目次
BYODとは|私物端末を会社の許可のもとで業務に使う仕組み
BYODは、従業員の私物端末を会社の許可とルールのもとで業務に使う方法で、許可のない私物利用とは区別されます。Bring Your Own Deviceの頭文字をとった言葉で、スマートフォン・タブレット・パソコンなどが対象です。会社が把握しないまま私物の端末や個人向けのサービスが業務に使われる状態は、シャドーITと呼ばれます。
読み方はビーワイオーディーです。業務で使う端末の持ち方は、BYODを含めて大きく4つに分けられます。
| 方式 | 端末の持ち主 | 特徴 |
|---|---|---|
| BYOD | 従業員 | 私物を業務にも使う。会社は端末を購入せずに済むが、会社が管理できる範囲は4つの中で最も狭い |
| CYOD(Choose Your Own Device) | 会社 | 会社が用意した候補の中から、従業員が使う機種を選ぶ |
| COPE(Corporate Owned, Personally Enabled) | 会社 | 会社の端末を、私的な用途にも一部使えるようにする |
| 会社貸与 | 会社 | 業務専用の端末を貸与する。管理しやすい反面、端末の調達と管理に費用がかかる |
テレワークで私物端末の利用を認めている会社は、まだ多くありません。総務省の実態調査(2025年2〜3月実施)は、テレワークを導入している企業653社に、テレワークで利用を許可している端末をたずねています。私用のパソコンを通常の形で使うことを認めている企業は17.3%、私用のスマートフォン・タブレットは16.7%でした。職場で使っている会社支給のパソコンは80.6%、会社支給のモバイル端末は55.1%です。
従業員20人以下の企業(100社)に限ると、私用のスマートフォン・タブレットを認める割合は32.0%で、501人以上の企業(82社)では7.3%でした(出典: 総務省「テレワークにおけるセキュリティ確保」掲載の2024年度 テレワークセキュリティに係る実態調査)。
BYODのメリット|会社側と従業員側
BYODのメリットは、会社が端末の購入費を抑えられることと、従業員が使い慣れた1台で仕事をできることです。従業員は私用と業務用の2台を持ち歩かずに済み、会社は黙認されていた私物の利用を許可と管理の対象に移せます。
| メリット | 主に得をする側 | 内容 |
|---|---|---|
| 端末の費用を抑えられる | 会社 | 業務用の端末を購入・リースする費用と、その管理の手間を減らせる |
| 私物の利用を把握できる | 会社 | 黙認されていた私物の利用を、許可と管理の対象に移せる |
| 使い慣れた端末で仕事ができる | 従業員 | 操作を覚え直す手間が少なく、すぐに使い始められる |
| 2台持ちをしなくて済む | 従業員 | 私用と業務用の端末を両方持ち歩く負担がなくなる |
| 職場の外でも連絡を取りやすい | 両方 | 外出先や災害時にも、手元の端末で連絡や最低限の業務を続けやすい |
BYODを禁止している職場でも、連絡や写真の共有に私物のスマートフォンが使われていることがあります。許可制にして、使ってよいアプリと扱ってよい情報を決めれば、会社は私物の利用状況をつかみやすくなります。
BYODのデメリット|情報漏えい・労務・プライバシー・費用
BYODのデメリットは情報漏えいのほか、勤務時間外の連絡や私生活への配慮、費用負担といった運用面にもあります。情報漏えいに備えにくいのは、私物の端末にはセキュリティソフトの導入や設定の変更を会社が強制しにくいためです。
| デメリット | 起きやすいこと | 主な備え |
|---|---|---|
| 情報漏えい | 紛失・盗難、マルウェア感染、家族との共用によって業務データが外に出る | 端末へのデータ保存を制限する方式、業務アプリの分離 |
| 会社の管理が届きにくい | 私物のため、セキュリティソフトの導入や設定の変更を会社が強制しにくい | OSの更新などの利用条件を決め、条件を満たす端末だけを許可する |
| 勤務時間外の連絡 | 時間外にも通知が届いて従業員が休みにくくなり、会社も時間外の対応を把握しにくい | 通知とアクセスの時間制限、時間外に対応するときの手続き |
