メインコンテンツへスキップ

アウトソーシングした経理担当者のITセキュリティを審査する方法:10の質問

公開日 約1分Mike ThriftMike Thrift
アウトソーシングした経理担当者のITセキュリティを審査する方法:10の質問
このページの見出し

あなたの経理担当者は、あなたの財務生活全体の鍵を握っています。雇用者ID番号、銀行のログイン情報、従業員全員の社会保障番号を含む給与記録、そして確定申告書です。ここで、不快な質問を自分に投げかけてみてください — その会社がこれらすべてをどのように保護しているか、あなたは何か知っていますか?ほとんどの中小企業オーナーは、経理担当者の資格、料金、対応の速さを審査した後、サイバーセキュリティについて一切質問することなく、完全な財務アクセス権を引き渡してしまいます。この信頼のギャップこそ、攻撃者が狙っているものです。

リスクは抽象的なものではありません。Identity Theft Resource Centerの年次報告書によると、金融サービスは2025年もデータ侵害の最も標的にされた業種であり続け、739件の侵害が報告されました。中小企業の平均的な侵害コストは現在約149,000ドルに達し、大規模なサイバー攻撃の後6か月以内に廃業する中小企業は推定60パーセントに上ります。侵害されたシステムがあなた自身のものではなく経理担当者のものであったとしても、損害はあなたの口座、従業員の身元、そして確定申告書に等しく降りかかります。

このガイドでは、経理会社がなぜこれほど魅力的な標的になるのか、連邦法がすでに彼らに何を要求しているのか、真剣にセキュリティに取り組む会社と共有パスワードと願望で運営されている会社をどう見分けるのか、そしてどのような保護を契約書に盛り込むべきかを説明します。

経理担当者が主要な標的となる理由

攻撃者はデータを追いかけます。そして経理会社は、従業員一人当たりで見ると、ほとんどどの中小企業よりも多くの機密データを集中させています。侵害された経理担当者のワークステーション1台から、何十人ものクライアントの銀行認証情報、税務ID、給与ファイル、前年度の申告書が手に入ります — ビジネス身元詐欺、不正な確定申告、送金詐欺に必要なすべてです。1つの会社を侵害することは、そのクライアントのいずれか1つを直接侵害するよりも収益性が高い場合があります。

IRSはこのことについて何年も警告を発してきました。そのSecurity Summitは、税務専門家に対し、彼らの認証情報を盗むために特別に設計された持続的なフィッシングキャンペーンに注意を促し、泥棒が税務申告代行者を標的にするのは、1回の侵入で一度に多数の納税者の情報が解放されるからだと指摘しています。あなたの経理担当者が優れた残高調整を行っていても、説得力のあるフィッシングメール1通で、ある午後のうちに攻撃者にあなたのQuickBooksログイン、銀行ポータルのセッション、給与ファイルを引き渡してしまう可能性があります。

もう一つ、より静かなリスクがあります:会社内部でのアクセス権の拡散です。多くの経理会社では、クライアントポータルのパスワードをスタッフ間でスプレッドシートやチャットメッセージで共有し、退職した契約者のログインを何か月も有効にしたままにし、暗号化やリモートワイプ機能のない個人デバイスでスタッフに作業させています。これらの近道の一つ一つが、あなたの銀行口座とそれに入り込みたい誰かとの間に立つ人と機械の数を増やしています。

法律はすでに経理担当者の安全性を要求している

ほとんどのクライアントが決して耳にしない部分がここにあります:ずさんなITを持つ経理会社は、単に不注意なだけでなく、連邦法に違反している可能性が高いのです。Gramm-Leach-Bliley法を施行するFTCセーフガード規則の下では、会計士、経理担当者、税務申告代行者は「金融機関」に該当し、クライアントデータを保護する書面による情報セキュリティプログラムを維持しなければなりません。これは2023年6月から執行可能であり、会社の規模に関係なく適用されます。

この規則は9つの特定の要素を要求しています。プログラムを統括する指名された適格者(Qualified Individual)、書面によるリスク評価、顧客データの暗号化、そのデータにアクセスするシステムでの多要素認証(MFA)、スタッフのセキュリティトレーニング、会社自身のベンダーの監督、そして書面によるインシデント対応計画です。2024年5月以降、会社は500人以上の消費者に影響を与える侵害を発見してから30日以内にFTCに通知することも義務付けられています。5,000人未満の消費者の記録を維持する会社は、一部の手続き的要素について部分的免除を受けます — しかし、クライアントデータを保護するという中核的義務はすべての人に適用されます。

