.png)
リモートワークが定着し、社員一人ひとりがPC、スマートフォン、タブレットを業務で使う時代になりました。情シス部門にとって、これらのデバイスを統制することは、セキュリティと生産性の両立に直結する重要課題です。盗難・紛失時の情報漏えい防止、退職者のデバイス回収、セキュリティパッチの一斉適用、シャドーITの抑制など、デバイス管理の論点は多岐にわたります。
しかし、現場では「どこから手を付ければいいかわからない」「Excelで台帳を作ったが半年で陳腐化した」「BYODと会社支給端末でルールが違って混乱している」といった声が後を絶ちません。デバイス管理を体系化するには、目的別のアプローチを理解し、自社の規模と運用体制に合った方法を選ぶ必要があります。
本記事では、デバイス管理の定義と「端末管理」「IT資産管理」との違いを整理したうえで、押さえるべき5つのアプローチ、調達から廃棄までのライフサイクル、運用設計の5ステップ、ツール選定の6基準、実務でつまずきやすい論点までを一気通貫で解説します。用語の比較表、ライフサイクル表、従業員規模別の対応表を用意しているので、自社の現在地を確認しながら読み進めてください。情シスの現場担当者、IT資産管理プロジェクトのリーダー、セキュリティ運用責任者を主な対象とした内容です。
デバイス管理とは、企業が業務で使うPC・スマートフォン・タブレットなどの端末を把握し、セキュリティと利用ルールを統一的に適用する仕組みを指します。「どの端末を誰が使っているか」を台帳で押さえる管理面と、「その端末が安全な状態か」を保つ統制面の2つを合わせた総称と考えると、全体像がつかみやすくなります。
デバイス管理の対象は、会社が支給したノートPCやデスクトップPCだけではありません。業務利用されるスマートフォン、タブレット、社内に設置されたプリンタ・複合機、会議室のディスプレイやWeb会議端末、工場や店舗のIoT機器まで含めて検討する必要があります。
さらに、私物端末を業務利用するBYODや、業務委託先・派遣社員に貸与する端末も対象範囲に入ります。管理対象を最初に線引きしないまま運用を始めると、「誰の責任で、どこまでを見るのか」が曖昧になり、棚卸しのたびに例外処理が増えていきます。
実務では「デバイス管理」と「端末管理」がほぼ同義で使われます。「デバイス」は英語のdeviceをそのまま用いた表現、「端末」は日本語での従来からの呼び方であり、指している対象や業務範囲に本質的な差はありません。社内文書やベンダーの提案書で両方の表記が混在していても、同じ領域の話だと理解して問題ありません。
一方で「エンドポイント管理」は、ネットワークの末端に接続する機器全般を指すセキュリティ寄りの用語です。マルウェア対策や脅威検知を含む文脈で使われることが多く、デバイス管理よりもセキュリティ運用の色合いが強くなります。社内で用語を統一する際は、「台帳と貸与の話なのか」「脅威対策の話なのか」を区別して使い分けると、部門間の議論がかみ合いやすくなります。
混同されやすい用語の関係を、対象と目的の2軸で整理します。
要点は、IT資産管理が「資産としていくら持っているか」を見る枠組みであるのに対し、デバイス管理は「その端末が安全に使われているか」を見る枠組みだという点です。両者は対象が重なるため、台帳を二重に持つと更新漏れの温床になります。どちらの目的を主にするかを決めたうえで、台帳の正本を1つに定めることが実務上の出発点となります。
デバイス管理が情シス部門にとって不可欠な理由は、業務端末が企業データへの最初のアクセスポイントとなるためです。1台のPCには社内システムへのアクセス情報、機密ファイル、メール履歴、保存されたパスワードなど、ビジネスの中枢情報が集約されており、適切に統制されないと情報漏えいやランサムウェア感染の入口となります。
リモートワークとモバイル業務の普及により、デバイスはオフィスのネットワーク内に閉じていません。社外Wi-Fiから業務システムに接続する状況、私物デバイスから会社メールを確認する場面、出張先での紛失リスクなど、従来の境界型セキュリティでは対応しきれない課題が日常化しています。
この状況は統計にも表れています。IPAが公表した「情報セキュリティ10大脅威 2026」の組織向けランキングでは、「リモートワーク等の環境や仕組みを狙った攻撃」が第8位に入り、6年連続の選出となりました。第1位は11年連続で「ランサム攻撃による被害」、第7位には「内部不正による情報漏えい等」が挙がっています。いずれも、端末の状態把握と貸与・回収の統制が防御線として機能する脅威です。
