パソコンやサーバーのセキュリティには気を配っていても、オフィスの隅にある複合機(コピー機)まで意識している中小企業は多くありません。しかし、日々コピー・スキャン・FAX・印刷を担う複合機は、実は大量の書類データが通過し、内部に蓄積される”データの集積地”です。設定を一つ間違えるだけで、そこが情報漏洩の入口になりかねません。

本記事では、複合機に潜む見落とされがちなリスクを、実際に起きた事例とともに整理し、中小企業が今すぐ確認すべき設定と対策を解説します。「うちの複合機は大丈夫か?」を点検する材料としてお使いください。

結論:複合機は”データを溜め込むコンピュータ”である

まず認識しておきたいのは、いまの複合機は単なる印刷機ではなく、ストレージとネットワーク機能を備えた一台のコンピュータだということです。コピー、スキャン、FAX、プリントなど、これらのジョブのデータは、複合機内部のハードディスク(HDD)やSSDに一時的に保存されます。

さらに多くの機種はネットワークにつながり、メール送信や共有フォルダへの保存もこなします。つまり複合機は、「機密書類が通過する場所」であり、「データが残る場所」であり、「ネットワークにつながった入口」でもあるのです。この3つの性質を理解すると、なぜ設定が重要なのかが見えてきます。

「自社の複合機やネットワークに漏洩リスクがないか不安」という方▼

なぜ複合機が”情報漏洩の盲点”になるのか

複合機が見落とされやすいのには、はっきりした理由があります。

1つは、「ただの印刷機」という思い込みです。パソコンほど危険なものだと認識されず、セキュリティ対策の対象から外れがちです。
もう1つは、全員が使う共用機器でありながら、管理責任が曖昧なことです。「総務が何となく管理している」状態で、設定を誰も把握していないケースは珍しくありません。加えて、複合機の多くはリース契約で、数年ごとに入れ替わります。この”返却”のタイミングが、後述する大きなリスクになります。

実例:中古コピー機から大量の医療記録が見つかった

「複合機からの漏洩」が絵空事でないことを示す、世界的に知られた調査事例があります。

2010年、米国のCBSニュースが行った調査報道「Digital Photocopiers Loaded With Secrets」では、専門家が中古コピー機の集まる倉庫を訪れ、再販予定の複合機からハードディスクを取り出しました。ディスクの取り出しはわずか30分ほど、無料で入手できる復元ソフトを使い、12時間足らずで数万件もの文書データが取り出せたと報じられています。そのうちの一台は米国の医療保険会社が使っていたもので、処方箋、血液検査の結果、がんの診断など、約300ページ分の個人の医療記録が残っていました。

この一件は大きな問題に発展し、当該企業は情報漏洩として当局に報告。米国保健福祉省(HHS)は後に、医療情報保護法(HIPAA)違反の可能性をめぐり、約122万ドル(1,215,780ドル)の和解に至ったと公表しています。この報道を受けて、米国の規制当局(FTC)も複合機に保存されるデータのプライバシーリスクに注目しました。海外の事例ではありますが、「複合機に残ったデータが漏洩し、多額の代償につながる」という構
図は、日本の中小企業にとっても他人事ではありません。
(出典:CBS News「Digital Photocopiers Loaded With Secrets」2010年/米国保健福祉省 HHSの公表資料)

この事例は2010年のものですが、リスクは過去のものではありません。 むしろ近年は、ネットワークにつながった複合機そのものが攻撃対象になっています。
2024〜2025年にも、国産主要メーカーの複合機・プリンターで深刻な脆弱性(最大クラスのCVSS 9.8を含む)が相次いで公表され、影響機種は数百に及びました。中には、インターネットに直接つながった機器が遠隔から攻撃される恐れや、内部ストレージからデータを抜き取られるものもあります。
つまり、「返却時のデータ残存」に加えて「稼働中の遠隔攻撃」まで、複合機のリスクは今なお広がり続けているのです。

見落とされがちな5つのリスク

ここからは、中小企業の複合機で実際に盲点になりやすいリスクを5つ挙げます。

1. 内蔵ストレージへのデータ残存(リース返却・廃棄)

前述の事例が示す通り、最大の盲点が内蔵ストレージに残ったデータです。コピーやスキャンのたびに書類の画像データが蓄積され、そのままリース返却・売却・廃棄されると、次に手にした人にデータを読み出される恐れがあります。「返却したら中身も消える」わけではない、という点を必ず押さえておく必要があります。
リース会社や廃棄業者に任せる際の注意点は、「取引先経由の情報漏洩を防ぐ|中小企業の委託先セキュリティ管理の基本」も参考になります。

2. スキャンtoメール・共有フォルダの設定ミス

スキャンしたデータをメールや共有フォルダに送る機能は便利ですが、設定を誤ると漏洩経路になります。「宛先制限がなく誰にでも送れる、共有フォルダが認証なしで誰でも閲覧できる、アドレス帳に古い宛先が残っている」こうした状態は危険です。
共有フォルダの権限設計の考え方は、「クラウドストレージの共有リンク|情報漏洩を防ぐ設定と対策」と共通します。あわせて確認しておくと安心です。

3. 管理者パスワードの未変更・管理画面の露出

複合機には設定を変更する管理画面がありますが、初期パスワードのまま使っているケースが少なくありません。さらに、機器がインターネットからアクセスできる状態になっていると、第三者に設定を変えられたり、蓄積データをのぞかれたりする恐れがあります。「印刷機だから」と油断せず、パソコンと同じ感覚で管理する必要があります。

4. FAX・スキャンの誤送信/誤宛先

宛先の押し間違いや、アドレス帳からの選択ミスによる誤送信も、複合機で起きやすい漏洩です。一度送ってしまえば取り戻せず、送り先が取引先であれば信用問題にもなります。宛先確認の仕組みや、アドレス帳の定期的な整理が欠かせません。