その上にIRSの層があります。すべての有償申告代行者は、書面による情報セキュリティ計画(WISP)を維持しなければならず — IRSはPublication 5708で無料のテンプレートを公開しています — そして基本的な「セキュリティシックス」管理策を実装する必要があります:アンチウイルスまたはエンドポイント保護、ファイアウォール、MFA、暗号化されたバックアップ、ドライブ暗号化、リモートアクセス用のVPNです。IRSはこれをPTIN更新プロセスに結び付けており、データセキュリティ計画を示せない申告代行者は、クライアントのために申告することを可能にする資格を失うリスクがあります。

クライアントとしてのあなたにとって、なぜこれが重要なのでしょうか?それは、あなたの審査質問を気まずい尋問から単純なコンプライアンス確認に変えるからです。あなたは経理担当者に好意を求めているのではありません。彼らがその職業のすべての会社を統治する同じ連邦規則に従っているかどうかを尋ねているのです。

DIY ITと専用設計のセキュリティ:2026年に何が変わったか

何年もの間、典型的な小規模経理会社は、ほとんどの中小企業がそうするように自らを保護してきました:消費者向けアンチウイルスサブスクリプション、共有スプレッドシートのパスワード、平文のメール添付ファイルとして届くクライアント文書、そしてWi-Fiを設定した人がIT部門を兼ねるという形です。このモデルは、認証情報フィッシング、オフショア契約者、クライアントごとに十数のクラウドアプリの重みで崩壊しつつあります。

業界の答えは専用設計のセキュリティプラットフォームです:DIYツールの寄せ集めを、集中管理されたアクセス制御、認証情報のマスキング(スタッフは実際のパスワードを見ることなくあなたの銀行ポータルにログインする)、すべてのシステムにわたるワンクリックのオンボーディングとオフボーディング、そして誰がいつあなたのデータに触れたかを正確に示す監査証跡で置き換える単一の管理環境です。2026年半ば、会計クラウドプロバイダーのRightworksは、Scaling New Heightsカンファレンスで経理担当者向けの専用エディションのプラットフォームを立ち上げることでこの動きに加わりました。これは、機密性の高いクライアントデータを管理し、契約者やオフショアスタッフと連携し、複数のクラウド会計アプリケーションをやりくりする会社を対象としています。売り文句は、社内IT部門なしのエンタープライズグレードのセキュリティ — 完全に管理され、DIYの組み立てが不要です。

あなたの経理担当者がどのベンダーを使っているかを気にする必要はありません。重要なのは、これらのプラットフォームが表すアーキテクチャの転換です:個別のパスワードが集中管理されたアクセスに置き換えられ、見えないログインが監査証跡に置き換えられ、「私たちを信じて」があなたが検証できる管理策に置き換えられる。2026年に会社を審査するとき、あなたが本当に尋ねているのは、その会社がこの転換のどちら側にいるのかということです。

アクセス権を引き渡す前に尋ねるべき10の質問

経理会社を雇うとき、またはすでに雇っている会社との次回のレビュー時に、これらの質問を使ってください。安全な会社は迅速かつ書面で答えます。回避すること自体が答えです。

1. 書面による情報セキュリティ計画はありますか、またあなたの適格者(Qualified Individual)は誰ですか? これが連邦の基本ラインです。会社はWISPを維持していることを確認し、その責任者を指名できるべきです。オーナーがこの用語を聞いたことがないなら、このリストの他のことは問題になりません。

2. 私のデータに触れるすべてのものに多要素認証が強制されていますか? 「利用可能」ではなく — 強制されているかです。これには経理ソフトウェア、メール、クラウドストレージ、リモートアクセス、そしてあなたの申告に使用されるIRS e-Servicesアカウントが含まれます。MFAはFTCの要件でありIRSセキュリティシックスの一部であり、その欠如は小規模会社の侵害で最もよく見られる単一の発見事項です。

3. 私の銀行とポータルの認証情報はどのように保存されていますか? 許容できる答え:認証情報をマスクするビジネスパスワードマネージャー、またはスタッフが基になるパスワードを決して見ない管理プラットフォーム経由のシングルサインオン。許容できない答え:スプレッドシート、共有文書、チャットスレッド、または「各自が自分のコピーを保持している」。

4. 契約者やオフショアスタッフを含め、正確に誰が私のデータを見ることができますか? 多くの会社はデータ入力を外部委託したり、夜間処理を行ったりしています。それは正当ですが、アクセス権を持つすべての人は個別に認証され、同じセキュリティポリシーでカバーされ、契約終了時に1回の操作で削除可能であるべきです。名前付きアカウントなしの「契約者が時々手伝う」は危険信号です。

5. 誰かのアクセス権をどのくらい速く取り消せますか? 従業員が退職したり契約者の契約が終了したとき、すべてのクライアントシステムへのアクセスはその日のうちに消えるべきです — 理想的にはワンクリックのオフボーディングで。会社の実際のプロセスと所要時間を尋ねてください。退職したスタッフのログインが残存することは古典的な侵害経路です。

6. 私のデータは保存時と転送時に暗号化されていますか、またバックアップはどのように処理されていますか? すべてのワークステーションのドライブ暗号化、暗号化された接続(VPNなしでオープンWi-Fi経由で作業しない)、そしてライブシステムとは別に保存された暗号化バックアップを探してください。そして、ほとんどの会社が恐れるフォローアップを尋ねてください:最後にそれらのバックアップからの復元をテストしたのはいつですか?