デバイス管理を体系化することで、次の効果が期待できます。
特に従業員数100名を超える組織では、人手による管理は現実的でなくなります。情シス部門の人員が増えにくい一方で、社員が複数台のデバイスを管理する状況が一般化しており、ツール導入と運用標準化が経営課題として顕在化しています。
デバイス管理は、目的によってアプローチが大きく異なります。情シス部門が混乱しやすいのは、複数のアプローチを同時並行で進めるためです。各アプローチの違いを理解し、自社で必要な範囲を見極めることが、効率的な運用設計につながります。
最も基本的なアプローチで、購入したPC、スマートフォン、周辺機器の情報を一元的に台帳化する方法です。資産番号、機種、シリアル番号、OS、購入日、保証期限、利用者、配置場所などを記録し、所有権と責任の所在を明確にします。リース管理や保守契約の追跡、財務会計部門との連携にも使われます。
スマートフォンやタブレットを中心に、リモートワイプ、アプリ配信、セキュリティポリシー強制、紛失時の遠隔ロックといった機能を統合管理するアプローチです。BYOD環境では、業務領域と私的領域を分離するコンテナ化機能が重要になります。代表的なツールとしてMicrosoft Intune、Jamf、VMware Workspace ONEなどがあります。MDMの仕組みやEMM・UEMとの違いは、MDMとは何かで詳しく整理しています。
PC、モバイル、IoT機器を含む全エンドポイントを単一プラットフォームで管理するアプローチです。MDMの管理対象をPCや周辺エンドポイントまで広げた概念としてUEMが普及しており、Windows、macOS、iOS、Androidを横断的に管理できる点が特徴です。デバイス種別ごとにツールを分けない方針の組織に適しています。
エンドポイント保護プラットフォーム(EPP)と、エンドポイント検知・対応(EDR)の組み合わせで、デバイス上の脅威を検知・対処するアプローチです。マルウェアの実行検知、振る舞い分析、自動隔離といった機能を提供します。代表的なツールとしてCrowdStrike Falcon、Microsoft Defender for Endpoint、SentinelOneなどがあります。EPP・EDR・XDRの守備範囲の違いは、エンドポイントセキュリティとはで解説しています。
デバイスそのものではなく、デバイスから利用されるSaaSアカウントとライセンスを管理するアプローチです。ジョーシスのようなプラットフォームでは、入退社に応じてアカウントを自動払い出し・削除し、退職者のデバイスから残存アクセスが発生しないよう統制します。デバイス管理ツールと連携させることで、より強固な統制が実現します。
5つのアプローチは排他的な選択肢ではなく、積み上げていく層に近い関係にあります。判断の順序としては、まず台帳(アプローチ1)を整えて対象を確定させ、次に統制手段(アプローチ2または3)を選び、その上に脅威対策(アプローチ4)とアカウント統制(アプローチ5)を重ねる流れが現実的です。
台帳が無いまま統制ツールを導入すると、ツールが検知した端末と手元の管理簿が一致せず、差分の調査に時間を取られます。逆に台帳だけを整備しても、パッチ適用や紛失時の遠隔対応は手作業のままです。どこまでを自社でやり、どこからをツールに任せるかを先に決めることが、投資対効果を左右します。
参考:NIST SP 800-124 Rev.2 モバイルデバイスのセキュリティ管理ガイドライン
デバイス管理でつまずく組織の多くは、「運用中」のフェーズだけを管理対象と捉えています。実際には調達から廃棄までの一連の流れがあり、どのフェーズで情報が欠けるかによって、後工程の負荷が決まります。
このうち、情シスの工数を最も圧迫するのはフェーズ2のキッティングと、フェーズ5の回収です。いずれも人の異動に連動して発生するため、繁忙期に集中するという特徴があります。
キッティングは、OSの初期設定、業務アプリのインストール、セキュリティポリシーの適用、資産番号の貼付までを含む一連の作業です。担当者ごとに手順が異なると、同じ機種でも設定内容にばらつきが生まれ、後々のトラブルシューティングが困難になります。
対策は、手順書化とマスターイメージ化、そして可能な範囲での自動化です。近年はAppleのAutomated Device EnrollmentやWindows Autopilotのように、端末の初回起動時に自動で設定を配布する仕組みが利用できます。PCキッティングの範囲と自動化の考え方を押さえたうえで、自社で内製する範囲と外部に委託する範囲を切り分けてください。
運用フェーズでは、台帳の情報が現実とずれていく前提で仕組みを組む必要があります。ツールが自動収集する情報と、現物の所在を突き合わせる棚卸しを定期的に実施することで、差分を早期に検出できます。棚卸しの具体的な手順と自動化のポイントは、IT機器の棚卸しのやり方にまとめています。
廃棄フェーズで見落とされやすいのが、データ消去の記録です。端末を初期化しただけでは、記録媒体の状態によってデータが復元される可能性が残ります。物理破壊、専用ソフトによる上書き消去、暗号化キーの破棄など、採用した方式と実施日を台帳に残しておくことで、監査やインシデント発生時の説明責任を果たせます。
リース返却や売却で第三者に端末が渡る場合は、消去証明書の発行を委託先の要件に含めることが実務上の標準です。社内で完結させる場合も、実施者と方式を記録する運用を定めておいてください。
デバイス管理の体系化は、いきなりツール導入から始めても定着しません。次の5ステップで現状把握から運用定着までを段階的に進めることで、ツール価値を最大化できます。
社内のデバイス種別、台数、利用パターンを棚卸しし、現状の課題を整理します。会社支給端末とBYODの比率、リモートワーク利用率、業務SaaSの種類を把握したうえで、「何を統制したいか」の方針を経営層と合意することが起点です。
利用規程、パスワードポリシー、暗号化要件、アプリインストールルール、退職時のデータ消去手順などを文書化します。社員に何を求め、何が禁止事項かを明確にする段階で、人事部門と法務部門の関与が必要です。
選定したアプローチに合わせて、MDM、UEM、IT資産管理ツール、SaaS管理プラットフォームなどの候補を比較します。PoC期間を30〜60日設定し、実際のデバイス環境で動作確認することがミスマッチ防止に役立ちます。
部門単位で段階展開し、社員向け説明会・FAQ整備・問い合わせ窓口の設置を並行します。利用者の混乱を最小化するために、なぜ必要かをわかりやすく伝える発信が欠かせません。情シス部門の運用フローも、導入と同時に標準化します。
導入後3〜6カ月は集中フォローアップ期間とし、棚卸し工数、紛失デバイス対応時間、退職者デバイス回収率、セキュリティポリシー違反検知数などのKPIを測定します。データに基づいてポリシーや運用フローを継続的に改善することで、ツール価値が最大化されます。
参考:サイバーセキュリティ経営ガイドラインと支援ツール|経済産業省
ツール選定で判断ミスを避けるためには、機能比較だけでなく自社の運用前提に合うかを多面的に確認する必要があります。次の基準を参考に、評価軸を事前に設定してください。
Windows、macOS、iOS、Android、Linux、ChromeOSなどの対応状況、IoT機器の管理可否を確認します。組織が利用するデバイスの過半数をカバーできることが最低条件です。
入社時のキッティング自動化、退職時のリモートワイプ、ポリシー違反検知の自動アラート、SaaSアカウントとの連動など、自動化範囲を具体的に評価します。手動運用が前提のツールは、運用工数が想定以上に膨らみます。
リモートロック、ディスク暗号化、紛失時の追跡、条件付きアクセス、ゼロトラスト連携などのセキュリティ機能を確認します。EPP/EDRと連携する設計か、内蔵型かによって運用が大きく変わります。
IDaaS(Microsoft Entra ID、Okta)、人事システム、SaaS管理ツールとのAPI連携実績を見ます。すでに使っているツールに合わせる設計を選ぶことで、運用工数を大幅に削減できます。
デバイス単価、ユーザー単価、固定価格のどれが採用されているかにより、組織規模との適合性が変わります。導入支援費、トレーニング、サポート費を含めた3年間TCOで比較するのが原則です。
国内ベンダーか海外ベンダーか、日本語サポートの有無、SLA、障害時の対応スピードを確認します。重要な業務基盤となるため、サポート体制は決定要因の1つです。