| プライバシー | 管理ツールの設定によっては、位置情報やアプリの一覧まで会社から見える | 会社が確認する範囲を決め、事前に説明して同意を得る |
| 費用負担 | 通信費や故障時の修理費をどちらが持つかで、会社と従業員の考えが分かれる | 負担の方法を就業規則などに定める |
| 退職・異動時の処理 | 業務データや業務アカウントが私物端末に残る | アカウントの停止と業務データの消去の手順を決める |
BYODのセキュリティリスクと総務省ガイドラインの考え方
私物端末は統制が取りにくいため、テレワークの方式ごとに私物で使う条件を確かめるのが、総務省のガイドラインの考え方です。リモートデスクトップやVDIなどは個人所有端末での利用も想定した方式で、VPNやクラウドサービスなどは会社の支給端末を想定した方式です。
総務省のテレワークセキュリティガイドライン(第5版、2021年5月)は、テレワークの方式を7種類に分け、方式ごとに個人所有端末で使う場合の考慮事項を示しています。テレワーク向けの指針ですが、私物端末から社内のシステムやデータを使うときの考え方は、職場や現場での利用にも参考になります。
| ガイドラインの想定 | 該当する方式 | 個人所有端末で使う場合の考慮事項 |
|---|---|---|
| 個人所有端末での利用も想定 | リモートデスクトップ、仮想デスクトップ(VDI)、セキュアコンテナ、セキュアブラウザ | BYODのルールを決め、端末のセキュリティ対策を確認し、使う端末を管理する。リモートデスクトップとVDIでは、端末へのデータ保存を制限・禁止する。セキュアブラウザは製品によって端末にデータが残るおそれがあり、仕様の確認が必要 |
| 会社の支給端末を想定 | VPN、クラウドサービス、スタンドアロン | 個人所有端末ではデータの保存を防げず、マルウェア対策ソフトの導入も強制できない。リスクを受け入れられるかを評価してから、BYODを認めるかを決める |
仮想デスクトップ(VDI)は、サーバー上のデスクトップ環境に手元の端末から接続し、画面を通じて操作する方式です。ガイドラインは、VDIでも画面の閲覧による情報の流出は防げないため、接続元の端末にもマルウェア対策などが必要だとしています。
IPA(情報処理推進機構)の情報セキュリティ10大脅威 2026では、組織向けの8位に「リモートワーク等の環境や仕組みを狙った攻撃」が入りました。解説書は手口の一つに、私物端末や会社支給の端末をマルウェアに感染させ、業務情報や認証情報を盗む攻撃を挙げています。
3位には、2026年版で初めて「AIの利用をめぐるサイバーリスク」が選ばれました。解説書は、職場の許可なく個人のAIサービスを業務に使うことをシャドーAIと呼び、持ち出しが禁止されている業務データを入力すると情報漏えいにつながるとしています。BYODのルールには、業務データを入力してよいAIサービスも加えておくと安心です。
BYODのセキュリティ対策|ルール・人・技術を組み合わせる
BYODの対策は、ルールで使い方を決め、教育で守ってもらい、技術で業務データを守るという3つの組み合わせで考えます。総務省のガイドラインも、ルール・人・技術のバランスがとれた対策を求め、私物端末の対策を従業員個人に委ねず組織として実施するよう示しています。
技術面の対策|守る対象に合わせて仕組みを選ぶ
技術面の対策は、何を守るかによって選ぶ仕組みが変わります。主な仕組みは次のとおりです。
| 仕組み | 守る対象 | BYODで使うときのポイント |
|---|---|---|
| MDM(モバイルデバイス管理) | 端末全体 | パスコードの強制や、紛失時の遠隔ロック・データ消去ができる。私物では管理が私生活の領域にも及ぶため、使う機能と範囲を従業員に説明する |
| MAM(モバイルアプリケーション管理) | 業務アプリとそのデータ | 業務アプリだけを管理し、データのコピー制限や業務データだけの消去ができる。私的な領域に触れずに済むため、BYODと相性がよい |
| VDI・セキュアブラウザ | 業務データそのもの | 端末へのデータ保存を制限できる。接続元の端末の対策は別に必要 |
