IT・技術研修ならCTC教育サービス

サイト内検索 企業情報 サイトマップ
研修コース検索

コラム

「Webガバナンス」のススメ

CTC 教育サービス

 [IT研修]注目キーワード   Python  Power Platform  最新技術動向  生成AI  Docker  Kubernetes 

第12回 WebガバナンスとはCookieバナーを出すこと?外部送信規律とセキュリティを見直す方法 (穂苅 智哉) 2026年9月24日公開

このコラムでは、「Webガバナンス」をテーマに様々な切り口で、突っ込んだ内容までお届けしてみたいと思います。

「Cookieバナーは出しているので、そこは大丈夫です」
企業サイトの運用現場では、こうした言葉を耳にすることがあります。もちろん、何も対応していないよりは前進です。ただ、それだけで十分かというと、そうとは言い切れません。いまのWebサイトでは、アクセス解析、広告計測、動画埋め込み、外部フォント、SNS連携など、便利な仕組みが数多く使われています。利用者がフォームに何も入力していなくても、ページを開いた時点で外部に情報が送られることは珍しくありません。しかも、その全体像を社内で説明できる企業は、意外なほど多くないのではないでしょうか。

IPAの「情報セキュリティ10大脅威 2026」(※1)でも、組織向け脅威の上位に「サプライチェーンや委託先を狙った攻撃」が挙げられています。自社のサーバーだけ見ていればよい時代ではなくなった今、Webガバナンスも"見えている画面"だけでなく、『見えにくい送信』まで含めて考える必要があります。

(※1)https://www.ipa.go.jp/security/10threats/10threats2026.html

Webガバナンスとは 見えていない情報送信まで管理する考え方

『Webガバナンス』という言葉を考えてみると、例えばCMSの更新管理や脆弱性対策、運用ルールの整備を思い浮かべる方は多いと思います。もちろん、それらは重要です。ただ、本来のWebガバナンスはもっと広い概念です。自社のWeb資産がどんな仕組みで動いているのかを把握し、責任の所在を明確にし、継続的に見直していくことまで含めて考える必要があります。外部フォームや外部ツールを使っているのに、社内で「どこにデータが行くのか」を説明できない状態は、起こりがちな問題です。サイトの見た目が整っていることと、管理できていることは別の話です。むしろ、見えにくい部分ほどガバナンスの差が出ます。

ここで気をつけたいのが、「Cookieだけ見ていればよいわけではない」という点です。総務省の外部送信規律(※2)(※3)では、Cookieに限らず、利用者の端末から外部に情報を送る仕組み全般が論点になります。計測タグ、Webビーコン、埋め込み機能、外部JavaScriptなども対象になり得ます。

つまり、Cookieバナーを出していること自体がゴールではありません。大切なのは、どのツールが、どの情報を、どこへ、何のために送っているのかを把握し、必要に応じて利用者に説明できる状態を整えることです。なお、外部送信規律は、サイトの運営形態や提供内容によって該当性の確認が必要になるため、すべての企業サイトに一律で同じ形で当てはまると考えるのではなく、自社サイトの位置付けを踏まえて整理する姿勢が大切です。

(※2)https://www.soumu.go.jp/main_sosiki/joho_tsusin/d_syohi/gaibusoushin_kiritsu.html
(※3)https://www.soumu.go.jp/main_sosiki/joho_tsusin/d_syohi/gaibusoushin_kiritsu_00002.html

Webガバナンスの方法、まずはツールと送信先を棚卸しする

このテーマで最初にやるべきことは、制度を細かく覚えることではありません。まずは、自社サイトで使っている外部ツールを洗い出すことです。アクセス解析、広告タグ、チャットボット、動画埋め込み、ヒートマップ、SNS連携、A/Bテストツールなど、関係者に聞きながら並べていくと、思った以上に多くの仕組みが入っていることがあります。そのうえで、何の情報が送られているのか、送信先はどこか、利用目的は何かを整理します。総務省は、対象となる事業者に対して、送信される利用者情報の内容、情報を取り扱う者の氏名または名称、利用目的を、利用者が容易に知り得る状態に置くことを求めています。実務的には、「自社サイトで起きている情報送信を、自社で説明できる状態にする」と考えるとよいでしょう。

もう一つ、見落としやすいのがCookie等の端末識別子の扱いです。個人情報保護委員会(※4)は、Cookie等の端末識別子について、通常は個人関連情報に該当し得ること、さらに他の情報と容易に照合して特定の個人を識別できる場合は、全体として個人情報に該当し得ることを示しています。「名前を入力してもらっていないから問題ない」と単純に考えられないのは、このためです。たとえば、会員情報や購買情報、広告IDなどと結び付く設計になっていれば、扱い方は変わってきます。だからこそ、単にツール名を並べるだけでなく、「その情報が社内で何とつながり得るのか」まで見ておく必要があります。

(※4)https://www.ppc.go.jp/all_faq_index/faq1-q8-1

Webガバナンスとセキュリティを機能させる方法 法務任せにも制作会社任せにもしない

外部送信の管理が難しくなるのは、技術の話だからだけではありません。
実際には、マーケティング部門が効果測定のためにタグを入れ、制作会社が実装し、情報システム部門や法務部門が後から状況を追う、という流れになりやすいからです。こうした分業自体は悪いことではありませんが、誰が最終的に把握し、承認し、見直すのかが曖昧なままだと、少しずつ管理漏れが生まれます。KPMGの「サイバーセキュリティサーベイ2025」(※5)でも、委託先に対するセキュリティ指針を整備している、または整備予定と答えた企業は50.0%にとどまりました。便利な外部ツールが増えるほど、技術より先に「責任の線引き」が問われるようになります。

そのため、Webガバナンスの実務では、「導入時の確認」だけで終わらせないことが大切です。定期的に使っているタグや外部ツールを棚卸しし、プライバシーポリシーや通知内容が実態と合っているかを確認する。不要なタグは外し、新たに導入するものは目的と送信先を記録する。こうした地道な運用が、結果として説明不足や事故のリスクを減らします。あわせて、担当者が基礎知識を持っておくことも欠かせません。Cookieやセッションの基本、XSSやSQLインジェクションといったWebアプリケーションの脆弱性を理解しておくと、マーケティング施策とセキュリティ対策を切り離さずに考えやすくなります。

これらの知識を基礎から学びたい方には、CTC教育サービスのウェブ・セキュリティ基礎(WS002)(※6)が入り口になります。攻撃者の視点から理解を深めたい方にはハッキング:Webアプリケーション(CD038)(※7)、開発や実装に近い立場の方には開発者向けアプリケーションセキュリティの基本(EL187)(※8)も有効です。

Cookieバナーを出して終わりにするのではなく、「そのサイトで何が送られているのか」を自社で把握し、説明できる状態を保つこと。それが、これからのWebガバナンスに求められる実務力ではないでしょうか。

参照元URL
(※5)https://assets.kpmg.com/content/dam/kpmgsites/jp/pdf/2025/jp-cyber-security-survey.pdf
(※6)https://www.school.ctc-g.co.jp/course/WS002.html
(※7)https://www.school.ctc-g.co.jp/course/CD038.html
(※8)https://www.school.ctc-g.co.jp/course/EL187.html

ご興味のある方は、ぜひこちらもご覧ください。

 

 [IT研修]注目キーワード   Python  Power Platform  最新技術動向  生成AI  Docker  Kubernetes