5. 出力トレイへのプリント放置

意外と多いのが、印刷した書類を排紙トレイに置き忘れることです。給与明細や契約書などの機密文書が、誰でも手に取れる状態で放置されれば、それも立派な情報漏洩です。人の出入りが多いオフィスほど、このリスクは高まります。

「リース会社が消してくれる」とは限らない

複合機のリスクで特に誤解が多いのが、返却時のデータの扱いです。

「リースで返せば、中のデータもリース会社が消してくれるはず」そう思い込んでいる会社は少なくありません。
しかし、返却時のデータ消去が自動的に行われるとは限らず、契約内容やオプションによって扱いは異なります。消去が含まれていなかったり、有償オプションだったりするケースもあります。だからこそ、返却・入れ替えの前に「データはどう消去されるのか」「その責任は自社とリース会社のどちらにあるのか」を必ず確認することが大切です。
可能であれば、自社でデータ消去機能を実行したうえで返却し、消去や初期化の記録を残しておくと安心です。

今すぐできる複合機セキュリティ対策

リスクは多岐にわたりますが、対策は「ストレージ」「アクセス」「管理」「運用」の4つの視点で整理できます。

ストレージ:データを”残さない”仕組みを使う

主要メーカーの複合機の多くには、ハードディスクの暗号化や、ジョブ後にデータを自動で上書き消去する機能が備わっています(業界団体JBMIAやメーカーも、これらの機能の活用を推奨しています)。
まずはこれらの機能が有効になっているかを確認し、リース返却・廃棄の際には、データ消去やディスク初期化を依頼し、可能なら消去の証明を受け取ることが重要です。

アクセス:使える人・送れる先を絞る

ICカードやPINによる利用者認証を設定すれば、誰がいつ使ったかを管理でき、放置プリントも防げます。あわせて、スキャン送信の宛先を制限し、共有フォルダには適切なアクセス権限を設定します。アドレス帳は定期的に棚卸しし、不要な宛先を削除しましょう。

管理:パソコンと同じ感覚で守る

管理者パスワードを初期値から変更し、ファームウェア(本体ソフト)を最新に更新します。使わない機能やポートは無効化し、複合機をインターネットから直接アクセスできない状態にしておくことも大切です。ネットワーク全体の入口対策(UTMなど)と合わせて考えると、より堅牢になります。

運用:ルールと習慣で”うっかり”を減らす

技術設定だけでなく、運用ルールも欠かせません。認証プリント(その場で認証してから出力する仕組み)で放置を防ぐ、送信前に宛先をダブルチェックする、機密書類はすぐ回収する——こうした習慣を社内で共有することが、地道ながら効果的です。

複合機セキュリティ チェックリスト

自社の複合機の状況を、その場で点検できるようにまとめました。

  • 内蔵ストレージの暗号化・自動上書き消去は有効になっているか
  • リース返却・廃棄時のデータ消去の手順を決めているか
  • スキャン送信の宛先制限・共有フォルダの権限を設定しているか
  • アドレス帳を定期的に見直し、古い宛先を消しているか
  • 管理者パスワードを初期値から変更しているか
  • ファームウェアを最新に更新しているか
  • 複合機がインターネットから直接アクセスできない状態か
  • 利用者認証(ICカード・PINなど)を設定しているか
  • 認証プリントなどで、印刷物の放置を防いでいるか
  • 送信前に宛先を確認する運用ルールがあるか

チェックが付かない項目が、そのまま自社の弱点です。まずは1つずつ確認してみてください。

よくある疑問(Q&A)

複合機のセキュリティについて、中小企業からよく寄せられる疑問を整理します。

Q. 古い機種でも、内部にデータは残る?

オフィス向けの複合機の多くは、ストレージ(HDDなど)を搭載しており、コピーやスキャンのデータが残ります。家庭用の小型プリンターにはストレージを持たないものもありますが、業務用複合機は基本的に「データが残る前提」で考えるのが安全です。自機がどうかは、機種のストレージの有無をメーカーやリース会社に確認しましょう。

Q. 使用中のデータ漏洩はどう防ぐ?

ハードディスクの暗号化と、ジョブ後の自動上書き消去を有効にしておくのが基本です。これにより、たとえストレージを取り出されても中身を読み取られにくくなり、使うたびにデータが残りにくくなります。

Q. 返却前に自社でできることは?

複合機のデータ消去機能を実行する、リース会社に消去や初期化を依頼して記録を受け取る、といった対応が有効です。「誰が・いつ・どう消したか」を残しておくと、後で説明を求められたときにも安心です。

まとめ:複合機も”守るべき一台”として扱う

複合機の情報漏洩は、特別なハッキングではなく、設定漏れや運用の隙から起こります。要点は次の通りです。

  • 複合機はデータを溜め込むコンピュータであり、印刷機ではない
  • 最大の盲点は、内蔵ストレージに残るデータ(特にリース返却時)
  • スキャン設定・管理者パスワード・宛先・放置プリントも見落としやすい
  • ストレージ・アクセス・管理・運用の4視点で、パソコンと同じ感覚で守る

まずは自社の複合機について、「データの暗号化・消去は有効か」「管理者パスワードは変えてあるか」を確認するところから始めてみてください。小さな一歩が、大きな漏洩を防ぎます。

複合機を含めたオフィスのネットワークは、どこに穴があるか外からは見えにくいものです。「何から手をつければいいか分からない」という段階でも、まずは現状把握が第一歩。メーカーに縛られない中立的な視点での点検は、Security Choiceの無料診断でご相談ください。