| 多要素認証・ID管理 | 社内システムやクラウドサービスへのログイン | パスワードに加えて別の要素で本人を確かめる。退職時にIDを止めれば、業務システムに入れなくなる |
| ゼロトラスト型のアクセス制御 | 社内外からのすべてのアクセス | 利用者と端末の状態をアクセスのたびに確かめ、条件を満たすときだけ接続を許可する |
すべての仕組みを一度にそろえる必要はありません。小規模な会社なら、多要素認証と業務アプリの分離から始め、扱う情報の重さに応じて仕組みを足していく進め方もあります。
ルールと教育|使い方を決めて繰り返し伝える
技術で防ぎきれない部分は、ルールと教育で補います。OSとアプリを最新に保つ、提供元の分からないアプリを入れない、公衆Wi-Fiで業務データを扱わない、家族と端末を共用しないといった基本は、文書にまとめておきましょう。利用の申請を受けるときに、その内容への同意も得ておきます。
ガイドラインは、個人所有端末に届く通販サイトなどを装ったフィッシングメールにも注意を促しています。被害が増えている手口を典型的な例とあわせて伝えることと、定期的な研修も、ガイドラインが挙げる対策です。
個人所有の機器を業務で使うときの対策を明確にしている中小企業は、4社に1社ほどです。IPAの2024年度 中小企業における情報セキュリティ対策に関する実態調査は、中小企業の経営層や情報システムの担当者を対象に2024年10〜11月に行われ、4,191件の有効回答を得ています。個人所有の情報機器を業務で利用する場合のセキュリティ対策を明確にしているかという問いへの答えは、「実施している」が25.6%、「一部実施している」が22.1%、「実施していない」が39.4%でした。専任の担当者がいない会社向けには、総務省が中小企業等担当者向けテレワークセキュリティの手引き(チェックリスト)を公開しています。
BYODで決めておきたい社内ルール|費用負担・労働時間・個人情報
費用負担・勤務時間外の連絡・個人情報の扱いは法令やガイドラインに関わるため、就業規則や社内規程で事前に定めておきます。端末や通信費を従業員に負担させる定めをするなら、就業規則への記載が必要です(労働基準法第89条第5号)。私物端末で個人データを扱う場合も、安全管理の義務を負うのは会社です。
通信費・端末代の負担と手当の税金
厚生労働省のテレワークの適切な導入及び実施の推進のためのガイドラインは、テレワークの費用負担の取扱いは企業ごとに様々だとしています。そのうえで、労使のどちらがどう負担するか、会社が負担する場合の限度額、従業員が請求するときの方法を、あらかじめ労使で話し合って就業規則などに定めておくことが望ましいとしています。従業員に情報通信機器などを負担させる定めをする場合は、その内容を就業規則に記載しなければなりません(労働基準法第89条第5号)。就業規則の作成と届出が必要なのは、常時10人以上の労働者を使用する会社です。
費用の渡し方は、業務で使った分を計算して精算する方法と、毎月一定額を手当として支給する方法に大きく分かれます。国税庁の在宅勤務に係る費用負担等に関するFAQは在宅勤務を前提にした資料で、業務に使った分を合理的に計算して支給する場合は給与として課税しなくてよいとしています。通話明細で確かめた業務の通話料も同じ扱いです。一方、使わなくても返す必要のない定額の手当は、給与として課税されます。従業員本人が所有するスマートフォンの本体代を会社が負担した場合も、給与として課税の対象です。
勤務時間外の連絡と労働時間
私物端末に業務アプリを入れると、勤務時間外にも通知が届きます。厚生労働省の同じガイドラインは、長時間労働を防ぐ手法として次のような例を挙げています。
- 時間外・休日・所定外深夜に業務のメールを送らないよう、上司や同僚に自粛を求める
- 所定外深夜や休日は、事前の許可がない限り社内システムにアクセスできないよう設定する
- 時間外に働ける時間帯や時間数、そのときの手続きを就業規則などに明記する
時間外のメールなどに対応しなかったことを理由に、不利益な人事評価をするのは適切でないとも示されています。BYODでは、勤務時間外は業務アプリの通知を止める、時間外の連絡は緊急時に限るといった運用を決めておくと、従業員が安心して休めます。
