールの実現可能性を考えるときには、社内の都合だけではなく、取引先など外部との業務まで含めて考える必要があるということだ。
「ルールを作れば終わり」という話では、やはりなさそうだ。
「やることになっています」賞――コストに負けるセキュリティチェック
もう一つ、利用者のマナーとは少し違う“守れないルール”もあった。
インターネット上に公開するシステムは定期的にペネトレーションテストを実施することになっているが、コストが大きいので、初回だけ実施している
これも2025年12月の記事に寄せられた回答だ。
2025年12月の記事では、定期的なセキュリティチェックが認証制度の要件になっている事例を挙げ、実施しない場合には認証に影響する可能性がある一方、定期的な監査そのものが負担になる可能性にも触れている。 「会社の規則は穴だらけ? 誰も守ってくれない『無視されるITルール』【実態調査】」
ここでは「従業員が面倒だから守らない」という構図ではない。会社自身が決めたことでも、コストや作業負担が現実と合わなければ続かない。社内ITルールを考えるとき、「利用者が実行できるか」だけではなく、「会社が継続して実行できるか」も実現可能性の一部なのだろう。
「禁止しているから大丈夫」賞――生成AI
そして2026年、ルールと現実のズレは生成AIにも登場した。
2026年7月の記事「なぜ今、『防御とAI』なのか 『禁止しているから大丈夫』が、もう通用しなくなった理由」では、会社が許可、把握していないAIを従業員が使う「シャドーAI」を取り上げている。
記事では、その例として、従業員が私物スマートフォンの無料ツールに業務情報を貼り付けるケースを挙げている。会社としては、AIに機密情報や個人情報などを入力されるリスクを避けたい。そこで「生成AIは禁止」と決めたくなる。
しかし2026年7月の記事は、最初の一歩を全面禁止ではなく、利用実態の「見える化」としている。その理由について、記事では次のように説明している。
禁止しても、便利さを知った人は使い続け、ただ“報告しなくなる”だけだからです。
すると会社は利用実態を把握できず、問題が起きても気付くのが遅れる。そのため2026年7月の記事では、「誰が、どのツールで、どんなデータを」AIに入れているかをまず書き出して把握することを勧めている。
“謎ルール”選手権で見えた、守られない3つの理由
ここまでの候補を並べると、一見すると全く違うルールばかりだ。
しかし2025年12月の「会社の規則は穴だらけ? 誰も守ってくれない『無視されるITルール』【実態調査】」は、最後に重要な整理をしている。
ルールが守られない背景には、「単純に面倒だから」という場合と、「実行が困難な現実的理由」があるという。今回振り返った事例からは、もう少し具体的に3つに分けて考えられそうだ。
一つは、ルールより楽な方法があること。
申請せずにPCを持ち出す、ファイルを取りあえずデスクトップに置くといった行動がこれに近い。
二つ目は、ルールを守るための手段がないこと。
「私物USBは禁止、でも会社はUSBメモリを用意しない」というケースが典型だ。
そして三つ目は、禁止しても別の経路が残っていること。
生成AIを禁止しても、私物スマートフォンなど会社が把握できない環境で使われれば、利用そのものではなく「会社から見える利用」だけが減る可能性がある。
こう考えると、“謎”なのはルールそのものとは限らない。
作ったときには合理的だったルールが、働き方やツール、周囲の環境が変わった後も同じ形で残る。その結果、「なぜこれを守らなければならないのか」「どうすれば守れるのか」が分からなくなる。
そんな状態こそ、情シスを困らせる“謎ルール”なのかもしれない。
連休明け、「誰も守っていないルール」を一つ探してみる
だからといって、連休明けから社内ルールを全部作り直す必要はない。2025年12月の記事が示すように、現実的に実行できないルールについては、現場へのヒアリングを通してルールの見直しや環境改善を繰り返すことが対策になる。まず一つだけでもいい。「決まりとしては存在するが、実際にはあまり守られていないITルールはないか」を探してみてはどうだろう。
見つかったら、すぐにルールを厳しくするのではなく、「なぜ守られていないのか」を確認する。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
キーマンズネット編集部 温故知新
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Microsoftが進めるCopilot再編 「Microsoft Copilot」への移行で、企業への影響は?
-
2
iPhoneが「再起動後だけ」落ちる怪……犯人は40年前のUNIXコード なぜ今も?:897th Lap
-
3
双日調査、Copilot導入企業の87.5%が「情報分散」を課題 「横断検索AI」に期待か
-
4
「Gemini Notebook」になって何が変わった? NotebookLMからの変更点をおさらい
-
5
AI研修を受けた人は1割未満 「学びたい」4割超なのに、なぜ?
-
6
神戸市、Copilotの弱点を「Dify」でどう解決? あえて自前でAI環境を構築した理由
-
7
「AIで資料は作れるけど、増えすぎた」を解消するNotebook機能とは?
-
8
詐欺電話を端末AIで検知 音声をクラウドに送らず精度90%以上
-
9
「社長の頭の中」をAIに 経営と現場をつなぐ専用AIとは?
-
10
AIを入れても「最後は人頼み」 自動化の穴を「AI+人」で埋める新たなBPOサービス
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー