最終確認:2026年9月5日
結論からいうと、中小企業のホームページで先に整えたいのは、特別な機能を増やすことではありません。安全な更新、管理画面のログイン、権限、HTTPSと入力情報、別の場所へのバックアップ、異常の発見と初動の六つを、担当者が続けられる形にすることです。
どれか一つだけでは十分ではありません。更新前にバックアップを取り、異常があれば誰へ連絡し、どの状態まで戻すかまで決めて、はじめて日々の運用になります。
最初に確認したい六つのこと
- WordPress本体、テーマ、プラグインを、動作確認しながら安全な最新版へ更新する
- 管理者には長く、他で使い回していないパスワードと多要素認証を使う
- 使っていない管理者、テーマ、プラグインを残さず、必要な人だけに必要な権限を渡す
- 管理画面と問い合わせフォームをHTTPSで通信し、集める個人情報を必要最小限にする
- 本番サーバーとは別の場所へバックアップを保存し、実際に復元できるか試す
- 表示停止、ログイン失敗、身に覚えのない変更を見つけ、迷わず連絡できる手順を作る
| 確認するもの | まず見る場所 | 確認できた状態 |
|---|---|---|
| 更新 | WordPress管理画面と保守記録 | 未更新の理由と対応日が分かる |
| ログイン | 管理者一覧と認証設定 | 共有アカウントがなく、多要素認証が有効 |
| バックアップ | 保存先と復元記録 | 本番と別の場所にあり、復元を試している |
| 異常時の連絡 | 社内・制作会社・サーバー会社の連絡先 | 営業時間外を含む最初の連絡先が分かる |
ホームページ全体の保守範囲を先に整理したい場合は、保守・運用で守る範囲と実務チェックリストもあわせて確認してください。
セキュリティ事故は、ホームページだけの問題ではない
不正な書き換えや表示停止が起きると、会社案内が見られないだけでなく、問い合わせ、採用応募、商品の購入が止まることがあります。管理画面の情報を使い回していれば、メールや他のサービスまで影響が広がるおそれもあります。
| 起こり得ること | 会社で困ること | 平常時に決めること |
|---|---|---|
| ページの改ざん | 誤った案内が表示され、信用を損なう | 確認担当、公開停止の判断、正常データの保存 |
| 表示停止 | 問い合わせや応募を受けられない | 監視先、代替連絡先、復旧の優先順位 |
| 管理者の乗っ取り | 記事、利用者、設定を勝手に変更される | 固有のパスワード、多要素認証、権限の見直し |
| 個人データの漏えい等 | 調査、連絡、報告、本人への対応が必要になる場合がある | 保存項目、保存期間、事故時の責任者と相談先 |
IPAの「中小企業の情報セキュリティ対策ガイドライン」も、経営者の関与、日常の対策、事故時の手順を一続きで考える構成です。担当者一人へ任せ切るのではなく、会社として止められない業務と守る情報を決めることが出発点です。
担当者と管理対象を先に一覧にする
対策を始める前に、「誰が何を管理しているか」を一枚にまとめます。担当者が退職したあとに、サーバーやドメインへ入れないという状態を避けるためです。パスワードそのものを表計算へ書くのではなく、保管方法と管理責任者を記録します。
- ドメインとサーバーの契約先、契約者名、更新日、連絡先
- WordPressの管理者、編集者、外部委託先と、それぞれに必要な権限
- 問い合わせフォームの送信先、保存先、迷惑メール対策
- アクセス解析、検索管理、広告、メール配信など連携サービスの管理者
- テーマとプラグインの購入者、ライセンス、更新判断をする人
- バックアップの保存先、保持期間、復元を確認した日
技術的な問題だけでなく、文章、リンク、フォームも一緒に点検するなら、今あるホームページの問題点を調べる手順を使うと抜けを減らせます。確認日を忘れないためには、ブログ編集カレンダーと同じように、保守日と担当を予定へ入れておくと続けやすくなります。
更新は、バックアップと動作確認を一組にする
WordPress本体、テーマ、プラグインの更新には、不具合修正や安全性に関わる変更が含まれます。ただし、更新ボタンをまとめて押すだけでは、どの更新が不具合の原因か分からなくなることがあります。重要なホームページほど、次の順で進めます。
- 現在の状態を記録する:主要ページ、フォーム、使用中のテーマとプラグイン、直近の変更を確認します。
- 更新前のバックアップを取る:データベースとファイルを、本番サーバーとは別の保存先にも残します。