個人情報とプライバシーの扱い
私物端末で顧客や利用者の個人データを扱う場合も、安全管理の義務を負うのは会社です。個人情報保護法は、個人データを扱う事業者に、安全管理措置(第23条)と従業者の監督(第24条)を義務づけています。
個人データの漏えいなどが起きたとき、または起きたおそれがあるときは、内容によって個人情報保護委員会への報告と、原則として本人への通知が必要です(第26条)。対象になるのは、要配慮個人情報が含まれる場合、不正アクセスなど不正の目的による場合、本人の数が1,000人を超える場合などです。委員会のガイドラインは、従業者の私用の端末から会社のサーバーにマルウェアが広がり、個人データが漏えいした場合も、報告が必要な例に挙げています(出典: 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」)。
一方で、管理ツールの設定によっては、従業員の私的な情報まで会社から見えることがあります。OSのバージョンや業務アプリの状態など会社が確認する情報と、私的な写真やメッセージ、私用アプリの中身など確認しない情報を分けて文書にしておきましょう。利用を始める前に説明して同意を得ておくと、従業員も安心して申請できます。
BYODガイドラインに盛り込む項目
社内のBYODの利用規程には、次の項目を入れておくと抜け漏れを防げます。
| 項目 | 決めておく内容 |
|---|---|
| 対象 | 対象者、対象業務、扱ってよい情報の範囲 |
| 申請と承認 | 申請の方法、承認者、端末の登録 |
| 端末の条件 | OSのバージョン、画面ロックの設定、改造(脱獄・root化)した端末の禁止 |
| 使ってよいアプリ・サービス | 業務で使うアプリ、業務データを扱ってはいけないアプリ、業務データを入力してよいAIサービス |
| 会社が確認する範囲 | 管理ツールで確認する情報と、確認しない情報 |
| 費用負担 | 精算や手当の方法、故障・紛失時の費用 |
| 勤務時間外の扱い | 通知やアクセスができる時間帯、時間外に対応する場合の手続き |
| 紛失・盗難時の対応 | 連絡先と連絡の期限、遠隔ロックや業務データ消去の手順 |
| 退職・異動時の処理 | 業務アカウントの停止、業務データの消去と確認の方法 |
| 違反時の対応 | 利用の停止など、ルールに違反した場合の扱い |
| 見直し | 見直しの時期と担当部署 |
BYODに合う業務・合わない業務
BYODに合う業務かどうかは、扱う情報の機密度と、業務データを端末に残さずに使えるかどうかで判断できます。連絡や情報共有が中心の業務はBYODで運用しやすく、顧客情報や契約書類など機密度の高い情報を扱う業務は会社貸与の端末のほうが安心です。
| 判断の観点 | BYODで運用しやすい | 会社貸与が安心 |
|---|---|---|
| 扱う情報の機密度 | 連絡や情報共有が中心で、機密度が低い | 顧客情報や契約書類など、機密度が高い |
| データの持ち方 | 業務データをクラウドや社内のサーバーに置き、端末への保存を制限できる | 端末の中に業務データを保存する必要がある |
| 規制・取引先の要件 | 端末の管理について、業界の規制や取引先の指定が少ない | 業界の規制や取引先との契約で、端末の管理方法が指定されている |
| 使う場面 | 外出先・在宅・現場での短い連絡や確認 | 機微な情報を扱う、決まった場所での業務 |
現場スタッフの連絡手段としてのBYOD
店舗・介護施設・倉庫・建設現場など、デスクを持たないスタッフの連絡にBYODを使う場合も、ここまでの論点がそのまま当てはまります。私用と業務用の2台を持ち歩く負担は減りますが、私物のスマートフォンを仕事に使いたくない人もいます。希望しない人には会社の端末を用意するなど、代わりの手段も決めておきましょう。
連絡用のアプリを選ぶときは、退職者のアカウントを管理者が止められるか、会話の履歴を管理者側で管理できるか、勤務時間外の通知を止められるかを、導入前に確かめておくと安心です。