費用は、ライセンス費・導入費・運用人件費の3つに分けて見積もると比較しやすくなります。ライセンス費はデバイス単価またはユーザー単価で提示されることが多く、1人が複数台を使う環境ではユーザー単価型のほうが割安になる場合があります。
見落とされやすいのが運用人件費です。設定変更や問い合わせ対応に情シスの工数がどれだけ必要かは、ツールのUIと自動化範囲で大きく変わります。ライセンス費が安くても、手作業が残るツールは総保有コストで逆転することがあるため、PoCの段階で「1件あたりの対応時間」を実測しておいてください。
必要な統制の水準は、従業員規模と業種によって変わります。自社のフェーズに合わない仕組みを導入すると、過剰投資か統制不足のどちらかに振れます。
50名前後までは表計算ソフトの台帳でも回りますが、退職・異動の件数が月に数件を超えたあたりから更新が追いつかなくなります。300名を超えると、情シスの人員を増やして対応する方式は費用面で成立しにくく、人事システムと連動した自動処理への移行が現実的な選択肢になります。
BYODと会社支給端末を併用する組織では、両者のルールを明確に分けつつ、運用を統一する必要があります。境界が曖昧だとプライバシー問題やセキュリティ事故の引き金になります。
BYODは社員私物のスマートフォンやPCを業務利用する形態で、コスト削減と利便性の利点がある一方で、プライバシーと統制のバランスが課題です。コンテナ型MDMで業務領域と私的領域を分離し、リモートワイプの対象を業務領域に限定する設計が一般的です。利用同意書の取得と教育徹底が前提条件となります。
会社支給端末では、フルディスク暗号化、強制パスワード変更、自動ロック、不要アプリのインストール禁止、USB接続の制限など、組織のリスク許容度に応じた強い統制を適用できます。退職時には端末回収とリモートワイプの両方を実施し、データの持ち出しを防止します。
社員向けの利用規程では、業務利用の範囲、私的利用の禁止事項、紛失時の連絡フロー、退職時の対応手順を明文化します。法務・人事部門と連携し、就業規則との整合性を取ることが重要です。利用規程は年1回見直し、技術環境と業務実態に合わせて更新します。
参考:個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会
ツールを導入しても運用が定着しないケースは少なくありません。情シス部門が陥りがちな論点を事前に把握し、対策を講じてください。
ツールが自動収集する情報は、ネットワークに接続中のデバイスに限定されることが多く、長期出張中の端末や倉庫で保管中の端末は反映されません。半年・1年単位で物理的な棚卸しを併用する運用設計が望まれます。
退職時のデバイス回収は、人事部門と情シス部門の連携不足で漏れが発生しやすい領域です。退職プロセスにチェックリストを組み込み、人事システムとデバイス管理ツールを連動させる設計で対処できます。
過度に厳格なポリシーは現場の生産性を下げ、シャドーITを誘発します。リスクと業務効率のバランスを取り、現場部門との対話を継続することがポリシー定着の鍵です。
高機能なツールを導入しても、設定や運用フローが複雑だと一部機能しか使われず、投資対効果が下がります。ベンダーの導入支援、運用代行サービスの活用、社内オペレーション設計の標準化が必要です。
BYODを正式に制度化していない組織でも、社員が私物スマートフォンに会社のメールやチャットアプリを入れている状態は珍しくありません。この「なし崩しのBYOD」は、紛失時にリモートワイプを実行する法的な根拠が曖昧なまま放置されるという問題を抱えます。
対処としては、業務アプリの導入を許可する端末の条件を定め、同意書または利用申請のプロセスを設けることです。同意の対象範囲、消去される情報の種類、位置情報を取得するかどうかを明文化しておくことで、いざというときに躊躇なく対応できます。
デバイスの台帳とSaaSアカウントの台帳が別々に管理されていると、退職者の対応で片方だけが処理される事態が起きます。端末は回収したがクラウドサービスのアカウントは生きている、という状態は、外部からの不正ログインを許す典型的な穴です。
理想は、人事情報を起点にデバイスとアカウントの両方が同じトリガーで処理される設計です。少なくとも、退職処理のチェックリストで「端末回収」と「アカウント無効化」を1枚の表で確認できる状態にしておいてください。
