USBメモリーの業務での利用について

 ある自治体が実施したUSBメモリの利用実態調査で、驚くべき結果が明らかになりました。


 業務で利用されていたUSBメモリは 10,757個。そのうち 47個からマルウェアが検知されたのです。さらに調査を進めると、USB総数 12,357個のうち 約3,800個(約30%)が私物であったことも判明しました。

 この自治体の令和7年4月1日現在の職員数は 約23,000人です。
 単純計算すると、職員2人に1人がUSBを利用しており、そのうち約30%が私物ということになります。この結果は、USBメモリが日常業務の一部として深く組み込まれているという事実を示すと同時に、自治体の情報管理における「構造的な問題」を浮き彫りにしています。

 自治体は特定個人情報を扱う組織として、民間企業以上に厳格な情報管理が法律で求められています。しかし今回の調査結果を見る限り、業務実態の把握ができていない、私物USBの利用が常態化している、マルウェアが多数検知されている、USBの利用数すら把握できていない、という状況であり、組織的・人的管理措置が十分に機能しておらず、技術的対策の不足以上に 「管理すべき業務を把握できていない」 というガバナンスの欠如が露呈したと言わざるを得ません。

 当該自治体は今回の結果を受け、次の対策を公表しました。

  1. USBの必要性を精査し、使用数を削減
  2. USBの登録管理を徹底
  3. 私物USBの全面禁止
  4. ウイルスチェックの自動化
  5. 外部から受け取ったUSBを検査する専用端末の設置

 これらはいずれも妥当な対策であり、民間企業ではすでに一般化しているものです。しかし自治体は予算が限られており、技術的対策だけでなく、組織的・人的管理措置を強化し、運用でリスクを低減する取り組みも不可欠です。今回の事案は、自治体の情報管理体制がまだ未成熟であることを示しています。

 2020年から2022年にかけて「自治体DX」が大きく叫ばれましたが、基幹業務システムの標準化・共通化が進まない、デジタル人材が不足している、セキュリティ体制のばらつきが大きい、といった課題は依然として残っています。今回のUSB問題は、これらの課題が改めて表面化した象徴的な事案と言えます。

 DXとは「新しい技術を導入すること」ではないと思います。
 業務を見える化して、標準化し、ガバナンスを再設計することこそがDXの本質です。USBメモリの業務利用が1万本を超えているという事実は、自治体がまだDXの本質にたどり着けていないことを示していると思います。

 情報管理をあるべき姿に改善するためには、対策の優先順位を明確にし、段階的に実施する必要があります。

① 組織的管理措置の再構築
 業務実態の把握、ルール整備、責任者の明確化など、これができなければ技術対策は機能しません。

② 人的管理措置の強化
 私物USBが約30%という事実は、教育・意識の問題が深刻であることを示しています。

③ 技術的・物理的対策の段階的導入
 専用端末の設置やウイルスチェックの自動化など、限られた予算の中で効果の高いものから導入すべきです。

④ 基幹業務システムの標準化・共通化
 これはDXの基盤であり、属人的な業務を減らすためにも不可欠です。

 今回の調査結果は、単なるUSB利用の問題にとどまりません。
 情報管理の脆弱性、DX推進の停滞、ガバナンスの欠如など、自治体を取り巻く課題が凝縮された象徴的な事案と言えるのではないでしょうか。