声で連絡を取り合う現場では、スマートフォンをトランシーバーのように使うアプリも候補です。比べるときは業務用アプリで確かめたい管理機能とセキュリティを見ておくと、上の点を確かめやすくなります。こうしたアプリの一つにLINE WORKSラジャーがあり、ボタンを押して話すと、同じトークルームにいるメンバーに音声が届きます。
BYOD導入の進め方|5つのステップ
BYODは対象業務を絞って小さく始め、仕組みとルールを整えて試してから広げると、導入後の混乱を抑えられます。一部の部署で期間を区切って試すと、費用の精算や通知の設定など実際に困る点を、対象を広げる前に洗い出せるためです。
| ステップ | やること |
|---|---|
| Step1 目的と対象を決める | 外出先での連絡、現場での情報共有など目的を絞り、対象の業務・部署・扱う情報を決める |
| Step2 方式と仕組みを選ぶ | 端末へのデータ保存を制限する方式にするか、MAMや多要素認証をどう組み合わせるかを決める |
| Step3 ルールを文書にする | 費用負担や勤務時間外の扱いは就業規則に定める内容を確かめ、利用者から同意を得る |
| Step4 一部の部署で試す | 期間を区切って運用し、費用の精算や通知の設定など、実際に困った点を洗い出す |
| Step5 対象を広げて見直す | 説明会と問い合わせ窓口を用意して対象を広げ、OSの更新や新しい手口に合わせてルールを定期的に見直す |
ルールづくりには、情報システム・人事・総務の担当者に加えて、実際に使う部署の人にも加わってもらうと、運用の実態に合ったルールにしやすくなります。
よくある質問
BYODを従業員に強制できますか?
私物端末の業務利用を一律に求めることは、慎重に検討したいところです。端末や通信費を従業員に負担させる定めをするなら就業規則への記載が必要で(労働基準法第89条第5号)、管理ツールを入れる場合は私生活への配慮も求められます。希望する人に許可する形にして、希望しない人には会社の端末を貸与するなど、代わりの手段を用意しておくと進めやすくなります。
私物のパソコンとスマートフォンで対策は変わりますか?
変わります。パソコンは社内のシステムやファイルを扱う場面が多いため、端末へのデータ保存を制限できるリモートデスクトップやVDIが候補です。スマートフォンは持ち歩く機会が多く、総務省のガイドラインも紛失や盗難の可能性が高くなる点を挙げて、データの暗号化や遠隔でのデータ消去を重要な対策としています。私物のスマートフォンでは、業務アプリとそのデータだけを管理するMAMを使うと、私的な領域に触れずに業務データを消去できます。
退職する従業員の私物端末から、業務データをどう消せばよいですか?
業務アカウントを停止したうえで、業務アプリとそのデータを消去します。MAMを使っていれば、私的なデータには触れずに、業務アプリのデータだけを遠隔で消去することも可能です。最終出社日までに担当者と一緒に消去を確かめ、業務データが残っていないことを書面に残しておくと、後から確認しやすくなります。
まとめ
BYODは、私物のスマートフォンやパソコンを、会社の許可とルールのもとで業務に使う仕組みです。検討するときに押さえておきたい点は次のとおりです。
- 端末の費用を抑えられる一方、情報漏えい・勤務時間外の連絡・プライバシー・費用負担への備えが必要
- 総務省のガイドラインは、方式ごとに私物端末で使う条件を示し、支給端末を想定した方式ではリスクを評価してから可否を決めるよう求めている
- 対策はルール・人・技術の組み合わせで考え、端末へのデータ保存を制限する方式やMAMから検討する
- 費用負担・勤務時間外の扱い・使ってよいサービスを文書にし、利用前に説明して同意を得る
何から始めるか迷ったときは、BYODで扱いたい業務を1つ選び、その業務で使う情報と端末の条件を書き出してみてください。必要な対策とルールの範囲を判断しやすくなります。
現場スタッフの連絡手段をスマートフォンで用意したい場合は、スマートフォンをトランシーバーのように使えるLINE WORKSラジャーも選択肢の一つです。フリープランは0円で試せます(会話は40分で一度切断)。有償プランは30日間の無償トライアルがあります。