「ホームページの担当者がいない」「セキュリティ対策まで手が回らない」。本業を抱えながらWebの管理も担う中小企業の経営者にとって、誰に何を任せるかは大切な課題です。
朝のニュースで、企業のセキュリティ人材不足が取り上げられていました。画面に映っていたのは、売上規模の大きな企業でも、セキュリティ担当者が足りないという調査結果です。
このニュースを見て、私は地域の企業や団体のWeb運用について、改めて考えました。
「ホームページはある。でも、誰が管理しているのかよく分からない」
「以前の担当者が退職して、設定や契約の内容が分からない」
「制作会社には頼んでいるけれど、保守に何が含まれるのか確認していない」
こうした状態に心当たりはないでしょうか。
専任の担当者を置くことが難しくても、社内の窓口と外部の専門家で役割を分担することはできます。この記事では、ホームページのセキュリティ対策として確認したい5つの管理項目と、保守・管理を外注する際の考え方を解説します。
大企業でも不足するセキュリティ人材
日本情報システム・ユーザー協会(JUAS)の 「企業IT動向調査2026(2025年度調査)」では、 セキュリティ担当者が不足していると回答した企業の割合は、 売上高1,000億円以上1兆円未満で78.4%、 1兆円以上で74.5%でした。[1]
この調査は、東証上場企業とそれに準じる企業を対象としています。この数字は中小企業全体の不足率ではなく、情報漏えいの被害率でもありません。
それでも、人材や予算のある企業にとっても、専門人材の確保が課題になっていることが分かります。
地域の中小企業では、経営者や総務担当者が、本業と並行してホームページやメールの管理を担うこともあります。その現場で必要なのは、「詳しい人が何とかしてくれる」という期待を、具体的な役割分担に変えることだと考えています。
ITを後回しにすると、事業の土台が見えなくなる
以前の記事「なぜ日本はITで遅れたのか」では、ITを経営や成長にどう位置づけるかという問題を取り上げました。
関連記事:なぜ日本はITで遅れたのか|中小企業が今見直すべきWeb運用
今回の人材不足だけで、日本のITの課題を説明することはできません。ただ、ITに関わる仕事を、問題が起きたときだけ頼む補助業務として扱ってよいのか。この問いは共通しています。
ホームページが表示される。問い合わせが届く。メールが使える。
普段は当たり前に見える状態も、契約の管理、更新、設定の確認などに支えられています。管理が止まれば、相談や予約の機会を失ったり、お客様が安心して利用できなくなったりする可能性があります。
クミディアは、こうした日常のWeb運用を、企業の信頼と事業継続を支える仕事として大切にしています。
担当者を支える時間・予算・評価も、管理体制の一部です
担当者を決めたら、その人が継続して仕事に取り組める条件も整える必要があります。本業の合間に更新やセキュリティ対策を任せる場合には、作業時間、判断できる範囲、困ったときの相談先まで確認しましょう。
クミディアは、ITを担う人の専門性と責任に見合う評価や報酬、学び続けるための時間、担当業務に必要な権限を大切にすべきだと考えています。外部に依頼する場合も、継続的に確認・対応できる範囲と費用を合意しておくことが、安定した運用につながります。
IPAも、サイバーセキュリティ対策には継続的な予算と人材育成が必要であり、 自社で専門人材の雇用が難しい場合には外部の専門ベンダの活用を 検討するよう示しています。[2]
中小企業にとっては、自社に必要な対策から優先順位をつけ、社内で担う部分と外部に任せる部分を整理することが現実的な出発点です。
ホームページのセキュリティ対策に、公開後の保守・管理が必要な理由
デザインが整い、ページが公開されても、その後の管理が自然に続くわけではありません。
たとえば、管理者アカウントは誰が持っているのか。使わなくなったアカウントは残っていないか。更新やバックアップは誰が確認するのか。フォームに入力された情報は、どこに保存され、誰が見られるのか。
これらは、見た目だけでは分からない部分です。
不正アクセスへの備えと、問い合わせフォームが正しく動くかの確認は、目的の異なる作業です。しかし、どちらも「安心して使えるWebを維持する」という運用の中で、担当と確認方法を決める必要があります。
すでに公開しているホームページでも、更新・保守・障害対応について、誰が何を担当しているのか確認しておきましょう。
中小企業が確認したいホームページのセキュリティ対策5項目
専任担当者の採用や、大きなシステム導入だけが出発点ではありません。クミディアでは、まず次のような項目を整理することを勧めています。
1. 契約と管理者を把握する
ドメイン、サーバー、メール、ホームページの管理サービスについて、契約名義、更新時期、管理者、連絡先を確認します。担当者が変わっても引き継げる形にまとめておきましょう。
2. アカウントと権限を見直す
対応するサービスでは多要素認証を利用し、管理権限は担当業務に必要な範囲にします。退職者や利用していないアカウントの扱いも確認します。
3. 更新と復旧の方法を決める
ソフトウェアの更新を継続し、更新後の動作を確認します。バックアップについては、取得状況に加え、保存先や復元方法、復旧を担当する人まで把握することが大切です。
4. フォームで集める情報を見直す
問い合わせに必要な情報を整理し、不要な個人情報や機微な情報を集めない設計にします。保存先、閲覧できる人、保存期間も、業務上の必要性に合わせて見直しましょう。
5. 異常時の連絡と判断の流れを決める
サイトの表示がおかしい、不審なログイン通知が届いた、情報漏えいが疑われる。そのときに、誰へ連絡し、誰が状況を確認して対応を判断するのかを決めておきます。
IPAの「中小企業の情報セキュリティ対策ガイドライン」も、 経営者の関与と、段階的・組織的な対策の進め方を示しています。[3]
