セキュリティー

中小企業のパスワード管理術|16文字と管理ソフトで使い回しを防ぐ

2022年9月5日

取引先のポータル、Googleアカウント、会計ソフト、レンタルサーバーの管理画面。どれも同じパスワードで、しかも「英小文字と数字で6〜8文字」。中小企業の支援をしていると、こうした状態に出会うことが今でも少なくありません。

パソコンの横に付箋が貼ってあったり、社内共有のExcelに全アカウントのIDとパスワードが一覧になっていたりするケースもあります。覚えられないから仕方がない、という事情はよくわかります。

ただ、使い回しと短いパスワードの組み合わせは、1か所から漏れただけで芋づる式に乗っ取られる典型的なパターンです。今回は、2026年時点の公的な基準を踏まえて「どのくらいの長さが必要か」と「覚えずに運用する方法」を、実務目線で整理します。

この記事でわかること

  • 中小企業で多い「危ないパスワード」のパターン
  • 総務省とNIST(米国国立標準技術研究所)の最新基準の違い
  • パスワード管理ソフトの仕組みと選び方
  • Bitwarden・1Password・Dashlaneの料金と特徴(2026年10月時点)
  • 導入時につまずきやすいポイントと対処法
  • 社内で導入するときの具体的な手順

先に結論

  • パスワードは「複雑さ」より「長さ」。16文字以上のランダムな文字列を目安にする
  • 使い回しをやめるには、人の記憶に頼らずパスワード管理ソフトを使う
  • 覚えるのはマスターパスワード1つだけ。そこに多要素認証を必ずかける
覚える努力をやめて、長いパスワードを道具に作らせて管理させる。これが一番現実的な対策です。


1. 中小企業に多い「危ないパスワード」3つのパターン

中小企業のパスワード管理

現場でよく見かけるのは、次の3つです。

パターンよくある例何が危ないか
使い回しメール・会計ソフト・サーバーが同じパスワードどこか1つのサービスから漏れると、他のサービスにも次々ログインされる
短い・単純英小文字+数字で6〜8文字、社名+生年など機械的な総当たりや推測で割り出されやすい
共有方法が雑付箋、共有Excel、LINEでの送付誰が何にアクセスできるか把握できず、退職者のアクセスも残る

特に怖いのが使い回しです。攻撃者は別のサービスから流出したIDとパスワードの組み合わせを、ほかのサイトに機械的に試します(リスト型攻撃)。この攻撃にはパスワードの強さは関係ありません。どれだけ複雑でも、使い回していれば同じように突破されます。

短さの問題も数字で見るとわかりやすくなります。英小文字26種と数字10種の計36種で6文字なら、組み合わせは約22億通り。コンピューターにとっては大きな数ではありません。一方、記号を含む94種の文字で16文字にすると、組み合わせは約3.7×1031通りまで増えます。

パスワードが強くても、使い回していたら意味がありません。まずは「サービスごとに別のパスワード」が大前提です。

2. 2026年の基準は「長さ優先」:総務省とNISTの考え方

「大文字・小文字・数字・記号を必ず混ぜる」「90日ごとに変更する」。以前はこれが常識でしたが、ここ数年で考え方が大きく変わりました。

項目総務省(国民のためのサイバーセキュリティサイト)NIST SP 800-63B-4(2025年8月公開)
長さ最低10文字以上パスワードだけで認証する場合は15文字以上
文字種の混在英大文字・小文字・数字・記号が混ざっているのが好ましい文字種の混在を強制するルールは課さない
定期変更不要(漏洩時などは変更)不要(漏洩が疑われるときに変更)
その他無関係な単語をつなげると覚えやすく推測されにくい最大64文字以上を許容、漏洩済みパスワードとの照合を求める

NISTが文字種のルールをやめたのは、ルールを課すと利用者が「Password」を「Password1!」にするような予測しやすい工夫に走り、かえって弱くなるためです。長さこそが強さを決める一番の要素だ、という整理になっています。

両者を踏まえると、実務での目安は次のとおりです。

  • 管理ソフトに覚えさせるパスワード:16文字以上のランダムな文字列(自動生成)
  • 自分で覚えるパスワード(マスターパスワードなど):無関係な単語を4〜5個以上つなげた長いフレーズ

覚える用のフレーズは、たとえば「kumo-tansu-4817-ringo-hashi」のような形です。文章にならない単語の組み合わせにするのがコツです(この例は公開済みなので、そのまま使わないでください)。

補足:定期変更が不要でも、変えるべきときはある

「定期的な変更は不要」というのは、カレンダーで機械的に変える必要はない、という意味です。サービスから漏洩の連絡が来たとき、不審なログイン通知が届いたとき、退職者が知っていたアカウントがあるときは、すぐに変更してください。

記号をたくさん入れるより、とにかく長くする。それが今の公的な考え方です。


3. パスワード管理ソフトは何をしてくれるのか

16文字のランダムな文字列を、サービスごとに覚えるのは人間には無理です。そこで使うのがパスワード管理ソフトです。

仕組み:鍵のかかった金庫を1つ持つイメージ

  • すべてのID・パスワードを、暗号化された「保管庫」にまとめて保存する
  • 保管庫を開けるのは、自分だけが知っているマスターパスワード1つ
  • 新しいアカウントを作るときは、長くランダムなパスワードを自動生成
  • ログイン画面では自動入力。手で打たないので打ち間違いもない
  • パソコン・スマホ間で同期され、どの端末からでも使える

見落とされがちな利点が、偽サイト対策です。自動入力は登録したドメインと一致するサイトでしか働かないため、本物そっくりのフィッシングサイトでは入力候補が出ません。「いつもは自動で入るのに今日は出ない」こと自体が、偽サイトに気づくきっかけになります。

覚えるのはマスターパスワード1つだけ。残りは全部、金庫に任せてしまいましょう。

4. Bitwarden・1Password・Dashlaneを比較する

代表的な3つのサービスを、2026年10月時点の公開情報で比較します。料金はいずれも米ドル・年払いの金額です。

項目Bitwarden1PasswordDashlane
無料プランあり(端末数・保存数の上限なし)なし(無料体験あり)2025年9月16日で終了
個人向け有料Premium:年19.80ドルIndividual:年47.88ドル年59.88ドル
家族向けFamilies:年47.88ドル(6人)Families:年71.88ドルFamily:年89.88ドル(10人)
法人向けTeams:1人あたり月4ドルTeams・Business(公式で要確認)Business(公式で要確認)
特徴オープンソース、価格が安い画面がわかりやすく人気が高い機能は充実、価格は高め

私は以前Dashlaneを使っていましたが、現在はBitwardenに切り替えています。理由は、無料プランでも複数端末で同期できて実用十分なこと、ソースコードが公開されていて第三者の検証を受けやすいこと、有料でも価格が抑えめなことです。

1Passwordは画面の使いやすさに定評があり、ITに詳しくない社員が多い職場では有力な選択肢です。ただし2026年3月27日以降の更新分から値上げされているので、導入前に最新の料金を確認してください。

Dashlaneは無料プランが終了しているため、これから無料で始めたい方には向きません。

無料と有料、どちらを選ぶか

  • 個人で試すなら:Bitwardenの無料プランで十分に始められる
  • 仕事で使うなら:有料版がおすすめ。2段階認証コードの生成、緊急時アクセス、弱いパスワードや使い回しを見つけるレポートが使える
  • 社内で共有するなら:法人向けプラン。共有範囲の管理や退職者の権限削除がしやすい

たとえばBitwardenのTeamsを10人で使う場合、1人あたり月4ドルなので月40ドルが目安です(為替や税で円建ての金額は変わります)。

迷ったら、まずBitwardenの無料版で1週間使ってみる。合えば有料版や法人プランに進めば大丈夫です。


5. 導入でつまずきやすい3つのポイントと対処法

注意:ここでつまずく人が多い

  • サイト側の文字種制限で、生成したパスワードが登録できない
  • マスターパスワードを忘れて保管庫を開けなくなる
  • 何から移行すればいいかわからず、結局そのまま放置する

サイトによって使える記号が決まっている

「英数字のみ」「使える記号は_と-だけ」「20文字まで」など、サイト側の制限で自動生成したパスワードがはじかれることがあります。この場合は手で書き換えるのではなく、生成機能の設定を変えて作り直すのが確実です。記号をオフにしたり、使える記号だけに絞ったりして、そのぶん文字数を増やせば強さは保てます。

マスターパスワードは誰にも復元できない

多くの管理ソフトは、運営会社もマスターパスワードを知らない仕組みになっています。安全な反面、忘れると保管庫は開けません。紙に書いて金庫など物理的に安全な場所に保管するか、有料版の緊急時アクセス機能で信頼できる人を登録しておくと安心です。

全部を一度に移行しなくていい

最初からすべてを変える必要はありません。被害が大きいアカウントから順に、強いパスワードへ変えながら登録していきます。残りは、ログインしたついでに1つずつ移せば十分です。

完璧を目指さず、大事なアカウントから順番に。これだけで危険はぐっと下がります。

6. 社内に導入する6つの手順

導入手順

  1. 重要アカウントを洗い出す:メール、Googleアカウント(Google広告・ビジネスプロフィールを含む)、ネットバンキング、会計ソフト、サーバー・ドメイン、WordPress管理画面
  2. 管理ソフトを決める:人数と予算、社員のITリテラシーで選ぶ
  3. マスターパスワードと多要素認証を設定する:管理ソフト自体の守りを最初に固める
  4. 重要アカウントから順に変更する:16文字以上で自動生成し、そのまま保存
  5. 共有は管理ソフトの共有機能で行う:部署ごとにフォルダ(コレクション)を分け、必要な人だけに見せる
  6. 付箋・共有Excelを廃止する:移行が終わったら古いメモは確実に処分する

退職者が出たときに、管理ソフト上でアクセス権を外すだけで済むのも法人プランの大きな利点です。共有Excelのままだと、退職者が知っているパスワードを全部変える必要が出てきます。

付箋とExcelをなくして、共有も管理ソフトの中で。退職者が出たときの手間がまったく違います。


7. パスワードの次に備える:多要素認証とパスキー

長いパスワードと管理ソフトで土台を固めたら、次は多要素認証です。パスワードに加えて、スマホのアプリや認証コードでの確認を求める仕組みで、総務省もパスワード設定とあわせて活用を呼びかけています。パスワードが漏れても、それだけではログインされにくくなります。少なくともメール、Googleアカウント、ネットバンキング、サーバー管理画面では設定しておきましょう。

さらにその先にあるのが「パスキー」です。パスワードの代わりに、スマホやパソコンの指紋・顔認証などでログインする方式で、偽サイトに入力させられる心配がありません。Bitwardenなど主要な管理ソフトはパスキーの保存にも対応しているので、対応サービスから少しずつ切り替えていくのがおすすめです。

パスワード管理ソフト、多要素認証、パスキー。この3つを順番にそろえていけば十分戦えます。


よくある質問

ChromeやSafariのパスワード保存機能ではだめですか?

使い回しをやめて長いパスワードを保存するなら、ブラウザの保存機能でも何もしないよりはずっと安全です。ただし、複数のブラウザやスマホをまたいで使う場合や、社内で共有・権限管理をしたい場合は、専用の管理ソフトのほうが向いています。共用パソコンのブラウザに業務用パスワードを保存するのは避けてください。

管理ソフトが攻撃されたら、全部漏れてしまいませんか?

主要な管理ソフトは、保管庫を利用者の端末側で暗号化し、運営会社も中身を読めない設計になっています。それでもリスクはゼロではないため、マスターパスワードを長くすることと、管理ソフト自体に多要素認証をかけることが重要です。この2つがそろえば、使い回しを続けるよりはるかに安全です。

パスワードは定期的に変えたほうがいいですか?

総務省・NISTともに、定期的な変更は不要としています。漏洩の連絡があったとき、不審なログインがあったとき、退職者が知っているアカウントがあるときに変更してください。

社員で1つのアカウントを共有している場合はどうすればいいですか?

法人向けプランの共有機能を使い、必要な人だけが見られるように設定します。可能なら、サービス側で社員ごとにアカウントを分けるのが理想です。誰がいつ操作したかが記録に残り、退職時の対応も簡単になります。

以前のパスワードを一気に変える時間がありません

重要なアカウント5〜10個だけでも先に変えてください。残りは、ログインする機会があったときに1つずつ管理ソフトで作り直せば、数か月で自然に入れ替わっていきます。


まとめ

まとめ

  • 使い回しは、パスワードの強さに関係なく突破される最大の弱点
  • 今の基準は「長さ優先」。16文字以上のランダムな文字列を目安にする
  • 人の記憶に頼らず、パスワード管理ソフトで生成・保存・自動入力する
  • 個人ならBitwardenの無料版から、業務なら有料版や法人プランを検討する
  • 重要アカウントから順に移行し、多要素認証・パスキーへと進める

パスワード対策は、一度仕組みを作ってしまえば、あとは日々の手間がむしろ減る対策です。まずは今日、メールとGoogleアカウントの2つから始めてみてください。

覚えなくていい、打たなくていい、それでいて安全。パスワード管理ソフトは、守りと時短を同時に手に入れる道具です。

参考リンク

※料金は2026年10月8日時点で確認した米ドル建て・年払いの金額です。Bitwardenは公式料金ページ、1Passwordは2026年3月27日以降の米国向け改定価格(TechRadar報道)、Dashlaneは2025年8月時点の報道に基づきます。円建て価格は為替・税・地域により異なるため、契約前に各社公式サイトでご確認ください。
※組み合わせの数(約22億通り、約3.7×1031通り)は、文字種の数を文字数分掛け合わせた理論上の計算値です。実際に割り出されるまでの時間は、攻撃手法や機器の性能、サービス側の対策によって大きく変わります。
※本文中のパスフレーズ例は説明用のサンプルです。公開済みのため、実際のパスワードには使用しないでください。

サイト内検索

-セキュリティー