選定検討と社内コミュニケーションで頻出する用語を整理しておきます。
デバイス管理は、デバイス自体の統制だけでなく、デバイスから利用されるSaaSアカウントとアクセス権限まで一貫して管理することで真価を発揮します。ジョーシスは、企業内の認証情報を統合管理するAI駆動のアイデンティティセキュリティ基盤です。ITデバイスとSaaSの統合管理を出発点に、入退社に伴うアカウントの自動払い出し・削除、退職者のSaaS残存アクセス検知、ライセンス利用状況の可視化を実現します。
2021年のサービス開始以来、国内外1,000社以上に導入されています。350以上のSaaSアプリとAPI連携し、人事システム、IDaaS、MDMとの統合運用で、デバイスとアカウントの両面から統制を強化できます。中堅企業から準大企業まで幅広い規模に対応し、SaaSファーストの業務環境を持つ組織には特に高い適合性があります。
また、エンドポイント管理を代行するJosys EMS、キッティングやアカウント発行を請け負う運用代行も提供しており、情シスの人員を増やさずに管理水準を引き上げる選択肢を用意しています。
事例によってはIT工数を最大50%・ITコストを最大75%削減したケースがあります。(効果は個社の状況により異なります)
デバイス管理の運用設計でよく寄せられる質問にお答えします。
スマートフォン中心ならMDM、PCも統合管理したいならUEMが第一候補です。中堅企業以上ではUEMが主流で、複数ツールを使い分ける運用負荷を避けやすいメリットがあります。短期的にはMDMから始め、PC管理を含めて拡張する選択も現実的です。
コンテナ型MDMで業務領域と私的領域を分離し、リモートワイプの対象を業務領域に限定する設計が標準解です。利用同意書の取得、社員説明会、ポリシーの公開と更新管理を組み合わせることで、信頼関係を維持できます。
機能領域が重複する部分が多いものの、目的が異なります。デバイス管理ツールはデバイスの統制と保護が主目的、IT資産管理ツールは台帳管理とコスト最適化が主目的です。両者を併用する組織が多く、API連携で情報を統合する構成が一般的です。
50名以上の組織では、紛失・退職対応の負荷とリスクを考えるとツール導入の意義が大きいです。月額数百円〜数千円のSaaS型MDMが選択肢にあり、Microsoft 365に含まれるIntuneを活用する選択もコストメリットが高い方法です。
最低でも年1回、技術環境と業務実態の変化に応じて随時見直すことが推奨されます。新たなSaaSの導入、リモートワーク比率の変化、セキュリティインシデントの発生時は、その都度ルールの妥当性を検証してください。
実務上はほぼ同義として扱って問題ありません。「デバイス」は英語表記に由来する呼び方、「端末」は国内で従来から使われてきた呼び方であり、指す対象や管理業務の範囲に本質的な差はありません。ベンダーの資料で表記が揺れていても、同じ領域の提案だと理解して比較してください。
台数よりも、更新イベントの頻度が判断基準になります。入退社・異動・機器交換が月に数件を超えると、更新の遅延と入力ミスが積み重なり、台帳が実態と乖離し始めます。「棚卸しのたびに差分の調査に半日以上かかる」状態が続いているなら、ツール移行を検討する段階です。
退職者対応のリスクを重視するなら、アカウント管理を先に整えるほうが効果は早く出ます。端末が手元に残っていても、アカウントが無効化されていれば社内データへのアクセスは遮断できるためです。ただし、資産としての把握や監査対応が課題であればデバイス台帳が先になります。自社で今いちばん困っている事象から着手してください。
デバイス管理は、ツール導入だけでは完結せず、ポリシー、運用フロー、社員教育、KPI監視を一体で進めることで効果を発揮します。ここまで紹介した5つのアプローチ、調達から廃棄までの6フェーズ、体系化の5ステップを起点に、自社のフェーズに合った設計を進めてください。
最初に取り組むべきことは、次の3点に集約されます。
SaaSとデバイス、アカウントを横断して管理したい中堅・準大企業には、ジョーシスが現実的な選択肢となるため、ぜひ資料ダウンロードからご確認ください。
Sign-up for a 14-day free trial and transform your IT operations.