- できれば事前に試す:複製した確認環境で更新し、表示や機能が壊れないか見ます。
- 一つずつ更新する:重要なものから順に更新し、その都度、異常がないか確認します。
- 利用者と管理者の両方を確認する:トップページ、主要ページ、問い合わせ送信、スマートフォン表示、管理画面、エラーログを見ます。
- 更新内容と確認結果を残す:日付、担当、更新したもの、不具合と対応を書きます。

自動更新は更新忘れを減らせますが、すべてを同じ設定にする必要はありません。ホームページへの影響、事前確認の必要性、問題時に戻せる体制を見て決めます。WordPress公式も、自動更新前のバックアップと、更新後の確認を案内しています。
管理画面は、長い固有のパスワードと多要素認証で守る
「8文字以上なら安全」「三か月ごとに必ず変える」といった一つの決まりだけでは守れません。IPAは、パスワードをできるだけ長くし、他のサービスで使い回さず、多要素認証を利用することを案内しています。覚え切れない場合は、信頼できるパスワード管理ツールの利用も検討します。
| 避けたい状態 | 整えたい状態 |
|---|---|
| 複数人で一つの管理者を共有 | 一人ずつアカウントを作り、操作した人が分かる |
| メールや他サービスと同じパスワード | WordPress専用の長いパスワードを使う |
| 全員が管理者 | 投稿だけなら編集者など、必要な権限に絞る |
| 退職者や終了した委託先が残る | 担当変更日に停止・削除し、必要な引き継ぎを記録する |
| 漏えいの疑いがあっても定例日まで待つ | 使い回し、共有、漏えいの疑いがあればすぐ変更する |
多要素認証は、パスワードに加えて別の方法で本人確認をする仕組みです。管理者、サーバー、ドメイン、会社メールなど、乗っ取られたときの影響が大きいものから設定します。
バックアップは、復元できて初めて役に立つ
同じサーバー内にだけバックアップがあると、サーバー障害や不正アクセスの影響を一緒に受けることがあります。少なくとも、本番とは別の保存先に履歴を残し、必要なときに取り出せる状態にします。
| 決めること | 考え方 |
|---|---|
| 取得する頻度 | 失って困る更新量から決める。注文や応募を扱う場合は更新頻度も確認する |
| 保存するもの | データベース、画像、テーマ、プラグイン、設定、必要なログ |
| 保存先 | 本番サーバーとは別の場所を含め、障害が一か所に集中しないようにする |
| 保持期間 | 異常へ気づくまでの時間を考え、複数時点を残す |
| 復元確認 | 確認環境で戻し、表示、フォーム、管理画面、画像を確かめる |

社内資料の管理方法も見直す場合は、契約資料やマニュアルを一括管理する考え方も参考になります。ただし、ホームページの復元用バックアップと、日常の資料保管は目的を分けてください。
HTTPSと問い合わせフォームは、集める情報まで確認する
HTTPSは、ブラウザとホームページの間の通信を暗号化する基本対策です。ただし、HTTPSにしただけで、保存後の個人情報、管理画面、送信先メールまで自動的に守られるわけではありません。
- フォームの入力項目は、相談や返信に本当に必要なものだけにする
- 送信先、転送先、閲覧できる人を確認し、退職者のメールを外す
- WordPress内やメールに情報を残す期間と、削除する担当を決める
- プライバシーポリシーと実際の取り扱いに食い違いがないか見る
- 送信テストでは、実在する顧客の情報を使わない
掲載文と社内運用をそろえるための入口は、プライバシーポリシー等を準備する確認項目で整理できます。
異常を見つける仕組みと、最初の連絡手順を作る
事故を完全に防ぐことはできません。被害を広げないためには、早く気づき、慌てず同じ順で動けることが重要です。表示監視だけで安全性のすべては分かりませんが、停止の早期発見には役立ちます。詳しくはサイト監視ツールを導入する手順を確認してください。
- 事実を記録する:発見時刻、画面、URL、通知、直前の作業を残します。
- 被害を広げない:責任者や保守先と相談し、必要に応じて公開やアクセスを制限します。証拠になり得る記録を慌てて消しません。
- 連絡する:社内責任者、制作・保守会社、サーバー会社など、決めた順に連絡します。
- 影響を調べる:変更された範囲、個人データ、他サービス、利用者への影響を確認します。
- 修正・復元して再確認する:原因へ対処してから正常な状態へ戻し、主要ページと機能を確かめます。
- 再発防止を決める:原因、対応、次に変える手順を記録し、関係者へ共有します。