限られた予算と時間の中では、自社で扱う情報や、止まると困る業務を確認し、影響の大きい部分から取り組むことが現実的です。
AI時代にも、人の判断と技術力が必要です
AIや制作ツールによって、文章やWebページを作る選択肢は増えています。その便利さを事業に生かすには、出来上がったものを確認する力も必要です。
掲載内容は正しいか。お客様が迷わず使えるか。必要以上の情報を集めていないか。設定や管理権限は適切か。公開後も運用を続けられるか。
クミディアが大切にしているのは、事業の目的を理解し、必要な技術を選び、使える状態を維持することです。
人の判断力と技術力を組み合わせて、信頼できるWeb基盤を育てる。
これからも、この姿勢で地域の企業や団体を支えていきたいと考えています。
Web担当者・セキュリティ担当者がいない会社の役割分担
社内ですべての専門知識を抱えることが難しい場合には、外部の専門家と役割を分担する方法があります。
社内では、事業上の優先順位や掲載内容を判断する窓口を決める。外部には、契約で定めた範囲の技術的な管理や確認を依頼する。両者の連絡方法と対応範囲を明確にしておくことが大切です。
社内の窓口は、専門的な設定をすべて操作できる人である必要はありません。掲載内容や業務の変更を伝え、必要な対応について経営者と確認できる人を決めましょう。外部Web担当者を活用する際も、ホームページやメールの支援と、社内ネットワーク・業務システムのセキュリティ対応は、担当範囲を分けて確認することが必要です。
ホームページの保守・管理を外注するときの確認事項
ホームページ制作や保守を依頼するときは、料金とあわせて、契約に含まれる作業を確認しましょう。「保守」という言葉だけでは、更新、バックアップ、監視、障害対応など、どこまで担当するのかが分かりません。
確認したいのは、作業の範囲と頻度、実施内容の報告方法、緊急時の連絡先と対応時間、追加費用が発生する条件です。サイトの修復やバックアップからの復元が契約に含まれるかも、事前に確認しておきます。
セキュリティ対策は、委託先と自社の双方で進めるものです。外部に依頼した後も、社内の連絡窓口を維持し、アカウントの利用者や取り扱う情報に変更があれば共有できる体制を整えましょう。
担当者がいない企業のWeb運用を、クミディアが支えます
クミディアは、茨城県ひたちなか市を拠点に、ホームページの制作から公開後の更新・改善・保守まで、地域事業者のWeb運用を支援しています。専任のWeb担当者を置くことが難しい企業や団体の「外部Web担当」として、継続的な管理を支えます。
支援の内容は、現在の環境や課題に合わせて整理します。社内ネットワークや業務システムなど、Web運用の範囲を超える課題については、必要な専門分野や対応先も含めて検討します。
目指しているのは、事業者の皆さまがWebの不安を整理し、本業に集中できる状態です。そのために、問い合わせ、信頼、継続的な成長につながる基盤を、一つずつ整えていきます。
「今の管理体制で大丈夫だろうか」
「保守を依頼しているけれど、内容が分からない」
「担当者が変わる前に整理しておきたい」
そんなときは、現在の状況を確認するところからご相談ください。
よくある質問
担当者がいない会社のホームページ管理について、要点をまとめました。
ホームページ担当者がいない会社は、まず何をすればよいですか?
まずは社内の連絡窓口を1人決め、ドメイン・サーバー・メールの契約先、 管理者、更新時期を整理しましょう。窓口には、掲載内容や業務の変更を伝え、 経営者と必要な対応を確認できる人を選びます。 専門的な設定や保守は、外部の専門家と分担できます。
中小企業のホームページで、優先して確認したいセキュリティ対策は何ですか?
契約と管理者の把握、アカウントと権限の見直し、 ソフトウェアの更新と復旧方法の確認、フォームで集める情報の見直し、 異常時の連絡先の整理です。扱う情報や業務への影響を確認し、 優先順位をつけて取り組みましょう。
ホームページは公開後も保守・管理が必要ですか?
はい。公開後もソフトウェアの更新、アカウント管理、バックアップ、 動作確認などを継続する必要があります。 担当者の退職やサービスの変更があった際にも、 権限や契約内容を見直しましょう。 誰が、何を、どの頻度で確認するかを決めておくことが大切です。
外部Web担当に依頼すれば、セキュリティ対策をすべて任せられますか?
依頼できる範囲は契約によって異なります。 社内では掲載内容や事業上の判断、利用者の変更などを共有し、 外部には合意した範囲の技術的な管理を依頼します。 ホームページの保守と、社内ネットワーク・業務システムの セキュリティ対応は、対応範囲を分けて確認しましょう。
ホームページの保守・管理費用は、どう判断すればよいですか?
料金とあわせて、作業内容と頻度、報告方法、緊急時の対応時間、 復旧作業の範囲、追加費用の条件を確認します。 必要な作業を続けられる時間と予算を確保し、 自社の課題に合う内容かを判断しましょう。 担当者や委託先の専門性と責任に見合う条件を整えることも、 継続的な管理を支えます。
参考資料・出典
本文の調査データと対策の考え方に関する資料です。
-
JUAS · 調査資料
企業IT動向調査2026(2025年度調査)報告発表資料
PDF
2026年4月10日発表。調査概要は3ページ、 人材不足の割合は28ページを参照。 調査全体の回収数は957社。 本文で紹介した売上高区分の当該設問回答数は185社と47社です。
-
IPA · 経営者向け実践資料
指示3 サイバーセキュリティ対策のための資源(予算、人材等)確保
継続的な予算、人材育成、外部専門家の活用についての 考え方を参照しています。
-
IPA · 中小企業向けガイドライン
中小企業の情報セキュリティ対策ガイドライン 第4.0版
経営者の関与と、組織として段階的に対策を進めるための参考資料です。