7. 誰が私のアカウントにアクセスしたかの監査証跡を見せてもらえますか? 集中管理プラットフォームはすべてのログインとアクションを記録します。会社が先週の火曜日に誰があなたのファイルを開いたかを教えられないなら、悪用も検出できません — そしてインシデントの後、あなたも会社も攻撃者が何を見たかを知ることができません。

8. あなたのインシデント対応計画は何ですか、また侵害についてどのくらい速く知らせてくれますか? 会社には書面による計画が必要で、その場で考えるという意図ではいけません。通知の約束を明確にしてください:会社自身の調査が数週間後に結論を出すのを待つのではなく、あなたのデータに影響する疑わしい侵害について数日以内に聞きたいのです。あなたの州も、データ所有者としてのあなたに独自の侵害通知期限を課す場合があります。

9. スタッフにフィッシングに対するトレーニングを行い、テストしていますか? フィッシングは依然として侵害への最も一般的な経路であり、税務および経理会社は意図的に標的にされています。年次トレーニングが最低限であり、模擬フィッシングテストは脅威を真剣に受け止める会社の印です。

10. サイバー賠償責任保険に加入していますか? 保険は侵害を防ぎませんが、加入していることは、会社が保険会社のセキュリティ質問票 — これらと同じ質問の多くを尋ねる — を経てきたこと、そして何か問題が起きたときの資金提供された対応計画があることを示しています。

契約に署名するのを止めるべき危険信号

正式な質問を1つもする前に見える警告サインもあります。あなたの見込み経理担当者が、機密文書を安全なポータルにアップロードするのではなく、保護されていない添付ファイルとしてメール送信するよう求めてきたら、それは他のすべてのクライアントの文書もどのように移動しているかを示しています。オンボーディングにパスワードをテキスト送信したり、「チームのために」1つのログインを共有したりすることが含まれるなら、その会社のアクセス制御は飾りです。契約書に機密保持、データ処理、侵害通知について何も書かれていないなら、セキュリティは見落としではなく — そもそも議題に上がっていなかったのです。

他の危険信号は会話の中で浮かび上がります:実際の作業を誰が行うかについての曖昧な答え、セキュリティへのコミットメントを書面にすることを嫌がる、離れる場合にあなたのデータを返却または削除するプロセスの欠如、暗号化やモバイルデバイス管理について何も触れずにクライアント作業に使用される個人デバイス。これらのいずれか1つは修正可能です。それらすべてが一緒に現れるパターンは、離れるべき会社です。

契約書に盛り込む

口頭での保証は、何か問題が起きた日に消え去ります。会社がセキュリティについて約束するものは何であれ、本質的な部分を契約書またはデータ処理補遺に明記してください:

  • 書面による情報セキュリティ計画を維持し、FTCセーフガード規則および該当するIRS要件を遵守するコミットメント。
  • 特定のタイムラインを伴う侵害通知条項(例えば、あなたのデータに影響する疑わしいインシデントを発見してから72時間以内の通知)。
  • 再委託の制限:あなたの事前の書面による同意なしに、あなたのデータへのオフショアまたは第三者のアクセスを認めない。
  • データ返却・削除条項:契約終了時、会社はあなたの記録を利用可能な形式で返却し、設定された期間内にそのコピーの削除を証明する。
  • 契約終了後も存続する機密保持条件。

あなたはエンタープライズベンダー契約を起草しているのではありません — 標準的な契約書に数文の平易な文章を加えれば十分です。要点は後で訴訟を起こすことではなく、アクセス権が移る前に双方がセキュリティについて話し合ったことを確実にすることです。

初日から財務管理を安全に保つ

経理担当者のITを審査することは、クリーンな帳簿を維持することと同じ規律の一部です:あなたの財務データが正確にどこに存在し、誰がそれに触れることができ、何か問題が起きたときに何が起こるかを知ることです。その監督を強化するにつれて、あなた自身の明確な財務記録を維持することが不可欠です。Beancount.ioはプレーンテキスト会計を提供し、あなたの財務データに対する完全な透明性と制御を可能にします — ブラックボックスもベンダーロックインもありません。無料で始めるそして、開発者や金融専門家がなぜプレーンテキスト会計に切り替えているかをご覧ください。

この記事を共有

出典: https://beancount.io/ja/blog/2026/09/22/outsourced-bookkeeper-it-security-vetting-guide

公開日: 2026年9月22日