個人データの漏えい等が発生し、個人の権利利益を害するおそれがある場合は、個人情報保護委員会への報告や本人への通知が必要になることがあります。該当性や対応期限を自己判断で曖昧にせず、同委員会の案内と専門家を確認してください。
保守を外部へ頼むときは、対応範囲を言葉にする
「保守あり」と書かれていても、更新、バックアップ、復元、監視、緊急対応がすべて含まれるとは限りません。契約前または更新時に、次を確認します。
| 確認する質問 | 記録したい答え |
|---|---|
| 何を、どの頻度で更新しますか | WordPress本体、テーマ、プラグイン、確認方法 |
| バックアップはどこに、何世代残しますか | 保存先、頻度、保持期間、復元確認 |
| 異常をどう見つけますか | 監視内容、通知先、確認時間 |
| 事故時は誰へ、何時まで連絡できますか | 窓口、対応時間、初動と復旧の追加費用 |
| 契約終了時に何を返してもらえますか | 管理情報、データ、ライセンス、バックアップ |
| 毎回どんな報告がありますか | 更新内容、確認結果、未対応と次回予定 |
Bämの保守・管理サービスでは、月3時間までの軽微な変更、バックアップ、ドメイン・サーバー・WordPress更新支援を基本範囲としています。新しい機能や大きな変更、緊急対応は別になるため、現在の契約でどこまで守られているか分からない場合は、ホームページの状況をご相談ください。
無理なく続ける確認予定
| タイミング | 主な確認 |
|---|---|
| 日常・通知時 | 表示停止、身に覚えのない変更、フォームの異常、警告 |
| 月ごと | 更新状況、主要ページとフォーム、バックアップ結果、管理者の追加 |
| 四半期ごと | 復元テスト、管理者と外部委託先、保存情報、緊急連絡先 |
| 担当変更時 | 退職者・委託終了者の停止、権限、共有物、連絡先 |
| 機能追加時 | 集める情報、権限、更新方法、バックアップ、事故時の影響 |
すべてを一日で終わらせる必要はありません。毎日30分で回す改善の優先順位のように小さく分け、未対応と次回日を残してください。確認結果を数字で追う場合も、アクセス数だけでなく、表示停止や問い合わせ不達など運用上の異常を分けて記録します。
よくある質問
セキュリティ用プラグインを入れれば十分ですか?
十分ではありません。設定、更新、アカウント、サーバー、バックアップ、監視、事故時の連絡を組み合わせます。機能が重複するプラグインを増やすと、不具合や更新作業が増える場合もあるため、目的を確認して選びます。
自動更新はすべて有効にしたほうがよいですか?
一律には決められません。安全上の更新を早く適用できる一方、ホームページとの相性確認が必要なものもあります。バックアップ、更新後の確認、問題時に戻せる体制と一緒に決めます。
パスワードは何か月ごとに変えますか?
期間だけで機械的に決めるより、長く固有のパスワードと多要素認証を優先します。他で使い回していた、複数人で共有した、漏えいの疑いがある、担当者が変わったという場合は、予定日を待たず変更してください。
バックアップが同じサーバーにあれば安心ですか?
同じ障害や不正アクセスの影響を一緒に受ける可能性があります。本番とは別の保存先にも残し、必要な時点へ戻せるかを実際に確認します。
改ざんや漏えいの疑いに気づいたら、まず何をしますか?
発見時刻、画面、URL、通知、直前の作業を残し、決めた責任者と保守先へ連絡します。証拠になり得る記録を消したり、確認しないまま正常なバックアップへ上書きしたりせず、被害を広げない対応と影響調査を進めます。
参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン」(2026年9月5日確認)
- IPA「中小企業のためのセキュリティインシデント対応の手引き」(2026年9月5日確認)
- IPA「不正ログイン対策特集ページ」(2026年9月5日確認)
- WordPress Developer Resources「Hardening WordPress」(2026年9月5日確認)
- WordPress.org「Updating WordPress」(2026年9月5日確認)
- WordPress.org「Plugins and themes auto-updates」(2026年9月5日確認)
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」(2026年9月5日確認)